@MikrotikRu

Страница 3713 из 3964
Zek
25.09.2018
09:08:48
в л2тп/ipsec сперва делается айписек, а в нем уже л2тп

Alexey
25.09.2018
09:10:14
а Л2ТП как заработает с одного адреса? Просто интересно
мне лень думать как. но почему нет? что помешает? в айписеке мешает что то со SPI связанное

Sergiy
25.09.2018
09:11:56
мне лень думать как. но почему нет? что помешает? в айписеке мешает что то со SPI связанное
ну да, проверил. работает. Ну думал будет два тунеля прилетать с одного соурспорта. как оно понимает что кому отдавать ?. Правда у себя я проверял на связке роутер-роутер. Могло работать чисто по айдишке тунеля внутри пакета. А вот при контраке хз как оно будет понимать какому клиенту какой пакет пересылать

Google
METZ
25.09.2018
09:14:56
Подсажите пожалуйста, есть микротик, выступает как клиент l2tp/ipsec , как правильно сделать что бы трафик от пк за этим роутером шел в интернет через тунель ?

Sergiy
25.09.2018
09:17:40
почему с одного? сорс порты будут разные. дест - одинаковые
так вроде у Л2ТП соурспорты тоже жестко прописаные - 1701, причем он такой и для соурс и для дестинейшн

Alexey
25.09.2018
09:20:47
так вроде у Л2ТП соурспорты тоже жестко прописаные - 1701, причем он такой и для соурс и для дестинейшн
The initiator of an L2TP tunnel picks an available source UDP port (which may or may not be 1701), and sends to the desired destination address at port 1701.

Скептический анализ неверных действий наркоманов
25.09.2018
09:20:53
1701 идёт уже в тунеле, 4500 и 500 как раз для этого тунеля.

Alexey
25.09.2018
09:20:56
не знаю почему ты так решил)

было бы очень странно жестко прописывать сорс порт

Ilya
25.09.2018
09:24:41
Такая же картинка

src-port у l2tp=1701

Sergiy
25.09.2018
09:25:03
да я думал оно покажет в виде превьюшки, что бы не кликать на нее

Cronos
25.09.2018
09:25:27
+-

Sergiy
25.09.2018
09:25:39
Щас подниму еще один тунель и гляну Поднял, глянул. Новый конекшн не появился. Получается новый тунель бегает внутри старого конекшина. Тоесть оно срц.порт не поменяло.

Ilya
25.09.2018
09:26:04
причём до 3 хостов l2tp уходит с 1701. До одного - внутри IPSEC, для двух других - IPSEC уже между приватными адресами л2тп-туннеля

Google
Ilya
25.09.2018
09:26:58


Sergiy
25.09.2018
09:30:30
The initiator of an L2TP tunnel picks an available source UDP port (which may or may not be 1701), and sends to the desired destination address at port 1701.
короче порт МОЖЕТ не быть 1701, но микрот до последнего будет юзать 1701 ?. Но всё же это значит что Л2ТП сервак не будет ЖЕСТКО требовать 1701 порт, значит клиентам за микротом можно срц.натить другой порт.

Sergiy
25.09.2018
09:32:29
А src порт задается клиентом ведь?
ну да, клиентом, но никто не мешает на промежуточном роутере его подменять

или может виндовый клиент умеет задавать порт. На микроте, во всяком случае, порт не задается

Alex
25.09.2018
09:33:28
Так, а вот как мне на микротике его занатить?

Sergiy
25.09.2018
09:33:57
ну как - в НАТе файрвола по срц. адресу и срц. порту

но это для чистого Л2ТП. Хз как с этими вашими айписеками

Alex
25.09.2018
09:34:12
Ага, понял

То есть в моем случае проблема исключительно из-за айписека?

Sergiy
25.09.2018
09:35:05
В ТЕОРИИ же. на приктике не скажу, не юзаю айписек, нюансов не знаю.

Dmitrii
25.09.2018
09:38:18
кто нибудь настраивал ипсек на линксе с rsa key?

как ключи правильно прописать в strongswan?

authentication of 'x.x.x.x[' with RSA successful

no RSA private key found for 'x.x.x.x'

как так то непонятно

loaded RSA private key from '/etc/ipsec.d/private/private.key'

Dmitrii
25.09.2018
09:41:43
ключ вроде видит

Fumufu86
25.09.2018
10:27:12
Добрый день

Google
Fumufu86
25.09.2018
10:27:25
микротик неожиданно перестал отрабатывать скрипт

[admin@MikroTik] > system script run script3 Saving system configuration Configuration backup saved action timed out - try again, if error continues contact MikroTik support and send a supout file (13)

отрабатывал каждый час, до двух ночи

как получить более подробный вывод по ошибке

Максим
25.09.2018
10:38:43
Всем привет! Есть возможность в Mikrotik HEX подключить USB Wi-Fi свисток? Или порт только для модемов?

Aleksey
25.09.2018
10:40:33
Если дрова на чип в свистке есть - заработает

Sergiy
25.09.2018
10:41:39
Всем привет! Есть возможность в Mikrotik HEX подключить USB Wi-Fi свисток? Или порт только для модемов?
нет. Физически есть. но поддержку ЮСБ вайфая выпилили начиная с 6 версии РОС

Fumufu86
25.09.2018
10:52:15
Добрый день
Начал работать так же неожиданно как и перестал.

Алексей
25.09.2018
10:57:09


Sergiy
25.09.2018
11:03:49
шо за херня? там вообще не для єтого тебе надо сбриджевать еоип с езернетом куда надо передать дальше вилан. По дефолту вилан прозрачно пролетает через бриджи.

Алексей
25.09.2018
11:07:46
нашел тут - https://forummikrotik.ru/viewtopic.php?f=15&t=7328&start=10

еще читал тут - тоже не взлетело - https://habr.com/post/220685/

Mikhail
25.09.2018
11:11:22


Andrew
25.09.2018
11:17:29
что думаете?

я напомню, как нужно обращаться с токсичными IP по теме защиты прокси от сканеров. А то мы стали забывать, что такое Digital Resistance t.me/zatelecom/4782 Самый простой способ уберечь прокси и/или другие шлюзы от сканеров РКН — отправлять все запросы из токсичных сетей в drop. Да, это будет нарушение связности. Но лучше закрыться от некоторых сетей и прекратить доступ к части, чем потерять связность вообще. Более эффективной защиты я пока не знаю, но выслушаю аргументы

Ilya
25.09.2018
11:18:46
вроде как статья по тому, как они вылавливают прокси говорила о беспарольных проксях

с другой стороны, пароль там в открытом виде передаётся. А народ от PPTP ссыт, мол, небезопасный он. лол

ну и как бы ничто не мешает сунуть пачку правил.

Google
Ilya
25.09.2018
11:30:31
40585 - это сНАТился порт при подключении андроида из-за 87.229 ?

Alex
25.09.2018
11:31:28
Ага

Sergiy
25.09.2018
11:38:19
еще читал тут - тоже не взлетело - https://habr.com/post/220685/
тебе надо тупо бриджевать езернет(откуда куда должен прилетать вилан) с ЕОИП который поднят между роутерами. всё.

Даниил
25.09.2018
11:40:44
Мту...

Смотрите мту

В еоип будет мту ниже чем 1500

Admin
ERROR: S client not available

Даниил
25.09.2018
11:41:19
И тупо в локальный бридж его нельзя...

Dmitrii
25.09.2018
11:50:55
В еоип будет мту ниже чем 1500
в еоип будет мту такой который указан

мту вообще может быть любым

весь вопрос в фраментации

Даниил
25.09.2018
12:13:55
Через интернет...

Максимум 1480

Игорь
25.09.2018
12:16:30
мсье знает толк в извращениях
Самое интересное то, что инфу через троянские порты слал бесплатный андроид фаервол)

Google
tr0jan4ik
25.09.2018
12:23:23
Сколько укажеш, столько и будет

Даниил
25.09.2018
12:24:38
Ладно... Учту

Типа vpls?

tr0jan4ik
25.09.2018
12:27:12
Вот хз про вплс но в еоайпи точно можно до 65к. Но глючный он. Да и херня полная. Я для цискофонов использую

Но лучше не юзать вобще)

А в вплс же минимум надо 1528 вроде

Dmitrii
25.09.2018
12:36:33
Максимум 1480
значит он отправит все что не влезло в 1480 вторым пакетом или 22

это работает не только с впнами даже с езернетами прокатывает

Dmitrii
25.09.2018
12:45:19
ааааа спасите памагите мне китайцы присели на проксю

куда бежать что делать

Aleks
25.09.2018
12:45:50
дёргай провод

выдавливай стекло

Kolunchik
25.09.2018
12:46:09
В РКН, срочно

@
25.09.2018
12:46:30
звони в спортлото

Valery
25.09.2018
12:54:43
народ, если локальных или удаленных сетей у ipsec соединения больше чем одно, то как быть? Как расширять список сетей?

например есть у микрота две лок сети: 192.168.1.0/24 и 192.168.2.0/24 Как это прописать в polices или куда там ещо?

Страница 3713 из 3964