
Maks
18.09.2018
18:17:23

Vladimir
18.09.2018
18:17:39
ну и есть иные методы. Просто вот столкнулся и заинтересовался

Sergey
18.09.2018
18:17:43
еще немного сложностей с 6-кой, как правило хост выходит в инет со временного адреса, который меняется

Vladimir
18.09.2018
18:17:43
dstnat куда и откуда?

Google

Sergey
18.09.2018
18:18:24
поэтому в адрес лист нужно прописывать как минимум /64

Vladimir
18.09.2018
18:18:47
ну так это как минимум /64 динамически выдается провайдером

Maks
18.09.2018
18:19:15
У товарища динамический ип на пограничном микротике, он использует noip-сервис и всё у него хорошо.
А почему впн не всегда работает?

Vladimir
18.09.2018
18:23:15
l2tp-ipsec не работает, если два клиента за одним натом - нормальная ситуация для сотовых операторов например.
pptp не всегда работает, потому что gre режут, ну и в сотовых сетях оно такое.
sstp в сотовых сетях плохо работает, потому что tcp
скажем так - я знаю, как обойти проблему, но все эти решения мне не кажутся красивыми.

Владимир
18.09.2018
18:24:08

Vladimir
18.09.2018
18:24:23
в ipv4 у меня тупо адреслист с разрешенными ip, и это просто и красиво и работает.
ну как - вон впн подсказали. Порт-нокинг я и сам уже придумал. )

alex
18.09.2018
18:25:55
vps со статикой и с неё ходить

Maks
18.09.2018
18:27:21
Я сам пользую л2тп+йписек с телефона, а если виндовая машина то любой впн с неё.
А на мике всегда впн-сервера включены.

Vladimir
18.09.2018
18:27:37
))) Не ну хорошее решение vps со статикой, окей )

Google

Vladimir
18.09.2018
18:28:13

Maks
18.09.2018
18:29:54
Не сработать подключить к впн-серверу?
В общем мне это не нужно, т.к. доступ нужен только мне :))

Vladimir
18.09.2018
18:30:34
ну, если вы единственный впн-клиент - то конечно.

Maks
18.09.2018
18:32:37
Ну с опсоса скорее всего я буду один если надо что сделать, все остальные с нормальных провайдеров подключаются ..

Vladimir
18.09.2018
18:35:05
Тут видите в чем дело, я из опыта эксплуатации знаю, что "скорее всего" означает, на само деле, "вероятно нет". И это вероятно нет сработает в самый неподходящий момент.
Короче, динамический ipv6 зло. А статический дорого)

Ilya
18.09.2018
18:36:41
всем надо будет раздать 500 порт на одном публичном адресе
Можно сделать pptp(l2tp) и в нём ipsec в туннельном режиме

Vladimir
18.09.2018
18:43:01
ну кстати вариант, но такое. l2tp over ipsec умеет любой клиент, а вот наоборот уже сложнее.

Владимир
18.09.2018
18:44:58
вот тут вроде умные люди собрались. объясните, почему именно внутри ипсека нужен л2тп?
ипсек есть - уже достаточно

Ilya
18.09.2018
18:46:41
чтобы роутить
иначе получается 2 публичных адреса на концах ipsec
и что дальше? Как завернуть нужный траффик через второй конец?
писать статические маршруты?

Владимир
18.09.2018
18:47:46
проблемак только в маршрутах?

Ilya
18.09.2018
18:47:53
А так появляется ещё один интерфейс lt2p-out1, для которого пишем 1 маршрут 0.0.0.0/0 и манглом туда, что требуется

Владимир
18.09.2018
18:48:03
ок
ипсек это равноправный протокол

Google

Ilya
18.09.2018
18:48:28
ну а иначе для чего это всё? Если эти два конца - ваши домашние подсети, то достаточно на каждом шлюзе прописать маршрут до другой сети

Владимир
18.09.2018
18:48:30
каждый и сервер и участник

Ilya
18.09.2018
18:48:33
да

Владимир
18.09.2018
18:48:51
и нужно прописать на каждом адрес другого учатника
а у нас один клиент, второй сервер

Ilya
18.09.2018
18:49:21
я так-то не сетевик, и, думаю, многие могут объяснить более развёрнуто

Владимир
18.09.2018
18:49:24
и как на сервере прописывать второго учатника если он по сотовым сетям ходит

Ilya
18.09.2018
18:49:26
мне это видится так

Eduard
18.09.2018
18:49:35
Друзья есть недорогие vps/vds где без проблем установить chr? Подскажите самые бюджетные варианты

Владимир
18.09.2018
18:49:38
т.е. с динамическим ип

Aleks
18.09.2018
18:50:05

Ilya
18.09.2018
18:50:20

Ilya
18.09.2018
18:50:27
Это называется туннельный режим

Eduard
18.09.2018
18:50:46
Arubacloud
Там вроде только на pro возможна установка из iso

Ilya
18.09.2018
18:50:54
можно без ISO

Владимир
18.09.2018
18:51:04

Ilya
18.09.2018
18:51:06
из img скачанного прямо внутрь vps

Vladimir
18.09.2018
18:51:14

Ilya
18.09.2018
18:51:33

Vladimir
18.09.2018
18:51:44

Google

Владимир
18.09.2018
18:51:45

Vladimir
18.09.2018
18:52:07

Eduard
18.09.2018
18:52:16

Владимир
18.09.2018
18:52:20
по моему опыту такой ипсек можно поднять, но только один раз (в настройках адрес второго участника 0,0,0,0)

Ilya
18.09.2018
18:52:26
в инструкциях для strongswan, кстати, попадалось, right=%any. То есть, без разницы, какой адрес на другом конце.
Видимо, как раз для динамического клиента

Владимир
18.09.2018
18:52:43

Ilya
18.09.2018
18:53:02

Eduard
18.09.2018
18:53:23

Admin
ERROR: S client not available

Владимир
18.09.2018
18:53:31

Ilya
18.09.2018
18:53:48
ну вот тут я пас. Я вообще сторож.
"ой всё"
вопрос в требуемом уровне безопасности, в принципе. Меня и pptp устраивает, чтобы DNS-запросы гонять не через провайдера
а почему именно l2tp/ipsec с винды? openvpn тоже хорош. Или сервер - микротик ?
Тут вот говорят про ikev2 для виндов
https://wiki.mikrotik.com/wiki/Manual:IP/IPsec#Road_Warrior_setup_with_Mode_Conf

Vladimir
18.09.2018
19:05:13
конечно не чудом. просто хочется подробностей доступным для меня языком
http://mikrotik.vetriks.ru/wiki/VPN:L2TP_%D0%B8_L2TP/IPsec_client-to-site_(%D1%83%D0%B4%D0%B0%D0%BB%D0%B5%D0%BD%D0%BD%D0%BE%D0%B5_%D0%BF%D0%BE%D0%B4%D0%BA%D0%BB%D1%8E%D1%87%D0%B5%D0%BD%D0%B8%D0%B5_%D1%81_%D0%BC%D0%BE%D0%B1%D0%B8%D0%BB%D1%8C%D0%BD%D1%8B%D1%85_%D1%83%D1%81%D1%82%D1%80%D0%BE%D0%B9%D1%81%D1%82%D0%B2) вот тут настройка совсем врукопашную, там, наверное, есть ответ на ваш вопрос

Евгений
18.09.2018
19:06:14
Привет народ! подскажите можно ли забкисом мониторить изменение конфига в микротике? а то недавно косяк был, предпоследняя прошивка была, из вне все закрыто, а проксю из микротика организовали суки. 6.42.1 вроде был.
хочу еще мониторить конфиг нафсякий случай.

Vladimir
18.09.2018
19:07:39

Google

Ilya
18.09.2018
19:08:27
свои минусы и там, и сям

Vladimir
18.09.2018
19:08:31

Ilya
18.09.2018
19:09:27
sstp ещё вариант для винды

Vladimir
18.09.2018
19:10:07
оно тоже tcp
tcp over tcp over cellular - местами сильная боль

Владимир
18.09.2018
19:10:29

Ilya
18.09.2018
19:10:37
да нормально!
работать приходится периодически из деревни с мобильного интернета через sstp
но это смотря какая нагрузка на туннель нужна, конечно

Vladimir
18.09.2018
19:11:08

Владимир
18.09.2018
19:11:50
но ведь тогда сможет только один клиент подключиться как мне кажется
для полиси 0,0,0,0
и собсно по лабе сначала идет л2тп
а потом ипсек

Vladimir
18.09.2018
19:17:11

Владимир
18.09.2018
19:17:38
ну как нет
первым же этапом

Vladimir
18.09.2018
19:18:10
первый этап - это что?

Владимир
18.09.2018
19:18:19
Включить L2TP-сервер
чисто по логике у нас появляется л2тп, а вторым этапом внутри его будет ипсек
так?