@MikrotikRu

Страница 1396 из 3964
Alexei
06.07.2017
11:14:33
Александр
06.07.2017
11:14:33
где его брать?

Alexei
06.07.2017
11:14:44
по секрету сделаешь

Александр
06.07.2017
11:15:00
Есть какая-то инструкция как правильно настроить?

Google
Александр
06.07.2017
11:16:17
?

Благодарю

Alexander
06.07.2017
11:17:00
ну и оф.вики

https://wiki.mikrotik.com/wiki/Manual:Interface/L2TP#L2TP.2FIpSec_setup

Александр
06.07.2017
11:25:03
/ip ipsec peer> print expected command name (line 1 column 15)

выдает ошибку при вводе команд с вики

Kirill
06.07.2017
11:26:42
/ip ipsec peer print

Александр
06.07.2017
11:29:06
set default local-address=192.168.99.1 remote-address=vpn-pool syntax error (line 1 column 5)

Kirill
06.07.2017
11:31:09
что вы творите?

Кирилл
06.07.2017
11:31:45
я и не пойму почему vpn отвалился
/ip ipsec policy - дефолтная используется?

Александр
06.07.2017
11:31:46
пытаюсь сделать то, что написано в вики?

Google
kad
06.07.2017
11:32:52
Кирилл
06.07.2017
11:36:14
да, там тока одна
сделай новую и используй ее в пире и полиси

Alex
06.07.2017
11:37:08
Там айписек в одну галку настраивается, к чему усложнять?

В сервере поставили use-ipsec=yes и пароль ввели. И на клиенте то же самое

Alex
06.07.2017
11:40:31
Александру Зуеву

kad
06.07.2017
11:45:14
сделай новую и используй ее в пире и полиси
14:43:07 ipsec,error phase1 negotiation failed due to send error. xxx.xxx.91.170[500]<=>213.87.159 :b65bfe7b8da76e06 14:43:07 ipsec,error 213.87.159.16 phase1 negotiation failed.

если кому интересно ipsec debug https://pastebin.com/E6pFQtcn

ipsec,debug sendfromto failed

а пошто непонятно

Nikita
06.07.2017
11:55:13
Господа, день добрый. Очень нужна Ваша помощь. Прогуглил тему несколько раз, но рекомендации получаю - одна краше другой. Задача следующая - объединяли офисы впн-ами, в лаборатории сменили роутер на микротик и заодно, под шумок сменили подсеть, ибо прежняя пересекалась с транзитной впн-сетью да и вообще там тонкости с сбриджёванным pon-модемом. Ну не суть. Сегодня выяснилось, что у них тьма оборудования в сеть воткнуто с вбитыми статическими настройками. Как обеспечить корректную работу в пределах внутренней сети микротика между клиентами двух разных подсетей? Конкретика - сейчас подсеть 192.168.121.0/24, но есть оборудование, на котором вбиты адреса из 192.168.100.0/24. Как обеспечить прозрачную работу машин при такой схеме? Сейчас повесил на мастер-порт адрес 192.168.100.1. Оборудование в сети пингуется, но обращения из 121-ой сети к 100-ой и обратно само собой не ходят.

Recruit
06.07.2017
11:56:53
Маршруты написать

Sergiy
06.07.2017
11:57:04
Шлюз прописать

то что у устройства есть адрес из 100,0/24 сети нифига не значит что там и шлоюз прописан ?

Nikita
06.07.2017
11:57:42
Сек

Recruit
06.07.2017
11:57:42
И маскарад включить

Sergiy
06.07.2017
11:57:48
впиши на микротике маскарадинг по дст.адресу 192.168.100.0/24

что бы к хостам обращалось с айпишки микротика

Nikita
06.07.2017
11:58:09
Маршрут есть.

Секунду, маскарад распишу.

Google
Recruit
06.07.2017
11:58:33
Еще ip требо на микротах в нужных сетях написать

Sergiy
06.07.2017
11:58:52
Андрюх. не мешай человеку

дай ему всё делать постепенно ? P.S. Адрес на микротике то он прописал как раз

Recruit
06.07.2017
11:59:16
Андрюх. не мешай человеку
Оно один фиг ему понадобится ?

Иначе маскарадить нечем будет..

Sergiy
06.07.2017
11:59:51
да есть там

Сейчас повесил на мастер-порт адрес 192.168.100.1. - ВО

хотя может не туда повесил ?

Кирилл
06.07.2017
12:00:28
14:43:07 ipsec,error phase1 negotiation failed due to send error. xxx.xxx.91.170[500]<=>213.87.159 :b65bfe7b8da76e06 14:43:07 ipsec,error 213.87.159.16 phase1 negotiation failed.
я кажется понял. нужно оправлять пакеты для 213.87.159.16 через ван интерфейс к которому цепляются впн клиенты

сейчас у тебя маркает входящие соединения

а в фазах ipsec это исходящие новые соединения

kad
06.07.2017
12:01:55
жестко прописать udp 500 mark route wan1

надо попробовать

Кирилл
06.07.2017
12:02:13
маркировка делается и для инпут и для аутпут
исходящие пакет от маршрутизатора - не равно пакеты проходящие через маршрутизатор

Nikita
06.07.2017
12:03:15
Так, опишу порядок действий. На мастер порту повесил 192.168.100.1 и 192.168.121.1 Маршрут для 192.168.100.0/24 и 192.168.121.0/24 - на бридж локальный. В нате, два правила для маскарада - для дст адресс 192.168.100.0/24 и 192.168.121.0/24 Всё верно?

Или где-то лошара?

Sergiy
06.07.2017
12:04:34
адрес вешать не на мастер порт а на бридж

Recruit
06.07.2017
12:04:39
А не только на подсети

Google
Recruit
06.07.2017
12:04:58
Nikita
06.07.2017
12:05:30
Есть отдельно маскарад для всего, что выходит наружу. Порты в бридже (вернее, сетевые - в свитче, через мастер порт, но мастер порт и wi-fi в брижде).

Sergiy
06.07.2017
12:06:10
в теории должно работать, но лучше всё делать правильно. локальные адреса перевесь на бридж

Nikita
06.07.2017
12:06:30
Да, конечно.

Вернее, пинговали.

Надо проверить.

Recruit
06.07.2017
12:06:56
И этот адрес для них является шлюзом?

Admin
ERROR: S client not available

Nikita
06.07.2017
12:07:15
Да. Для новых клиентов этот шлюз. Для старых - 192.168.100.1

Recruit
06.07.2017
12:07:35
Дык видят они его сейчас?

Nikita
06.07.2017
12:08:32
Минутку, лаборатория в ебенях и оттестить нормально возможности нет. Сейчас тим сбросят и будем смотреть.

Ну, с микротика всё пингуется.

Sergiy
06.07.2017
12:09:03
ну так с микротика пингуй. думаю к нему у тебя доступ есть

Nikita
06.07.2017
12:09:09
И оборудование в 100-ой подсети, и новые клиенты в 121-ой.

Recruit
06.07.2017
12:09:23
А железка на той стороне vpn?

Nikita
06.07.2017
12:09:25
Проблема была, чтобы их подружить вместе.

kad
06.07.2017
12:09:31
исходящие пакет от маршрутизатора - не равно пакеты проходящие через маршрутизатор
add action=mark-routing chain=output connection-mark=wan1-in-mark new-routing-mark=wan1-rout-mark passthrough=no

Nikita
06.07.2017
12:09:35
Секунду, уже тим дали.

kad
06.07.2017
12:10:02
это правило описывает исходящий трафик от роутера

Google
kad
06.07.2017
12:10:09
оно и так есть

Кирилл
06.07.2017
12:10:27
это правило описывает исходящий трафик от роутера
только если на соединении есть метка wan1-in-mark

Кирилл
06.07.2017
12:12:27
точн
если пакет пошел от маршрутизатора (локального процесса) то откуда он такую метку возьмет?

kad
06.07.2017
12:12:57
только если на соединении есть метка wan1-in-mark
add action=mark-routing chain=output new-routing-mark=wan1-mark out-interface=ether1-WAN1 passthrough=no \ protocol=udp src-port=500,1701,4500

но счетчики на нем не растут :(

kad
06.07.2017
12:14:16
так а как?

Кирилл
06.07.2017
12:14:52
у тебя тут src порт указан

попробуй dst

вот чесно не помню уже как там оно происходит

возможно исходящий порт другой, не 500 и не юдп )

тупо напиши правило - что для удаленного адреса (клиента) такого то - запихивать туда то

если заработает - можешь ловить уже трафик, смотреть как там оно бегает

kad
06.07.2017
12:23:36
так удаленный порт рандомный

Кирилл
06.07.2017
12:25:08
так удаленный порт рандомный
говорю же - не помню нюансов уже. попробуй по дст адрес запихивать в нужный ван

ну и порядок правил посмотри, может у тебя выше стоящие правила этот трафик перехватывают

Кирилл
06.07.2017
12:30:01
не знаю чем тебе больше помочь, но на мой взгляд нужно копать в эту сторону, как отправить пакет с нужного wan и через того же провайдера.

Nikita
06.07.2017
12:30:29
Хрень в общем, лабораторное оборудование и софт к нему работать отказываются.

Страница 1396 из 3964