
Кирилл
03.10.2017
20:37:53
Вот это пойми и все сложится ))

Елисей
03.10.2017
20:38:59
Это я понимаю. Не понимаю только, в построутинге, пакеты пришедшие из форварда, имеют свой in interface или нет?

Кирилл
03.10.2017
20:39:39

Елисей
03.10.2017
20:40:18
Ну, я понял, еще раз спасибо :)

Google

Кирилл
03.10.2017
20:40:44
Успехов в осознании packet flow ))

Борис
03.10.2017
22:53:52
Дмитрий, приглашаем 11 октября в 19:00 отметить середину недели на борту "Сити-Блюз"! В комплекте к видам Петербурга: BrainBeering, фуршет и отличное настроение. Регистрация на beering.ru
☺

Anton
03.10.2017
22:54:55

Борис
03.10.2017
22:58:24
Ой
Промахнулся
Сорян
Ну бывает
Чо сразу спам

Fedor
03.10.2017
23:01:43
Эх Биринг

Александр
04.10.2017
02:39:35
А кто подскажет, где я не прав? ПОставил на витртуалку RouterOS, не вижу в настройках Dude где включить доступ к нему по web

Phillip
04.10.2017
03:35:23
хм
Userus Testus added User Puser

Google

Kirill
04.10.2017
03:39:22

Phillip
04.10.2017
03:49:04
@MobileRat Add @ParanoidModeDetected
Я даже верю что это живые люди :)
Слишком креативненько

Александр
04.10.2017
04:00:36
Дядьки, не поможете?

Phillip
04.10.2017
04:23:34

Nikolai
04.10.2017
04:38:45
https://www.youtube.com/watch?v=iVWQfFAyhZ0

Александр
04.10.2017
04:44:01

Kirill
04.10.2017
04:44:57
А у кого-то обед через полчаса

Александр
04.10.2017
04:45:25
А кто то с ночной домой скоро поедет

Phillip
04.10.2017
05:04:34
у большинства часовой пояс +3


Gr
04.10.2017
08:01:53
Всем доброго времени суток!
Добрые люди, подскажите, кто сталкивался с IPSec,
есть сеть, 10.10.10.0/24, которая находиться за циско роутерами, было решено, давать им связь через туннель IPSec, внутреннею сеть 10.18.18.0/30.
высланы параметры IPSec:
PHASE 1 и PHASE 2 параметры шифрования и времени одинаковые
Authentication Algorithm: SHA-1,
Method: Preshared-Key,
Encryption: 3-DES,
Group 2 (1024-bits),
Negotiation mode: Main,
Lifetime Measurement 3600,
Time Lifetime 86400.
Encapsulation Mode: Tunnel
в IPSec-Pees я прописал все данные, Remote-peers показывает соединение established.
далее, в Policy , прописываю правила
src-address=10.18.18.0/30 src-port=any dst-address=10.10.10.0/24 dst-port=any
protocol=all action=encrypt level=unique ipsec-protocols=esp tunnel=yes
sa-src-address=a.a.a.a sa-dst-address=b.b.b.b
proposal=proposal_beeline priority=1
как я понимаю, IPSec шифрует пролетающтй трафик, вопрос в том, на каком интерфейсе мне поднимать внутренний айпи, и как мне роутить удаленную сеть?


Илья
04.10.2017
08:05:09
яндекс карты не работают? или я с фильтрами намудрил?
открывается через раз

Kirill
04.10.2017
08:06:22
да не, это яндексу плохо


Nikita
04.10.2017
08:06:23
Всем доброго времени суток!
Добрые люди, подскажите, кто сталкивался с IPSec,
есть сеть, 10.10.10.0/24, которая находиться за циско роутерами, было решено, давать им связь через туннель IPSec, внутреннею сеть 10.18.18.0/30.
высланы параметры IPSec:
PHASE 1 и PHASE 2 параметры шифрования и времени одинаковые
Authentication Algorithm: SHA-1,
Method: Preshared-Key,
Encryption: 3-DES,
Group 2 (1024-bits),
Negotiation mode: Main,
Lifetime Measurement 3600,
Time Lifetime 86400.
Encapsulation Mode: Tunnel
в IPSec-Pees я прописал все данные, Remote-peers показывает соединение established.
далее, в Policy , прописываю правила
src-address=10.18.18.0/30 src-port=any dst-address=10.10.10.0/24 dst-port=any
protocol=all action=encrypt level=unique ipsec-protocols=esp tunnel=yes
sa-src-address=a.a.a.a sa-dst-address=b.b.b.b
proposal=proposal_beeline priority=1
как я понимаю, IPSec шифрует пролетающтй трафик, вопрос в том, на каком интерфейсе мне поднимать внутренний айпи, и как мне роутить удаленную сеть?
ipsec в туннельном режиме?


Gr
04.10.2017
08:06:40
я понимаю, encapsulation mode: tunnel, это и есть режим туннеля, я просто никогда не сталкивался с ipsec, вот сижу туплю :)

Nikita
04.10.2017
08:09:05
А, вот как, циску ты настраивал? Там все правильно?


Alexander
04.10.2017
08:09:47
Всем доброго времени суток!
Добрые люди, подскажите, кто сталкивался с IPSec,
есть сеть, 10.10.10.0/24, которая находиться за циско роутерами, было решено, давать им связь через туннель IPSec, внутреннею сеть 10.18.18.0/30.
высланы параметры IPSec:
PHASE 1 и PHASE 2 параметры шифрования и времени одинаковые
Authentication Algorithm: SHA-1,
Method: Preshared-Key,
Encryption: 3-DES,
Group 2 (1024-bits),
Negotiation mode: Main,
Lifetime Measurement 3600,
Time Lifetime 86400.
Encapsulation Mode: Tunnel
в IPSec-Pees я прописал все данные, Remote-peers показывает соединение established.
далее, в Policy , прописываю правила
src-address=10.18.18.0/30 src-port=any dst-address=10.10.10.0/24 dst-port=any
protocol=all action=encrypt level=unique ipsec-protocols=esp tunnel=yes
sa-src-address=a.a.a.a sa-dst-address=b.b.b.b
proposal=proposal_beeline priority=1
как я понимаю, IPSec шифрует пролетающтй трафик, вопрос в том, на каком интерфейсе мне поднимать внутренний айпи, и как мне роутить удаленную сеть?
Создавайте ipip- интерфейс, на него адрес из /30


Gr
04.10.2017
08:09:54
нет, до циски у меня доступа нет, выслали настройки, которые писал выше.
фаза 1 и фаза2

Nikita
04.10.2017
08:09:56
Схемку сети нарисовать сможешь?

Google

Gr
04.10.2017
08:10:28

Nikita
04.10.2017
08:10:58
Не получится у него ipip сделать, только средствами ipsec роутить
С той стороны полиси в твою сеть настроен верно?

Gr
04.10.2017
08:13:46

Nikita
04.10.2017
08:14:25
Если с той стороны точно все в порядке, то присылай схему - посмотрим


Dmitry
04.10.2017
08:19:29
Есть любопытная проблемка. Есть роутер rb941 (6.40.3), в локалке которого есть sip-клиент. Есть CHR, обслуживающий "виртуальную локалку", в которой есть штук 10 виртуалок, одна из которых - asterisk. Между этими роутерами есть прямой коннект через тоннель (l2tp). Работает ospf, маршруты корректно отдаются и эти локалки друг друга видят без всякого ната. Соответственно, клиент sip цепляется к астериску по внутреннему адресу. Наблюдаю странное поведение 941 роутера: при выключённом "sip" в "/ip firewall service-port" всё работает корректно, а если его включить - он при отправке пакетов в тоннель производит nat, присваивая им адрес отправителя, совпадающий с адресом на внешнем интерфейсе, смотрящем в интернет. Причём наблюдается это только в том случае, если клиент начал попытки соединения после загрузки роутера. Если при включённом клиенте перезагрузить роутер, всё окей. :) Есть какие-нибудь мысли о возможных причинах?

Gr
04.10.2017
08:19:33

Igor
04.10.2017
08:21:35
хап АС (не лайт) кто нибудь продает?(с рук, гуглить магазы умею)) в МСК/МСКобл. за нал/на карту

Nikita
04.10.2017
08:21:51
В лс

Dmitry
04.10.2017
08:24:12
своё сообщение выше отредактировал, изначально сформулировал неверно.

Nikita
04.10.2017
08:25:36
Выглядит правильно все. Файрволл отключи и сделай исключения для nat

Nikita
04.10.2017
08:25:44
Для отладки
Скорее всего дело не в ipsec

Gr
04.10.2017
08:26:26
Для отладки
я не понимаю как мне маршруты прописать, и правильно ли я настроил полиси

Nikita
04.10.2017
08:26:28
В sa есть сгенерированные ключи?
ipsec выполняет функцию маршрутизации в твоем случае
Если ты впервые с ipsec работаешь, то тут нет понятия vpn интерфейса как у ppp/ovpn
И нет понятия шлюз, через который можно что-то роутить

Gr
04.10.2017
08:28:35

Google

Nikita
04.10.2017
08:28:49
Весь роутинг в туннельном режиме настраивается через ipsec policy


Кирилл
04.10.2017
08:30:23
Есть любопытная проблемка. Есть роутер rb941 (6.40.3), в локалке которого есть sip-клиент. Есть CHR, обслуживающий "виртуальную локалку", в которой есть штук 10 виртуалок, одна из которых - asterisk. Между этими роутерами есть прямой коннект через тоннель (l2tp). Работает ospf, маршруты корректно отдаются и эти локалки друг друга видят без всякого ната. Соответственно, клиент sip цепляется к астериску по внутреннему адресу. Наблюдаю странное поведение 941 роутера: при выключённом "sip" в "/ip firewall service-port" всё работает корректно, а если его включить - он при отправке пакетов в тоннель производит nat, присваивая им адрес отправителя, совпадающий с адресом на внешнем интерфейсе, смотрящем в интернет. Причём наблюдается это только в том случае, если клиент начал попытки соединения после загрузки роутера. Если при включённом клиенте перезагрузить роутер, всё окей. :) Есть какие-нибудь мысли о возможных причинах?
хелпер sip перезхватывает пакеты sip
и работает как умеет ))
и ни о каких тоннелях он не знает, перерабатывает все подряд
в случае если соединение с сервером уже установлено, и была перезагрузка, сип клиент держит установленное соединение сколько то времени, прежде чем считать его разорванным и sip пакеты на согласования с сервером не пересылает, потому как считает что связь еще есть.
собсно sip хелперу не вмешаться в пакеты, потому как их нет )


Dmitry
04.10.2017
08:31:31

Кирилл
04.10.2017
08:32:09

Dmitry
04.10.2017
08:32:24
так и сделал в итоге)
но забавно блин

Admin
ERROR: S client not available

Кирилл
04.10.2017
08:33:04
сколько хелперов sip не видел - никто не работает нормально )

Dmitry
04.10.2017
08:33:11
в нескольких других конфигах всё спокойно работает

Кирилл
04.10.2017
08:34:03

Dmitry
04.10.2017
08:34:15
нет, как раз есть)
минимум 2 живых примера

Кирилл
04.10.2017
08:34:29
а, вот это удивительно тогда

Dmitry
04.10.2017
08:34:54
клиентские роутеры только другие, но не думаю, что это влияет

Кирилл
04.10.2017
08:35:35
хм. погоди.
сип хелпер назначет адрес внешного интерфейса
он так и должен работать

Dmitry
04.10.2017
08:35:52
так он не наружу его отправляет, а в тоннель

Кирилл
04.10.2017
08:36:02

Dmitry
04.10.2017
08:36:22
ну, не хелпер, да. Роутер. В соответствии с таблицей маршрутизации

Google

Dmitry
04.10.2017
08:37:06
адрес астериска серый в локалке, принадлежит виртуалке, работающей по соседству с CHR.
формально это локалка, которая обслуживается routeros на chr.

Кирилл
04.10.2017
08:37:51
не, нафиг нафиг )
не работает и фиг с ним ))

Dmitry
04.10.2017
08:38:16
?

Кирилл
04.10.2017
08:38:49
конечно можно решить и разобраться.
но нафига? ))

Dmitry
04.10.2017
08:39:03
раньше в локалке за 941 было два sip клиента, один из которых цеплялся к серверу в интернете, и вот там хелпер был нужен

Sergiy
04.10.2017
08:41:52

Dmitry
04.10.2017
08:41:53
в общем-то пофиг конечно, просто думал, вдруг кто заинтересуется :) но вижу, что лучше забить насовсем )))

Антон
04.10.2017
08:47:58

Dmitry
04.10.2017
08:49:03
говорят, можно астериск настроить, чтобы никаких хелперов не надо было. Но это не моя задача)

Sergiy
04.10.2017
08:49:26
что бы не надо было хелперов надо тунели юзать ?

Антон
04.10.2017
08:49:36
не надо

Sergiy
04.10.2017
08:50:12
А ты вообще молчи, двухроутерный телефонист ?

Антон
04.10.2017
08:50:30
мы с тобой это уже год назад мусолили. тоже самое мне доказывал

Sergiy
04.10.2017
08:50:31
Антон, это же у тебя было два роутера последовательно и нерабочий SIP

Антон
04.10.2017
08:50:47
я ща вообще за тремя роутерами и все работает отлично
надо было просто таймаут udp повысить

Sergiy
04.10.2017
08:51:08
Ты бы еще напомнил как всё решилось ?