
Кирилл
13.08.2018
11:52:25

Игорь
13.08.2018
11:52:28

Institor
13.08.2018
11:54:31
Инвалиды так-то не самые критичные. Это всего лишь пакеты, не принадлежащие открытым соединениям (и не syn)

Google

Игорь
13.08.2018
11:55:04
У меня ещё в RAW висят объединение Nat сетей через ipsec с действием no-track.
Это типа ацепта или зачем так?

Institor
13.08.2018
11:55:10
Господа параноики, стройте HoneyPot ! давно призываю. Удовлетворение от пополняющегося банлиста обеспечено

Игорь
13.08.2018
11:56:02

Aleksey
13.08.2018
11:56:47

Combot
13.08.2018
11:56:48
Aleksey Freeman (0) увеличил репутацию Institor (1)

Institor
13.08.2018
11:59:19

Игорь
13.08.2018
12:00:05
Это из примера взято. Я с сетями на ВЫ

Andrey
13.08.2018
12:59:56
посдкажите, что сейчас лучше взять из роуеров недорогих от микротика?
у меня в соседней фирме есть такой "Mikrotik hEX (RB750Gr3)" за 3590 рублей и вот такой "Mikrotik hEX PoE lite" за 3490 рублей.
что из них лучше, ПОЕ не пользуюсь совсем. Так что можно питанием по сети принебречь.

avmik
13.08.2018
13:00:40
тогда лучше hex

Sergey
13.08.2018
13:00:45
hEX

Andrey
13.08.2018
13:01:32
hEX
который первый? Mikrotik hEX (RB750Gr3)

Google

Andrey
13.08.2018
13:01:47
а то ХЕКС у них у обоих в названии есть

Алексей
13.08.2018
13:02:09

Sergey
13.08.2018
13:02:15
RB750Gr3

Andrey
13.08.2018
13:02:21
не нужен там вай-фай

Алексей
13.08.2018
13:02:37
Ну тогда точно его

Andrey
13.08.2018
13:02:40
понял, спасибо.
у меня магазин, 3 компа (1 комп касса) + 1 кассовый аппарат онлайн да + 2 компа менеджеры.
А ну и видео регистратор. Это вся нагрузка на роутер.
выдать IP чуток фильтровать левые сайты и гонять видео трафик от видео регистратора на видео хранилище. Да ВПН-ка.
Не более.

Sergey
13.08.2018
13:05:56
более чем достаточно

Andrey
13.08.2018
13:06:15
а вот на сайте местного регарда, есть RB750Gr3 и RB750Gr2, стоят одиноково.
Разница между ними сильно большая?
G3 - наверное сеть 1000 мб, а G2 до 100 мб.

Sergey
13.08.2018
13:07:51
да, 2 -100, 3- гигабит
у2-ки проц 1 ядро, у 3 - 4 ядра + аппаратное шифрование

Nikolai
13.08.2018
13:08:26
Gr3 имеет более мощный процессор и аппаратное ускорение IPSec

Andrey
13.08.2018
13:09:22
отлично, спасибо большое.

Алексей
13.08.2018
13:10:37

Дамир
13.08.2018
13:10:45
А на 3011 аппаратное прикрутили?

Vitaliy
13.08.2018
13:11:38
А как можно прикрутить аппаратное?)

Vladimir
13.08.2018
13:12:00
можно обеспечить поддержку, если в железе возможность есть, а софт не умеет

Sergey
13.08.2018
13:12:03
проц поддерживает, а софт нет, обещали, не знаю прикрутили ли

Vitaliy
13.08.2018
13:12:12
Ааа

Google

Vitaliy
13.08.2018
13:12:34
меня в rb3011 всегда огорчало отсутствие aes-ni
Или как там
Вроде всё что нужно для жизни есть
а шифрования нет

Дамир
13.08.2018
13:14:14
А может не хардваре

Vladimir
13.08.2018
13:17:17
последнее в ченйджлоге было в 6.42.2
ipsec - improved reliability on IPsec hardware encryption for ARM devices except RB1100Dx4;

Konstantin
13.08.2018
13:31:25
Подскажите не получаеться проброс портов натсроить. когда то все работало сейчас не работает. вот лог по правилу 18:23:23 firewall,info 10.x.x.x dstnat: in:Internet VLAN13x out:(unknown 0), src-mac 6c:3b:x:x:x:x, proto TCP (SYN), 95.x.x.x:53667->5.x.x.x:2380, len 48
смушает "unknown 0". ROS v6.42.5. настроин l2tp сервер. подлючения устанавливеться и по внутренним адресам все работает. но надо настроить проброс портов временно.

Sergey
13.08.2018
13:34:53
а проброс куда? ничего не понятно, покажите dnat правило

Антон
13.08.2018
13:35:19
я три раза прочитал, ниче не понял. там без поллитру не разобрать

Sergey
13.08.2018
13:35:58
это лог самого dnat правила? если да то out интерфейс еще неизвестен
сдеалйте в фильтр лог правило на форвард, там будут интерфейсы

Konstantin
13.08.2018
13:38:33
chain=dstnat action=dst-nat to-addresses=10.x.x.x to-ports=2380 protocol=tcp dst-address=5.x.x.x dst-port=2380 log=yes log-prefix="10.x.x.x"

Sergey
13.08.2018
13:40:02
не вижу смысла в днат лог ставить, все вроде правильно
что не работает?

Konstantin
13.08.2018
13:40:45
проброс и не работает

Sergey
13.08.2018
13:41:38
в фильтер сделайте лог правило chain=forward dst addr = ваш 10.x.x.x, action=log
там будет видно интерфейсы
или лучше указать in interface и порт, т.к. улететь пакет может совсем не на 10.x.x.x

Игорь
13.08.2018
13:48:07

Google

Sergey
13.08.2018
13:48:52
да, по логам там фигня какая-то

Игорь
13.08.2018
13:49:31
Вернее не из 2 раза, а В 2 раза, а откуда?
In.interface может стоит указать?

Дмитрий ◄ E11 ► elpdmit
13.08.2018
13:50:53
Приветствую всех! Возник такой вопрос: как лучше реализовать и реализуемо ли следующее: есть ад хочу через радиус подключить к микротику, и подключать интернет через группы безопасности. Инет нужен не всей локалке а именно тем кто в ГБ. Реализуемо ли такое?

Игорь
13.08.2018
13:51:36
И, кстати, если порт входящий и исходящий совпадает, то его не обязательно указывать в action to port

Konstantin
13.08.2018
13:58:08

Игорь
13.08.2018
14:08:43
У ipsec входной интерфейс = ISP интерфейсу?

Рамиль М.
13.08.2018
14:26:06
коллеги, кто подскажет, почему туннель GRE+IPSec поднимается, а данные не ходят... элементарный пинг не проходит

Игорь
13.08.2018
14:26:41

Admin
ERROR: S client not available

Рамиль М.
13.08.2018
14:27:04
разрешил - толку ноль

Игорь
13.08.2018
14:27:17
У меня в роут листе статика

Nikolai
13.08.2018
14:28:23
Если в фаерволе есть правило drop , ! intetface-list=LAN, никто ничего не пропустит из туннеля, пока явно не разрешите.

Рамиль М.
13.08.2018
14:29:00
нет, я адреса на интерфейсах туннеля пигную

Konstantin
13.08.2018
14:29:28
В обе стороны должен быть

Рамиль М.
13.08.2018
14:29:59
Маршрут
какой маршрут?
это адреса на интерфейсах GRE
и вообще, у меня OSPF

Konstantin
13.08.2018
14:30:22

Игорь
13.08.2018
14:30:51
Gre - это туннель же, а надо 2 сети соединить через него

Google

Рамиль М.
13.08.2018
14:31:04

Konstantin
13.08.2018
14:31:11

Рамиль М.
13.08.2018
14:31:35

Konstantin
13.08.2018
14:32:04
Если не работает , то убери шифрование
Как кстати настраивал ? Вручную или через интерфейс ГРЕ ?

Рамиль М.
13.08.2018
14:32:52
через интерфейс

Konstantin
13.08.2018
14:33:02
Убери на время и попробуй

Рамиль М.
13.08.2018
14:34:33

Konstantin
13.08.2018
14:35:06

Игорь
13.08.2018
14:36:47
Нет ли ограничений по шифрованию?

Рамиль М.
13.08.2018
14:37:10

Konstantin
13.08.2018
14:37:56
L2TP с айписеком норм работают , но на винде 10 это дичь , через одну машину работает

Рамиль М.
13.08.2018
14:38:57

Игорь
13.08.2018
14:39:09
Я для мобильного тика делал. Чтоб сам цеплялся, если я где-то в опе мира

Konstantin
13.08.2018
14:39:18

Sergey
13.08.2018
14:39:39
туннель между двумя тиками?

Konstantin
13.08.2018
14:40:02
Вот на 7 винде , как по маслу , а на 10 хуй

Sergey
13.08.2018
14:41:16
на 10ке даже сеть не всегда работает :)

Vlaⅆimiℝ
13.08.2018
14:41:30
http://winitpro.ru/index.php/2017/10/24/reshaem-problemu-podklyucheniya-k-l2tp-ipsec-vpn-serveru-za-nat/