
Sergiy
26.01.2017
20:46:56
но вот не знаю будет ли явный роут иметь приоритет над роутом айписека. Хз как они соотносятся ?
возьми проверь на какой-то железке тестовой

Ivan
26.01.2017
20:48:42
ну, я сейчас только запиливаю эти туннели, у меня все роутеры соединены с хабом по OpenVPN-TCP на всякий случай
так что на реальных проверю

Google

Ivan
26.01.2017
20:49:17
но идея с прописыванием 10.0.0.0/8 в политики узлов хорошая, спасибо

Николай
26.01.2017
20:51:18
А с eoip у микротика счас есть не решенные проблемы?

Ivan
26.01.2017
20:54:23
он хочет sa-dst-address=

Alexey
26.01.2017
20:54:40

Ivan
26.01.2017
20:54:46
я не умею в GRE :(

Alexey
26.01.2017
20:55:03
Я тож не умел
Задаешь на каждой точке адрес назначения и адрес отправления
И все
Ставишь passphrase и все
И ойписек настаиваешь
Маршрутизацию руками на каждом микроте прописал
Либо каждую сеть на центральном прописал де искать, в каком тунеле, а на концах весь трафик по дефолтные у маршруту заворачиваешь в туннель

Google

Alexey
26.01.2017
20:57:57
Желательно наличие статики на всех концах

Ivan
26.01.2017
20:58:26
ща, вот ничего не понял
его я настроил худо-бедно
маршрутизируемый IP только у хаба есть

Alexey
26.01.2017
21:01:30
Публичные адреса только в центре?

Ivan
26.01.2017
21:03:03
публичный адрес
только у роутера-хаба
остальные за carrier NAT

Alexey
26.01.2017
21:04:54
Тогда ddns
Микротик его бесплатно предоставляет
Почитай настройку гре
Между статикой и динамиков
Динамикой
Настроишь линковку, накладывай ипсек на это дело

Ivan
26.01.2017
21:09:24
в транспортном режиме?
а как в микротиковском файрволле в правиле указать несколько условий на адрес?
например, если я хочу, чтобы правило применялось к пакетам, уходящим в 10.0.0.0/8, но не в 10.159.230.0/24

Vasiliy
26.01.2017
21:21:08
Вопрос ? есть usb порт. Туда можно воткнуть 4G модем. Можно настроить резервный канал таким образом? Если основной отвалится, то можно было перейти на usb?

Google

Vasiliy
26.01.2017
21:23:40

Ivan
26.01.2017
21:24:16
это не filter, это notrack в prerouting
в адрес листах могут быть отрицательные записи?

Alex
26.01.2017
22:38:32

Ivan
26.01.2017
23:01:08
спасибо.

Alexey
27.01.2017
03:41:42
Я дома хочу так сделать но некогда. Хотя работы там на 5 минут

Макс lnvisible, VVO
27.01.2017
03:47:30
делал так, на йоте, но возникла проблемка, на которую забил, если в сети не 2 компа, то йота не раздает интернет)))
ограничение на число пользователей там есть, на других свистках хз

Alexey
27.01.2017
03:48:18
Ребят, вопрос на засыпку. В общем делаю л2тп впн. Хочу разрешить входящие соединения по макам.
Вопрос первый- можно ли как то использовать список маков( мак лист, так сказать)? Ибо я не нашел чего то: (
2. В случае подключения клиента с мобилы через 2g/3g/lte - де взять его мак адрес? Т.е. не через вафлю с мобилы, а именно через сотового оператора. Чо будет являться маком в данном случае? Подозреваю что у всех клиентов на одной базовой станции будет мак именно этой станции.
Подскажите, кто владеет информацией.

Макс lnvisible, VVO
27.01.2017
03:48:34
Ограничение обходится вроде как

Alexey
27.01.2017
03:49:08

diamon
27.01.2017
05:27:09

Vasiliy
27.01.2017
06:07:45

Evgeniy
27.01.2017
06:49:51
про впн может бридж можно как-то использовать

Alexey
27.01.2017
06:51:08

Evgeniy
27.01.2017
06:52:29
можно посмотреть в сторону сертификатов и openvpn
чтобы ограничить подключения извне

Google

Alexey
27.01.2017
08:07:47
С сертификатами морочиться неохото
Опенвпн требует установки клиента у клиента

Globalizator
27.01.2017
08:18:47
SoftEther vpn

Evgeniy
27.01.2017
08:41:46
с openvpn идет easyrsa. через него все просто делается, никакой мороки

Tymur
27.01.2017
08:44:49
Ну он есть "из коробки" на большинстве современных ОС. И чем вариант с общим ключом и индивидуальными логином и паролем под каждого пользователя не подходит?

Admin
ERROR: S client not available

Tymur
27.01.2017
08:45:13
Для l2tp+ipsec?

Evgeniy
27.01.2017
08:45:26
да, надо подготовить профиль юзеру. установить клиент и запихать этот профиль. зато оно умеет маршруты из конфига, чтобы не заруливать весь юрерский траф в впн

Alexey
27.01.2017
08:46:24
ещё можно общий ключ Л2ТП захуйарить

Evgeniy
27.01.2017
08:47:20
ну был вопрос - я предложил. не устраивает - дело ваше =)

Alexey
27.01.2017
08:47:37
да как то с сертификатами неохота :)
я домой л2тп сделал, мне нравится такой вариант

Evgeniy
27.01.2017
08:47:50
там примитивно все

Alexey
27.01.2017
08:47:58
я понимаю, но это морока

Tymur
27.01.2017
08:48:22
Единственный минус l2tp на андроидах - там обязательно должен быть юзер лок включён. Либо пин, либо граф ключ. Это если без рутов и всяких патчей

Alexey
27.01.2017
08:48:28
так инсталяшку скинул пассажиру виндовую, он се поставил её, и вводит только логин пароль и псё

Evgeniy
27.01.2017
08:48:30
а я не хочу при включенном впн через него в интернет ходить. так что каждому свое

Google

Alexey
27.01.2017
08:49:20

Evgeniy
27.01.2017
08:49:42
овпн с профилем можно также в инсталляшку завернуть. можно вообще ничего не вводить

Alexey
27.01.2017
08:49:43
как раз экспериментирую, и пока не удалилось подключение настроенное
опенвпн на том же андропове требует ОБЯЗАТЕЛЬНОГО ключа блокировки экрана, это раз

Tymur
27.01.2017
08:50:26
Под l2tp средствами винды тоже отлично инсталятор создается, и кстати без дефолтного маршрута если нужно

Alexey
27.01.2017
08:51:08

Evgeniy
27.01.2017
08:51:18
ну делайте фильтрацию клиентов средствами л2тп, дело ваше

Alexey
27.01.2017
08:51:24
и до кучи не надо ставить лишний софт
блять

Tymur
27.01.2017
08:51:30
Человек на любой винде 7+ запускает один файл и получает готовый профиль с ярлыком или без, только логин и пароль введи, даже общий ключ в него уже можешь вставить

Alexey
27.01.2017
08:51:43
у меня был вопрос по фильтрации - как отфильтровать сами подключения

Evgeniy
27.01.2017
08:52:14
я ответил. можно по сертификатам. в т.ч. отозвать скомпрометированный

Alexey
27.01.2017
08:52:22
чтоб разрешить только моей мобиле или моему компу с динамическими адресами и вообще без статического. на него я получил ответ - никак потому что тилипоны не имеют своего мака для связи

Evgeniy
27.01.2017
08:52:39
если есть еще способ - тоже отлично. скажите, возьму на заметку

Alexey
27.01.2017
08:52:53

Evgeniy
27.01.2017
08:53:16

Alexey
27.01.2017
08:53:23
как говорил мой препод в универе - чем проще, тем лучше