
Gleb
30.04.2018
21:49:30
не поленился, сконвертил vhdx в vhd и завел

Alseg
30.04.2018
21:49:54
ну ок, на земельный gw нельзя затерминировать?
чтобы он уже в облако гнал это

Gleb
30.04.2018
21:50:22
ээээ

Google

Gleb
30.04.2018
21:50:41
ты имеешь в виду второй микротик взять?
у меня простая задача - я хочу 0.0.0.0/0 через ажур пустить

Alseg
30.04.2018
21:51:27
а бгп зачем ?
трафик на 0/0 пустить можно и без бгп

Gleb
30.04.2018
21:51:55
раз уж я пускаю весь трафик через ажур, я хотел сделать active-active шлюзы
да. но нельзя
для микротика мой CHR не является некстхопом
потому что у него нет раута не-интерфейсного
т.е. вот у меня есть моя локальная подсеть. и моя удаленная подсеть
на удаленную подсеть, пусть это будет 10.200.0.0/16, я добавил статический раут на мой локальный бридж (sic!)
моя локальная подсеть 10.100.0.0/22
вот там два этих раута в БРИДЖЕ ЛОКАЛЬНОМ сидят, тока один блин за 1000 км в амстердаме, а другой в москве

Alseg
30.04.2018
21:54:45
так и пишите что 10.200.0.0/16 via public_ip_2

Google

Gleb
30.04.2018
21:54:49
а всё потому что 10.200.0.0/16 маршрутизуется ipsec ike2 магией

Alseg
30.04.2018
21:55:17
айписек то согласовался ваще?

Gleb
30.04.2018
21:55:47
с туннелем всё ок, всё рабоатет, всё пингуется

Alseg
30.04.2018
21:56:34
кароч, я сказать то чего хотел. оно не новое, туннельный айписек ваш. и как то наивно думать что например 10 лет такой концепции что вы хотите не было, а тут почему то оно появится

Gleb
30.04.2018
21:57:05
vnet
блин, но у цисок-то tunnel interface есть, и bgp там работает
я хз как у джуниперов
че там еще есть
я прекрасно понимаю, что у меня задача с которой встречаются 0.01% пользователей

Alseg
30.04.2018
21:59:48

Gleb
30.04.2018
22:00:04
ну вот я скинул доку https://docs.aws.amazon.com/AmazonVPC/latest/NetworkAdminGuide/Cisco.html
! #3: Tunnel Interface Configuration
interface Tunnel2
ip address 169.254.255.6 255.255.255.252
ip virtual-reassembly
tunnel source YOUR_UPLINK_ADDRESS
tunnel destination 72.21.209.193
tunnel mode ipsec ipv4
tunnel protection ipsec profile ipsec-vpn-44a8938f-1
! This option causes the router to reduce the Maximum Segment Size of
! TCP packets to prevent packet fragmentation.
ip tcp adjust-mss 1387
no shutdown
exit
это я еще не говорю про тот факт, что микротик вроде до сих пор не умеет держать 2 active-active ipsec ike2 коннекта
https://forum.mikrotik.com/viewtopic.php?t=87844


Alseg
30.04.2018
22:04:29
ikev2 не так давно стабильно в принципе заработал на мт, но вы всё равно делаете не очень
не делайте на туннельном айписеке
Какую самую главную проблему мы имеем тут? Бинго! Динамическая маршрутизация. Внедрить её в таких условиях невозможно – все IGP требуют прямого L2-линка между соседями, чего не обеспечивает IPSec. Поэтому в такой реализации трафик отправляется в туннель на основе ACL и карты шифрования, а не таблицы маршрутизации.
Плюс мы имеем проблему с мультикастом, потому что задаём конкретные подсети в ACL.

Google

Gleb
30.04.2018
22:12:39
да, я понимаю

Alseg
30.04.2018
22:12:49
Не претендую на пруфсорс, просто хорошее

Gleb
30.04.2018
22:13:15
нет, это абсолютная правда, прочувствованная на своей жопе

Alseg
30.04.2018
22:14:34
я считаю что это не проблема мт, и не проблема айписека, как вы поняли, почему и удивился что кто то ждёт в ближайших релизах что "ситуация изменится"

Gleb
30.04.2018
22:15:01
да, согласен
просто обидно что для реализации такой херни надо циску покупать, а всё из-за ажура
т.к. меня мой ccr1009 устраивает на 14600000000%
ну вот еще один камень могу кинуть - как через point to site IKE2 передать dns suffix / proxy / другие dhcp options ?

Alseg
30.04.2018
22:16:25
я так понял, что проблема состоит в том в данный момент, что вы на стороне Azure не можете принять ничего кроме IKEv2-like, например со стороны их коннектора, или от раутера на голом айписеке?

Gleb
30.04.2018
22:16:42
по сути да
единственный нормальный и поддерживаемый способ соединить site to site от ажура - IPSec IKE2

Alseg
30.04.2018
22:17:07

Alseg
30.04.2018
22:17:23
ёмаё, айписек у него другие задачи
я понимаю что всем оч нра пушить всякое клиентам через впн

Gleb
30.04.2018
22:20:44
м, микротик чот не виноват
ладно

Alseg
30.04.2018
22:24:52
ладно
отличный повод соорудить какой нить not-Azure пойнт для подключения к Azure + немножко диверсификации
а-ля 2 хоста, первый что угодно, второй - вин с коннектором в тинант

RoNALd0
30.04.2018
23:27:13
имею openvpn сервер на ubuntu, в роли клиентов это пк, телефон, ноутбук и тд, т.е. обычные хосты, чтобы открывать заблокированные ресурсы.
планирую поднять ipsec, он же тоже такую архитектуру поддерживает, когда есть много "клиентов" и у им каждого свой ключ или только одного клиента?
и какую реализацию лучше использовать, strongswan или openswan?

Valery
30.04.2018
23:34:26

Google

RoNALd0
30.04.2018
23:37:33
он ж так же поддерживает много клиентов как опенвпн? а то на цисках один ipsec - 1 клиент

Valery
30.04.2018
23:37:52
да

vergeon
01.05.2018
03:29:37
Кому-нибудь удалось сделать реализацию Linux сервер ipsec/xl2tp и микрот клиент l2tp? Это никак не победить? xl2tpd[1768]: result_code_avp: avp is incorrect size. 8 < 10
Может кто подскажет оптимальный вариант VPN для сценария: Linux VPS со статическим адресом+микрот с динамическим (на постоянной основе)+андроид/иос устройства (периодически).

tr0jan4ik
01.05.2018
04:47:18
Пптп не предлагать?

Александр
01.05.2018
04:49:06
Я люблю советовать Softether VPN

vergeon
01.05.2018
04:50:55

tr0jan4ik
01.05.2018
05:01:03
Пожалуй только л2тп

Admin
ERROR: S client not available

tr0jan4ik
01.05.2018
05:01:54
Например сстп на линуксе?

Александр
01.05.2018
05:02:20
Да, может

tr0jan4ik
01.05.2018
05:03:11
В Андрюше только л2тп нативно. Остальное программки.
Использование нескольких протоколов тоже не лишено смысла
Пптп на айос вроде отключили
Так что андроид - л2тп. Винда сстп
Айос хз

vergeon
01.05.2018
05:08:58

tr0jan4ik
01.05.2018
05:09:17
У меня отлично работает
Правда с линухом не пробовал

Google

vergeon
01.05.2018
05:09:54
Микрот клиент Линукс сервер на чем?

tr0jan4ik
01.05.2018
05:09:55
С телефоном пашет

vergeon
01.05.2018
05:10:13
Это без проблем работает

tr0jan4ik
01.05.2018
05:10:34
А попробуй вон писали
Интересная штука
Софтезер

vergeon
01.05.2018
05:11:18
Между микрот и линуксом опенвпн может?

tr0jan4ik
01.05.2018
05:12:02
Это кастыли. . Фу. На любителя

vergeon
01.05.2018
05:12:42
Софтезер
Не видел примеров. Может кто ткнет?

tr0jan4ik
01.05.2018
05:13:51
А не хочешь на своём линуксе виртуалку с микротом поднять

vergeon
01.05.2018
05:19:59
А "чистый" ipsec linux mikrot не вариант?

tr0jan4ik
01.05.2018
05:27:59

vergeon
01.05.2018
05:30:12
И как этот монстр по производительности будет?

tr0jan4ik
01.05.2018
05:31:38
Ну это легко представить)

vergeon
01.05.2018
05:43:59
уже представилась безотрадная картина )
Пожалуй только л2тп
линуксу не нравиццо то, что микрот отдает в управляющих командах - надо не меньше 10-ти бит, грит (баг многолетний в гите висит).
Говорят 6.15 работает норм, но откатываться не айс

tr0jan4ik
01.05.2018
05:56:00
Ну а чистому ипсеку надо внешние статические ип
А низя заменить линух на микрот?

vergeon
01.05.2018
05:59:38