Перейти к содержанию

slydiman

Участники форума
  • Постов

    154
  • Зарегистрирован

  • Посещение

Весь контент slydiman

  1. Роутинг на стороне сервера мне как настроить? Сейчас у меня на стороне сервера для каждого клиента прописаны 2 маршрута и только один из них включен. В случае если клиент переключится на другой wg, я на сервере руками выключаю один маршрут и включаю другой. Автоматизация на грани фантастики.
  2. В Кинетике нет метрик, роутинг на один адрес возможен по одному пути (тот что поднят последним). Причем роутинг нужно настраивать на обоих концах WG. На WG сервере 192.168.1.1 настроено 2 пути до 192.168.2.0/24 через wg1 и wg2. И на WG клиенте 192.168.2.1 настроено 2 пути до 192.168.1.0/24 через wg1 и wg2. wg1 и wg2 поднимаются одновременно. При этом на сервере может первым подняться wg1, а на клиенте wg2 и всё, уже ничего не работает! На одном из концов нужно руками включить только тот маршрут, который последним поднялся на другом конце! Это проблема дизайна Кинетик, базовая! Теперь усложняем: У меня дома 2 провайдера, роутер 192.168.1.1 и 2 WG сервера wg1 и wg2. Но клиентов больше одного - мамин дом (192.168.2.1) и гараж (192.168.3.1) и у каждого свой провайдер. К WG серверу у меня дома подключается гараж и мамин дом, у каждого по 2 WG через 2 моих провайдеров. И допустим последним поднялся wg2 и активный маршрут и до гаража и до мамы через wg2. Во-первых кого пинговать на сервере? Допустим пинговали гараж и гараж на wg2 отвалился из-за проблем между провайдерами. Теперь гараж должен быть на wg1, а мамин дом всё ещё на wg2. PingChecker рестартует wg2 сервер и как нам это поможет?
  3. Что бы не подразумевалось под NDM-4583, но озвученная тут проблема в 5.1.5 сохраняется.
  4. Это сюда относится или это что-то другое? Где увидеть описание NDM-4583?
  5. Есть роутер и экстендер 5.1.3. Защита WiFi к примеру WPA2+WPA3. Меняем защиту WiFi на только WPA2. Клиент подключается к роутеру без проблем, но к экстендеру подключиться не удается. После перезагрузки экстендера всё работает как надо.
  6. Разумеется я менял public на private не через UI. Но это не повод после этого вообще не позволять что-то менять в UI. Да, private для WAN может показаться опасным. Но очевидно это сделано специально. И требовать public при изменениях через UI - это странно и на мой взгляд совершенно не нужно. Ну в крайнем случае можно показать предупреждение. Но слать пользователя лесом совсем - это явный перебор.
  7. Есть WAN1, там IPv4 от провайдера (ISP1) и настроен IPv6 брокер HE (ISP1-IPv6). Есть WAN2, там IPv4+IPv6 с другого роутера (ISP2+IPv6). В дефолтных политиках указан порядок: ISP1-IPv6 ISP1 ISP2+IPv6 В политике для ПК указан порядок: ISP1-IPv6 ISP2+IPv6 ISP1 Я предполагал что при этом ПК должен попадать в интернет по IPv6 через брокера HE, а по IPv4 через второй роутер (ISP2). Но оказалось что по IPv6 ПК ходит в интернет также через второй роутер! Брокер HE имеет префикс пусть 2001:123:..., а второй роутер раздает к примеру 2001:456:... Смотрим в списке клиентов IPv6 адреса клиентского ПК - 2001:123:...xxxx. Далее на этом ПК открываем сайт 2ip.io и видим "свой" IPv6 адрес 2001:456:...yyyy. tracert -6 google.com показывает 2001:123:...xxxx 2001:456:...yyyy То есть тут ещё похоже задействован NAT66. На роутере в IPv6 routing ::/0 ISP1-IPv6 2001:456:.../64 ISP2+IPv6 2001:123:.../59 Primary Ну никак IPv6 не должны заворачиваться на второй роутер, но они туда заворачивают. Отключил IPv6 на WAN2 и всё стало как ожидалось. Но хотелось бы иметь запасной IPv6 канал активным и при этом адекватный роутинг. Upd: В тесте speedtest.net оказалось что download IPv6 идёт через ISP1-IPv6, а upload IPv6 идёт через ISP2+IPv6.
  8. Роутер имеет несколько WAN портов, 2 из которых подключены к другим роутерам (и у них свои провайдеры). Эти интерфейсы WAN объявлены private, так как нужно иметь доступ между роутерами во все стороны. Если в UI я пытаюсь поменять хоть что-то касательно этих интерфейсов, то получаю всплывающей банер а в логах вижу
  9. Up. Красота в web UI в 5.2 - это конечно хорошо. Но главное в роутере - это всё же роутинг. Ну и стабильная сеть и резервные каналы. Куда/кому написать чтобы занялись озвученной проблеммой?
  10. По минимуму хотелось бы хотя бы переинициализацию маршрутов при включении/выключении привязанных к ним интерфейсов. В идеале для маршрутов с одинаковым таргетом нужно что-то типа multipath (с балансировкой) как в политиках подключения.
  11. Хочется понимания, стоит ли ждать исправления этого бага? Или для этого нужно обращаться куда то в другое место, по другим каналам?
  12. Прошивка 5.1.1 Есть роутер 1 (пусть 192.168.1.1), у него 2 WAN (2 разных интернет провайдера), оба IP статические. На нём поднят wireguard сервер, пусть интерфейсы wg1 и wg2. Есть роутер 2 (пусть 192.168.2.1), он подключается к обоим WG роутера 1. На роутере 1 в маршрутизации прописаны пути до 192.168.2.0/24 через интерфейс wg1 и wg2, стоят галочки "добавлять автоматически" и НЕ стоит галочка "эксклюзивный маршрут". В реальности действует только один маршрут, включенный последним. Метрик я не вижу. Теперь предположим один из провайдеров (на роутере 1) падает и активным остаётся только одно WG подключение. Если так совпало что упало подключение, через который был активный маршрут, то всё - связь пропала! Второй маршрут не активируется автоматически. Нужно на роутере 1 в настройках маршрутизации выкл и снова вкл второй маршрут, после чего всё прекрасно начинает работать дальше. То есть идея автоматического резервного канала просто не работает.
  13. Единственное что есть То есть под "wg-utils" или "wg-утилита" надо понимать просто бинарник "wg" в opkg из wireguard-tools. И всё сводится к костылям как на всякие события повесить хук с wg setconf и последующим маскарадингом. Но у меня десяток wg подключений и замороченная логика. Этот костыль просто не будет работать в моих условиях.
  14. Ок. Ну и где эта мифическая документация? Для opkg вижу только wireguard-tools kmod-wireguard и в них нет никаких wg-utils. Я правильно понял что имеется ввиду просто использование wg под opkg и это никак не управляется из UI и не взаимодействует с wg в UI? Или этот wg-utils - это какой-то bash скрипт специально для Кинетика? Что на счет конфликтов встроенного wg и wg в opkg? Кстати, при импорте wg конфига с ipv6 endpoint в UI получаю сообщение "invalid endpoint format". Я понимаю что это оффтоп в данной теме, но раз уж сказал А, говори и Б.
  15. Я не хочу ни о чем спорить, тем более в этой теме. Но WG сервер на Кинетике стал пускать WG клиентов в интернет только с 5.1.1 (NDM-4464). Речь про IPv6 NAT. Может оно и работало с версии 3.7, но о том как это сделать знает только маленькая группа посвящённых, ибо нет в открытом доступе никаких инструкций на эту тему. Обсуждение было тут там можно и продолжить. Но я не вижу о чем тут спорить. Вот эта фраза говорит обо всём Гики могут знать кучу хитростей, совершенно не очевидных для всех остальных и использовать какие-то дополнительные тулсы. Для 99.999% пользователей "поддержка" - это когда девайс что-то умеет из коробки и включается это галочкой в настройках через UI.
  16. Очень нужен IPv6 endpoint через UI в WG клиенте хотя бы! С версии 5.1.1 действительно заработал IPv6 в WG сервере - спасибо. Но по прежнему требуется руками в конфиге на клиенте добавлять set net.ipv6.conf.all.forwarding 1 и убирать ipv6 local-prefix default чтобы это работало. Хотелось бы чтобы это выставлялось автоматически или через UI.
  17. Поддержка IPv6 в WG сервере только на днях заработала с 5.1.1. И то нужны пляски с set net.ipv6.conf.all.forwarding 1 или ipv6 local-prefix default (и на сервере и на клиенте) потому что в UI этого нигде нет и поди догадайся почему не работает. Ну то есть не поддерживается. Костыли - это костыли. Вообще WG - оффтоп в данной теме. Я упомянул про WG просто для общей картины. Все таки WG популярнее OC.
  18. Очевидно нет. Даже wireguard в Кинетике не поддерживает IPv6 endpoint. Вопрос скорее не технический, а политический. Поддержка в Кинетике напрямую (без дополнительных серверов на линуксе) тоннелей поверх IPv6 слишком сильно меняет правила игры.
  19. @caulky Где-то можно почитать подробнее про этот NDM-4464? И что конкретно означает эта фича? Теперь наконец wireguard на роутере сможет раздавать IPv6 и пускать клиентов wireguard в интернет по IPv6? Или имеется ввиду что-то другое? Может есть где-то инструкция по настройке или хотя бы какие-то детали, которые надо знать/иметь ввиду? И заодно вопрос - когда планируется сделать WireGuard IPv6 endpoint?
  20. Ок, проблема 5 вроде бы ушла. Появилась новая проблема на 5.1.0. На главном роутере на странице Clients list перепутаны сегменты для устройств подключенных по Wi-Fi через экстендер 5.1.0 Есть сегменты Base - 192.168.0.x - VLAN1 Home3 - 192.168.3.x - VLAN3 Guest - 192.168.243.x - VLAN243 CCTV - 192.168.253.x - VLAN253 Роутер Giga показывает что устройства подключенные через экстендер в сегменте Guest, хотя IP 192.168.3.x На самом экстендере Sprinter показывает что все эти устройства в сегменте Home3 Устройства подключенные через старый экстендер на 5.0.12 показываются правильно. Скрины ниже:
  21. Я ничего не путаю. Мне не нужен primary segment, потому что он гвоздями прибит к VLAN1. Мне нужно чтобы основной рабочий сегмент был не VLAN1. В моем случае это сегмент Home3 и VLAN3. В моем понимании Trunk 3 - это когда не тегированный трафик VLAN3, а все остальные тегированные. Сейчас везде прошивка 5.1.0. В случае с экстендером он подключен через WAN порт к основному роутеру через VLAN1 (точнее из роутера выходит Trunk 3 в управляемый свич, а в экстендер приходит Trunk 1). Все остальные порты экстендера KN-3710 в режиме Access 3 (хотелось бы Trunk 3, но из-за Проблемы 2 приходится терпеть Access 3). Конфиг экстендера приложен выше в скрытом посте. В момент перезагрузки экстендера устройства подключенные в него получают IP из сегмента Base (который VLAN1). Если после полной загрузки роутера устройства перезагрузить или вынуть/вставить кабель, то они получают IP из сегмента Home3 (VLAN3). Всё это описано выше со скринами. Я ничего не путаю. Всё это легко проверяется. Нужно лишь вникнуть. Основная причина - меня не устраивает базовая конфигурация когда Primary сегмент железно привязан к VLAN1. У меня куча роутеров и большая сеть. На каких-то экстендерах должен быть доступен только сегмент CCTV (и по Wi-Fi раздавать только этот сегмент), но главный сегмент Home3 (VLAN3) должен проходить транзитом. Сейчас такого функционала вообще нет, поэтому часть экстендеров приходится держать вне Wi-Fi system и всё настраивать руками (mesh и пр). Часть проблем решается управляемыми коммутаторами. Проблема 5 скорее всего вообще не решаема из-за аппаратных ограничений (надо как-то отключать аппаратный свич до полной загрузки и настройки VLAN). Проблема 2 решается элементарно и если вы не стали заморачиваться с настройкой Trunk/Access для экстендера в диалоге на странице Wi-Fi system, то почему бы просто не сделать все порты всегда Trunk? Просто выбираете сегмент для не тегированного трафика, но порты всегда должны оставаться Trunk - это оптимальный универсальный вариант. Проблема 4 - косметика. Вы заморочились с предупреждением для удобства пользователя, но когда оно не в тему (порты перепутаны), это только запутывает. Медвежья услуга. Проблема 3 самая сложная. В идеале мне вообще не нужен сегмент VLAN1. Если бы для Primary сегмента можно было выставить другой VLAN (и экстендеры при этом продолжали бы работать как обычно) - это ты бы решило множество проблем и всё сильно упростило.
  22. 5.1.0 - основную проблему вроде бы решили. Проблемы 2, 3, 4, 5, описанные в первом посте, остались.
  23. Тут ещё надо смотреть на DNS. Кинопоиск тупит, если получит IPv6 от DNSv6.
  24. Из десятков тестовых сайтов самый лучший https://test-ipv6.run/ Ну и https://speed.cloudflare.com/ позволяет гибко измерить скорость по IPv6.
  25. Так было до 5.1 Beta N. Например у меня через WAN2 от другого роутера по ethernet раздавался IPv4+IPv6 и если ставить его на первое место то и IPv4 заворачивался в WAN2. Но на последних бетах 5.1 это изменили. Сейчас этот WAN2 в политиках можно сдвинуть на любую позицию, например на 2 строку, а на первой строке может быть только IPv4.
×
×
  • Создать...

Важная информация

На этом сайте используются файлы cookie. Нажимая "Я принимаю" или продолжая просмотр сайта, вы разрешаете их использование: Политика конфиденциальности.