<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Не фрагментируй бит – очистка.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Не фрагментируй бит – очистка. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 05 Aug 2026 02:16:31 -0400</pubDate>
		<item>
			<title>Не фрагментируй бит – очистка.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288613">Не фрагментируй бит – очистка.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ненавижу воскрешать старые темы, но недавно у меня возникла проблема: я перестал заходить на многие сайты (struts.apache.org, usps informed delivery, cbs all access streaming). После анализа сетевых пакетов я заметил кучу ICMP Fragment Messages… Добавление этого mangle решило мою проблему. Есть какие-нибудь идеи, почему вдруг это стало проблемой? Но только на моем устройстве (CCR1036-12G-4S). У меня есть RB2011, и там всё работает нормально, mangle rule не требуется? <br />
			<i>19.07.2020 06:09:00, ki4swy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288613</link>
			<guid>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288613</guid>
			<pubDate>Sun, 19 Jul 2020 06:09:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Не фрагментируй бит – очистка.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288612">Не фрагментируй бит – очистка.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Прикрепляю картинку, чтобы показать эту фичу в Winbox. Эта тема помогла мне разобраться. Некоторые сайты устанавливают бит DF для SSL-сайтов, и я думаю, мы можем использовать это правило mangle (в IP&gt;Firewall&gt;Mangle), чтобы его очистить и позволить сайтам работать через фрагментацию. Для трафика через туннель нужно настроить это как правило forward. Если хотите протестировать это с помощью Ping на Mikrotik, придется добавить еще одно правило для output. И, конечно, нужно повторить это с обеих сторон. <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/1466dbe35546b2ec5e40c16dfb660b84235b731d.png" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>08.08.2019 19:59:00, rishi321.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288612</link>
			<guid>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288612</guid>
			<pubDate>Thu, 08 Aug 2019 19:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Не фрагментируй бит – очистка.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288611">Не фрагментируй бит – очистка.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну что, поехали <noindex><a href="https://wiki.mikrotik.com/wiki/Manual%3AIP/Firewall/Mangle#Properties" target="_blank" rel="nofollow" >https://wiki.mikrotik.com/wiki/Manual%3AIP/Firewall/Mangle#Properties</a></noindex> <br />
			<i>29.11.2018 10:04:00, Anumrak.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288611</link>
			<guid>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288611</guid>
			<pubDate>Thu, 29 Nov 2018 10:04:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Не фрагментируй бит – очистка.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288610">Не фрагментируй бит – очистка.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хотя прошло уже 12 лет, я все равно буду записывать заметки, потому что сам искал ответ. Сейчас в “ip firewall mangle” находится среди действий “action = clear-df”. <br />
			<i>29.11.2018 09:07:00, SvZol.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288610</link>
			<guid>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288610</guid>
			<pubDate>Thu, 29 Nov 2018 09:07:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Не фрагментируй бит – очистка.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288609">Не фрагментируй бит – очистка.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			PS - Подскажи, как это настроить? Нужны ли статические IP-адреса на концах туннеля, чтобы их можно было добавить в политику? Нужно ли создавать политику для каждого туннеля? Можешь привести пример? Вот что я пробовал, и это, кажется, не помогло: `/ip ipsec policy`.<br /><br />`add src-address=0.0.0.0/32:any dst-address=204.16.17X.0/24:any protocol=all \<br /> &nbsp; &nbsp;action=accept level=use ipsec-protocols=esp tunnel=no \<br /> &nbsp; &nbsp;sa-src-address=0.0.0.0 sa-dst-address=0.0.0.0 proposal=default \<br /> &nbsp; &nbsp;manual-sa=none dont-fragment=clear disabled=no`<br /><br />Правило политики увеличило счетчик, но, похоже, не влияет на трафик, направленный на этот подсеть. Спасибо, Сэм. <br />
			<i>23.08.2006 14:11:00, changeip.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288609</link>
			<guid>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288609</guid>
			<pubDate>Wed, 23 Aug 2006 14:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Не фрагментируй бит – очистка.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288608">Не фрагментируй бит – очистка.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можно ли добавить это в будущую версию в качестве действия "mangle"? Как, например, удаление IPv4 options? А пока я впихнул EoIP туннель в l2tp, и это работает, но это не совсем правильный способ. Не могу предложить такое решение тысячам пользователей, которых мы надеемся привлечь. Спасибо, Сэм. <br />
			<i>23.08.2006 14:08:00, changeip.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288608</link>
			<guid>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288608</guid>
			<pubDate>Wed, 23 Aug 2006 14:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Не фрагментируй бит – очистка.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288607">Не фрагментируй бит – очистка.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У IPsec-политики есть опция для очистки бита DF. И её можно использовать, не запуская сам IPsec-туннель. <br />
			<i>23.08.2006 09:54:00, Eugene.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288607</link>
			<guid>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288607</guid>
			<pubDate>Wed, 23 Aug 2006 09:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Не фрагментируй бит – очистка.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288606">Не фрагментируй бит – очистка.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня серьезная проблема с PMTU, битом "не фрагментировать", и VPN-туннелями… У клиентов снаружи на L2TP-туннелях (MTU 1400-1460) не получается получать почту от многих крупных отправителей, например, Cox, Hotmail, Yahoo и т.д. Мы выяснили, что дело в том, что ICMP-пакеты типа 3, код 4, возвращающиеся к ним с сообщением об ошибке PMTU, не доходят, поэтому они продолжают отправлять нам пакеты размером 1500 байт. Это нормально для обычной маршрутизации, но по какой-то причине они устанавливают бит "не фрагментировать", и поэтому мы не можем фрагментировать пакеты для отправки по туннелю. Симптомы: зависающие соединения, неполные сообщения, задержки и т.д. Мне нужна возможность сбрасывать бит "не фрагментировать" на пакетах в Mikrotik. Действие "strip ipv4 options" в mangle не сбрасывает этот бит. У кого-нибудь еще возникала такая проблема? Есть ли какой-нибудь способ пропустить эти пакеты по туннелям, не ставя Cisco перед ними? Микротик-гуру — можно ли добавить еще одну опцию mangle для сброса бита DF? Пожалуйста, пожалуйста, пожалуйста : ) Наш новый портативный IP-проект оказывается под ударом из-за этого — и я не хочу использовать что-то другое, кроме RouterOS, если это не обязательно. : ) Сэм <br />
			<i>22.08.2006 16:22:00, changeip.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288606</link>
			<guid>http://mikrotik.moscow/forum/forum57/72117-ne-fragmentiruy-bit-_-ochistka./message288606</guid>
			<pubDate>Tue, 22 Aug 2006 16:22:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
