@MikrotikRu

Страница 3674 из 3964
Vladimir
18.09.2018
19:19:48
неправильная логика. Последовательнсоть настройки связана с последовательностью соединения никак

Sergey
18.09.2018
19:19:50
л2тп внутри ипсека

Evgeniy
18.09.2018
19:19:56
так?
обычно наоборот. ипсек и внутри л2тп

Vladimir
18.09.2018
19:20:14
обычно l2tp внутри ipsec все же

Google
Владимир
18.09.2018
19:20:21
Sergey
18.09.2018
19:20:40
и как пнимаю всё так же остается безобразие с кучей портов для ипсека, гемором с натом?

Владимир
18.09.2018
19:20:55
но меня интересует именно теория

вот первым этапом идет ипсек

Sergey
18.09.2018
19:21:07
никто не мешает на оборот но руками

Владимир
18.09.2018
19:21:23
как он работает в туннелььном режиме я достаточно понимаю как мне кажется

Sergey
18.09.2018
19:21:25
можно даже ипсек - л2тп - ипсек

и л2тп с встроенным шифрованием

Владимир
18.09.2018
19:22:11
и вот эти знания говорят, что ипсек работает с обеих сторон зеркально, нет ни клиента, ни сервера. + проблема если NAT

хотя и есть NAT-Traversal

и я вот хочу понять, как "головное" оборудование, будет разбирать и настраивать полиси когда несколько клиентов к нему приходят

ипсек же следует настрокам полиси

а там ...

Google
Владимир
18.09.2018
19:23:35
0,0,0,0

такую схему я видет в туннельном режими. но так будет работать только один клиент

никто не хочет в меня учебником ткнуть?

Vladimir
18.09.2018
19:25:18
http://www.faqs.org/rfcs/rfc3193.html

Владимир
18.09.2018
19:26:34
хм.. ну я бы не сказал что это учебник. к тому же как бы не было стыдно, у меня не очень инглиш

Vladimir
18.09.2018
19:28:02
ну, в общем, есть стандарт, который определяет поведение ipsec в случае l2tp over ipsec

Ilya
18.09.2018
19:47:33
0,0,0,0
я так сделал один раз на домашнем: полиси: нули на обоих концах. И потерял доступ, так как роутер стал всё заворачивать в ипсек

такую схему я видет в туннельном режими. но так будет работать только один клиент
Делал по пачке статей, пытаясь в голове собрать воедино. В результате, сделал ipsec между двумя концами l2tp туннеля, но в таком случае надо либо несколько полиси для разных наборов адресов. В моём случае домашняя сеть 192.ы.ы.ы, l2tp туннель 10.20.ы.ы. И если без маскарадинга, то помимо полили 10.20 - 10.20, 10.20 - 0.0.0.0 (в мир), 0.0.0.0 - 10.20 (обратно) надо было ещё 192. - 0.0.0.0 и обратно. Либо маскарадить.

в результате плюнул, и сделал l2tp внутри ipsec со всего 1 полиси, ибо дома статика и было лень

Владимир
18.09.2018
19:51:49
Сделать не проблема. Инструкций куча.

Я хочу в голову собрать теоретический материал по этому типу ВПН

Сергей
18.09.2018
19:53:41
сдсм про впн читали? там на примере гре+ипсек но принцип тот же.

Ilya
18.09.2018
19:55:02
что за сдсм?

Сергей
18.09.2018
19:57:22
https://habr.com/post/170895/

АК
18.09.2018
21:07:02
в rb3011 где включать ipsec acseleration

??

hardware

или как посмотреть что эта поддержка работает?

Mikhail
18.09.2018
21:13:32
Качнуть в туннель трафика

Vitaliy
18.09.2018
21:27:56
ребята, подскажите плз Стандартный фаерволл, например 1 accept established, related 2 drop invalid 3 accept from lan 4 drop всё остальное верно? А почему дроп всё остальное не дропает connection state new?

Google
Dmitry
18.09.2018
21:28:27
может оно from lan?

Vitaliy
18.09.2018
21:30:05
Ох

Кажется пора спать

Valeriy
18.09.2018
21:31:11
Как в том анекдоте... Ой, столько дел, столько дел... Пойду ка я лучше посплю... ?

Vitaliy
18.09.2018
21:32:46
А почему если я запрещаю forward с какого-то ip из lan и ставлю правило между drop invalid и accept from lan комп из лан может ходить на сайты? Даже после перезагрузки компа, когда по идее соединений никаких нет и установить новое этот ип не может

Dmitry
18.09.2018
21:36:00
вместо перезагрузки ты можешь просто браузер закрывать. или вообще F5 нажимать возможно, ты блокируешь не тот IP

Vitaliy
18.09.2018
21:36:17
я не помню подробностей, но недавно так сделал - tcp траффик ходил, пока я не поднял правило выше, чем accept established, related

Dmitry
18.09.2018
21:36:25
и ты точно это в форварде делаешь?

мм…

Vitaliy
18.09.2018
21:36:36
Конечно

Правда, у меня правило 0 ещё есть, разрешает инпут и форвард icmp

Ну, два правила

Vitaliy
18.09.2018
21:37:39
Я так упрощённо написал

Но оно ж не должно влиять на connection state new для всего что не icmp

а сейчас вроде работает

наверное всё-таки браузер пару дней не закрывался

зря только высадился

Артем
19.09.2018
00:34:15
Уверен что в этом чате есть извращенцы которые думали об этом. Реально ли сделать VPN канал (site-to-site) или (client-to-site) для трансляции remote play PS4

Google
Артем
19.09.2018
03:05:36
Для Стима делал , работает
Есть примерный ман или просто впн хватит

Konstantin
19.09.2018
03:06:25
Есть примерный ман или просто впн хватит
Манов нет , все зависит от того как робает на плахе этот сервис . Стим допустим только бродкаст умеет , ему нужен EoIP

Alexander
19.09.2018
03:54:41
сбросил настройки микротика, перенастроил - теперь недоступен гитхаб. все сйты нормально открывается, кроме гитхаба. куда копать?

Ilya
19.09.2018
04:06:42
tcp-mss

Скорее всего

Или просто мту

Admin
ERROR: S client not available

Ilya
19.09.2018
04:07:36
У меня так было после настройки ipsec: пара сайтов перестала работать. Включение tcp-mss помогло

I g o r
19.09.2018
05:17:28
Есть настроенный и работающий для удаленного доступа в интернет l2tp ipsec сервер, также настроен фаервол на белый список правил. Было желание настроить ике2 сервер получилось так что соединение происходит и с микрота пингуется подключенный клиент, но инета на клиенте нет. Правило для НАТа разрешить сорс нат с IP клиента в самом верху списка не помогло. Кто настраивал ике2 сервер после л2тп ипсек какие правила фейрвола и ната вы добавляли\меняли ?

...Для клиента выдается тотже айпи что и при подключении через л2тп...

Alexander
19.09.2018
05:26:21
нет
Адрес и маска в локалке какие?

Alexander
19.09.2018
05:26:46
192.168.1.1/24

255.0.0.0

Alexander
19.09.2018
05:28:22
255.0.0.0
Вот и ответ. Маска /8

Что делает все адреса 192.0.0.0-192.255.255.255 входящими в твою локалку.

{"name": "GitHub.com.","type": 1,"TTL": 59,"data": "192.30.253.113"}, {"name": "GitHub.com.","type": 1,"TTL": 59,"data": "192.30.253.112"}

Тебе нужна маска 255.255.255.0, или убрать ее совсем.

Google
Alexander
19.09.2018
05:29:23
У тебя она указана в адресе, /24 это та же самая 255.255.255.0

Alexander
19.09.2018
05:29:42


Ilya
19.09.2018
05:29:43
ох ты ж!

Alexander
19.09.2018
05:29:57
ох ты ж!
Первый раз с этим сталкиваешься что ли?

Ilya
19.09.2018
05:30:20
ну мен не доводилось траблшутить сеть, в принципе

Alexander
19.09.2018
05:30:26
Первый маркер же, если маска у 192.168 шире, чем /16 - отваливается гитхаб :)

Исправляй

Ilya
19.09.2018
05:30:42
отличный детектор)

Alexander
19.09.2018
05:31:20
отличный детектор)
Казалось бы - как дойти от неработающего гитхаба к неверной маске в локалке за один шаг :)

Ilya
19.09.2018
05:32:04
тут слышал пару раз, что 172.16 /12 неправильно делают, но там проще накосячить новичку, ибо /12 считать - это ещё думать надо. А 192.168 и 10. уж ровно по октетам

Alexander
19.09.2018
05:35:23
:)
спасибо тебе, добрый человек, заработало)

Alexander
19.09.2018
05:35:29
Но да, чаще всего (по моему опыту в 99% случаев) если работает все, кроме гитхаба - это 192.168/8

спасибо тебе, добрый человек, заработало)
Будьте внимательны и осторожны

Ilya
19.09.2018
05:35:48
Да всё просто, когда сталкиваешься периодически. Тот же tcp-mss для меня был вообще сюрпризом: все сайты работают, кроме 1-2, и трейс работает до них. И через другой туннель работает. Ну вот не знал, и рылся сколько времени

Страница 3674 из 3964