
Oleg
07.09.2017
15:32:52
народ. Есть SXT Lite5. Прив ключении пищит 1 раз, сетевая карта загорается, через секунд 10 - сетевой кабель не подключен. На выброс?

Alex
07.09.2017
15:33:32
Сначала нетинсталл

Nikolai
07.09.2017
15:33:44
Ipsec, строго говоря, это задача "инкапсулировать и отправить с внешнего IP на внешний IP"

Oleg
07.09.2017
15:34:00
Сначала нетинсталл
а как нет инстал, если сетевая карта его не видит через 10 секунд после включения?

Google

Alexander
07.09.2017
15:34:01
А как мне тогда маршруты передать? Ни с одной стороны они не connected, они везде статические через серые же адреса

Nikolai
07.09.2017
15:35:23
Ну вот, создаете полиси. Bgp- пиром указываете внутренний ip в удаленной сети
Представьте, что пакет "телепортируется" с помощью ipsec

Alexander
07.09.2017
15:36:23
Попробую.
В полиси мне нужны адреса тех интерфейсов асы/микротика, за которыми серые сети. Так?

Nikolai
07.09.2017
15:36:59
Иногда приходится в свойствах пира указать "мультихоп"

Snark
07.09.2017
15:37:18
Гре овер ипсек собрать, и о нему уже гонять все что хочется

Alexander
07.09.2017
15:37:47
Так бы уже давно или гре или ипип поднял

Nikolai
07.09.2017
15:38:06
Да. В полиси указывается ИЗ какой и В какую сеть пакеты обрабатывать (признак как в фаерволе) и куда отправлять с какого src-ip

Alexander
07.09.2017
15:38:22
Ок, попробую
Спасибо

Google

Alexander
07.09.2017
16:01:13
Еще один. Аса не умеет.

Anton
07.09.2017
16:01:55

Nikolai
07.09.2017
16:05:59
Неправда.
Это очень упрощенно, для человека осваивающего сие чудо.
Фраза должна была выглядеть не "строго говоря", а наоборот "упрощенно говоря"

Anton
07.09.2017
16:07:23

Nikolai
07.09.2017
16:09:14
Да, но как-то не приучен "задним числом" свои ошибки прятать

Anton
07.09.2017
16:09:45
Модераторы видят все изменения за последние 48 часов.

Nikolai
07.09.2017
16:11:29
Ну, как я понял, у человека как раз связь через внешние адреса строится.
В большинстве случаев как раз два интерфейса на роутер фигурируют, один из которых внешний по отношению к локалке.

Anton
07.09.2017
16:13:51
Это вообще не имеет никакого значения. Адрес, просто адрес пира. Никаких ни "внешних", ни "внутренних".

Nikolai
07.09.2017
16:14:45
Это уже у более матерых админов шифрование внутри сети предприятия применяется. Но они уже обычно таких вопросов про ipsec не задают - давно проходили

Anton
07.09.2017
16:16:28

Nikolai
07.09.2017
16:16:44

Anton
07.09.2017
16:17:17
Да легко! И будет всё прекрасно работать.

Nikolai
07.09.2017
16:17:58
Если это routable адреса

Anton
07.09.2017
16:18:01
Нет, это не имеет значения. Подумай ещё.

Nikolai
07.09.2017
16:19:51
Имеет. Если один пир "серый", а другой "белый", то к "серому" non routable трафик таки не дойдет. А подвергнутый нату будет отброшен ipsecом

Google

Anton
07.09.2017
16:20:25
При чём тут "серый", "белый"?
Если там есть связность - не вижу ничего необычного в конфиге.

Nikolai
07.09.2017
16:21:35
Ок. Если сеть не связная - нет роутинга до адреса, то как ipsec между этими адресами пиров поднимется?
Внутрь еще одного ipsec только впихнуть. Матрешкой.

Anton
07.09.2017
16:22:11
А никак. И связность != маршрутизация.
К чему ты вообще приплёл маршрутизацию? Речь шла об использовании адресом пира адрес из сети, которая идёт в SA.

Nikolai
07.09.2017
16:23:19
Вы про L2 и любимый proxy-arp, чтотли?
Так, короче мы друг друга не поняли
Видимо я на ночь глядя излагаю недоходчиво для некоторых

Anton
07.09.2017
16:25:49

Nikolai
07.09.2017
16:28:27
Особой сложности действительно нет, если в полисях не намудрить по первости.

Nikolai
07.09.2017
16:29:40
Я ж и имею ввиду , что люди, которые только разбираются с этим счастьем как раз и спрашивают и делают типичные ошибки.
Тем, кто один раз разобрался особо спрашивать не о чем.

Alexander
07.09.2017
16:29:44

Nikolai
07.09.2017
16:30:00
Вооо ?

Alexander
07.09.2017
16:30:02
Пришлось на консоль ломиться к тику, благо CHR :)

Anton
07.09.2017
16:31:13

Nikolai
07.09.2017
16:33:55
Если конкретный протокол по номеру без обработки. Что правильнее. Иначе коммуникации между пирами будут открыты.

Anton
07.09.2017
16:35:11
Можно и так. Один хрен - добавить перед основным исключение.

Nikolai
07.09.2017
16:36:07
Это нам теперь - простое.
А начинающие как всегда по граблям гуляют.

Google

Nikolai
07.09.2017
16:37:18
Это еще хорошо, что в микротике многое визуально видно сразу в соседнем окошке.
Облегчает вхождение

Roman
07.09.2017
16:39:15
Ansible.
Интересно, реально юзаете эту штуку на сети? Сколько девайсов?

Anton
07.09.2017
16:40:37

Nikolai
07.09.2017
16:42:41
Хм. Мсье - идеалист. Тут в некоторых конторах 1Сники сети настраивают. У эти-то такого "насисадминят" обычно ?

Anton
07.09.2017
16:43:40
Что ж, говно эти конторы.

Nikolai
07.09.2017
16:46:33
Деньги не пахнут. Иногда из них получается очень неплохо извлечь. После 1Сников ?
Одна из самых часто встречающихся фраз оттуда: "а нам (Вася 1Сник) говорил этого нельзя никак сделать"

Admin
ERROR: S client not available

Anton
07.09.2017
16:48:39

Nikolai
07.09.2017
16:50:32
Не соглашусь. Самое страшное - это ебанутый директор такой богодельни.
Если дир неадекват - помочь нечем.

Francoeur
07.09.2017
16:53:13
Ну не знаю. За все время, сколько админил, встречались 1с-ники-энтузиасты. В рамках компетенции естественно. Редко слышал от них: "это невозможно!".

Nikolai
07.09.2017
17:00:47
Воот. Ключевая оговорка "в рамках компетенций".
Когда юноше 1Снику директор сначала поручает собрать сервер под 1С, потом подключить сеть, потом "сисадминить" за "доплату 10тыщ", поначалу всё гуд. Но только по началу.
Внезапная задача "подключить второго провайдера и сделать бесперебойный интернет, а то первый провайдер задолбал" и "чтобы само переключалось" вводит типичного 1Сника в шок. Он глядя на dir-300 изрекает "это невозможно"
*пример чуть утрирован, все образы собирательны, все совпадения случайны.

Francoeur
07.09.2017
17:04:24
да нет почему? вполне реальная ситуация.

Anton
07.09.2017
17:06:05

Nikolai
07.09.2017
17:06:07
Далее, если в конторе есть таки денежки, что они делают? Думаете нанимают админа? Нет!
Они идут к интегратору. Тот им говорит, купите ASA 5510 с расширенной лицензией - у нее есть failover.

Google

Nikolai
07.09.2017
17:06:46

Anton
07.09.2017
17:07:14
Нет слова "нету" прежде всего.
Ну и повторюсь - говноконторы. С сотней человек штата и панибратством, чо.

Nikolai
07.09.2017
17:07:49
Обычный российский средний/малый бизнес. Не столичный.
Тут даже ДМС оформить много где - проблема. А в столице вполне распространенная "плюшка"
Из федеральных провайдеров нормальное SLA только у одного
Остальные "чё? Какая сла?!"

Francoeur
07.09.2017
17:15:28

Anton
07.09.2017
17:16:10
Это всё понятно. Я о том, что говноконторы стороной обходить нужно.

Francoeur
07.09.2017
17:18:07
ну это ты как поработавший понимаешь. а у юниора по сути и выбора то не бывает зачастую

Anton
07.09.2017
17:19:15
Так сейчас же всяких аутсорсеров развелось - гребёшь себе и гребёшь. Да, своего дерьмеца есть, но там хотя бы погроммист картриджи менять не будет, например.
А берут туда и обезьян без опыта.

Francoeur
07.09.2017
17:20:32
согласен, это лучший вариант для начинающих. но бабла много не поднимешь.
если конечно не готов пахать 24/7
а в свободное время развиваться

Anton
07.09.2017
17:21:31
Да в мелкой конторке что, больше дадут?

Francoeur
07.09.2017
17:22:00
ммм.. есть время развиваться

Anton
07.09.2017
17:23:07
Но на некоторых галерах ведь тоже. Ещё и план дадут, что учить.

Sergiy
07.09.2017
17:24:14
Вы пофлудить хотите? это есть у меня

Francoeur
07.09.2017
17:25:30
натюрлих. однако рост будет конкретно направленный.

Sergiy
07.09.2017
17:25:34
с какого перепугу такая загрузка проца на 100 мегабитах ФЕСТТРЕКНУТОГО трафика ?