@MikrotikRu

Страница 3673 из 3964
Vladimir
18.09.2018
18:17:39
ну и есть иные методы. Просто вот столкнулся и заинтересовался

Sergey
18.09.2018
18:17:43
еще немного сложностей с 6-кой, как правило хост выходит в инет со временного адреса, который меняется

Vladimir
18.09.2018
18:17:43
dstnat куда и откуда?

Google
Sergey
18.09.2018
18:18:24
поэтому в адрес лист нужно прописывать как минимум /64

Vladimir
18.09.2018
18:18:47
ну так это как минимум /64 динамически выдается провайдером

Maks
18.09.2018
18:19:15
dstnat куда и откуда?
Перечитал ещё раз вопрос, никуда не надо дстнат.

У товарища динамический ип на пограничном микротике, он использует noip-сервис и всё у него хорошо.

А почему впн не всегда работает?

Vladimir
18.09.2018
18:23:15
l2tp-ipsec не работает, если два клиента за одним натом - нормальная ситуация для сотовых операторов например. pptp не всегда работает, потому что gre режут, ну и в сотовых сетях оно такое. sstp в сотовых сетях плохо работает, потому что tcp

скажем так - я знаю, как обойти проблему, но все эти решения мне не кажутся красивыми.

Vladimir
18.09.2018
18:24:23
в ipv4 у меня тупо адреслист с разрешенными ip, и это просто и красиво и работает.

ну как - вон впн подсказали. Порт-нокинг я и сам уже придумал. )

alex
18.09.2018
18:25:55
vps со статикой и с неё ходить

Maks
18.09.2018
18:27:21
Я сам пользую л2тп+йписек с телефона, а если виндовая машина то любой впн с неё. А на мике всегда впн-сервера включены.

Vladimir
18.09.2018
18:27:37
))) Не ну хорошее решение vps со статикой, окей )

Google
Vladimir
18.09.2018
18:28:13
Я сам пользую л2тп+йписек с телефона, а если виндовая машина то любой впн с неё. А на мике всегда впн-сервера включены.
вот если у вас будет два клиента с одного оператора - то может у одного из них не сработать

Maks
18.09.2018
18:29:54
Не сработать подключить к впн-серверу? В общем мне это не нужно, т.к. доступ нужен только мне :))

Vladimir
18.09.2018
18:30:34
ну, если вы единственный впн-клиент - то конечно.

Maks
18.09.2018
18:32:37
Ну с опсоса скорее всего я буду один если надо что сделать, все остальные с нормальных провайдеров подключаются ..

Vladimir
18.09.2018
18:35:05
Тут видите в чем дело, я из опыта эксплуатации знаю, что "скорее всего" означает, на само деле, "вероятно нет". И это вероятно нет сработает в самый неподходящий момент.

Короче, динамический ipv6 зло. А статический дорого)

Ilya
18.09.2018
18:36:41
Ну с опсоса скорее всего я буду один если надо что сделать, все остальные с нормальных провайдеров подключаются ..
понимается, из-за одного и того же провайдерского ната. В случае с опсосом, только опсос знает, сколько будет желающих поднять ipsec

всем надо будет раздать 500 порт на одном публичном адресе

Можно сделать pptp(l2tp) и в нём ipsec в туннельном режиме

Vladimir
18.09.2018
18:43:01
ну кстати вариант, но такое. l2tp over ipsec умеет любой клиент, а вот наоборот уже сложнее.

Владимир
18.09.2018
18:44:58
вот тут вроде умные люди собрались. объясните, почему именно внутри ипсека нужен л2тп?

ипсек есть - уже достаточно

Ilya
18.09.2018
18:46:41
чтобы роутить

иначе получается 2 публичных адреса на концах ipsec

и что дальше? Как завернуть нужный траффик через второй конец?

писать статические маршруты?

Владимир
18.09.2018
18:47:46
проблемак только в маршрутах?

Ilya
18.09.2018
18:47:53
А так появляется ещё один интерфейс lt2p-out1, для которого пишем 1 маршрут 0.0.0.0/0 и манглом туда, что требуется

Владимир
18.09.2018
18:48:03
ок

ипсек это равноправный протокол

Google
Ilya
18.09.2018
18:48:28
ну а иначе для чего это всё? Если эти два конца - ваши домашние подсети, то достаточно на каждом шлюзе прописать маршрут до другой сети

Владимир
18.09.2018
18:48:30
каждый и сервер и участник

Ilya
18.09.2018
18:48:33
да

Владимир
18.09.2018
18:48:51
и нужно прописать на каждом адрес другого учатника

а у нас один клиент, второй сервер

Ilya
18.09.2018
18:49:21
я так-то не сетевик, и, думаю, многие могут объяснить более развёрнуто

Владимир
18.09.2018
18:49:24
и как на сервере прописывать второго учатника если он по сотовым сетям ходит

Ilya
18.09.2018
18:49:26
мне это видится так

Eduard
18.09.2018
18:49:35
Друзья есть недорогие vps/vds где без проблем установить chr? Подскажите самые бюджетные варианты

Владимир
18.09.2018
18:49:38
т.е. с динамическим ип

Ilya
18.09.2018
18:50:20
и как на сервере прописывать второго учатника если он по сотовым сетям ходит
а тут сначала поднимается l2tp(pptp), клиент получает приватный адрес, и между этим его прив.адресом и прив.адресом сервера настраивается Ipsec

Ilya
18.09.2018
18:50:27
Это называется туннельный режим

Eduard
18.09.2018
18:50:46
Arubacloud
Там вроде только на pro возможна установка из iso

Ilya
18.09.2018
18:50:54
можно без ISO

Ilya
18.09.2018
18:51:06
из img скачанного прямо внутрь vps

Vladimir
18.09.2018
18:51:14
и как на сервере прописывать второго учатника если он по сотовым сетям ходит
а в чем проблема-то? дефолтное полиси используется, да и всё

Ilya
18.09.2018
18:51:33
тогда это уже ипсек внутри л2тп
я так его и называл, пока меня не поправили, сказав, что это называется туннельный режим ipsec

Google
Владимир
18.09.2018
18:51:45
а в чем проблема-то? дефолтное полиси используется, да и всё
какое дефолтное полиси если второй учатник неизвестно с какого адреса подключится?

Eduard
18.09.2018
18:52:16
из img скачанного прямо внутрь vps
Это как? Подскажите куда смотреть

Владимир
18.09.2018
18:52:20
по моему опыту такой ипсек можно поднять, но только один раз (в настройках адрес второго участника 0,0,0,0)

Ilya
18.09.2018
18:52:26
в инструкциях для strongswan, кстати, попадалось, right=%any. То есть, без разницы, какой адрес на другом конце.

Видимо, как раз для динамического клиента

Владимир
18.09.2018
18:52:43
ну, l2tp over ipsec работает чудом что ли?
конечно не чудом. просто хочется подробностей доступным для меня языком

Ilya
18.09.2018
18:53:02
Eduard
18.09.2018
18:53:23
Admin
ERROR: S client not available

Владимир
18.09.2018
18:53:31
Ilya
18.09.2018
18:53:48
ну вот тут я пас. Я вообще сторож.

"ой всё"

вопрос в требуемом уровне безопасности, в принципе. Меня и pptp устраивает, чтобы DNS-запросы гонять не через провайдера

а почему именно l2tp/ipsec с винды? openvpn тоже хорош. Или сервер - микротик ?

Тут вот говорят про ikev2 для виндов https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Road_Warrior_setup_with_Mode_Conf

Vladimir
18.09.2018
19:05:13
конечно не чудом. просто хочется подробностей доступным для меня языком
http://mikrotik.vetriks.ru/wiki/VPN:L2TP_%D0%B8_L2TP/IPsec_client-to-site_(%D1%83%D0%B4%D0%B0%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE%D0%B5_%D0%BF%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5_%D1%81_%D0%BC%D0%BE%D0%B1%D0%B8%D0%BB%D1%8C%D0%BD%D1%8B%D1%85_%D1%83%D1%81%D1%82%D1%80%D0%BE%D0%B9%D1%81%D1%82%D0%B2) вот тут настройка совсем врукопашную, там, наверное, есть ответ на ваш вопрос

Евгений
18.09.2018
19:06:14
Привет народ! подскажите можно ли забкисом мониторить изменение конфига в микротике? а то недавно косяк был, предпоследняя прошивка была, из вне все закрыто, а проксю из микротика организовали суки. 6.42.1 вроде был.

хочу еще мониторить конфиг нафсякий случай.

Vladimir
18.09.2018
19:07:39
а почему именно l2tp/ipsec с винды? openvpn тоже хорош. Или сервер - микротик ?
опенвпн просто винда не умеет, надо что-то ставить. К тому же, опенвпн на микротике tcp. Через сотовые сети в плохом приеме ужасно

Google
Ilya
18.09.2018
19:08:27
свои минусы и там, и сям

Ilya
18.09.2018
19:09:27
sstp ещё вариант для винды

Vladimir
18.09.2018
19:10:07
оно тоже tcp

tcp over tcp over cellular - местами сильная боль

Ilya
18.09.2018
19:10:37
да нормально!

работать приходится периодически из деревни с мобильного интернета через sstp

но это смотря какая нагрузка на туннель нужна, конечно

Vladimir
18.09.2018
19:11:08
тут вроде как лаба. мне бы теорию
теория в том, что можно адрес пира выставить в 0.0.0.0/0 и полиси навешивать на него некоторое дефолтное

работать приходится периодически из деревни с мобильного интернета через sstp
это смотря какое качество связи в деревне, на самом деле.

Владимир
18.09.2018
19:11:50
но ведь тогда сможет только один клиент подключиться как мне кажется

для полиси 0,0,0,0

и собсно по лабе сначала идет л2тп

а потом ипсек

Владимир
18.09.2018
19:17:38
ну как нет

первым же этапом

Vladimir
18.09.2018
19:18:10
первый этап - это что?

Владимир
18.09.2018
19:18:19
Включить L2TP-сервер

чисто по логике у нас появляется л2тп, а вторым этапом внутри его будет ипсек

так?

Страница 3673 из 3964