
Zek
28.11.2017
14:41:29
ну не низкоуровневая

Sergei @Bbeetle
28.11.2017
14:41:42
т.е. надо сначала настроить образ CHR где то у себя потом туда скопировать и залить..

Aleksander
28.11.2017
14:42:03
Говорит тчо дебиан

Google

Sergey [BHE3AnHO]
28.11.2017
14:42:49
он и есть

Sergei @Bbeetle
28.11.2017
14:43:06
при том под вопросом будет, как встанут сетевые интерфейсы.. как-то я себе это с трудом представляю, проще наверное научиться подымать впн на фряхе)
ладно покурим

Evgeniy
28.11.2017
14:43:28

Aleksander
28.11.2017
14:43:41
но там точно CHR

Aleksander
28.11.2017
14:43:53
Вроде по этой статье http://papa-admin.ru/mikrotik/127-mikrotik-chr.html

Wolf
28.11.2017
14:43:54
это где так?

Sergei @Bbeetle
28.11.2017
14:43:58
я просто в линуксы не очень умею. мягко говоря. Ну такое
разберемся

Evgeniy
28.11.2017
14:44:09

Aleksander
28.11.2017
14:44:15
аруба клоуд 1евро/мес за 2 тб

Алексей
28.11.2017
14:47:48
mAP 2n от USB норм работает?

Vitaliy
28.11.2017
14:51:17

Google

Алексей
28.11.2017
14:51:34

Zek
28.11.2017
14:53:18
мои глаза

Aleksander
28.11.2017
14:53:47

Zek
28.11.2017
14:55:16
почти

Pavel
28.11.2017
14:55:49
Что-то у меня в лог валится многовато ошибок ipsec, wrong password.
Нет ли тут вектора атаки такого же как и DNS? Там же тоже UDP или GRE и вероятно пытаются усилить DDOS?
В чем состоит общая практика? Блокируете весь IPSEC с неизвестных адресов?

Sergei @Bbeetle
28.11.2017
14:55:56
у меня панель управления арубой как-то иначе выглядит)
и все)

Sergey [BHE3AnHO]
28.11.2017
14:57:37
только не говори, что это CHR

Sergei @Bbeetle
28.11.2017
14:57:42
не

Sergey [BHE3AnHO]
28.11.2017
14:58:43
L2TP?

Pavel
28.11.2017
14:59:21
а хотя да, там еще l2tp настроен тоже
то есть без l2tp микротик отбрасывает гораздо раньше все?

Sergey [BHE3AnHO]
28.11.2017
15:00:43
ну, кагбэ ipsec в peers задается... если это не l2tp и пир в виде 0.0.0.0, то пакеты посылать бесполезно
если л2тп не пользует ipsec или пиры все с белыми адресами - удаляем пир 0.0.0.0 и все

Михаил
28.11.2017
15:16:32

Sergei @Bbeetle
28.11.2017
15:17:08
тсс

Dm
28.11.2017
17:16:04
RouterBoard hAP Lite потянет для одного входящего подключения vpn, одного исходящего vpn, скрипты на уведомление если эти vpn ы отвалятся, одну постоянную рдп сессию, остальное планирую пустить по проводу на другой роутер

Google

Dm
28.11.2017
17:16:09
?

Кирилл
28.11.2017
17:20:16

Kamil
28.11.2017
17:21:54

Dm
28.11.2017
17:24:18
че за странная задача для девайса, зачем оно?
Одна квартира видео наблюдение будет входящий клиент, исходящий впн в офис для рдп, а по проводу на другой роутер для всех девайсов на вай фай, регистратор с роутером 2 ТВ бокса, несколько телефонов

Kamil
28.11.2017
17:25:34

Dm
28.11.2017
17:25:49
Судя по обсуждениям я понял что нет универсального микротика что вай фай и всего остального

Kamil
28.11.2017
17:26:46

Loader
28.11.2017
17:27:50

Dm
28.11.2017
17:28:04
Писали что на хап ац вай фай хуже чем сяоми мини

Loader
28.11.2017
17:29:04
а, тут не в курсе

Roman
28.11.2017
17:33:59
У меня тут сегодня гость из Краснодара был, под один из его кейсов вроде может подойти wAP LTE Kit. Там где-то можно на тесты взять/купить?

Realmagnum Alex
28.11.2017
17:38:21

Roman
28.11.2017
17:49:56

Peter
28.11.2017
18:39:40
Если поднят l2tp сервер порты же должны быть в состоянии open?

Сергей
28.11.2017
18:44:18
порты коммутатора или интерфейсы роутера ? )

Peter
28.11.2017
18:44:22
nmap показывает так
PORT STATE SERVICE
7777/tcp open cbt
8291/tcp open unknown
500/udp open isakmp

Сергей
28.11.2017
18:44:51
давайте ваш внешний ойпи мы проверим )

Peter
28.11.2017
18:44:51
Перед rb2011 стоит операторская железка

Google

Sergey❄️
28.11.2017
18:46:56
В автоматическом режиме почему-то не могу получить ip шник и гетвей, тут хоть и не ванги, но в чем может быть проблема?

Peter
28.11.2017
18:47:06
Должны быть порты 1701/udp, 4500/udp видны?
Или на них что-то поднимается в момент установки соединения?

Sergey❄️
28.11.2017
18:47:27

Peter
28.11.2017
18:47:59
Есть на mikrotik'е что-то типа netstat -tanu

Сергей
28.11.2017
18:48:00
для л2тп без ипсека только 1701/юдп

Peter
28.11.2017
18:52:22
А с ipsec'ом?

Nikita
28.11.2017
18:54:00
udp 500 и 4500 для NAT traversal
а есть живые люди соединившие микротик и линукс через ипсек и фэсттрэк?)

Peter
28.11.2017
19:03:14
Сейчас вижу так
PORT STATE SERVICE
500/udp open isakmp
1700/udp open|filtered mps-raft
4500/udp open|filtered nat-t-ike
Это значит оператор душит?

Сергей
28.11.2017
19:04:02
попробуйте другой тип впн, например пптп. или л2тп клиентом в локалке подключиться к л2тп серверу на микроте. инпут 1701 в фаерврле мт разрешен ?

Peter
28.11.2017
19:06:45
Всё работало когда я его дома настраивал

Сергей
28.11.2017
19:06:59
вернитесь домой )

Peter
28.11.2017
19:07:23
Наоборот
:)
Его домой

Сергей
28.11.2017
19:08:39
л2тп на мт настраивается в 2 клика. врядли вы где то ошиблись

fluid
28.11.2017
19:10:16
а кто подскажет, сколько умеет RB750Gr3, который hEX, передевать без аппаратного ускорения, например pppoe или pptp?

Aleksander
28.11.2017
19:15:52

fluid
28.11.2017
19:17:47

Aleksander
28.11.2017
19:19:10

Google

fluid
28.11.2017
19:20:12

Aleksander
28.11.2017
19:20:29
Что мешает проверить?

fluid
28.11.2017
19:20:54
у меня нет устройства :)

Aleksander
28.11.2017
19:22:40
Что мешает взять устройство и проверить?

fluid
28.11.2017
19:26:26
уже есть hap ac, он может порядка 70 mbps pptp с шифрованием, на сколько будет лучше hex? тут у многих он есть, поэтому спрашиваю, если он будет лучше на 10%, то не имеет смысла его покупать

Сергей
28.11.2017
19:34:06
посмотрите в статусе вашего пппое клиента параметр encoding. если есть encoding: "MPPE128 stateless" то тестируйте.

Кирилл
28.11.2017
19:35:24
https://www.mikrotik-club.in.ua/2016/10/26/rb750gr3-pptp-openvpn-perfomance-tests/

Сергей
28.11.2017
19:35:36

fluid
28.11.2017
19:37:07
совершенно разные, никто и не спорит

Кирилл
28.11.2017
19:39:18
ну хз. hap ac при 70 мбит - сколько проц загружен?

fluid
28.11.2017
19:39:27
100% :)

Kamil
28.11.2017
19:39:34

Сергей
28.11.2017
19:39:39
а вдруг вам через некоторое время захочеться подкрутить гайки в плане безопасности и захотите ипсека? я бы взял хекс, железка оч хорошая за свои деньги

fluid
28.11.2017
19:40:42

Кирилл
28.11.2017
19:42:59

Сергей
28.11.2017
19:43:02
на офф сайте ремарка про aes 128 cbc For comparison RB1000 with enabled HW support can forward up to 550Mbps encrypted traffic. When HW support is disabled it can forward only 150Mbps encrypted traffic in AES-128 mode.
https://wiki.mikrotik.com/wiki/Manual:IP/IPsec

Кирилл
28.11.2017
19:44:17
100% :)
ну вот. если речь только о том, чтобы побыстрее пропихнуть в pptp - то таки да, hap ac или hex тут без разницы
а если нужно еще трафик шейпить и всячески с ним манипулировать - то hex более чем справится