
Sergiy
13.10.2016
08:02:28
но сделали с другом такой тунель. в айписеках светились внешние айпишки почему то

Sergey [BHE3AnHO]
13.10.2016
08:03:07

Sergiy
13.10.2016
08:03:13
угу

Sergey [BHE3AnHO]
13.10.2016
08:03:22
тогда зачем л2тп?

Google

Sergiy
13.10.2016
08:03:28
для тестов

Sergey [BHE3AnHO]
13.10.2016
08:03:34
а

Sergiy
13.10.2016
08:03:45
чисто проверить как работает Л2ТП Айписек

Sergey [BHE3AnHO]
13.10.2016
08:04:01
не, у этих 1 белый, а второй серый... соотвссна л2тп
а между белыми GRE+IPSEC делаю обычно

Sergiy
13.10.2016
08:04:29
ну я щас спрашиваю чисто в теории, что бы иметь четкое представление как оно работает

Sergey [BHE3AnHO]
13.10.2016
08:04:41
я не снифал, не смотрел
могу и ошибаться
но в теории... там ж ты делаешь профиль л2тп... просто указываешь, что шифровать над ипсеком
да и серый за натом > белый ип как будет работать если оно сначала ипсек подымает?

Sergiy
13.10.2016
08:07:01
да вот так же думал что айписек поверх Л2тП идет, но почему тогда светяттся внешние айпишки. надо будет при случае заснифать трафик и глянуть

George
13.10.2016
08:08:17
по идее если Л2ТП ОВЕР айписек

Google

George
13.10.2016
08:08:26
то сначала айписек сессия
а потом внутри уже л2тп

Sergiy
13.10.2016
08:08:32

George
13.10.2016
08:08:48
надо смотреть что в полисях
и пирах

Sergiy
13.10.2016
08:09:15
ну можно будет потом поднять между точками такое и поснифать. постараюсь такое сделать через часок-другой и выложу снифинг

George
13.10.2016
08:09:38
вообще по идее у айписека есть нат траверсал
на случай белый - серый
может быть это и есть причина почему иногда тупой л2тп работает, а л2тп/ipsec - хер

Sergey [BHE3AnHO]
13.10.2016
08:11:08

George
13.10.2016
08:11:28
йота тупая, мтс за натом
хз

Sergey [BHE3AnHO]
13.10.2016
08:11:55

George
13.10.2016
08:12:13
в чем разница? ?

Sergey [BHE3AnHO]
13.10.2016
08:12:13
yota many вашпе оч странный девайс
у него нет настроек проброса портов
в штатной прошивке
причем судя по форумам оно было... в более ранней, но сильно глючило... и йота не долго думая решила эту проблему )))

Sergey
13.10.2016
08:13:43
А вообще выключить Nat в ней нельзя?

Google

Sergey [BHE3AnHO]
13.10.2016
08:13:55
в ней нат байдизайн
портфорварда нету
с кастомными проивками не заморачивался
у йоты есть еще один девайс... yota one или как там он ща зовется
там впринципе делать ниче ненад, там 1:1 nat байдизайн
тыкаешь в микротик и вобщем-то все...

Pavel
13.10.2016
08:23:36
а где вы берете микротики? покупаете где?
сравнить цену интересно с тем что мне на месте предлагают

Sergiy
13.10.2016
08:26:45
lanmart

Sergey [BHE3AnHO]
13.10.2016
08:28:43
я в xcom-shop обычно

Goletsa
13.10.2016
08:33:22

Ivor
13.10.2016
08:35:44

George
13.10.2016
08:45:53
Что за !? Или тебе прям связность по l2 надо ?

Sergey [BHE3AnHO]
13.10.2016
08:46:30
видимо да

Николай
13.10.2016
08:46:45
и в логах эти разрывы тоже видны
в принципе ничего критичного, но мой внутренний перфепохуист немношк негодует
вопрос: это норма?

Google

Sergey [BHE3AnHO]
13.10.2016
08:49:22
даже точнее mss на syn

Николай
13.10.2016
08:51:16
тут?

Sergey [BHE3AnHO]
13.10.2016
08:51:27
нед
сек

Admin
ERROR: S client not available

Sergey [BHE3AnHO]
13.10.2016
08:55:40
собсна необязательно именно такие цифры, это я к живому роутеру подрубился с плохим каналом

Николай
13.10.2016
08:55:49
а чего такое MSS и зачем его менять?

Sergey [BHE3AnHO]
13.10.2016
08:56:02
эм...
тут кагбэ надо ртфм немного

Ivor
13.10.2016
09:03:33

Sergiy
13.10.2016
09:04:27
аналог MTU но конкретно для ТСР

Sergey
13.10.2016
09:17:44
кто нибуть тестировал 3011, там же от каждого свитча до проца шина по 2 гигабита, например если сделать бондинг между двумя портами в одном свитче, и бондинг между двумя в другом свитче, сколько смодет трафика пропустить через себя микротик?

Wolf
13.10.2016
09:21:58
а чего такое MSS и зачем его менять?
Незашифрованный L2TP поверх IP
L2TP это полезный_TCP -> IP -> PPP -> L2TP -> UDP -> IP -> Ethernet
Для Ethernet MTU=1500; заголовки IP -20 байт, заголовки UDP -8 байт, заголовки L2TP -16 байт, заголовок PPP -2 байта.
Итого, MTU=1500-20-8-16-2=1454; MSS=MTU-40=1414
L2TP поверх IPSEC
L2TP поверх IPSEC это полезный_TCP -> IP -> PPP -> L2TP -> UDP -> ESP -> IP -> Ethernet
Получается то же самое, что и пункт 2, за вычетом размера заголовков ESP -20 байт.
Итого, MTU=1454-20=1434; MSS=MTU-40=1394

Николай
13.10.2016
09:22:16

Wolf
13.10.2016
09:22:34
Комбинация туннелей
GRE + IPsec (транспортный режим)
1440 байт Требуемое значение MTU
1400 байт Рекомендуемое значение MTU
GRE + IPsec (туннельный режим)
1420 байт Требуемое значение MTU
1400 байт Рекомендуемое значение MTU

Николай
13.10.2016
09:23:15

Wolf
13.10.2016
09:24:18
MSS чтобы роутер можно твои пакеты по 1500 разбивал на 1300( допустим), и он свободно прошел чере MTU L2TP поверх IPSEC
(1434) а не дробился, не понятно как

Николай
13.10.2016
09:24:24
а это только на серворе надо менять?

Google

Wolf
13.10.2016
09:24:37
и на клиенте
У миротика на самом деле не все сладко с ipsec + l2tp.. иногда приходтся играть с MTU и MSS

Николай
13.10.2016
09:25:46
ясн

Wolf
13.10.2016
09:26:31
точнее сказать MSS будет не резать, а соглосовывать размеры пакетов

Sergey
13.10.2016
09:27:11
он в пакетах подменяет значение мсс

Wolf
13.10.2016
09:28:02
А про MTU если MTU маленькое маршрутизатор будет дробить пакеты согласно размеру MTU
а самое ужасное это l2tp+ ipsec и поверх него eiop

Sergey
13.10.2016
09:28:53
причем не в пакетах подменяет, а в syn пакете подменяет

Wolf
13.10.2016
09:29:05
у одного товариа сейчас все плохо
хотим перейти на VPLS

Николай
13.10.2016
09:29:52
ужос

Sergey
13.10.2016
09:29:54
мплс поверх л2тп позволяет фрагментировать л2 пакеты незаметно для клиента, и передавать через узкие по мту каналы

Wolf
13.10.2016
09:29:55
на послежнем муме человечек хвалился Организация удаленного доступа в локальную сеть посредством MPLS - Дмитрий Кузнецов (IP Kuznetsov, Россия)

Николай
13.10.2016
09:30:04
впн это слажна

Wolf
13.10.2016
09:30:06
http://mum.mikrotik.com/presentations/RU16/presentation_3770_1476016760.pdf

Sergey
13.10.2016
09:30:41
тот что не смог ответить в чем приемущество мплс в от еоип