
Vladimir
31.07.2018
18:19:17
Но ждём ответа от кого-то кто более в теме, я опенвпн лет пять не использую.

Игорь
31.07.2018
18:19:50

Vladimir
31.07.2018
18:19:56
Он же подключается. Даже без сертификата сервера

Google

Yehor
31.07.2018
18:20:13
Опенвпн «сложна» в микроте

Игорь
31.07.2018
18:20:16

Yehor
31.07.2018
18:20:25
Только tcp со стороны сервака
И шифрование должно быть определенное

Игорь
31.07.2018
18:20:37

Yehor
31.07.2018
18:20:52
У меня так на фряхе опенвпн

Alex
31.07.2018
18:20:57
А планируют полный ovpn?

Yehor
31.07.2018
18:21:02
Новые прошивки микрота не умеют вовсе

Vladimir
31.07.2018
18:21:10
Не говорю, что опенвпн плохо, просто это не особо стандарт

Игорь
31.07.2018
18:21:17

Vladimir
31.07.2018
18:21:19
А зачем опенвпн?

Yehor
31.07.2018
18:21:28
С шифрованием стандарта пятилетней давности
И работает только на 6.21

Google

Vladimir
31.07.2018
18:21:40
Есть куча других протоколов

Yehor
31.07.2018
18:21:42
Оц 5.21
Не выше

Игорь
31.07.2018
18:21:52

Vladimir
31.07.2018
18:22:41
Щас почти все умеют в ипсек. Ну кроме чайников 1998 года выпуска, где только pptp

Игорь
31.07.2018
18:23:03
Уметь то умеют, но скорость
Меня овпн более чем устраивает

Alex
31.07.2018
18:23:36
А openwrt полноценный овпн умеет?

Игорь
31.07.2018
18:23:52
Да и клиенту доступ сделать - пара телодвижений

Vladimir
31.07.2018
18:24:02
Пока циско не запилит - так и будет маргинальным

Игорь
31.07.2018
18:24:19

Vladimir
31.07.2018
18:25:13
Уметь то умеют, но скорость
Что-то мне подсказывает, что чудес не бывает, и либо опенвпн при достойных скоростях не такой защищённый, либо ипсек без pfs во второй фазе не медленней


Денис
31.07.2018
18:25:51
Добрый. Прошу совета, плиз.
Есть два роутера (учение-свет...), находятся в одной ЛВС. Роутер1 - главный, езернет интерфейс, смотрящий в локалку - 1 подсеть, дхсп поднят. Роутер2: wan интерфейс (езернет) соединен с локалкой роутера1 и получает адрес из 1 подсети. Езернет роутера2 раздает адреса из 17 подсети.
Клиент, соединяется с роутером2, получает адрес из 17 подсети (в т.ч шлюз и днс) и может выходить на ресурсы (web, самба) 1 подсети (та сеть, которую поднимает езернет интерфейс роутера 1.
В дальнейшем, я хочу роутер2 использовать в другом месте, это так, тестовая площадка. Я так понимаю, что я не должен попасть с 17 подсети роутера2 на ресурсы 1 подсети.
В нате обоих роутеров стоит одно правило - стандартный маскаратинг.
Подскажите плиз, где в файрволле роутера1 я начудил:
https://pastebin.com/atZe1igh


Игорь
31.07.2018
18:26:38
Циска, сука, пару месяцев назад стали поддерживать протокол AVB. Только соль вся в том, что это коммерческий протокол, который разрабатывался с непосредственным участием циски и она же является совладельцем сертификата.
Вот те и сиська

Alex
31.07.2018
18:26:52

Vladimir
31.07.2018
18:27:05
Ну, нет, его нигде нет
Ипсек же есть

Игорь
31.07.2018
18:27:53

Сергей
31.07.2018
18:28:07
можно подробнее про низкую скорость с PFS ?

Google

Vladimir
31.07.2018
18:28:20
Можно
Она низкая)

Сергей
31.07.2018
18:28:42
спасибо!

Vladimir
31.07.2018
18:28:53
Ну вот кто-то из 951х в 20 мбит упёрся у меня

Сергей
31.07.2018
18:30:11
а если pfs group none установить?
дело точно в pfs ?

Vladimir
31.07.2018
18:30:26
И вообще есть некоторый опыт построения тоннелей - ну примерно штук пятьсот в международных масштабах с разными финансовыми организациями в разных странах и с разным железом. Во второй фазе pfs обычно none. Когда спрашивал - говорят, иначе медленно

Игорь
31.07.2018
18:30:30

Vladimir
31.07.2018
18:30:38
Iperf с обоих сторон

Игорь
31.07.2018
18:32:21
Да самому интересно. На другом конце нет компов ?

Vladimir
31.07.2018
18:32:54
Ну бтестом проверьте
Там просто такая прям чудесная полочка выходит

Сергей
31.07.2018
18:34:44

Vladimir
31.07.2018
18:34:55
Ещё б кстати шифрование выбрать, поддерживаемое апаратно с обоих концов

Alex
31.07.2018
18:35:31
Тупой вопрос: openwrt используется в продакшене?

Vladimir
31.07.2018
18:36:48
Да.
Все используется в прдакшне

Google

Vladimir
31.07.2018
18:38:45
В смысле - цель же сделать так, чтобы работало, если опенврт норм - почему бы и нет.

Alex
31.07.2018
18:45:09
Я так ко всему отношусь, в принципе

Vladimir
31.07.2018
18:48:57
Думаю, что вполне приличная может быть. В конце концов, там же линукс.

Alex
31.07.2018
18:49:40
Вот есть распбери, который поддерживается, а есть банана и Орандж, где из палок собрали образ один единственный и выпустили его
И тот в стадии бета и половина железа, что есть на плате, не используется. Типа пиши дрова сам

Aleksej
31.07.2018
18:53:59

I g o r
31.07.2018
18:56:15
В торче разделители строк с цифрами 100 и 10 что значат?

Aleksej
31.07.2018
19:00:30
А кто то подымает HotSpot'ы?
Вопрос в том что при закрытии доступа из подсетей для Hotspot на 192.168.88.1 светится 53 порт... Всеми правда и неправдами он не закрывается?

Admin
ERROR: S client not available

Vladimir
31.07.2018
19:04:09

Alex
31.07.2018
19:05:03
Это даже стремнее, чем ставить хак на Х чипсете на монтажку, которая рендерит 24/7

Vladimir
31.07.2018
19:05:39
да ну почему же. Задача роут-сервера - чисто аннонсировать. Решили попробовать - ну и как бы вполне нормально

Alex
31.07.2018
19:07:31
Ну если не очень критично и следить за этим то вполне. У меня на рабочей машине был хак, до тех пор пока не понадобился второй монитор, который только по vga можно подключит. А макось давно дропнула его, поэтому на винде живу)

Vladimir
31.07.2018
19:08:40
так вопрос именно как раз в оценке потребностей.
опять же - вон у нас в городе у ЭрТелекома все три браса сложились. Джуниперы, между прочим.
с месяц назад
кучу денег стоят. Но вот... случилась беда. Со всем бывает

Alex
31.07.2018
19:10:53
Джунипер это же топ наравне cisco?

Vladimir
31.07.2018
19:10:53
опять же у нас, например, и бордер на x86, и нормально тащит. При этом стоит недорого относительно. Тот же 1072 в таком функционале очень был грустный

Google

Vladimir
31.07.2018
19:11:02
угу.

Alex
31.07.2018
19:11:34
Бордер?

Vladimir
31.07.2018
19:11:50
граничный маршрутизатор, который трафик в интернет отправляет
стоит примерно сопоставимо железка с 1072
портов кончено меньше, всего четыре, но bgp там работает существенно шустрее

Alex
31.07.2018
19:14:06
А ядра все вместе грузит? Я слышал что микротик только на одном ядре bgp высчитывает

Vladimir
31.07.2018
19:14:21
да, микротик такой
на x86 мультиядерности в плане bgp тоже нету, но оно просто работает быстрее.
кстати, если выбираете софт для продакшна - рекомендую еще на VyOS посмотреть
на базе линукса такое маршрутизатор Juniper-alike

Kristina
31.07.2018
19:16:00

Alex
31.07.2018
19:16:07
Я слышал хвалебное про pfsence, а об этом впервые слышу

Vladimir
31.07.2018
19:16:12
неее
VyOS на линуксе

Kristina
31.07.2018
19:17:17

Vladimir
31.07.2018
19:18:16
ниже там вроде свои секретные наработки )
но cli у vyos один в один

Kristina
31.07.2018
19:19:02

Alex
31.07.2018
19:19:21
О, запомню, спасибо за уточнение

Kristina
31.07.2018
19:19:34