@MikrotikRu

Страница 602 из 3964
Sergiy
26.01.2017
20:46:56
но вот не знаю будет ли явный роут иметь приоритет над роутом айписека. Хз как они соотносятся ?

возьми проверь на какой-то железке тестовой

Ivan
26.01.2017
20:48:42
ну, я сейчас только запиливаю эти туннели, у меня все роутеры соединены с хабом по OpenVPN-TCP на всякий случай

так что на реальных проверю

Google
Ivan
26.01.2017
20:49:17
но идея с прописыванием 10.0.0.0/8 в политики узлов хорошая, спасибо

Николай
26.01.2017
20:51:18
А с eoip у микротика счас есть не решенные проблемы?

Ivan
26.01.2017
20:54:23
возьми проверь на какой-то железке тестовой
гм, не получается добавить ipsec policy с action=none

он хочет sa-dst-address=

Ivan
26.01.2017
20:54:46
я не умею в GRE :(

Alexey
26.01.2017
20:55:03
Я тож не умел

Задаешь на каждой точке адрес назначения и адрес отправления

И все

Ставишь passphrase и все

И ойписек настаиваешь

Маршрутизацию руками на каждом микроте прописал

Либо каждую сеть на центральном прописал де искать, в каком тунеле, а на концах весь трафик по дефолтные у маршруту заворачиваешь в туннель

Google
Alexey
26.01.2017
20:57:57
Желательно наличие статики на всех концах

Ivan
26.01.2017
20:58:26
ща, вот ничего не понял

его я настроил худо-бедно

маршрутизируемый IP только у хаба есть

Alexey
26.01.2017
21:01:30
Публичные адреса только в центре?

Ivan
26.01.2017
21:03:03
публичный адрес

только у роутера-хаба

остальные за carrier NAT

Alexey
26.01.2017
21:04:54
Тогда ddns

Микротик его бесплатно предоставляет

Почитай настройку гре

Между статикой и динамиков

Динамикой

Настроишь линковку, накладывай ипсек на это дело

Ivan
26.01.2017
21:09:24
в транспортном режиме?

а как в микротиковском файрволле в правиле указать несколько условий на адрес?

например, если я хочу, чтобы правило применялось к пакетам, уходящим в 10.0.0.0/8, но не в 10.159.230.0/24

Vasiliy
26.01.2017
21:21:08
Вопрос ? есть usb порт. Туда можно воткнуть 4G модем. Можно настроить резервный канал таким образом? Если основной отвалится, то можно было перейти на usb?

Google
Vasiliy
26.01.2017
21:23:40
например, если я хочу, чтобы правило применялось к пакетам, уходящим в 10.0.0.0/8, но не в 10.159.230.0/24
Если правильно читал маны, то лучше разнести на два: одно разрешающее а второе запрещающее ;)

Ivan
26.01.2017
21:24:16
это не filter, это notrack в prerouting

в адрес листах могут быть отрицательные записи?

Alex
26.01.2017
22:38:32
например, если я хочу, чтобы правило применялось к пакетам, уходящим в 10.0.0.0/8, но не в 10.159.230.0/24
добавляете 10.159.230.0/24 в адрес-лист, затем в правиле указываете dst-address=10.0.0.0/8 dst-address-list=!nameofthelist

Alexey
27.01.2017
03:41:42
Я дома хочу так сделать но некогда. Хотя работы там на 5 минут

Макс lnvisible, VVO
27.01.2017
03:47:30
делал так, на йоте, но возникла проблемка, на которую забил, если в сети не 2 компа, то йота не раздает интернет)))

ограничение на число пользователей там есть, на других свистках хз

Alexey
27.01.2017
03:48:18
Ребят, вопрос на засыпку. В общем делаю л2тп впн. Хочу разрешить входящие соединения по макам. Вопрос первый- можно ли как то использовать список маков( мак лист, так сказать)? Ибо я не нашел чего то: ( 2. В случае подключения клиента с мобилы через 2g/3g/lte - де взять его мак адрес? Т.е. не через вафлю с мобилы, а именно через сотового оператора. Чо будет являться маком в данном случае? Подозреваю что у всех клиентов на одной базовой станции будет мак именно этой станции. Подскажите, кто владеет информацией.

Макс lnvisible, VVO
27.01.2017
03:48:34
Ограничение обходится вроде как

Alexey
27.01.2017
03:49:08
ограничение на число пользователей там есть, на других свистках хз
Ну у йопты есть ограничения некоторые, но сейчас уже сошли на нет. Только порты рубят частично

Evgeniy
27.01.2017
06:52:29
можно посмотреть в сторону сертификатов и openvpn

чтобы ограничить подключения извне

Google
Alexey
27.01.2017
08:07:47
С сертификатами морочиться неохото

Опенвпн требует установки клиента у клиента

Globalizator
27.01.2017
08:18:47
SoftEther vpn

Evgeniy
27.01.2017
08:41:46
Опенвпн требует установки клиента у клиента
а л2тп не требует ничего? сказал "хочу впн", вжух, и впн поднялся. так чтоли? =)

с openvpn идет easyrsa. через него все просто делается, никакой мороки

Tymur
27.01.2017
08:44:49
Ну он есть "из коробки" на большинстве современных ОС. И чем вариант с общим ключом и индивидуальными логином и паролем под каждого пользователя не подходит?

Admin
ERROR: S client not available

Tymur
27.01.2017
08:45:13
Для l2tp+ipsec?

Evgeniy
27.01.2017
08:45:26
да, надо подготовить профиль юзеру. установить клиент и запихать этот профиль. зато оно умеет маршруты из конфига, чтобы не заруливать весь юрерский траф в впн

Alexey
27.01.2017
08:46:24
а л2тп не требует ничего? сказал "хочу впн", вжух, и впн поднялся. так чтоли? =)
общий ключ ипсек + логин пароль для каждого. на всех устройствах (от винды до ипхона и андропова) не требует установки допонительного ПО

ещё можно общий ключ Л2ТП захуйарить

Evgeniy
27.01.2017
08:47:20
ну был вопрос - я предложил. не устраивает - дело ваше =)

Alexey
27.01.2017
08:47:37
да как то с сертификатами неохота :)

я домой л2тп сделал, мне нравится такой вариант

Evgeniy
27.01.2017
08:47:50
там примитивно все

Alexey
27.01.2017
08:47:58
я понимаю, но это морока

Tymur
27.01.2017
08:48:22
Единственный минус l2tp на андроидах - там обязательно должен быть юзер лок включён. Либо пин, либо граф ключ. Это если без рутов и всяких патчей

Alexey
27.01.2017
08:48:28
так инсталяшку скинул пассажиру виндовую, он се поставил её, и вводит только логин пароль и псё

Evgeniy
27.01.2017
08:48:30
а я не хочу при включенном впн через него в интернет ходить. так что каждому свое

Google
Alexey
27.01.2017
08:49:20
Единственный минус l2tp на андроидах - там обязательно должен быть юзер лок включён. Либо пин, либо граф ключ. Это если без рутов и всяких патчей
это требование не только андроповых по моему. и на MIUI 8 не требует графический ключ. хотя почему то настройки куда то пропадают :)

Evgeniy
27.01.2017
08:49:42
овпн с профилем можно также в инсталляшку завернуть. можно вообще ничего не вводить

Alexey
27.01.2017
08:49:43
как раз экспериментирую, и пока не удалилось подключение настроенное

опенвпн на том же андропове требует ОБЯЗАТЕЛЬНОГО ключа блокировки экрана, это раз

Tymur
27.01.2017
08:50:26
Под l2tp средствами винды тоже отлично инсталятор создается, и кстати без дефолтного маршрута если нужно

Alexey
27.01.2017
08:51:08
Под l2tp средствами винды тоже отлично инсталятор создается, и кстати без дефолтного маршрута если нужно
совершенно верно. дефолтный маршрут можно галочкой снять и не заворачивать весь трафик в туннель

Evgeniy
27.01.2017
08:51:18
ну делайте фильтрацию клиентов средствами л2тп, дело ваше

Alexey
27.01.2017
08:51:24
и до кучи не надо ставить лишний софт

блять

Tymur
27.01.2017
08:51:30
Человек на любой винде 7+ запускает один файл и получает готовый профиль с ярлыком или без, только логин и пароль введи, даже общий ключ в него уже можешь вставить

Alexey
27.01.2017
08:51:43
у меня был вопрос по фильтрации - как отфильтровать сами подключения

Evgeniy
27.01.2017
08:52:14
я ответил. можно по сертификатам. в т.ч. отозвать скомпрометированный

Alexey
27.01.2017
08:52:22
чтоб разрешить только моей мобиле или моему компу с динамическими адресами и вообще без статического. на него я получил ответ - никак потому что тилипоны не имеют своего мака для связи

Evgeniy
27.01.2017
08:52:39
если есть еще способ - тоже отлично. скажите, возьму на заметку

Alexey
27.01.2017
08:52:53
Evgeniy
27.01.2017
08:53:16
я тоже ответил что это дополнительная йэбля
вам фильтровать или нихуя не делать? =)

Alexey
27.01.2017
08:53:23
как говорил мой препод в универе - чем проще, тем лучше

Страница 602 из 3964