@MikrotikRu

Страница 3227 из 3964
Алексей
18.07.2018
08:39:33
винда - to site :)

Pavel
18.07.2018
08:39:52
в интерфейсе КОГО?
winbox) ну в proxmox наверное отдельный квест

Ivor
18.07.2018
08:39:57
client-to-site
ну вот эти у меня генерятся из l2tp и у всех стоит default proposal\

Google
Sergiy
18.07.2018
08:40:29
winbox) ну в proxmox наверное отдельный квест
в меню интерфейсов задай , задашь интерфейс и тег вилана

Fire
18.07.2018
08:40:47
Как настроить vlan

Sergiy
18.07.2018
08:41:11


Алексей
18.07.2018
08:42:15
ну вот эти у меня генерятся из l2tp и у всех стоит default proposal\
ну во первых тут давече писали что l2tp не умеет конектить больше 1 клиента из за одного удаленного ната..

Sergiy
18.07.2018
08:42:16
грубо говоря тебе надо задать ID (тег вилана) и интерфейс на котором этот вилан принимать(транк порт, тагед-порт в терминологиях свитчей). и дальше работать с этим виланом как с полноценным отдельным интерфейсом

Алексей
18.07.2018
08:42:52
типа если два удаленных сотрудника придут в гостиницу в командировке и захотят каждый поднять впн из за гостиничного ната то подрубится только 1

а во вторых надо както пушить маршруты .. вот я хотел как в муме про ipsec+xauth

Ivor
18.07.2018
08:45:26
типа если два удаленных сотрудника придут в гостиницу в командировке и захотят каждый поднять впн из за гостиничного ната то подрубится только 1
хм. я этот тезис специально не проверял, но если бы это было так то у нас бы уже случился где-то локальный факап, ящитайу.

то есть если есть возможность экспериментально проверить этот тезис — лучше явно проверить.

Sergiy
18.07.2018
08:46:28
то есть если есть возможность экспериментально проверить этот тезис — лучше явно проверить.
Л2ТП работает с одного СРЦ порта. поэтому два конекта не должны поднятся. А вот другие протоколы работают с рандомных срц. портов ? Мне правда не хватает знаний что бы понять шифрует ли айписек свой пейлоад. если шифрует то вроде бы срц. порт Л2ТП пакета не будет играть роли, так как он будеш зашифрован внутри пейлоада айписек-пакетов

я не пойму где в интерфейсе EoIP указать потом vlan или бридж или что?
нигде. надо бриджевать вручную, как обычный езернет-интерфейс

Google
Алексей
18.07.2018
08:49:04
в шрюве какой то там хитрый траверсал нат

Fire
18.07.2018
08:50:52
Чем он и является

Sergiy
18.07.2018
08:52:39
если поднят еще айписек то наверное айписек шифрует внутри себя

Ivor
18.07.2018
08:54:08
как ты с ними поступаешь
оставляю динамическими до дефолту.

Алексей
18.07.2018
08:54:10
use this connection as default gateway? ^:)

Pavel
18.07.2018
08:54:19
нигде. надо бриджевать вручную, как обычный езернет-интерфейс
а я не знаю как вручную. этo в меню /bridge/filters/ ?

Алексей
18.07.2018
08:54:33
оставляю динамическими до дефолту.
нее я имею ввиду как ты передаешь клиенту маршруты

вот тебе ж впн надо недля всего трафика клиента а только для некоторого. как ты клиенту говоришь что на такие то сервисы лезть через впн

Ivor
18.07.2018
08:55:21
Мне хватает, что они получают айпишники от внутренней сети.

Алексей
18.07.2018
08:55:39
эмм

это как

Fire
18.07.2018
08:56:26
Ivor
18.07.2018
08:56:27
У человека планшет. Он подключается, получает адрес в моей внутренней сети и дальше по RDP идёт на нужный сервер.

Алексей
18.07.2018
08:56:37
Dhcp
по VPN?

Ivor
18.07.2018
08:56:48
по VPN?
ну да.

Google
Fire
18.07.2018
08:56:49
по VPN?
Почему нет?

Алексей
18.07.2018
08:57:09
он летает через впн?

Ivor
18.07.2018
08:57:25
убедиться что пул не пересекается и всё.

Fire
18.07.2018
08:57:27
Vpn в бридж с локальной сетью

Дхцп на бридж

Fire
18.07.2018
08:58:18
он летает через впн?
Если броадкаст разрешишь

Алексей
18.07.2018
08:58:21
и дефолт гатевей

тоесть это одно и тоже

Sergiy
18.07.2018
09:00:50
а я не знаю как вручную. этo в меню /bridge/filters/ ?
еще раз, тебе надо сбриджевать что? вилан и ЕОИП? ну так и бриджуй их - создавай новый бридж и в его порты добавь тот вилан и тот ЕОИП-тунель

Ivor
18.07.2018
09:01:07
и дефолт гатевей
адрес роутера же.



Алексей
18.07.2018
09:01:53
Vpn в бридж с локальной сетью
эм.. в бридж можно засунуть только интерфейс же

Fire
18.07.2018
09:02:15
так для микрота vpn - тоже интерфейс

с которым можно взаимодействовать как и с хардварным эзернэтом

Алексей
18.07.2018
09:03:30
ну
вот у человека (и у меня тож) 150 удаленных ползрвателей. для каждого тунеля ты создаешь отдельный интерфейс?

у меня сча интерфесы создаются и удаляются динамически

Ivor
18.07.2018
09:03:46
так динамические же.

Алексей
18.07.2018
09:04:07
так динамические же.
а как в бридж засунуть то что динамическое

Google
Алексей
18.07.2018
09:04:50


как то нелогично

нее, вы что то новое говорите.. впн клиент всегда не должен становится маршрутом по умолчанию, а маршруты надо или както кидать или пушить через что то

Ivor
18.07.2018
09:07:08
стоп стоп стоп, а зачем туда вообще лезть в бридж порты?

у меня там только точки капсманов висят

Алексей
18.07.2018
09:07:35
Fire
18.07.2018
09:08:16
стоп стоп стоп, а зачем туда вообще лезть в бридж порты?
я ему пример того, как можно без отсылки маршрутов клиентам, дать доступ к внутренним ресурсам по впн

Admin
ERROR: S client not available

Алексей
18.07.2018
09:09:00
чтоб вконтактик пользователя не лез через наш впн

Fire
18.07.2018
09:09:30
нет в микротиках встроенного функционала для отсылки маршрутов

можно как-то поизвращаться с опциями dhcp

Алексей
18.07.2018
09:09:50
а потом. концы туннелей удаленных пользователей НЕ в том же диапазоне что и сеть и сервисы

Ivor
18.07.2018
09:09:51
есть, но очень муторные.

Fire
18.07.2018
09:09:55
но работает как-то через раз

Алексей
18.07.2018
09:10:25
тоесть у меня мои сервисы в 192,168,12,0/23 а туннели 10,0,50,0/24

адрес конца туннеля со стороны микрота всегда один 10,0,50,1 а адреса клиентов из пула. и выдает их не дхцп а сервер впн. я так понимаю...

по моему так правильно

Google
Алексей
18.07.2018
09:11:44
но работает как-то через раз
а ты что даешь всем удаленным клиентам напрямую IP в своем сегменте сети? внутреннем

Ivor
18.07.2018
09:12:31
а я — даю. а что?

Алексей
18.07.2018
09:12:48
не так не по феншую

а как фаерволить

а вдруг бяка прилетит

или комп пользователя заражен

а дхцп помоему не лезет через впн

Ivor
18.07.2018
09:14:06
у меня по l2tp ходят андроид-планшеты. сильно ли они что заразят?

Fire
18.07.2018
09:16:05
а дхцп помоему не лезет через впн
он у нас через EoIP лезет

а тут L2TP

Алексей
18.07.2018
09:16:55
Fire
18.07.2018
09:17:08
угу

Алексей
18.07.2018
09:17:16
а ну дык

яж хочу для удаленных сотрудников

чтоб с дома работали на своих пк

Fire
18.07.2018
09:17:59
нум, маршруты отсылай

Pavel
18.07.2018
09:19:03
Fire
18.07.2018
09:19:42
забей на винбокс

работай по SSH

Алексей
18.07.2018
09:21:01
выглядит ок. я прост никогда не пытался бриджи настраивать в микротике. все странно тут
бридж это типа все что прилетело к одному - попадет и всем. ну как я понимаю

плюс плюшки

фаервол там

Страница 3227 из 3964