
Alexei
06.07.2017
11:14:33

Александр
06.07.2017
11:14:33
где его брать?

Alexei
06.07.2017
11:14:44
по секрету сделаешь

Александр
06.07.2017
11:15:00
Есть какая-то инструкция как правильно настроить?

Google

Alexander
06.07.2017
11:15:47

Александр
06.07.2017
11:16:17
?
Благодарю

Alexander
06.07.2017
11:17:00
ну и оф.вики
https://wiki.mikrotik.com/wiki/Manual:Interface/L2TP#L2TP.2FIpSec_setup

Александр
06.07.2017
11:25:03
/ip ipsec peer> print
expected command name (line 1 column 15)
выдает ошибку при вводе команд с вики

Kirill
06.07.2017
11:26:42
/ip ipsec peer print

Александр
06.07.2017
11:29:06
set default local-address=192.168.99.1 remote-address=vpn-pool
syntax error (line 1 column 5)

Kirill
06.07.2017
11:31:09
что вы творите?

Кирилл
06.07.2017
11:31:45

Александр
06.07.2017
11:31:46
пытаюсь сделать то, что написано в вики?

Google

kad
06.07.2017
11:32:52

Кирилл
06.07.2017
11:36:14

Alex
06.07.2017
11:37:08
Там айписек в одну галку настраивается, к чему усложнять?
В сервере поставили use-ipsec=yes и пароль ввели. И на клиенте то же самое

kad
06.07.2017
11:38:21

Alex
06.07.2017
11:40:31
Александру Зуеву

kad
06.07.2017
11:45:14
сделай новую и используй ее в пире и полиси
14:43:07 ipsec,error phase1 negotiation failed due to send error. xxx.xxx.91.170[500]<=>213.87.159
:b65bfe7b8da76e06
14:43:07 ipsec,error 213.87.159.16 phase1 negotiation failed.
если кому интересно ipsec debug
https://pastebin.com/E6pFQtcn
ipsec,debug sendfromto failed
а пошто непонятно


Nikita
06.07.2017
11:55:13
Господа, день добрый.
Очень нужна Ваша помощь. Прогуглил тему несколько раз, но рекомендации получаю - одна краше другой.
Задача следующая - объединяли офисы впн-ами, в лаборатории сменили роутер на микротик и заодно, под шумок сменили подсеть, ибо прежняя пересекалась с транзитной впн-сетью да и вообще там тонкости с сбриджёванным pon-модемом. Ну не суть.
Сегодня выяснилось, что у них тьма оборудования в сеть воткнуто с вбитыми статическими настройками. Как обеспечить корректную работу в пределах внутренней сети микротика между клиентами двух разных подсетей?
Конкретика - сейчас подсеть 192.168.121.0/24, но есть оборудование, на котором вбиты адреса из 192.168.100.0/24. Как обеспечить прозрачную работу машин при такой схеме?
Сейчас повесил на мастер-порт адрес 192.168.100.1. Оборудование в сети пингуется, но обращения из 121-ой сети к 100-ой и обратно само собой не ходят.

Recruit
06.07.2017
11:56:53
Маршруты написать

Sergiy
06.07.2017
11:57:04
Шлюз прописать
то что у устройства есть адрес из 100,0/24 сети нифига не значит что там и шлоюз прописан ?

Nikita
06.07.2017
11:57:42
Сек

Recruit
06.07.2017
11:57:42
И маскарад включить

Sergiy
06.07.2017
11:57:48
впиши на микротике маскарадинг по дст.адресу 192.168.100.0/24
что бы к хостам обращалось с айпишки микротика

Nikita
06.07.2017
11:58:09
Маршрут есть.
Секунду, маскарад распишу.

Google

Recruit
06.07.2017
11:58:33
Еще ip требо на микротах в нужных сетях написать

Sergiy
06.07.2017
11:58:52
Андрюх. не мешай человеку
дай ему всё делать постепенно ?
P.S. Адрес на микротике то он прописал как раз

Recruit
06.07.2017
11:59:16
Иначе маскарадить нечем будет..

Sergiy
06.07.2017
11:59:51
да есть там
Сейчас повесил на мастер-порт адрес 192.168.100.1. - ВО
хотя может не туда повесил ?

Кирилл
06.07.2017
12:00:28
сейчас у тебя маркает входящие соединения
а в фазах ipsec это исходящие новые соединения

kad
06.07.2017
12:01:13


kad
06.07.2017
12:01:55
жестко прописать udp 500 mark route wan1
надо попробовать

Кирилл
06.07.2017
12:02:13

Nikita
06.07.2017
12:03:15
Так, опишу порядок действий.
На мастер порту повесил 192.168.100.1 и 192.168.121.1
Маршрут для 192.168.100.0/24 и 192.168.121.0/24 - на бридж локальный.
В нате, два правила для маскарада - для дст адресс 192.168.100.0/24 и 192.168.121.0/24
Всё верно?
Или где-то лошара?

Recruit
06.07.2017
12:04:31

Sergiy
06.07.2017
12:04:34
адрес вешать не на мастер порт а на бридж

Recruit
06.07.2017
12:04:39
А не только на подсети

Google

Recruit
06.07.2017
12:04:58

Nikita
06.07.2017
12:05:30
Есть отдельно маскарад для всего, что выходит наружу.
Порты в бридже (вернее, сетевые - в свитче, через мастер порт, но мастер порт и wi-fi в брижде).

Sergiy
06.07.2017
12:06:10
в теории должно работать, но лучше всё делать правильно. локальные адреса перевесь на бридж

Recruit
06.07.2017
12:06:22

Nikita
06.07.2017
12:06:30
Да, конечно.
Вернее, пинговали.
Надо проверить.

Recruit
06.07.2017
12:06:56
И этот адрес для них является шлюзом?

Admin
ERROR: S client not available

Nikita
06.07.2017
12:07:15
Да. Для новых клиентов этот шлюз.
Для старых - 192.168.100.1

Recruit
06.07.2017
12:07:35
Дык видят они его сейчас?

Nikita
06.07.2017
12:08:32
Минутку, лаборатория в ебенях и оттестить нормально возможности нет. Сейчас тим сбросят и будем смотреть.
Ну, с микротика всё пингуется.

Sergiy
06.07.2017
12:09:03
ну так с микротика пингуй. думаю к нему у тебя доступ есть

Nikita
06.07.2017
12:09:09
И оборудование в 100-ой подсети, и новые клиенты в 121-ой.

Recruit
06.07.2017
12:09:23
А железка на той стороне vpn?

Nikita
06.07.2017
12:09:25
Проблема была, чтобы их подружить вместе.

kad
06.07.2017
12:09:31

Nikita
06.07.2017
12:09:35
Секунду, уже тим дали.

kad
06.07.2017
12:10:02
это правило описывает исходящий трафик от роутера

Google

kad
06.07.2017
12:10:09
оно и так есть

Кирилл
06.07.2017
12:10:27

kad
06.07.2017
12:11:24

Кирилл
06.07.2017
12:12:27
точн
если пакет пошел от маршрутизатора (локального процесса) то откуда он такую метку возьмет?

kad
06.07.2017
12:12:57
но счетчики на нем не растут :(

Кирилл
06.07.2017
12:14:03

kad
06.07.2017
12:14:16
так а как?

Кирилл
06.07.2017
12:14:52
у тебя тут src порт указан
попробуй dst
вот чесно не помню уже как там оно происходит
возможно исходящий порт другой, не 500 и не юдп )
тупо напиши правило - что для удаленного адреса (клиента) такого то - запихивать туда то
если заработает - можешь ловить уже трафик, смотреть как там оно бегает

kad
06.07.2017
12:23:36
так удаленный порт рандомный

Кирилл
06.07.2017
12:25:08
ну и порядок правил посмотри, может у тебя выше стоящие правила этот трафик перехватывают

kad
06.07.2017
12:28:07

Кирилл
06.07.2017
12:30:01
не знаю чем тебе больше помочь,
но на мой взгляд нужно копать в эту сторону, как отправить пакет с нужного wan и через того же провайдера.

Nikita
06.07.2017
12:30:29
Хрень в общем, лабораторное оборудование и софт к нему работать отказываются.