@MikrotikRu

Страница 2705 из 3964
Gleb
30.04.2018
21:49:30
не поленился, сконвертил vhdx в vhd и завел

Alseg
30.04.2018
21:49:54
ну ок, на земельный gw нельзя затерминировать?

чтобы он уже в облако гнал это

Gleb
30.04.2018
21:50:22
ээээ

Google
Gleb
30.04.2018
21:50:41
ты имеешь в виду второй микротик взять?

у меня простая задача - я хочу 0.0.0.0/0 через ажур пустить

Alseg
30.04.2018
21:51:27
а бгп зачем ?

трафик на 0/0 пустить можно и без бгп

Gleb
30.04.2018
21:51:55
раз уж я пускаю весь трафик через ажур, я хотел сделать active-active шлюзы

да. но нельзя

для микротика мой CHR не является некстхопом

потому что у него нет раута не-интерфейсного

т.е. вот у меня есть моя локальная подсеть. и моя удаленная подсеть

на удаленную подсеть, пусть это будет 10.200.0.0/16, я добавил статический раут на мой локальный бридж (sic!)

моя локальная подсеть 10.100.0.0/22

вот там два этих раута в БРИДЖЕ ЛОКАЛЬНОМ сидят, тока один блин за 1000 км в амстердаме, а другой в москве

Alseg
30.04.2018
21:54:45
так и пишите что 10.200.0.0/16 via public_ip_2

Google
Gleb
30.04.2018
21:54:49
а всё потому что 10.200.0.0/16 маршрутизуется ipsec ike2 магией

Alseg
30.04.2018
21:55:17
айписек то согласовался ваще?

Gleb
30.04.2018
21:55:47
с туннелем всё ок, всё рабоатет, всё пингуется

Alseg
30.04.2018
21:56:34
кароч, я сказать то чего хотел. оно не новое, туннельный айписек ваш. и как то наивно думать что например 10 лет такой концепции что вы хотите не было, а тут почему то оно появится

с туннелем всё ок, всё рабоатет, всё пингуется
пингуются паблик адреса друг друга?

Gleb
30.04.2018
21:57:05
vnet

блин, но у цисок-то tunnel interface есть, и bgp там работает

я хз как у джуниперов

че там еще есть

я прекрасно понимаю, что у меня задача с которой встречаются 0.01% пользователей

Alseg
30.04.2018
21:59:48
блин, но у цисок-то tunnel interface есть, и bgp там работает
нет там никаких tunnel interface на голом айписеке

Gleb
30.04.2018
22:00:04
ну вот я скинул доку https://docs.aws.amazon.com/AmazonVPC/latest/NetworkAdminGuide/Cisco.html

! #3: Tunnel Interface Configuration interface Tunnel2 ip address 169.254.255.6 255.255.255.252 ip virtual-reassembly tunnel source YOUR_UPLINK_ADDRESS tunnel destination 72.21.209.193 tunnel mode ipsec ipv4 tunnel protection ipsec profile ipsec-vpn-44a8938f-1 ! This option causes the router to reduce the Maximum Segment Size of ! TCP packets to prevent packet fragmentation. ip tcp adjust-mss 1387 no shutdown exit

это я еще не говорю про тот факт, что микротик вроде до сих пор не умеет держать 2 active-active ipsec ike2 коннекта

https://forum.mikrotik.com/viewtopic.php?t=87844

Alseg
30.04.2018
22:04:29
ikev2 не так давно стабильно в принципе заработал на мт, но вы всё равно делаете не очень

не делайте на туннельном айписеке

Какую самую главную проблему мы имеем тут? Бинго! Динамическая маршрутизация. Внедрить её в таких условиях невозможно – все IGP требуют прямого L2-линка между соседями, чего не обеспечивает IPSec. Поэтому в такой реализации трафик отправляется в туннель на основе ACL и карты шифрования, а не таблицы маршрутизации. Плюс мы имеем проблему с мультикастом, потому что задаём конкретные подсети в ACL.

Google
Gleb
30.04.2018
22:12:39
да, я понимаю

Alseg
30.04.2018
22:12:49
Не претендую на пруфсорс, просто хорошее

Gleb
30.04.2018
22:13:15
нет, это абсолютная правда, прочувствованная на своей жопе

Alseg
30.04.2018
22:14:34
я считаю что это не проблема мт, и не проблема айписека, как вы поняли, почему и удивился что кто то ждёт в ближайших релизах что "ситуация изменится"

Gleb
30.04.2018
22:15:01
да, согласен

просто обидно что для реализации такой херни надо циску покупать, а всё из-за ажура

т.к. меня мой ccr1009 устраивает на 14600000000%

ну вот еще один камень могу кинуть - как через point to site IKE2 передать dns suffix / proxy / другие dhcp options ?

Alseg
30.04.2018
22:16:25
я так понял, что проблема состоит в том в данный момент, что вы на стороне Azure не можете принять ничего кроме IKEv2-like, например со стороны их коннектора, или от раутера на голом айписеке?

Gleb
30.04.2018
22:16:42
по сути да

единственный нормальный и поддерживаемый способ соединить site to site от ажура - IPSec IKE2

Alseg
30.04.2018
22:17:23
ёмаё, айписек у него другие задачи

я понимаю что всем оч нра пушить всякое клиентам через впн

Gleb
30.04.2018
22:20:44
м, микротик чот не виноват

ладно

Alseg
30.04.2018
22:24:52
ладно
отличный повод соорудить какой нить not-Azure пойнт для подключения к Azure + немножко диверсификации

а-ля 2 хоста, первый что угодно, второй - вин с коннектором в тинант

RoNALd0
30.04.2018
23:27:13
имею openvpn сервер на ubuntu, в роли клиентов это пк, телефон, ноутбук и тд, т.е. обычные хосты, чтобы открывать заблокированные ресурсы. планирую поднять ipsec, он же тоже такую архитектуру поддерживает, когда есть много "клиентов" и у им каждого свой ключ или только одного клиента? и какую реализацию лучше использовать, strongswan или openswan?

Google
RoNALd0
30.04.2018
23:37:33
он ж так же поддерживает много клиентов как опенвпн? а то на цисках один ipsec - 1 клиент

Valery
30.04.2018
23:37:52
да

vergeon
01.05.2018
03:29:37
Кому-нибудь удалось сделать реализацию Linux сервер ipsec/xl2tp и микрот клиент l2tp? Это никак не победить? xl2tpd[1768]: result_code_avp: avp is incorrect size. 8 < 10

Может кто подскажет оптимальный вариант VPN для сценария: Linux VPS со статическим адресом+микрот с динамическим (на постоянной основе)+андроид/иос устройства (периодически).

tr0jan4ik
01.05.2018
04:47:18
Пптп не предлагать?

Александр
01.05.2018
04:49:06
Я люблю советовать Softether VPN

vergeon
01.05.2018
04:50:55
Пптп не предлагать?
ну если это чуть ли не единственный вариант..

tr0jan4ik
01.05.2018
05:01:03
Пожалуй только л2тп

Я люблю советовать Softether VPN
Интересное что-то. Оно только клиент или и сервер может?

Admin
ERROR: S client not available

tr0jan4ik
01.05.2018
05:01:54
Например сстп на линуксе?

Александр
01.05.2018
05:02:20
Да, может

tr0jan4ik
01.05.2018
05:03:11
В Андрюше только л2тп нативно. Остальное программки.

Использование нескольких протоколов тоже не лишено смысла

Пптп на айос вроде отключили

Так что андроид - л2тп. Винда сстп

Айос хз

vergeon
01.05.2018
05:08:58
tr0jan4ik
01.05.2018
05:09:17
У меня отлично работает

Правда с линухом не пробовал

Google
vergeon
01.05.2018
05:09:54
Микрот клиент Линукс сервер на чем?

tr0jan4ik
01.05.2018
05:09:55
С телефоном пашет

vergeon
01.05.2018
05:10:13
Это без проблем работает

tr0jan4ik
01.05.2018
05:10:34
А попробуй вон писали

Интересная штука

Софтезер

vergeon
01.05.2018
05:11:18
Между микрот и линуксом опенвпн может?

tr0jan4ik
01.05.2018
05:12:02
Это кастыли. . Фу. На любителя

vergeon
01.05.2018
05:12:42
Софтезер
Не видел примеров. Может кто ткнет?

tr0jan4ik
01.05.2018
05:13:51
А не хочешь на своём линуксе виртуалку с микротом поднять

vergeon
01.05.2018
05:19:59
А не хочешь на своём линуксе виртуалку с микротом поднять
Это как это? Да еще и лицуха, видимо, понадобится?

А "чистый" ipsec linux mikrot не вариант?

tr0jan4ik
01.05.2018
05:27:59
Это как это? Да еще и лицуха, видимо, понадобится?
Ну квм например. А лицуха есть на рутрекере)

vergeon
01.05.2018
05:30:12
И как этот монстр по производительности будет?

tr0jan4ik
01.05.2018
05:31:38
Ну это легко представить)

vergeon
01.05.2018
05:43:59
уже представилась безотрадная картина )

Пожалуй только л2тп
линуксу не нравиццо то, что микрот отдает в управляющих командах - надо не меньше 10-ти бит, грит (баг многолетний в гите висит).

Говорят 6.15 работает норм, но откатываться не айс

tr0jan4ik
01.05.2018
05:56:00
Ну а чистому ипсеку надо внешние статические ип

А низя заменить линух на микрот?

vergeon
01.05.2018
05:59:38

Страница 2705 из 3964