@MikrotikRu

Страница 235 из 3964
Sergiy
13.10.2016
08:02:28
но сделали с другом такой тунель. в айписеках светились внешние айпишки почему то

Sergiy
13.10.2016
08:03:13
угу

Sergey [BHE3AnHO]
13.10.2016
08:03:22
тогда зачем л2тп?

Google
Sergiy
13.10.2016
08:03:28
для тестов

Sergey [BHE3AnHO]
13.10.2016
08:03:34
а

Sergiy
13.10.2016
08:03:45
чисто проверить как работает Л2ТП Айписек

Sergey [BHE3AnHO]
13.10.2016
08:04:01
не, у этих 1 белый, а второй серый... соотвссна л2тп

а между белыми GRE+IPSEC делаю обычно

Sergiy
13.10.2016
08:04:29
ну я щас спрашиваю чисто в теории, что бы иметь четкое представление как оно работает

Sergey [BHE3AnHO]
13.10.2016
08:04:41
я не снифал, не смотрел

могу и ошибаться

но в теории... там ж ты делаешь профиль л2тп... просто указываешь, что шифровать над ипсеком

да и серый за натом > белый ип как будет работать если оно сначала ипсек подымает?

Sergiy
13.10.2016
08:07:01
да вот так же думал что айписек поверх Л2тП идет, но почему тогда светяттся внешние айпишки. надо будет при случае заснифать трафик и глянуть

Google
George
13.10.2016
08:08:26
то сначала айписек сессия

а потом внутри уже л2тп

Sergiy
13.10.2016
08:08:32
да и серый за натом > белый ип как будет работать если оно сначала ипсек подымает?
кстати так тоже делали, работало. у друга(белая айпишка) светилась моя внешняя айпишка, а у меня на втором роутере(поднимал с него, стоит за основным роутером) моя внутреняя айпишка.

George
13.10.2016
08:08:48
надо смотреть что в полисях

и пирах

Sergiy
13.10.2016
08:09:15
ну можно будет потом поднять между точками такое и поснифать. постараюсь такое сделать через часок-другой и выложу снифинг

George
13.10.2016
08:09:38
вообще по идее у айписека есть нат траверсал

на случай белый - серый

может быть это и есть причина почему иногда тупой л2тп работает, а л2тп/ipsec - хер

Sergey [BHE3AnHO]
13.10.2016
08:11:08
вообще по идее у айписека есть нат траверсал
вообще можно серый > белый порты пробросить, например

George
13.10.2016
08:11:28
йота тупая, мтс за натом

хз

Sergey [BHE3AnHO]
13.10.2016
08:11:55
йота тупая, мтс за натом
в йоте можно, но не на yota many

George
13.10.2016
08:12:13
в чем разница? ?

Sergey [BHE3AnHO]
13.10.2016
08:12:13
yota many вашпе оч странный девайс

у него нет настроек проброса портов

в штатной прошивке

причем судя по форумам оно было... в более ранней, но сильно глючило... и йота не долго думая решила эту проблему )))

Sergey
13.10.2016
08:13:43
А вообще выключить Nat в ней нельзя?

Google
Sergey [BHE3AnHO]
13.10.2016
08:13:55
в ней нат байдизайн

портфорварда нету

с кастомными проивками не заморачивался

у йоты есть еще один девайс... yota one или как там он ща зовется

там впринципе делать ниче ненад, там 1:1 nat байдизайн

тыкаешь в микротик и вобщем-то все...

Pavel
13.10.2016
08:23:36
а где вы берете микротики? покупаете где?

сравнить цену интересно с тем что мне на месте предлагают

Sergiy
13.10.2016
08:26:45
lanmart

Sergey [BHE3AnHO]
13.10.2016
08:28:43
я в xcom-shop обычно

Goletsa
13.10.2016
08:33:22
а где вы берете микротики? покупаете где?
микротик.рф, НАГ, микротик.спб.ру (они же spw.ru вроде)

Ivor
13.10.2016
08:35:44
а если L2TP/IPSec и поверх уже EoIP, мне кажется более менее защищенный вариант. Нет?
мне люди ранее говорили, что если на обоих хвостах белые айпи, то L2TP — чрезмерность.

хотя я ваашпе мало представляю зачем надо именно EoIP делать
Из-за очень(!) редкого требования свыше — свести две удалённые точки в одну локалку, причём ту, которая использутся на основном офисе. Если бы не это — ipsec туннель, как везде.

Sergey [BHE3AnHO]
13.10.2016
08:46:30
видимо да

Николай
13.10.2016
08:46:45
и в логах эти разрывы тоже видны

в принципе ничего критичного, но мой внутренний перфепохуист немношк негодует

вопрос: это норма?

Google
Sergey [BHE3AnHO]
13.10.2016
08:49:22
даже точнее mss на syn

Николай
13.10.2016
08:51:16
тут?

Sergey [BHE3AnHO]
13.10.2016
08:51:27
нед

сек

Admin
ERROR: S client not available

Sergey [BHE3AnHO]
13.10.2016
08:55:40
собсна необязательно именно такие цифры, это я к живому роутеру подрубился с плохим каналом

Николай
13.10.2016
08:55:49
а чего такое MSS и зачем его менять?

Sergey [BHE3AnHO]
13.10.2016
08:56:02
эм...

тут кагбэ надо ртфм немного

Ivor
13.10.2016
09:03:33
Что за !? Или тебе прям связность по l2 надо ?
угу. я уже вокруг них не первый месяц пляшу вприсяд, чтобы они отказались от этого решения.

Sergiy
13.10.2016
09:04:27
аналог MTU но конкретно для ТСР

Sergey
13.10.2016
09:17:44
кто нибуть тестировал 3011, там же от каждого свитча до проца шина по 2 гигабита, например если сделать бондинг между двумя портами в одном свитче, и бондинг между двумя в другом свитче, сколько смодет трафика пропустить через себя микротик?

Wolf
13.10.2016
09:21:58
а чего такое MSS и зачем его менять?
Незашифрованный L2TP поверх IP L2TP это полезный_TCP -> IP -> PPP -> L2TP -> UDP -> IP -> Ethernet Для Ethernet MTU=1500; заголовки IP -20 байт, заголовки UDP -8 байт, заголовки L2TP -16 байт, заголовок PPP -2 байта. Итого, MTU=1500-20-8-16-2=1454; MSS=MTU-40=1414 L2TP поверх IPSEC L2TP поверх IPSEC это полезный_TCP -> IP -> PPP -> L2TP -> UDP -> ESP -> IP -> Ethernet Получается то же самое, что и пункт 2, за вычетом размера заголовков ESP -20 байт. Итого, MTU=1454-20=1434; MSS=MTU-40=1394

Николай
13.10.2016
09:22:16
аналог MTU но конкретно для ТСР
ага, уже нагуглил, спс

Wolf
13.10.2016
09:22:34
Комбинация туннелей GRE + IPsec (транспортный режим) 1440 байт Требуемое значение MTU 1400 байт Рекомендуемое значение MTU GRE + IPsec (туннельный режим) 1420 байт Требуемое значение MTU 1400 байт Рекомендуемое значение MTU

Wolf
13.10.2016
09:24:18
MSS чтобы роутер можно твои пакеты по 1500 разбивал на 1300( допустим), и он свободно прошел чере MTU L2TP поверх IPSEC (1434) а не дробился, не понятно как

Николай
13.10.2016
09:24:24
а это только на серворе надо менять?

Google
Wolf
13.10.2016
09:24:37
и на клиенте

У миротика на самом деле не все сладко с ipsec + l2tp.. иногда приходтся играть с MTU и MSS

Николай
13.10.2016
09:25:46
ясн

Wolf
13.10.2016
09:26:31
точнее сказать MSS будет не резать, а соглосовывать размеры пакетов

Sergey
13.10.2016
09:27:11
он в пакетах подменяет значение мсс

Wolf
13.10.2016
09:28:02
А про MTU если MTU маленькое маршрутизатор будет дробить пакеты согласно размеру MTU

а самое ужасное это l2tp+ ipsec и поверх него eiop

Sergey
13.10.2016
09:28:53
причем не в пакетах подменяет, а в syn пакете подменяет

Wolf
13.10.2016
09:29:05
у одного товариа сейчас все плохо

хотим перейти на VPLS

Николай
13.10.2016
09:29:52
ужос

Sergey
13.10.2016
09:29:54
мплс поверх л2тп позволяет фрагментировать л2 пакеты незаметно для клиента, и передавать через узкие по мту каналы

Wolf
13.10.2016
09:29:55
на послежнем муме человечек хвалился Организация удаленного доступа в локальную сеть посредством MPLS - Дмитрий Кузнецов (IP Kuznetsov, Россия)

Николай
13.10.2016
09:30:04
впн это слажна

Wolf
13.10.2016
09:30:06
http://mum.mikrotik.com/presentations/RU16/presentation_3770_1476016760.pdf

Sergey
13.10.2016
09:30:41
тот что не смог ответить в чем приемущество мплс в от еоип

Страница 235 из 3964