Special dummy rule to show fast track counters как удалить
Перейти к содержимому

Special dummy rule to show fast track counters как удалить

  • автор:

Special dummy rule to show fast track counters как удалить

Обнаружена блокировка рекламы: Наш сайт существует благодаря показу онлайн-рекламы нашим посетителям. Пожалуйста, подумайте о поддержке нас, отключив блокировщик рекламы на нашем веб-сайте.

Почему fasttrack ломает роутинг?

Обсуждение ПО и его настройки
3 сообщения • Страница 1 из 1
inout Сообщения: 7 Зарегистрирован: 14 авг 2016, 12:19

Имею новичковый вопрос.
Пускаю пакеты из локальной сети на внешние IP-адреса из списка (список составлен в основном по данным Роскомнадзора) по альтернативному маршруту (туннель) с помощью такой конфигурации (лишнее вырезано):

/ip firewall mangle print
4 chain=prerouting action=mark-routing new-routing-mark=11 passthrough=no dst-address-list=censor in-interface=bridge log=no
log-prefix=""
/ip route print detail
Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
0 A S ;;; censorship circumvention
dst-address=0.0.0.0/0 gateway=192.168.5.52 gateway-status=192.168.5.52 reachable via tun-goro distance=1 scope=30
target-scope=10 routing-mark=11

И тут fasttrack всё ломает! Мои самые первые три правила из таблицы filter фаервола:

/ip firewall filter print detail
Flags: X - disabled, I - invalid, D - dynamic
0 D ;;; special dummy rule to show fasttrack counters
chain=forward

1 ;;; fasttrack
chain=forward action=fasttrack-connection connection-state=established,related in-interface=!tun-goro out-interface=!tun-goro
log=no log-prefix=""

2 ;;; accept established,related
chain=forward action=accept connection-state=established,related log=no log-prefix=""

Как видите, в правиле #1 пришлось добавить

in-interface=!tun-goro out-interface=!tun-goro

, иначе traceroute на IP-адреса из списка «censor» ходит как надо (в линуксе traceroute шлёт ICMP-пакеты, которые не подлежат fasttrack), а странички не открываются.
Если выключить это правило, либо добавить данное ограничение, то всё бегает как надо.
Вопрос: что происходит?
Трафик с помощью Wireshark ещё не изучал, так как пока не разобрался, как это делать в Mikrotik.

gmx Модератор Сообщения: 3201 Зарегистрирован: 01 окт 2012, 14:48

Смысл fasttrack заключается в том, чтобы как можно быстрее пропустить пакеты через роутер. При этом, действительно, и на форуме здесь писали, и на зарубежном форуме тоже, часть правил фаерволла может игнорироваться. При этом сам fasttrack постоянно допиливается и доделывается. Допускаю, что его вообще уберут в будущем.

Итог простой: хотите «спербыстрых пакетов» используйте fasttrack. (Хотя наверное правильнее купить железку помощнее), нужно, чтобы работало много сложных правил фаерволла — не используйте.

Я, как только появился fasttrack, как ни пытался увидеть реальное увеличение скорости — не смог. Толи тарифы у меня слабоваты, не позволяют нагрузить роутер по максимуму, толи задачи слишком тривиальные, чтобы реально оценить разницу. Не знаю, больше я fasttrack не использую.

guruks Сообщения: 27 Зарегистрирован: 03 сен 2016, 13:29

Не хотелось создавать новую тему, у кого есть RB750G у вас тоже fasttrack на нём не работает, ато на офф форуме внятного ответа от разрабов не получил.

Mikrotik: используем FastTrak

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.
Узнать подробности

Что это: FastTrack это технология для разгрузки CPU при пересылке пакетов роутером — пакеты пересылаются без обработки. Таким образом ускоряется пересылка пакетов и уменьшается нагрузка на CPU.

Не все устройства поддерживают FastTrack, перечень можно посмотреть в документации на сайте http://wiki.mikrotik.com/wiki/Manual:Wiki/Fasttrack. Так же необходима версия MikroTik RouterOS начиная от 6.29

Как включить

Открываем IP → Settings и ставим галочку «Allow Fast Path»

Далее добавляем правило в IP → Firewall → Filter Rules:

Chain: forward
Connection State: established, related
Action: fasttrack connection

Автоматически создается правила, которые невозможно удалить:

Таблица Filter Rules: 1 правило в самом начале списка с комментарием «special dummy rule to show fasttrack counters»

Таблица Mangle: 3 правила в самом начале списка с комментарием «special dummy rule to show fasttrack counters»

То же самое командами:

> /ip settings set allow-fast-path=yes > /ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related

Как посмотреть кол-во обработанных пакетов

Открываем IP → Settings и смотрим счетчики — в них должно быть что-нибудь, отличное от ноля:

Прочее:Fasttrack

Опция IPv4 FastTrack используется для автоматической маркировки соединений. Только TCP и UDP соединения могут быть маркированы. IPv4 FastTrack поддерживает NAT (SNAT, DNAT или оба). Обратите внимание, что не все пакеты в соединении могут быть переданы с помощью fasttrack, даже, если они промаркированы соответствующим образом. По этой причине fasttrack-соединение идет после идентичного правила action=accept. При использовании FastTrack в основной массе не будут работать файерволл, трассировка соединений, очереди, учет ip-трафика, IPSec, универсальный клиент hotspot, распределение vrf. По этой причине администратор должен внимательно следить что бы fasttrack не накладывалась с другими настройками маршрутизатора.

Полезные материалы по MikroTik

Углубленный курс "Администрирование сетевых устройств MikroTik" Онлайн-курс по MikroTik с дипломом государственного образца РФ. Много лабораторных работ с проверкой официальным тренером MikroTik. С нуля и до уровня MTCNA. 
На Telegram-канале Mikrotik сэнсей можно получить доступ к закрытой информации от официального тренера MikroTik. Подписывайтесь 

Требования

IPv4 FastTrack будет работать при условии выполнения следующих условий:

  • не используются mesh или metarouter;
  • sniffer, torch или traffic generator не запущены;
  • /tool mac-scan активно не используется;
  • /tool ip-scan активно не используется.

Поддерживаемые аппаратные платформы

Fasttrack поддерживается на следующих устройствах:

RouterBoard Интерфейс
RB6xx series ether1,2
RB7xx series all ports
RB800 ether1,2
RB9xx series all ports
RB1000 all ports
RB1100 series ether1-11
RB2011 series all ports
RB3011 series all ports
CRS series routers all ports
CCR series routers all ports
All devices wireless interfaces, if wireless-fp or wireless-cm2 package used

Пример

Первоначальная настройка

Например, на домашнем маршрутизаторе с заводскими настройками по умолчанию можно весь трафик локальной сети промаркировать с помощью опции Fasttrack со следующим правилом, помещенным в самый верх файерволла. Так же требуется аналогичное разрешающее правило:

/ip firewall filter add chain=forward action=fasttrack-connection connection-state=established,related add chain=forward action=accept connection-state=established,related

Так же на вкладке Mangle появятся дополнительные правила, которые позволят использовать преимущество Fasttrack:

Настройка FastTrack на MikroTik, вкладка Filter Rules

Настройка FastTrack на MikroTik, вкладка Mangle

 Если вы используете очереди, правила файерволла и правила mangle, то эти правила не будут применены для трафика Fasttrack. 
  • Соединение будет обрабатываться с помощью FastTrack до тех пор пока соединение не закроется, не наступит тайм-аут или маршрутизатор не будет перезагружен.
  • Dummy rule может быть убрано только после того, как правило FastTrack будет удалено или выключено и маршрутизатор будет перезагружен.

FastTrack на RB2011

Пример тестирования маршрутизатора RB2011 с одним потоком TCP.

Без FastTrack С FastTrack
360 Мб/c 890 Мб/c
загрузка ЦП 100% Загрузка ЦП 86%
44% ЦП задействовано на файервол 6% ЦП задействовано на файервол

Полезные материалы по MikroTik

Углубленный курс "Администрирование сетевых устройств MikroTik" Онлайн-курс по MikroTik с дипломом государственного образца РФ. Много лабораторных работ с проверкой официальным тренером MikroTik. С нуля и до уровня MTCNA. 
На Telegram-канале Mikrotik сэнсей можно получить доступ к закрытой информации от официального тренера MikroTik. Подписывайтесь 

Saved searches

Use saved searches to filter your results more quickly

Cancel Create saved search

You signed in with another tab or window. Reload to refresh your session. You signed out in another tab or window. Reload to refresh your session. You switched accounts on another tab or window. Reload to refresh your session.

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

Special dummy fasttrack counters rule #36

gaztelugatxe opened this issue Apr 21, 2018 · 3 comments

Special dummy fasttrack counters rule #36

gaztelugatxe opened this issue Apr 21, 2018 · 3 comments

Comments

gaztelugatxe commented Apr 21, 2018

Commands that should work such as:

$util->setMenu('/ip firewall filter'); $util->disable(); 

don’t work when the special dummy rule to show fasttrack counters is present. PHP throws this error:

PEAR2\Net\RouterOS\RouterErrorException: Error when disabling items in /var/www/html/pru/PEAR2_Net_RouterOS-1.0.0b6/src/PEAR2/Net/RouterOS/Util.php:634 Stack trace: #0 /var/www/html/pru/ros_4_fw.php(73): PEAR2\Net\RouterOS\Util->disable() #1 Response collection: Array ( [0] => PEAR2\Net\RouterOS\Response Object ( [unrecognizedWords:protected] => Array ( ) [_type:PEAR2\Net\RouterOS\Response:private] => !trap [attributes:protected] => Array ( [message] => failure: cannot change builtin ) [_tag:PEAR2\Net\RouterOS\Message:private] => ) [1] => PEAR2\Net\RouterOS\Response Object ( [unrecognizedWords:protected] => Array ( ) [_type:PEAR2\Net\RouterOS\Response:private] => !done [attributes:protected] => Array ( ) [_tag:PEAR2\Net\RouterOS\Message:private] => ) ) ` 

If we skip that first dummy rule, for example:

$util->disable(1); 

no error happens and the rule is correctly disabled.

The text was updated successfully, but these errors were encountered:

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *