
Alex
15.02.2017
04:19:55
Бриджовый фаер ещё с такой задачей справится

Klim
15.02.2017
04:21:48
Я тестил в одном сегменте. Как раз таки для себя задавался такой задачей. Работает
Хотя конечно функционал raw несет другую функцию

Evgeniy
15.02.2017
05:42:58
коллеги привет. у меня есть офис и филиал. в каждом по два провайдера. мне для впн через ovpn достаточно одного сертификата или надо 4?

Google

Maxim ??
15.02.2017
05:52:26
одного

Сергей
15.02.2017
06:06:59
вообще то рекомендуют кажому клиенту свой серт

Evgeniy
15.02.2017
06:11:55
там есть настройки вроде разрешать или нет несколько подключений от клиента, но вопрос немного о другом

Сергей
15.02.2017
06:12:32
разрешать подключения нескольких клиентов с одним сертом

Evgeniy
15.02.2017
06:12:44
а как вы делаете впн между двумя микротиками, при условии, что на каждом из них по 2 wan? тоже 4 туннеля?

Сергей
15.02.2017
06:16:20
это уже вопрос к знатокам ) с удовольствим сам бы узнал как правильно сделать впн фейловер между 2мя микротами в случае наличия 2х wan (одновременно работающих или нет)

Klim
15.02.2017
06:16:58
Скриптами

Сергей
15.02.2017
06:17:24
можно пример скрипта?

Evgeniy
15.02.2017
06:17:46
ну вот овпн фишка с несколькими серверами кажись не поддерживается. поэтому у меня вариант подымать 4 туннеля и тупо маршруты через них. кто живой, через того и трафик
скрипты что-то не люблю

Sergey
15.02.2017
06:18:41
В конфиге задаёшь два и ок

Evgeniy
15.02.2017
06:19:44

Google

Zek
15.02.2017
06:19:57

Evgeniy
15.02.2017
06:19:58
можно пример?

Sergey
15.02.2017
06:19:59

Evgeniy
15.02.2017
06:20:28

Sergey
15.02.2017
06:20:42
почему?
У пользователя ros на ноутбуке?

Evgeniy
15.02.2017
06:20:56
откуда взялся пользователь и ноутбук? =)

Sergey
15.02.2017
06:21:12
А кто к впн подключается?

Evgeniy
15.02.2017
06:21:25
ну ROS же

Sergey
15.02.2017
06:21:49
Зачем тогда ovpn?
Он на ros хреновый и медленный

Evgeniy
15.02.2017
06:22:24
чтобы был один впн на микротике, а не два

Zek
15.02.2017
06:23:17

Evgeniy
15.02.2017
06:23:49
а если смотреть на вопрос независимо от инструмента?

Sergey
15.02.2017
06:30:47

Archawka
15.02.2017
06:31:16

Evgeniy
15.02.2017
06:41:43
я так понял сейчас тут нет никого, кто использует впн и мультиван?

Sergey
15.02.2017
06:43:54

Google

Evgeniy
15.02.2017
06:45:02
и овпн я все равно для роадварриоров использую

Snake
15.02.2017
06:45:23

Evgeniy
15.02.2017
06:45:39
у меня сейчас между филиалами l2tp/ipsec
а изначально интересовало можно ли заставить на тике овпн клиенту указать несколько серверов

Snake
15.02.2017
06:46:48
ну так а в чём вопрос-то? l2tp/ipsec или ovpn по вкусу. Первый быстрее

Evgeniy
15.02.2017
06:47:08

Snake
15.02.2017
06:47:40
Можно указать доменной имя, а его уже round-robin отдавать. Но тогда на мкт нужно костыль городить, потому что имя он может закешить

Sergey
15.02.2017
06:47:46

Snake
15.02.2017
06:48:08

Evgeniy
15.02.2017
06:48:14

Snake
15.02.2017
06:48:17
Настраиваете wan failover

Evgeniy
15.02.2017
06:48:41

Snake
15.02.2017
06:49:16
https://nixman.info/?p=2729
В гугл вбиваете mikrotik wan failover, мануалов чууть более, чем дофига
А поверх фейловера натягиваете впн

Evgeniy
15.02.2017
06:50:08
упал в офисе один линк. клиент как поймет, что надо файловер использовать?

Google

Evgeniy
15.02.2017
06:50:26
клиент в данном случае - филиал

Сергей
15.02.2017
06:50:32

Snake
15.02.2017
06:50:51
Ну тогда два туннеля - на основной и резервный адрес
Поверх них можно ospf пустить какой-нибудь.
А если адреса статические с обеих сторон то вообще GRE проще всего

Evgeniy
15.02.2017
06:51:26
думал об этом, но мне почему-то кажется проще 4 тунеля и просто маршруты

Snake
15.02.2017
06:51:50
дело вкуса :) Но как по мне - слишком много лишнего

Evgeniy
15.02.2017
06:53:14
ван файловер очень своеобразная вещь. надо обязательно пинговать в инете что-то, чтобы быть уверенным, что инет есть

Snake
15.02.2017
06:53:47
не обязательно в инете. У микротика давно уже есть check-gateway

Evgeniy
15.02.2017
06:54:10
а если гейт есть, а интернета в нем нет?

Admin
ERROR: S client not available

Snake
15.02.2017
06:54:45
А на этот случай есть ospf. Если вас интересует связь между филиалами
Если просто инет - то надёжного способа тупо нет)

Evgeniy
15.02.2017
06:55:26
получается оспф проще и лучше чем 4 маршрута с каждой стороны?
вот что-то не верится мне =)

Snake
15.02.2017
06:55:59
Ну оспф+2 туннеля всяко проще, чем 4 туннеля и статика

Klim
15.02.2017
06:56:05
Овпн можно отдавать нужные маршруты

Evgeniy
15.02.2017
06:56:23
их на клиенте можно поднимать. кстати да
но сути это не меняет

Snake
15.02.2017
06:56:37
а это тут причем?

Google

Snake
15.02.2017
06:56:52
оспф не чтоб маршруты отдавать, а чтоб автоматом переключать на живой
в вашем случае
Так-то можно хоть статикой разруливать

Evgeniy
15.02.2017
06:58:14
я все -равно не догоняю почему оспф проще в сравнении со статикой. дубово же. нет сложных сущностей. менее опытный коллега сможет быстрее разобраться
ради практики в оспф - да.

Klim
15.02.2017
06:59:27
Когда точек много например, то намучаетесь со статикой

Evgeny
15.02.2017
06:59:38

Klim
15.02.2017
07:00:34

Evgeny
15.02.2017
07:01:30

Snake
15.02.2017
07:01:46

Evgeny
15.02.2017
07:02:00
И обратное верно, когда оно настроено, уже само работает, сломать что-то сложно

Snake
15.02.2017
07:03:28

Evgeniy
15.02.2017
07:04:00
у меня офис и два филиала. поэтому пока оспф не совсем очевидно
ну и про коллегу я уже говорил. он в сетях плох

Evgeny
15.02.2017
07:04:47

Snake
15.02.2017
07:05:26

Evgeniy
15.02.2017
07:06:15
меня интерсует резерв. нагрузки не очень большие. балансировка пока мимо
короче сейчас на тиках можно только тунелями и маршрутами. 2 или 4 - уже детали реализации. статика и оспф - туда же

Evgeny
15.02.2017
07:07:15

Evgeniy
15.02.2017
07:07:29
жаль нельзя несколько серверов указать овпн клиенту...
тут можно фич-реквест отправить? =)

Evgeny
15.02.2017
07:08:19
жаль нельзя несколько серверов указать овпн клиенту...
лучше всё такие несколько туннелей, потому что в случае с несколькими серверами это бы работало вообще непойми как. Один туда подключился, другой решил что "там" мёртво и пошёл "сюда", а как их смаршрутизировать вообще непонятно