@MikrotikRu

Страница 2704 из 3964
boingo-00
30.04.2018
19:01:18
Господа

Для нормальной безопасности микротика дома надо лезть дальше квиксета?

Василий
30.04.2018
19:02:05
Конечно

Gleb
30.04.2018
19:02:09
да

Google
boingo-00
30.04.2018
19:02:36
Задача в том, чтобы летом купить ац квадрат, поставить его и из камнемета максимально быстро и без ебли ввести в работу

А потом уже потихоньку донастраивать

Василий
30.04.2018
19:03:03
Например запретить конекты из вне на сам микротик

Sergey
30.04.2018
19:03:18
это всё по дефолту будет

boingo-00
30.04.2018
19:03:29
Например запретить конекты из вне на сам микротик
А, ну это я примерно знаю, как сделать

Интернет у меня через dhcp заходит

Так что, думаю, на первое время квиксета хватит

Ilya
30.04.2018
19:05:20
я сначала поставил его в домашнюю сеть в кач-ве клиента за NAT (уже настроенный роутер) и ковырялся, так как ни в микротиках, ни в iptables не рубил почти

как вариант - до покупки поставить бесплатную лицензию на виртуальный микрот и ковырять его.

Grigory
30.04.2018
19:35:12
Разочарую

Я до текущего конфига рос два (!) года

А вы тут про квиксет какой-то

Valery
30.04.2018
19:36:34
Я до текущего конфига рос два (!) года
Поделись тайным знанием

Google
Grigory
30.04.2018
19:37:11
Поделись тайным знанием
reply proxy на аплинк прова, вланы, бондинги...

Alexey
30.04.2018
19:38:47
а что такое reply proxy? proxy arp имеется ввиду? я всегда считал что до него не растут, а деградируют)

Grigory
30.04.2018
19:38:58
Просить у прова bgp?

Как иначе /29 анонсить?

Alexey
30.04.2018
19:39:20
Ну а какие варианты?
я не знаю что там у тебя сделано, как и почему

Просить у прова bgp?
в общем случае это лучше. траблшутинг будет легче

Grigory
30.04.2018
19:40:17
в общем случае это лучше. траблшутинг будет легче
Ну наверное это так. А то сейчас они для меня держат в облаке фряху с каггой

Целый айпишник сжирается...

Alseg
30.04.2018
20:21:34
т.е. не было оно тыщу лет интерфейсобразующим, а теперь модное молодёжное и вам понадобился айписец как интерфейс?

RoNALd0
30.04.2018
21:30:11
имею openvpn сервер на ubuntu, в роли клиентов это пк, телефон, ноутбук и тд, т.е. обычные хосты, чтобы открывать заблокированные ресурсы. планирую поднять ipsec, он же тоже такую архитектуру поддерживает, когда есть много "клиентов" и у им каждого свой ключ или только одного клиента? и какую реализацию лучше использовать, strongswan или openswan?

Alseg
30.04.2018
21:30:37
Gleb
30.04.2018
21:30:45
например у меня не работает iBGP over ipsec ike2

Alseg
30.04.2018
21:31:19
например у меня не работает iBGP over ipsec ike2
ну так естесственно. чему удивляетесь?

Gleb
30.04.2018
21:31:39
тому, что на циске работает

даже на эджраутере работает

Google
Alseg
30.04.2018
21:32:58
тому, что на циске работает
на какой циске на голом айписеке работает динамическая маршрутизация?

Gleb
30.04.2018
21:33:33
на любой?

Alseg
30.04.2018
21:33:47
на любой?
а если подумать?

Gleb
30.04.2018
21:33:49
e.g.

https://docs.aws.amazon.com/AmazonVPC/latest/NetworkAdminGuide/Cisco.html

https://docs.aws.amazon.com/AmazonVPC/latest/NetworkAdminGuide/images/detailed-cisco-ios-diagram.png

ну я хз, на любой нормальной с IOS?

я не разбираюсь в цисках, но после ебли с микротиками и active-active IKE2 BGP сетапом с Azure понимаю, что походу стоит купить

Alseg
30.04.2018
21:34:50
так, похоже опять девопсятина облачная пошла

Gleb
30.04.2018
21:35:35
так а по существу? почему в цисках tunnel interface есть, а в микротиках нет?

Alseg
30.04.2018
21:35:35
неужели никогда не возникало вопроса "а зачем там внутри айписека еще что то бегает"?

Gleb
30.04.2018
21:36:21
я примерно понимаю ответ, потому что IKE2 реализован ядром

Alseg
30.04.2018
21:36:24
и в целом туннельный айписек который вы хотите использовать с2с - считаете отличной идеей?

Gleb
30.04.2018
21:36:53
ну это задокументированное поддерживаемое решение для AWS / Azure / GCP, поэтому да

Alseg
30.04.2018
21:36:55
ну это задокументированное поддерживаемое решение для AWS / Azure / GCP, поэтому да
а еще это есть из коробки на айфоне, осх и вин. Но это еще не значит что на этом голом строить с2с - бестпрактис

Gleb
30.04.2018
21:38:33
а на чем лучше? DirectConnect? ExpressRoute?

Alseg
30.04.2018
21:38:42
да ёп

Google
Alseg
30.04.2018
21:38:54
чо нить кроме azure у вас есть?

или вся экспертиза только в нём?

Gleb
30.04.2018
21:39:03
нет

да. у нас только ажур

неужели то, что делает амазон с динамическим раутингом и s2s - это прям антипаттерн?

Alseg
30.04.2018
21:41:43
то что облака любят коннекторы на этом - еще не значит что это нарм для с2с

Gleb
30.04.2018
21:42:11
да, согласен. просто у всех одинаковое всё, поэтому кажется, что это прогрессивно и правильно

но по криптографии же и вцелом протоколу IKE2 же в топе

Admin
ERROR: S client not available

Alseg
30.04.2018
21:42:32
вы же сами уже испытываете сложности с динамической маршрутизацией

Gleb
30.04.2018
21:43:14
ну, если бы был интерфейс туннель, было бы просто. BGP я быстро настроил и понял чо куда ( в нужном приближении). а когда получаю маршруты, они уходят не туда

потому что моя удаленная подсеть маршрутизируется какой-то магией

я кароч не ною. просто пойду и куплю циску, не особо проблема. просто обидно

за родину, за микротик

Alseg
30.04.2018
21:44:49
и почему решили что это вообще должно работать?

Gleb
30.04.2018
21:45:08
индийцы из ажуровских сетей помогут ?

Alseg
30.04.2018
21:45:38
и почему не можете в какой то из хостов в ейжур принимать тот же гре овер айписек?

терминировать на него, а далее уже куда у вас там, експрессфорвадинг или что то другое

Google
Gleb
30.04.2018
21:46:13
прекрасный вопрос. Они блочат GRE и IP in IP

я пробовал )

в итоге кароч рабочим решением выглядит такое:

Alseg
30.04.2018
21:46:31
они блочат внутри внетов

Gleb
30.04.2018
21:46:36
ipsec s2s mikrotik -> azure vnet

Alseg
30.04.2018
21:46:45
что логично, им же нужно продавать

Gleb
30.04.2018
21:46:52
да там копейки

че там продавать

не циски же

экспресс раут вот космос стоит

а мой gw 10к рублей

Alseg
30.04.2018
21:47:36
кто вам запрещает терминировать соединения на одну из ВМ на которой CHR?

Gleb
30.04.2018
21:47:45
так она тоже в VNET

и там тоже gre не работает

на самом деле не пробовал через public ip пускать, да

стоит попробовать

но у меня завелся EoIP over L2TP over IKE2 IPSec

Alseg
30.04.2018
21:48:37
омг

Gleb
30.04.2018
21:48:46
еще MPLS для ВЯЗКОСТИ добавить и норм будет

но чую, что GRE over azure pub ip тоже не заведется, это ж все равно vnet

у VM нет коннективити вне VNET по сути

Страница 2704 из 3964