
Kirill
01.08.2016
13:56:51
Это ж бизнес, где нужно диалог вести

Ivor
01.08.2016
13:59:09
Такие дела. Отказаться от клиента — не вариант. :(

Sergiy
01.08.2016
14:09:17
стоп, а тупо поднять айписек и на удаленную айпишку загнать трафик роутом?
ну и замаскарадить заодно?

Google

Ivor
01.08.2016
14:11:31
Так а айпишник чему назначать? Мосту? Пробовал, не поднялось.

Sergiy
01.08.2016
14:12:01
неа, их айпишнику, к которому поднят айписек

Timur
01.08.2016
14:14:01
Nat vnutri mikrotika.
Ip /32 budet vnutri mikrotika
Cherez Loopback int

Sergiy
01.08.2016
14:17:14
не понятно всеравно. адрес то мы назначим микротику. ТРафик то как направить? как роут должен выглядеть

Timur
01.08.2016
15:57:47
Src/dest -> gateway loopback int.
Nat chz interface loopback
Poprobuy

Ivor
01.08.2016
16:11:51
Хм хм. Уже завтра.
Стоп. Петлю на самого себя что ли?

Sun
01.08.2016
16:18:02
А никак не поднять снаружи хост, для которого можно много айпишников поднять? Из офиса на него, и клиенты тоже на него. Появится колено, но и хрен бы с ним.

Ivor
01.08.2016
16:39:24
Если бы. Это туннель на тестовый сервер одного сервиса. Мы туда вообще по rdp ходим.

Sergiy
01.08.2016
18:19:26

Timur
02.08.2016
01:30:49
2 Ivor B.
Dalshe ipsec so vsey obvyazkoy budet rabotat.
nastroyki routinga- src ip loopbackA, dest budet interesniy nam host, na kot rdp podnyat.
Nado narisovat sxemu. So vsemi ip i etapami chto/gde proisxodit budet.
Eshe interesnee kak vse vozvrashatsya budet.
Sorry za transliter.
^ vozvrashatsya- esli nado vxodyashie prinimat s toy storoni.

Google

Sergiy
02.08.2016
07:34:23
да думаю входящие с той стороны будут только ответами, тоесть дальше уже контрак на себя берет работу ?

Sun
02.08.2016
08:55:39
Бросьте в меня умными словами, пойду в гугль

Alexander
02.08.2016
08:55:57
OSPF

Sergiy
02.08.2016
08:56:05
а шо тут думать - пару тунелей и ОСПФ

Sun
02.08.2016
08:56:10
Всё что не офисы — выделенные серверы
Ок, базиба

Alexander
02.08.2016
08:56:28
можно и BGP, но имхо - оверкилл

Sergiy
02.08.2016
08:57:41
Лучше всего найти 2-3 точки с хорошим каналом интернета(будут опорными точками). к ним поднимать VPN с каждой точки(получится 2-3 тунеля на каждой точке). OSPF построит динамические маршруты.
второй вариант - EOIP между точками(опять же не помешало бы дублирующие) и потом эти каналы засунуть в MESH на микротиках. но роуты на локалки придеться писать руками
в втором варианте будет L2 доступ. Нужен ли это уже второй вопрос. если нужды в L2 нет то проще поподнимать SSTP тунели и поднять OSPF. Что бы сразу отдавало роуты на локалки ?

Alexander
02.08.2016
09:01:55
туннели, оспф, профит )
eoip на обеих сторонах белую статику хочет
руками маршруты писать

Sergiy
02.08.2016
09:03:01
по сложности реализации одинаково. просто роуты писать придется руками. А так что поднимать L2TP что EOIP одинаково по сложности.

Alexander
02.08.2016
09:03:10
один л2-сегмент, гонять бродкасты/мультикасты через инет
фуфу

Sergiy
02.08.2016
09:03:22
тоже верно

Alexander
02.08.2016
09:03:36
не, тут на л3 всё оставлять
любой тип туннелей и оспф поверх )

Google

Alexander
02.08.2016
09:04:13
я за это решение, более элегантно имхо

Sergiy
02.08.2016
09:04:42
ну я всегда советую SSTP как самый провайдеро-устойчивый. HTTPS будут блокировать в последнюю очередь ?

Alexander
02.08.2016
09:05:12
сстп я не люблю как раз за это - нагрузка на слабенькие 951е большая, постоянные tcp-ретрансмишны

Sergiy
02.08.2016
09:05:39
в проц упрется?

Alexander
02.08.2016
09:05:43
да

Sergiy
02.08.2016
09:06:14
если не шифровать то потянет ? . а так вроде шифрованого трафика тот проц дает около 20 мегабит
если говорить о L2tp и PPTP

Sun
02.08.2016
09:20:05
Щаз дам подробностей

Sergiy
02.08.2016
09:22:16
вот на всякий случай русская документация к ОСПФ

Sun
02.08.2016
09:22:19
В общем, верхние блоки (всё что не офисы) — выделенные серваки в дц. Там KVM и виртуализированные серверы. Микротики тоже будут виртуализированные.
В офисах микротики железные с одним белым IP на каждом.
Мне нужно, чтобы из офисов были впн на два произвольных сервера в ДЦ, а серверы все между собой в кольцо связаны, чтобы при возможном падении одного связь не падала с другими.

Alexander
02.08.2016
09:22:30
Русская документация не нужна!

Sergiy
02.08.2016
09:23:32
Александр, давай не будем тут илитарничать ?, не все в достаточной мере владеют английским что бы НЮАНСЫ понимать. лично мне удобней на русском читать ?
ее, открывалось же
акробат ридер и опера открывали

Alexander
02.08.2016
09:24:20
особенно если взять в руки любой референс по циске

Sergiy
02.08.2016
09:25:05
ну тут микротик а не циска. и я этому НЕСКАЗАНО РАД ?. После циски настройка микротика как прогулка по теплому летнему пляжу ?

Alexander
02.08.2016
09:25:27
циска простая, чо вы )
надо просто долго читать маны

Google

Sun
02.08.2016
09:25:39
Я правильно понимаю, что мне для поставленной задачи необходимо сначала связать все микротики по схеме любыми туннелями и поднять OSPF, чтобы роутинги сами распространились?

Alexander
02.08.2016
09:25:42
и понимать технологию с самого низа )

Sergiy
02.08.2016
09:25:42
ладно, не буду спорить, не о том тема ?
Санчез - грубо говоря да

Admin
ERROR: S client not available

Sun
02.08.2016
09:26:33
EoIP даёт наименьший оверхед на камень, я правильно помню?

Alexander
02.08.2016
09:26:49
Да, но:
1. шифрование - прилеплять сверху
2. белая статика с обеих сторон

Sergiy
02.08.2016
09:27:33
тебе надо поднять ВПНы, можно даже паутину(все со всеми). потом пойти в ROUTING-OSPF-NETWORKS и добавить по два диапазона адресов - тот через который связаны тики(ВПНы) и диапазон локалки(если надо отдавать роуты на локалку). всё, оспф работает. А дальше уже по мануалах его настраиваешь под себя.

Sun
02.08.2016
09:27:37
1. IPSec?
2. сколько угодно.

Alexander
02.08.2016
09:28:02

Sun
02.08.2016
09:28:39
Кстати, вопрос на засыпку — кто-то реально встречался с митм на пптп?

Sergiy
02.08.2016
09:28:59
мен из зе мидл?

Alexander
02.08.2016
09:29:08
пптп_сервер_ин_зе_мидл )

Sun
02.08.2016
09:29:14
Меня тут напужали, что мсчап2 на пптп — лишняя трата проца, ибо всё-равно проламывается чуть-ли не калькулятором

Alexander
02.08.2016
09:29:39
mschap это вариант аутентификации же
а не шифрование
шифрование там mppe128 актуальное

Sun
02.08.2016
09:29:59
ну, мсчап второй по умолчанию идёт с ммпе128

Google

Alexander
02.08.2016
09:30:10

Sergiy
02.08.2016
09:30:15
да тут скорей вопрос в том какие тики стоят в офисах, какие шифрования они потянут

Alexander
02.08.2016
09:30:16
это виндовые замашки у вас )

Sun
02.08.2016
09:30:46
в обоих офисах стоят рб2011

Alexander
02.08.2016
09:30:55
2011 слабенько достаточно

Sergiy
02.08.2016
09:30:59
ясно. шифрованого потянут не более 20 мсегабит ?
это если проц в 100 процентов. а ведь еще надо офис в интернет выпускать

Sun
02.08.2016
09:31:28
ну, это пока как раз наш канал.
Какой брать под шифрование?

Sergiy
02.08.2016
09:31:45
850 если денег нет
1100АН2 если денег больше
3011 если найдете. проц там без шифрования, но сам по себе достаточно быстрый
за полочные 3011 еще не слышал, може уже вышли. но RM(rack mount) уже давно есть

Sun
02.08.2016
09:33:24
http://mikrotik.ru/katalog/katalog/hardware/routers/routerboard-1100ahx2 такой?

Sergiy
02.08.2016
09:33:44
угу.
у 850 меньше портов и 550мгц ядро. у 1100 вроде 1 ггц на ядро
из минусов 1100 - шумный вентилятор. поэтому ставить только в серверную, в кабинете(если офис мелкий) не совсем желательно, пользователи проклянут ?