[研究所] MikroTik RouterOS 學習 (持續更新)

Chirony wrote:
最近設ipv6 Line...(恕刪)


如果是 v7 版本,推薦使用 new-mss=clamp-to-pmtu,不用去抓數值,

以下僅供參考
/ip firewall mangle
add action=change-mss chain=forward comment="Fix IPv4 MSS for WAN In\\
\\n# M01 \\E4\\BF\\AE\\E6\\AD\\A3 PPP \\E9\\80\\A3\\E7\\B7\\9A\\E7\\9A\\84 TCP MSS (\\E5\\85\\
\\A5\\E7\\AB\\99)" in-interface-list=WAN new-mss=clamp-to-pmtu protocol=tcp \
tcp-flags=syn
add action=change-mss chain=forward comment="Fix IPv4 MSS for WAN Out\\
\\n# M01-1 \\E4\\BF\\AE\\E6\\AD\\A3 PPP \\E9\\80\\A3\\E7\\B7\\9A\\E7\\9A\\84 TCP MSS (\\E5\\
\\87\\BA\\E7\\AB\\99)" new-mss=clamp-to-pmtu out-interface-list=WAN protocol=\
tcp tcp-flags=syn

/ipv6 firewall mangle
add action=change-mss chain=forward comment="Fix IPv6 MSS for WAN In\\
\\n# M01 \\E4\\BF\\AE\\E6\\AD\\A3 PPP \\E9\\80\\A3\\E7\\B7\\9A\\E7\\9A\\84 TCP MSS (\\E5\\85\\
\\A5\\E7\\AB\\99)" in-interface-list=WAN new-mss=clamp-to-pmtu protocol=tcp \
tcp-flags=syn
add action=change-mss chain=forward comment="Fix IPv6 MSS for WAN Out\\
\\n# M01-1 \\E4\\BF\\AE\\E6\\AD\\A3 PPP \\E9\\80\\A3\\E7\\B7\\9A\\E7\\9A\\84 TCP MSS (\\E5\\
\\87\\BA\\E7\\AB\\99)" new-mss=clamp-to-pmtu out-interface-list=WAN protocol=\
tcp tcp-flags=syn



最近在玩 AdGuard Home ...
Root dir <多數人使用
Layer dir < 不曾見過有人用
兩樣都用過,Layer dir 無法事後修改 /container 建立的對話框,算是缺點,兩樣都
不知道怎麼線上更新。
AdGuard Home 吃的記憶體還真大
DNS 整體效能效基本上有比較好,僅少數第一次連結會慢,建議使用 SSD 2.5"
轉接於 USB,別拿USB 隨身碟,除非你的隨身碟是MLC 之類高效能,我拿普通
的隨身碟來跑簡直是惡夢,瀏覽網頁得等回應,有夠慢。

AdGuard Home 設定好後別去玩它,這玩兒經不起玩,直接 鼠 給你看,
就卡著,尤其是使用中別去動一些設定。

要說穩定,拿內建的 /ip dns 廣告攔阻 即可,性能好、省資源、速度也快,
絕對夠用。

同樣的黑名單(差別格式不同) AdGuard Home 硬生生的 2XX MB 不見得夠用,
routeros 內建的黑名單 /ip dns 快取設定 60MB 綽綽有餘。
wishstar2004125464
AdGuardHome 的重點是可以自己自定義規則
Chirony
用pi或其他開發板玩比較好,我連用Tailscale 這種完全不怎麼需要設定的docker跑一陣子就發現真的麻煩,還不如用pi來跑比較實在
Chirony wrote:
最近設ipv6 Line...(恕刪)


有裝 AdGuarHome 的話,直接封鎖 Line 部分 domain 的 AAAA 回應就好

! Line 禁止 IPv6 解析
||line-apps.com^$important,dnstype=AAAA
||line.naver.jp^$important,dnstype=AAAA
||line.me^$important,dnstype=AAAA
||linecorp.com^$important,dnstype=AAAA
||line-scdn.net^$important,dnstype=AAAA
Chirony
感謝,我回去調整一下,這樣感覺會比強制封包大小更好,之後遇上其他有這種相容性問題也可以這樣做吧
gfx
試試^$import,dnstype=AAAA,dnsrewrite=REFUSED 用拒絕代替丟棄看能否更快响應
JQJQ wrote:
如果是 v7 版本,...(恕刪)
改寫line的域名解析,讓adguardhome解析只得ipv4。


只對
*.line.me
*.line-apps.com
*.line-scdn.net 解析A即可。

增加DNS改寫規則時,adguardhome就給了說明:
A只給ipv4解析,AAAA只給ipv6解析
wishstar2004125464
我的做法是放在自定義的的filter裡面用 DNS blocklists 做到多台 AdGuard Home 同步的管理,所以自然沒辦法單獨只讓它回應 A,採 block AAAA較方便
Chirony
你用adhsync應該用那種都可以同步
gfx wrote:
改寫line的域名解...(恕刪)

題外話, 這翻譯,中文博大精深呀!




A: special value, keep A records from the upstream
AAAA: special value, keep AAAA records from the upstream
gfx
keep應該是保留的意思,被誤翻成阻止
AGH
layer-dir 似乎比 root-dir 穩定,不曉得是不是心裡感覺,
root-dir 環境下.. 卡了就真的卡了,一旦卡了停用會報錯,
此後很容易出狀況 (掛過好幾次,無法啟動,啟動登入就卡畫面)

layer-dir 到不會,記憶體破400MB ,lan 依舊順順跑網頁,
除了登入 AGH 會有點卡。些許惡搞還真的沒掛過,了不起等不及
收回所耗損的記憶體,重啟AGH也沒報錯。

補:
紀錄一事,試過,稍微有影響,針對 root-dir,layer-dir感覺不出差異。
layer-dir 有比較穩,至少目前還沒死當過,連線數多動到設定方面會卡
一下,沒有連線數就極順,root-dir可能就掛了。

AGH
動到 縮減快取、增減 dns、增減黑名單...會動到解譯的,請先將LAN
DNS 請求給拒絕了,我這邊的做法是
開啟RB5009主機解析,暫時替換掉AGH,等AGH設定好後再讓AGH
解析DNS (記得清除快取)。AGH很穩,限於layer-dir 若用的是 root-dir...
該掛的依舊會掛。

AGH 很像早些年的 proxy (代理伺服器) ,確實有加快的效果,挺不錯的。

Threat Intelligence Feeds 完整版都被我掛上去跑,很穩,2xxMB 負載,
AGH對於CPU負載極低,除非 AGH 設錯或者Routeros 設錯所造成迴圈。


補:
起初
root-dir 設置時覺得 layer-dir 欄位空空的且欄位按下 -- 減不掉,礙眼,再加上
玩沒幾下崩了,乾脆改 layer-dir 試試。

layer-dir 確實不錯,穩定很多卻發現一個問題,rb5009重啟後會在rb5009硬碟上
建立空的 root-dir / work 資料夾,於是我又不爽了...
原本layer-dir 位填入,當建立完 root-dir 會自動填入與名稱相同的 adguardhome:latest
當rb5009重啟後 root-dir=adguardhome:latest 變成 root-dir=/adguardhome:latest <好像是,
忘了,反正在主硬碟上建立資料夾就是不爽

重新來過
這次同時在 root-dir / layer-dir 都填入指定 usb1/ 各自資料夾,看看到底是跑 root-dir
還是 layer-dir ,結果是跑 layer-dir 資料, rb5009重啟後 root-dir 也不在主硬碟上
建立空的資料夾。( 官方建議使用 layer-dir )

同樣的設定...
將 SSD 換回 普通 USB 隨身碟..... 之前很卡頓現在很不錯,這麼奇怪 ?
是我之前沒設好還是怎麼樣,算了 隨身碟可以用就用著。

補:
玩掛了
dns 強制引導 到AGH 或 router 都失效,怎麼掛的不知道,昨晚還好好的,
今天早上看了 log 發現 usb 離線又自動加入,因系統改port ? 以前也發生過,
更新韌體後 usb 被改 port 。
自己改回來後,想在動動AGH 發現 強制引導失敗,一切只能用所指定的dns ip
去解析,無法使用強制引導給 特定 ip 去解,弄了半天就是不行,最後...
復原備份 12小時前......
正常了...

買顆性能好的 USB 隨身碟 比較實際,使用轉接 2.5" ssd 溫度有點高,
一般的 USB隨身碟也能用,就讀寫上慢了點,瀏覽網頁正常,我先前可能
沒設定好還是怎麼樣,導致使用一般隨身碟卡頓。

補:
玩著玩著... ? 怎麼cpu負載變大了,AGH砍掉重練,反正刪掉後再把 AGH.rsc 貼到cli 上
沒幾秒又是條好漢。
不是每次建立新的都能順利,碰過 無法建立/註冊,隔天建立就好了。
wishstar2004125464
我是覺得這很可可能是 RB5009 本身SOC 極限所造成的。AdGuarHome 目前本身就只是一個DNS 查詢系統而已,你會覺得類似proxy,應該是有開 Optimistic caching
wishstar2004125464
所以DNS 回應會特別快。有人提要做proxy 的feature ,不過好幾年過去了,依然沒消息
之前有做過功課,拿mSD卡裝擋廣告的成本確實比較低,換算壽命期限,我個人認為要多備份一張卡。最後評估還是直接掛NextDNS比較划算。
成為對的人是要持續執行核心價值來成就自己附加價值的永恆.[V-Ing]By Myself
Chirony
要看有沒有其他需求,像我是pi拿來跑Homeassistant 的,還能額外做一些伺服功能,就把ADH跟Vaultwarden 之類順便丟上去
最近處理一個東西 中華電信登入會員網站,似乎沒有辦法連線上去

https://member.cht.com.tw/HiReg/checkcookieservlet?version=1.0&curl=https%3a%2f%2feshop.cht.com.tw%2fAce%2fAuth%2fFetch&curl_c=https%3a%2f%2feshop.cht.com.tw%2fAce%2fAuth%2fFetch&siteid=157&checksum=d5d67148f9a6bd6e775125e1a185b83b&formtype=chtlogin2&TN=d52a0ee4-a803-4036-aca1-8306b0e09fbf

我是走NAT66 方式連線,同樣在Mikrotik 設定,走IPv6

家裡



另外一條浮動電路



顯示http 500

給AI 分析我一些測試方式,回應給我是中華前端Nginx 問題,不知道版友是否有遇到這問題過?

純IPv4 & 5G IPv6 & 固定制 IPv6 可以使用,唯獨浮動時好時壞
billese10 wrote:
最近處理一個東西 中...(恕刪)


我是Hinet浮動制500M/500M,有順利用ipv6開啟網頁
billese10 wrote:
唯獨浮動時好時壞


會不會是 Lan 端 ipv6 依舊是舊的沒即時更新,
瀏覽器沒關閉直接測試也有可能同樣的結果。
gfx
ipv6還是不要拿GUA(公網)的好,拿ULA(私網)透過NAT偽裝比較不用擔心GUA浮動的問題。甚至7.18後也有不用NAT透過偽裝,直接轉換ULA與GUA前綴的絕招(snpt+dnpt)
若要學習NTPv6 ULA(私網)與GUA(公網)前綴更替,可參考這篇:
https://www.animmouse.com/p/set-up-nptv6-in-ipv6-on-mikrotik/
有幾項重點:
1. 內部:fd00::1→ 期望外部:2001:db8::1→ 實際外部:2001:db8::cf47:0:0:1
注意ULA後綴是0:0:0:1,期望的GUA後綴是0:0:0:1,但實際GUA後綴卻是cf47:0:0:1
cf47是根據GUA前綴運算的解答,GUA前綴不同,後綴的第1碼也會不同。相同的只有後綴後3碼。

2.使用snpt與dnpt的連線,必需強制在raw標註為no track。
但標記no track的代價即connection列表裡,你完全查不到目前上網中的conn,
因為它已經被您捨棄router追蹤...

但捨棄追蹤不代表消失,防火牆設定connection-state有個untracked的狀態。
指的即這些被標注的no track連線。
所以使用ntpv6,防火牆不能鎖住untracked狀態的連線。

3.因為NTPv6是ULA與GUA前綴間的更替。若內部網路是用2001開頭,非fd00開頭。
便會被系統判定GUA對GUA,是無法工作的。

4.sntp與dntp是成對的規則。sntp是將本地的ULA前綴更替成GUA前綴;
dnpt是將外部GUA前綴更替成ULA前綴。

只做sntp而不做dntp,no track狀態的conn回應會在router前端被視為無效被丟棄。

所以使用NTPv6總共有4筆rule:
分別是raw 2筆rule:將來源地址ULA與 目的地址GUA標為no track。

mangle 2筆rule:
設置sntp,將本地ULA前綴更替成GUA前綴;
設置dntp,將外部GUA前綴更替成ULA前綴。

5.因為conn已經做了no track,無法被追蹤的連線是無法用change mss變更tcp寬度的,
只能開始就指定好Lan接口的mtu=1492。
billese10
大神這文章很受用,可以解決掉現在NAT66 IPv6優先權低於IPv4問題,等會來調整一個設定試試看
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 871)

今日熱門文章 網友點擊推薦!