@MikrotikRu

Страница 1627 из 3964
Oleg
07.09.2017
15:32:52
народ. Есть SXT Lite5. Прив ключении пищит 1 раз, сетевая карта загорается, через секунд 10 - сетевой кабель не подключен. На выброс?

Alex
07.09.2017
15:33:32
Сначала нетинсталл

Nikolai
07.09.2017
15:33:44
Ipsec, строго говоря, это задача "инкапсулировать и отправить с внешнего IP на внешний IP"

Oleg
07.09.2017
15:34:00
Сначала нетинсталл
а как нет инстал, если сетевая карта его не видит через 10 секунд после включения?

Google
Alexander
07.09.2017
15:34:01
А как мне тогда маршруты передать? Ни с одной стороны они не connected, они везде статические через серые же адреса

Nikolai
07.09.2017
15:35:23
Ну вот, создаете полиси. Bgp- пиром указываете внутренний ip в удаленной сети

Представьте, что пакет "телепортируется" с помощью ipsec

Alexander
07.09.2017
15:36:23
Попробую.

В полиси мне нужны адреса тех интерфейсов асы/микротика, за которыми серые сети. Так?

Nikolai
07.09.2017
15:36:59
Иногда приходится в свойствах пира указать "мультихоп"

Snark
07.09.2017
15:37:18
Гре овер ипсек собрать, и о нему уже гонять все что хочется

Alexander
07.09.2017
15:37:47
Так бы уже давно или гре или ипип поднял

Nikolai
07.09.2017
15:38:06
Да. В полиси указывается ИЗ какой и В какую сеть пакеты обрабатывать (признак как в фаерволе) и куда отправлять с какого src-ip

Alexander
07.09.2017
15:38:22
Ок, попробую

Спасибо

Google
Alexander
07.09.2017
16:01:13
Еще один. Аса не умеет.

Nikolai
07.09.2017
16:05:59
Неправда.
Это очень упрощенно, для человека осваивающего сие чудо.

Фраза должна была выглядеть не "строго говоря", а наоборот "упрощенно говоря"

Anton
07.09.2017
16:07:23
Да. В полиси указывается ИЗ какой и В какую сеть пакеты обрабатывать (признак как в фаерволе) и куда отправлять с какого src-ip
/ip i po a sa-src-address=<EXTIP> sa-dst-address=<EXTIP_ASA> src-address=<LOCAL_NET> dst-address=<ASA_NET_0> Ну и такую хрень для каждой сети c обеих сторон.

Фраза должна была выглядеть не "строго говоря", а наоборот "упрощенно говоря"
Telegram умеет редактировать сообщения в течение 48 часов после отправки.

Nikolai
07.09.2017
16:09:14
Да, но как-то не приучен "задним числом" свои ошибки прятать

Anton
07.09.2017
16:09:45
Модераторы видят все изменения за последние 48 часов.

Nikolai
07.09.2017
16:11:29
Ну, как я понял, у человека как раз связь через внешние адреса строится.

В большинстве случаев как раз два интерфейса на роутер фигурируют, один из которых внешний по отношению к локалке.

Anton
07.09.2017
16:13:51
Это вообще не имеет никакого значения. Адрес, просто адрес пира. Никаких ни "внешних", ни "внутренних".

Nikolai
07.09.2017
16:14:45
Это уже у более матерых админов шифрование внутри сети предприятия применяется. Но они уже обычно таких вопросов про ipsec не задают - давно проходили

Nikolai
07.09.2017
16:16:44
Это вообще не имеет никакого значения. Адрес, просто адрес пира. Никаких ни "внешних", ни "внутренних".
Ага. Только я однажды видел заLoopленный конфиг, где адресом пира указывали интерфейс в подсети, трафик которой в полиси значился как подлежащий щифрованию.

Anton
07.09.2017
16:17:17
Да легко! И будет всё прекрасно работать.

Nikolai
07.09.2017
16:17:58
Если это routable адреса

Anton
07.09.2017
16:18:01
Так бы уже давно или гре или ипип поднял
https://supportforums.cisco.com/t5/vpn/ios-tunnel-mode-ipip-same-as-asa-ipinip/td-p/1919541 А что за "ipinip"?

Нет, это не имеет значения. Подумай ещё.

Nikolai
07.09.2017
16:19:51
Имеет. Если один пир "серый", а другой "белый", то к "серому" non routable трафик таки не дойдет. А подвергнутый нату будет отброшен ipsecом

Google
Anton
07.09.2017
16:20:25
При чём тут "серый", "белый"?

Если там есть связность - не вижу ничего необычного в конфиге.

Nikolai
07.09.2017
16:21:35
Ок. Если сеть не связная - нет роутинга до адреса, то как ipsec между этими адресами пиров поднимется?

Внутрь еще одного ipsec только впихнуть. Матрешкой.

Anton
07.09.2017
16:22:11
А никак. И связность != маршрутизация.

К чему ты вообще приплёл маршрутизацию? Речь шла об использовании адресом пира адрес из сети, которая идёт в SA.

Nikolai
07.09.2017
16:23:19
Вы про L2 и любимый proxy-arp, чтотли?

Так, короче мы друг друга не поняли

Видимо я на ночь глядя излагаю недоходчиво для некоторых

Anton
07.09.2017
16:25:49
Ага. Только я однажды видел заLoopленный конфиг, где адресом пира указывали интерфейс в подсети, трафик которой в полиси значился как подлежащий щифрованию.
Допустим, есть удалённая сеть 172.17.13.0/24. Не имеет значения, каким именно образом, но эта сеть доступна. Тебе нужно её запихать в ESP. Но адрес пира - 172.17.13.13, ок. И? В чём сложность запилить это? Что тебя удивляет в таком конфиге?

Nikolai
07.09.2017
16:28:27
Особой сложности действительно нет, если в полисях не намудрить по первости.

Nikolai
07.09.2017
16:29:40
Я ж и имею ввиду , что люди, которые только разбираются с этим счастьем как раз и спрашивают и делают типичные ошибки. Тем, кто один раз разобрался особо спрашивать не о чем.

Alexander
07.09.2017
16:29:44
Особой сложности действительно нет, если в полисях не намудрить по первости.
Я уже :) вместо шаблона запилил готовую полиси с 0/0 в src и dst

Nikolai
07.09.2017
16:30:00
Вооо ?

Alexander
07.09.2017
16:30:02
Пришлось на консоль ломиться к тику, благо CHR :)

Anton
07.09.2017
16:31:13
Особой сложности действительно нет, если в полисях не намудрить по первости.
Для данной конфигурации вообще никакой сложности нет. Просто перед сетью вписывается ещё одна политика, в которой указываешь: 172.17.13.13 пропускать без обработки. Ты просто написал о таком озалупленном конфиге так, как будто это нечто невероятное и прекрасное, но на самом деле оно простое, очень.

Nikolai
07.09.2017
16:33:55
Если конкретный протокол по номеру без обработки. Что правильнее. Иначе коммуникации между пирами будут открыты.

Anton
07.09.2017
16:35:11
Можно и так. Один хрен - добавить перед основным исключение.

Nikolai
07.09.2017
16:36:07
Это нам теперь - простое. А начинающие как всегда по граблям гуляют.

Google
Nikolai
07.09.2017
16:37:18
Это еще хорошо, что в микротике многое визуально видно сразу в соседнем окошке.

Облегчает вхождение

Roman
07.09.2017
16:39:15
Ansible.
Интересно, реально юзаете эту штуку на сети? Сколько девайсов?

Anton
07.09.2017
16:40:37
Это нам теперь - простое. А начинающие как всегда по граблям гуляют.
Разве это не очевидно любому, кто: 1. знает о широко применяемом правиле первого совпадения; 2. знает, что такое политика в IPsec? Если не знает - я бы такого к настройке не допускал. Смысла нет - потом бегать в мыле и переделывать.

Nikolai
07.09.2017
16:42:41
Хм. Мсье - идеалист. Тут в некоторых конторах 1Сники сети настраивают. У эти-то такого "насисадминят" обычно ?

Anton
07.09.2017
16:43:40
Что ж, говно эти конторы.

Nikolai
07.09.2017
16:46:33
Деньги не пахнут. Иногда из них получается очень неплохо извлечь. После 1Сников ?

Одна из самых часто встречающихся фраз оттуда: "а нам (Вася 1Сник) говорил этого нельзя никак сделать"

Admin
ERROR: S client not available

Anton
07.09.2017
16:48:39
Интересно, реально юзаете эту штуку на сети? Сколько девайсов?
Я не пользую, но и сложности не вижу. Для работы этой SCM ведь только SSH-сервер необходим на узле, которым жонглируешь.

Одна из самых часто встречающихся фраз оттуда: "а нам (Вася 1Сник) говорил этого нельзя никак сделать"
Бухгалтеры и ошивающиеся рядом - самое страшное (и средний род не просто так), с чем можно столкнуться.

Nikolai
07.09.2017
16:50:32
Не соглашусь. Самое страшное - это ебанутый директор такой богодельни.

Если дир неадекват - помочь нечем.

Francoeur
07.09.2017
16:53:13
Ну не знаю. За все время, сколько админил, встречались 1с-ники-энтузиасты. В рамках компетенции естественно. Редко слышал от них: "это невозможно!".

Nikolai
07.09.2017
17:00:47
Воот. Ключевая оговорка "в рамках компетенций". Когда юноше 1Снику директор сначала поручает собрать сервер под 1С, потом подключить сеть, потом "сисадминить" за "доплату 10тыщ", поначалу всё гуд. Но только по началу.

Внезапная задача "подключить второго провайдера и сделать бесперебойный интернет, а то первый провайдер задолбал" и "чтобы само переключалось" вводит типичного 1Сника в шок. Он глядя на dir-300 изрекает "это невозможно"

*пример чуть утрирован, все образы собирательны, все совпадения случайны.

Francoeur
07.09.2017
17:04:24
да нет почему? вполне реальная ситуация.

Nikolai
07.09.2017
17:06:07
Далее, если в конторе есть таки денежки, что они делают? Думаете нанимают админа? Нет! Они идут к интегратору. Тот им говорит, купите ASA 5510 с расширенной лицензией - у нее есть failover.

Google
Nikolai
07.09.2017
17:06:46
Должностные инструкции изучать не учили?
Насмешил. Их в таких конторах НЕТУ

Anton
07.09.2017
17:07:14
Нет слова "нету" прежде всего. Ну и повторюсь - говноконторы. С сотней человек штата и панибратством, чо.

Nikolai
07.09.2017
17:07:49
Обычный российский средний/малый бизнес. Не столичный.

Тут даже ДМС оформить много где - проблема. А в столице вполне распространенная "плюшка"

Из федеральных провайдеров нормальное SLA только у одного

Остальные "чё? Какая сла?!"

Francoeur
07.09.2017
17:15:28
Должностные инструкции изучать не учили?
не каждый руководитель небольшой конторки ее понять сможет. а остальным по бубну все.

Anton
07.09.2017
17:16:10
Это всё понятно. Я о том, что говноконторы стороной обходить нужно.

Francoeur
07.09.2017
17:18:07
ну это ты как поработавший понимаешь. а у юниора по сути и выбора то не бывает зачастую

Anton
07.09.2017
17:19:15
Так сейчас же всяких аутсорсеров развелось - гребёшь себе и гребёшь. Да, своего дерьмеца есть, но там хотя бы погроммист картриджи менять не будет, например. А берут туда и обезьян без опыта.

Francoeur
07.09.2017
17:20:32
согласен, это лучший вариант для начинающих. но бабла много не поднимешь.

если конечно не готов пахать 24/7

а в свободное время развиваться

Anton
07.09.2017
17:21:31
Да в мелкой конторке что, больше дадут?

Francoeur
07.09.2017
17:22:00
ммм.. есть время развиваться

Anton
07.09.2017
17:23:07
Но на некоторых галерах ведь тоже. Ещё и план дадут, что учить.

Sergiy
07.09.2017
17:24:14
Вы пофлудить хотите? это есть у меня

Francoeur
07.09.2017
17:25:30
натюрлих. однако рост будет конкретно направленный.

Sergiy
07.09.2017
17:25:34
с какого перепугу такая загрузка проца на 100 мегабитах ФЕСТТРЕКНУТОГО трафика ?

Страница 1627 из 3964