
енот
11.05.2017
04:41:09
я думал манглом метить прероутинг чайн для конкретного одного адреса и дефолтный маршрут для него прописать, для этого роутинг марк, но почему-то не заработало

Bsod
11.05.2017
04:45:21
http://memesmix.net/media/created/4tbuoh.jpg

Michail
11.05.2017
04:50:41
Всем привет. как на l2tp выдавать 30 сеть ?

Gleb
11.05.2017
04:50:59
ммм... утрооо

Google

Evgeniy
11.05.2017
04:53:02
коллеги, я правильно понимаю, что если у меня есть политика ipsec (для l2tp) для всех нулей в src и dst, то у меня могут возникнуть (и видимо есть) проблемы при использовании автоматического ipsec в туннелях?

Michail
11.05.2017
04:53:33

Evgeniy
11.05.2017
04:54:48
чуть подробнее - есть l2tp/ipsec. есть линк по нему. политика написана руками и в адресах src и dst указаны 0,0,0,0/0.
я так понимаю, что под эту политику попадут и те туннели, которые будут автоматом создавать настройки ипсек для GRE туннеля

Michail
11.05.2017
04:56:09
сделай несколько правил

Evgeniy
11.05.2017
04:56:11
просто у меня не хочет работать такой туннель - gre/ipsec

Alexander
11.05.2017
05:17:39
У меня тоже с автоматическими ipsec/gre были проблемы
Поэтому руками делал все

Evgeniy
11.05.2017
05:18:09
все, что насоздавалось в ipsec поубирал, но все-равно туннель не поднимается

Michail
11.05.2017
05:18:48
что пишут логи

Alexander
11.05.2017
05:19:01
А руками если делаешь туннели и наверх gre работает?

Evgeniy
11.05.2017
05:19:01
да вот начал изучать как это дебажить

Google

Evgeniy
11.05.2017
05:19:55
я думал использовать ипсек только для шифрования. туннель через гре

Alexander
11.05.2017
05:20:51
Ipsec over gre или gre over ipsec
На Хабре сдсм описывали это

Evgeniy
11.05.2017
05:21:11
я делаю туннель гре и в нем задаю параметр PSK
сейчас убрал этот параметр, тоже не поднимается чистый гре

Michail
11.05.2017
05:22:31

Evgeniy
11.05.2017
05:23:41

Tymur
11.05.2017
05:24:06

Michail
11.05.2017
05:24:49

Evgeniy
11.05.2017
05:25:51
я ж говорю - имя роутера. локальный адрес - адрес интерфейса, с которого надо этот туннель поднять
у меня на белые адреса имена заданы

Michail
11.05.2017
05:26:44
remote - внешний ip к кому подключаетель

Evgeniy
11.05.2017
05:27:16
я туда пишу bla-bla.domen.ru. оно у меня разрешается в нужный адрес

Michail
11.05.2017
05:28:05

Evgeniy
11.05.2017
05:28:33
оно так работало. так что скорее всего дело не в этом

Alexander
11.05.2017
05:32:22
Попробуй для начала по одной технологии настраивать

Google

Alexander
11.05.2017
05:32:26
Сначала ipsec
Потом усложнишь
Накинув gre

Michail
11.05.2017
05:32:57
ребят прото вбейте ip

Alexander
11.05.2017
05:33:33
У меня тоже ip в гре
Никаких имен

Evgeniy
11.05.2017
05:35:36
походу дело в провайдере
я поменял на другой канал - тунель поднялся
щас проверю с ipsec
а какая разница между gre/ipsec и ipsec/gre?
и что поднимается при настройке туннеля гре и указании ipsec psk в его параметрах?

Mihail
11.05.2017
05:37:18
саианистом надо быть второе использывать

Evgeniy
11.05.2017
05:38:16
я же првильно понимаю, что первое - сначала поднимается гре, а внутри уже ипсек

Mihail
11.05.2017
05:38:30
gre over ipsec -транспорт

Evgeniy
11.05.2017
05:38:35
во втором случае наоборот - делается туннель ипсек и в него заворачивается гре
я вот не вижу смысла во втором

Mihail
11.05.2017
05:38:56

Evgeniy
11.05.2017
05:39:23

Mihail
11.05.2017
05:41:31
то есть данные GRE инкапсулируются заголовками ESP или AH
а если наоборот, то ты должен будешь отдельно на чем нибудь шифровать перед тунелированием

Google

Evgeniy
11.05.2017
05:45:18
я говорю про автонастройку ипсек

Mihail
11.05.2017
05:47:01
ну прешаред кей наверно

Bsod
11.05.2017
05:47:56
а я один не люблю кипэлайвы в гре?

Mihail
11.05.2017
05:48:47
что ты хочешь сделать в итоге? что не получаеться то? я может не понял

Evgeniy
11.05.2017
05:51:12
я хочу связь между филиалами по нескольким каналам. и не сношать мозги. если есть вариант проще - зачем мудрить
при этом я не хочу закладываться на пинги интернетов и рекурсивные маршруты, т.к. не очень красиво

Admin
ERROR: S client not available

Mihail
11.05.2017
05:52:13
цуцковский dmvpn решает конечно)

Evgeniy
11.05.2017
05:52:22
а туннели это решают
4 туннеля между филиалами
по 2 ISP в каждом

Mihail
11.05.2017
05:53:30
ну тривиально, в чем проблема то?
ipsec транспортом шифруй

Evgeniy
11.05.2017
05:56:19
но после стали вылазить еще моменты. типа gre/ipsec vs ipsec/gre, keep alive
мне надо простую в настройке конфигурацию. настройка gre и указание там ipsec secret вроде подходит

Mihail
11.05.2017
06:05:28
ip sec secret это типо pre-shared-key?

Evgeniy
11.05.2017
06:07:53
да

Google

Evgeniy
11.05.2017
06:08:13
при его указании генерируются настройки ipsec динамически

Mihail
11.05.2017
06:08:47
ну для установки первой фазы

Evgeniy
11.05.2017
06:09:51
нгу так

Mihail
11.05.2017
06:10:02
что бы установилась первая фаза у тебя должны политики совпадать и как раз прешаред кей

Evgeniy
11.05.2017
06:10:14
буковка D перед элементами в меню ipsec
политики, пиры, ремот пиры, installed SA

Mihail
11.05.2017
06:11:33
незнаю может у микротика там придумали что нить, у меня стоят все работает элементарно

Evgeniy
11.05.2017
06:11:53
значит у меня еще элементарнее =)

Mihail
11.05.2017
06:12:43

Evgeniy
11.05.2017
06:13:18
туннель работает
проблема была в провайдере. видимо гре режет
а почему keepalive в gre плохо?

Семен
11.05.2017
06:18:45
Привет всем!
Наконец-то я Вас нашел :)

Ivan
11.05.2017
06:19:32
Фига у вас тут с самого утра траблшутинг

Mihail
11.05.2017
06:19:41

Семен
11.05.2017
06:21:16
Поставил по инструкции (не помню с какого сайта, но вроде хбрхбр) mikrotik sxt lite 5, сигнал есть 3-4 деления, вокруг только деревья, на шлюзе 8 этаж, клиент 3 этаж. максимальная скорость 25 Мбит/с.
Реально сделать еще больше?
Ну например поднять до 100 Мбит/с?