@MikrotikRu

Страница 1740 из 3964
Кирилл
03.10.2017
20:37:53
Вот это пойми и все сложится ))

Елисей
03.10.2017
20:38:59
Это я понимаю. Не понимаю только, в построутинге, пакеты пришедшие из форварда, имеют свой in interface или нет?

Кирилл
03.10.2017
20:39:39
Это я понимаю. Не понимаю только, в построутинге, пакеты пришедшие из форварда, имеют свой in interface или нет?
Возможно и имеют, но использовать это не возможно, по описанным выше причинам.

Елисей
03.10.2017
20:40:18
Ну, я понял, еще раз спасибо :)

Google
Кирилл
03.10.2017
20:40:44
Успехов в осознании packet flow ))

Борис
03.10.2017
22:53:52
Дмитрий, приглашаем 11 октября в 19:00 отметить середину недели на борту "Сити-Блюз"! В комплекте к видам Петербурга: BrainBeering, фуршет и отличное настроение. Регистрация на beering.ru



Борис
03.10.2017
22:58:24
Ой

Промахнулся

Сорян

Ну бывает

Чо сразу спам

Fedor
03.10.2017
23:01:43
Эх Биринг

Александр
04.10.2017
02:39:35
А кто подскажет, где я не прав? ПОставил на витртуалку RouterOS, не вижу в настройках Dude где включить доступ к нему по web



Phillip
04.10.2017
03:35:23
хм Userus Testus added User Puser

Google
Kirill
04.10.2017
03:39:22
хм Userus Testus added User Puser
прям мантра на латыни)

Phillip
04.10.2017
03:49:04
@MobileRat Add @ParanoidModeDetected Я даже верю что это живые люди :) Слишком креативненько

Александр
04.10.2017
04:00:36
Дядьки, не поможете?

Phillip
04.10.2017
04:23:34
Nikolai
04.10.2017
04:38:45
https://www.youtube.com/watch?v=iVWQfFAyhZ0

Александр
04.10.2017
04:44:01
Да спят ещё
Это прискорбно

Kirill
04.10.2017
04:44:57
А у кого-то обед через полчаса

Александр
04.10.2017
04:45:25
А кто то с ночной домой скоро поедет

Phillip
04.10.2017
05:04:34
у большинства часовой пояс +3

Gr
04.10.2017
08:01:53
Всем доброго времени суток! Добрые люди, подскажите, кто сталкивался с IPSec, есть сеть, 10.10.10.0/24, которая находиться за циско роутерами, было решено, давать им связь через туннель IPSec, внутреннею сеть 10.18.18.0/30. высланы параметры IPSec: PHASE 1 и PHASE 2 параметры шифрования и времени одинаковые Authentication Algorithm: SHA-1, Method: Preshared-Key, Encryption: 3-DES, Group 2 (1024-bits), Negotiation mode: Main, Lifetime Measurement 3600, Time Lifetime 86400. Encapsulation Mode: Tunnel в IPSec-Pees я прописал все данные, Remote-peers показывает соединение established. далее, в Policy , прописываю правила src-address=10.18.18.0/30 src-port=any dst-address=10.10.10.0/24 dst-port=any protocol=all action=encrypt level=unique ipsec-protocols=esp tunnel=yes sa-src-address=a.a.a.a sa-dst-address=b.b.b.b proposal=proposal_beeline priority=1 как я понимаю, IPSec шифрует пролетающтй трафик, вопрос в том, на каком интерфейсе мне поднимать внутренний айпи, и как мне роутить удаленную сеть?

Илья
04.10.2017
08:05:09
яндекс карты не работают? или я с фильтрами намудрил?

открывается через раз

Kirill
04.10.2017
08:06:22
да не, это яндексу плохо

Gr
04.10.2017
08:06:40
я понимаю, encapsulation mode: tunnel, это и есть режим туннеля, я просто никогда не сталкивался с ipsec, вот сижу туплю :)

Nikita
04.10.2017
08:09:05
А, вот как, циску ты настраивал? Там все правильно?

Gr
04.10.2017
08:09:54
нет, до циски у меня доступа нет, выслали настройки, которые писал выше. фаза 1 и фаза2

Nikita
04.10.2017
08:09:56
Схемку сети нарисовать сможешь?

Google
Gr
04.10.2017
08:10:28
Nikita
04.10.2017
08:10:58
Не получится у него ipip сделать, только средствами ipsec роутить

С той стороны полиси в твою сеть настроен верно?

Gr
04.10.2017
08:13:46
С той стороны полиси в твою сеть настроен верно?
ну я надеюсь, вопрос как мне правильно настроить полиси и прописать маршрут

Nikita
04.10.2017
08:14:25
Если с той стороны точно все в порядке, то присылай схему - посмотрим

Dmitry
04.10.2017
08:19:29
Есть любопытная проблемка. Есть роутер rb941 (6.40.3), в локалке которого есть sip-клиент. Есть CHR, обслуживающий "виртуальную локалку", в которой есть штук 10 виртуалок, одна из которых - asterisk. Между этими роутерами есть прямой коннект через тоннель (l2tp). Работает ospf, маршруты корректно отдаются и эти локалки друг друга видят без всякого ната. Соответственно, клиент sip цепляется к астериску по внутреннему адресу. Наблюдаю странное поведение 941 роутера: при выключённом "sip" в "/ip firewall service-port" всё работает корректно, а если его включить - он при отправке пакетов в тоннель производит nat, присваивая им адрес отправителя, совпадающий с адресом на внешнем интерфейсе, смотрящем в интернет. Причём наблюдается это только в том случае, если клиент начал попытки соединения после загрузки роутера. Если при включённом клиенте перезагрузить роутер, всё окей. :) Есть какие-нибудь мысли о возможных причинах?

Gr
04.10.2017
08:19:33


Igor
04.10.2017
08:21:35
хап АС (не лайт) кто нибудь продает?(с рук, гуглить магазы умею)) в МСК/МСКобл. за нал/на карту

Dmitry
04.10.2017
08:24:12
своё сообщение выше отредактировал, изначально сформулировал неверно.

Nikita
04.10.2017
08:25:36
Выглядит правильно все. Файрволл отключи и сделай исключения для nat

Nikita
04.10.2017
08:25:44
Для отладки

Скорее всего дело не в ipsec

Gr
04.10.2017
08:26:26
Для отладки
я не понимаю как мне маршруты прописать, и правильно ли я настроил полиси

Nikita
04.10.2017
08:26:28
В sa есть сгенерированные ключи?

ipsec выполняет функцию маршрутизации в твоем случае

Если ты впервые с ipsec работаешь, то тут нет понятия vpn интерфейса как у ppp/ovpn

И нет понятия шлюз, через который можно что-то роутить

Gr
04.10.2017
08:28:35
ipsec выполняет функцию маршрутизации в твоем случае
ну в ip route должен же показаться маршрут?

Google
Nikita
04.10.2017
08:28:49
Весь роутинг в туннельном режиме настраивается через ipsec policy

Кирилл
04.10.2017
08:30:23
Есть любопытная проблемка. Есть роутер rb941 (6.40.3), в локалке которого есть sip-клиент. Есть CHR, обслуживающий "виртуальную локалку", в которой есть штук 10 виртуалок, одна из которых - asterisk. Между этими роутерами есть прямой коннект через тоннель (l2tp). Работает ospf, маршруты корректно отдаются и эти локалки друг друга видят без всякого ната. Соответственно, клиент sip цепляется к астериску по внутреннему адресу. Наблюдаю странное поведение 941 роутера: при выключённом "sip" в "/ip firewall service-port" всё работает корректно, а если его включить - он при отправке пакетов в тоннель производит nat, присваивая им адрес отправителя, совпадающий с адресом на внешнем интерфейсе, смотрящем в интернет. Причём наблюдается это только в том случае, если клиент начал попытки соединения после загрузки роутера. Если при включённом клиенте перезагрузить роутер, всё окей. :) Есть какие-нибудь мысли о возможных причинах?
хелпер sip перезхватывает пакеты sip и работает как умеет )) и ни о каких тоннелях он не знает, перерабатывает все подряд в случае если соединение с сервером уже установлено, и была перезагрузка, сип клиент держит установленное соединение сколько то времени, прежде чем считать его разорванным и sip пакеты на согласования с сервером не пересылает, потому как считает что связь еще есть.

собсно sip хелперу не вмешаться в пакеты, потому как их нет )

Кирилл
04.10.2017
08:32:09
так вопрос в том, нафига он заменяет в них адрес отправителя на адрес с другого интерфейса))
реализация странная ) рекомендую выключить и забыть как страшный сон

Dmitry
04.10.2017
08:32:24
так и сделал в итоге)

но забавно блин

Admin
ERROR: S client not available

Кирилл
04.10.2017
08:33:04
сколько хелперов sip не видел - никто не работает нормально )

Dmitry
04.10.2017
08:33:11
в нескольких других конфигах всё спокойно работает

Кирилл
04.10.2017
08:34:03
Dmitry
04.10.2017
08:34:15
нет, как раз есть)

минимум 2 живых примера

Кирилл
04.10.2017
08:34:29
а, вот это удивительно тогда

Dmitry
04.10.2017
08:34:54
клиентские роутеры только другие, но не думаю, что это влияет

Кирилл
04.10.2017
08:35:35
хм. погоди. сип хелпер назначет адрес внешного интерфейса он так и должен работать

Dmitry
04.10.2017
08:35:52
так он не наружу его отправляет, а в тоннель

Dmitry
04.10.2017
08:36:22
ну, не хелпер, да. Роутер. В соответствии с таблицей маршрутизации

Google
Dmitry
04.10.2017
08:37:06
адрес астериска серый в локалке, принадлежит виртуалке, работающей по соседству с CHR.

формально это локалка, которая обслуживается routeros на chr.

Кирилл
04.10.2017
08:37:51
не, нафиг нафиг )

не работает и фиг с ним ))

Dmitry
04.10.2017
08:38:16
?

Кирилл
04.10.2017
08:38:49
конечно можно решить и разобраться. но нафига? ))

Dmitry
04.10.2017
08:39:03
раньше в локалке за 941 было два sip клиента, один из которых цеплялся к серверу в интернете, и вот там хелпер был нужен

Sergiy
04.10.2017
08:41:52
@erazel ACHTUNG, SPAM!!!11
LOL, ты о бирингах не слышал? ?

Dmitry
04.10.2017
08:41:53
в общем-то пофиг конечно, просто думал, вдруг кто заинтересуется :) но вижу, что лучше забить насовсем )))

Dmitry
04.10.2017
08:49:03
говорят, можно астериск настроить, чтобы никаких хелперов не надо было. Но это не моя задача)

Sergiy
04.10.2017
08:49:26
что бы не надо было хелперов надо тунели юзать ?

Антон
04.10.2017
08:49:36
не надо

Sergiy
04.10.2017
08:50:12
А ты вообще молчи, двухроутерный телефонист ?

Антон
04.10.2017
08:50:30
мы с тобой это уже год назад мусолили. тоже самое мне доказывал

Sergiy
04.10.2017
08:50:31
Антон, это же у тебя было два роутера последовательно и нерабочий SIP

Антон
04.10.2017
08:50:47
я ща вообще за тремя роутерами и все работает отлично

надо было просто таймаут udp повысить

Sergiy
04.10.2017
08:51:08
Ты бы еще напомнил как всё решилось ?

Страница 1740 из 3964