
Dmitry
29.09.2017
13:51:30

toper
29.09.2017
13:52:17
Ну с мобилы)

Dmitry
29.09.2017
13:59:00

Максат
29.09.2017
14:02:12

Google

Nikita
29.09.2017
14:12:46

Andrew
29.09.2017
14:15:22

Dmitry
29.09.2017
14:16:28

Nikita
29.09.2017
14:17:07
Ike2 работает через nat
L2tp - иллюзия шифрования

Dmitry
29.09.2017
14:17:24
он же вроде не так давно появился. не успел освоить)

Nikita
29.09.2017
14:17:44
Осваивайте скорее)
Я весь ovpn на ike2 заменил
Прощай tcp

Dmitry
29.09.2017
14:18:05
ну может и иллюзия, ломается всё, просто это быстрее. Но ipip - это вообще открытая книга. Даже tcpdump показывает разбор пакетов сходу :)

Nikita
29.09.2017
14:18:32
Привет аппаратное ускорение и мультиядерность
ipip должен идти исключительно через IPSec, если настроить правильно

Google

Dmitry
29.09.2017
14:19:33
вот кстати. С коннектами pptp/l2tp есть собирательное имя интерфейса all-ppp. Для ike2 есть такое?

Nikita
29.09.2017
14:20:04
Ломаться там нечему, ipsec полиси не даст пройти никакому трафику между двумя адресами без шифрования

Dmitry
29.09.2017
14:20:36
мне показывает такие варианты:
all-ethernet all-ppp all-vlan all-wireless

Nikita
29.09.2017
14:21:11
Interface-list тебе в помощь;)

Dmitry
29.09.2017
14:21:24
динамические туда не включаются сами

Nikita
29.09.2017
14:21:44
Тогда адрес-лист

Dmitry
29.09.2017
14:22:02
нууу...))))
это костыль

Nikita
29.09.2017
14:22:19
All-ppp - для ленивых)

Dmitry
29.09.2017
14:22:37
ужасный костыль, причём.

Кирилл
29.09.2017
14:23:20
https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Road_Warrior_setup_Ikev2_RSA_auth
воу

Dmitry
29.09.2017
14:23:27

Nikita
29.09.2017
14:25:04
Я ток сегодня запилил ike2 по сертификатам, зацепил айфон и макбук
Только не смог сделать гибрид rsa + xauth. В логах требование eap. Похоже придется радиус поднимать..

Dmitry
29.09.2017
14:27:06
Я тут работу решил поискать на югах)

Dmitry
29.09.2017
14:27:10
All-ppp - для ленивых)
у меня есть несколько роутеров, которые принимают коннекты с мобильных юзеров. В данный момент там настроены интерфейс-листы на постоянный список интерфейсов, представляющих коннекты между разными роутерами в сети. Мобильные клиенты цепляются по pptp и l2tp (предпочтительно с ipsec) и на них создаются динамические интерфейсы, правилами которых я рулю через all-ppp. Конечно можно на каждого создать по статическому интерфейсу, может оно и работало бы, но у меня юзеры не ограничены в количестве коннектов на ppp-пользователя. Так что без динамики не обойтись.

Nikita
29.09.2017
14:27:20
Кому интересно пошаговый ipsec ike2 для iphone/win/macbook - в личку

Dmitry
29.09.2017
14:27:57
а может мануал гденибудь есть?

Nikita
29.09.2017
14:28:27

Google

Nikita
29.09.2017
14:28:58
Там чел не рассказывал как генерил серты, а предлагал воспользоваться уже готовыми
+ ни слова про настройку файрволла
Согласен, что l2tp/ovpn удобнее. Ipsec ломает мозг из-за отсутствия понятия интерфейс:)
Самое простое начать с ike2 + pre-shared-key
Чтобы с сертами не мучаться

Dmitry
29.09.2017
14:33:38

Alseg
29.09.2017
14:40:18

Dmitry
29.09.2017
14:40:30

Alseg
29.09.2017
14:40:43

Dmitry
29.09.2017
14:41:35
но в случае потребности можно на что угодно переделать без даунтайма, по одному интерфейсу опускать не проблема, ospf разруливает.

Nikita
29.09.2017
14:44:57

Alseg
29.09.2017
14:58:18

Dmitry
29.09.2017
14:58:25

Alseg
29.09.2017
14:58:57
поэтому тоже мимо

Dmitry
29.09.2017
14:59:38
Уже? Я просто помню что что то кто то не умеет.
У винды какой то впн там есть свой

Alseg
29.09.2017
15:00:18

Google

Alseg
29.09.2017
15:00:42
там всё общеиспользуемое

Dmitry
29.09.2017
15:01:41
Ну вот поставлю в виртуалку - гляну
Мак и линь у меня
Но в xp не помню ике

Alseg
29.09.2017
15:03:11

Dmitry
29.09.2017
15:03:45
Ну я не юзаю богомерзкую

Alseg
29.09.2017
15:04:40

Dmitry
29.09.2017
15:05:29
Линукс и мак

Admin
ERROR: S client not available

Nikita
29.09.2017
15:07:25
Винда 8+ умеет ike2

Flex
29.09.2017
15:08:06
Всем вечерочку
Может кто подсказать почему я не могу подцепиться к мтику по веб интерфейсу?
Ип адрес белый, в сервисах включено все

Dmitry
29.09.2017
15:09:39
Это... ванга бухает

Alex
29.09.2017
15:16:06
/ip service export
/ip firewall filter export

Flex
29.09.2017
15:20:00
/ip service
set telnet disabled=yes
set ftp disabled=yes
set ssh disabled=yes
set api disabled=yes
set api-ssl disabled=yes
/ip firewall filter
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \
connection-state=established,related tcp-flags=""
add action=accept chain=input comment=pptp dst-port=1723 protocol=tcp
add action=accept chain=input comment=pptp protocol=gre
add action=accept chain=input comment="Allow DNS requests" in-interface=wan \
protocol=udp src-address=8.8.8.8 src-port=53
add action=drop chain=input comment="DROP DNS REQUESTS FROM NOT 192.168.0.0/16" \
src-address=!192.168.0.0/16

Dmitry
29.09.2017
15:22:13
Дроп убери

Flex
29.09.2017
15:22:14
По pptp могу подключаться а вот по веб сервису, ssh не могу, также не работает гре тунель

Google

Dmitry
29.09.2017
15:23:57
Для pptp надо grr

Flex
29.09.2017
15:25:39
Дроп убери
Большое спасибо, видимо забыл поставить порт
Дроп убери
add action=drop chain=input comment="DROP DNS REQUESTS FROM NOT 192.168.0.0/16" \
dst-port=53 protocol=tcp src-address=!192.168.0.0/16
add action=drop chain=input dst-port=53 protocol=udp src-address=!192.168.0.0/16
Вот так правильно?

Dmitry
29.09.2017
16:35:33

Старый
29.09.2017
17:22:51
здравствуйте, есть 2 роутера, что взять лучше ссылки ниже
https://mikrotik.ru/katalog/katalog/hardware/wifi_routers/wireless_soho/RB962UiGS-5HacT2HnT
https://mikrotik.ru/katalog/katalog/hardware/wifi_routers/wireless_soho/routerboard-2011uas-2hnd-in

Sergey [BHE3AnHO]
29.09.2017
17:25:04
Разные железки совсем. Что надо то?

Старый
29.09.2017
17:25:10
задачи такие, 2000 квартир в тсж( срм наша, форум, и оповещения), 16 wi-fi устройств, телефоны, чайники, мультиварки, 3 компа, 1 сервер на котором срм, виртуалки мне для игр
по сути заменить pfsense хочу

Sergey [BHE3AnHO]
29.09.2017
17:25:58
Непотянет

Старый
29.09.2017
17:26:31
Непотянет
печально, если не потянет, у меня сейчас комп с i5 старым и 2 сетевухами тянет

Kirill
29.09.2017
17:26:36
Rb1102ah
Бери
Оперативки яб докинул

Alexey
29.09.2017
17:27:33
ccr для таких брать нужно

Sergey [BHE3AnHO]
29.09.2017
17:28:03
2к клиентов... 1100x2 - минимум