
Gleb
04.03.2017
04:18:37
надеюсь вы опенвпн не на микротике тестировали
а то если вы на микротике ты стировали и вас это расстроило ты вы себя очень странно ведёте

Evgeniy
04.03.2017
04:26:57
да, на тиках. но не ожидал прямо такого отличия
сейчас это не вызывает проблем. нигде нет затыков, ни в процессор, ни в скорость подключения от провайдера. нагрузка не такая большая, чтобы упереться

Google

Evgeniy
04.03.2017
04:29:05
но я смотрю немного в будущее, когда может нагрузка на канал вырасти. и тут уже неприятно
какие-то еще варианты тунелей кроме l2tp/ipsec стОит посмотреть?

Snake
04.03.2017
05:18:25
А так - можете ещё sstp попробовать


Evgeniy
04.03.2017
05:37:47
у меня 2011 и 951 по филиалам. плюс есть пачка пользователей, работающих из дома
sstp не хочу использовать из-за привязки к виндам.
овпн удобен тем, что он может маршрут в систему прописать при поднятии туннеля
для пользователей овпн пока не вижу смысла менять. там рдп и ему возможностей микротика за глаза хватает
хотел использовать один сервер и для филиалов, новидимо придется переделывать на что-то другое, а не овпн. собственно этот вопрос и интересует
я посмотрел, можно просто l2tp с шифрованием, можно IPIP, можно EoIP (но тут еще появится бродкасты в/из филиалов, поэтому видимо не подойдет)
можно просто IPSec, но этот ипсек почему-то грусть вызывает у меня. у меня есть настроеный и работающий l2tp/ipsec сервер. один филиал сейчас через него работает. второй переключил на овпн, но настройки не убирал, а просто отключил туннель
так вот что и как настроено у меня сейчас с этим l2tp/ipsec я не уверен что вспомню и разберусь сходу. потребуется время какое-то. а овпн напртив, для меня прост и понятен
я работаю в компании не один. поэтому ищу некий компромис между идеалом и простотой настройки и поддержания

Google

Snake
04.03.2017
06:24:01
Если держать сервер на линухе, то немного сложнее, но не фатально
Ipip и eoip (ну и тогда gre ещё) получится только между микротами, причём на обеих сторонах должны быть реальные адреса без NAT

Alexey
04.03.2017
06:28:33
Парни, а с АС какие микроты для дома есть?

Snake
04.03.2017
06:28:49
Hap AC
Hap AC lite

Alex
04.03.2017
06:29:00
Я за гре, если белые адреса. А на каких железках тестировали л2тп/ипсек?

Alexey
04.03.2017
06:32:35
Хап АЦ - хорошая железка?

Nikita
04.03.2017
06:42:01
Хорошая для сохо
Отличная даже

Кирилл
04.03.2017
06:56:42
Всем доброе утро. Подскажите плз, хардварное шифрование можно только в ipsec использовать? Или в любом впн, используя encryption aes-cbc?

Илья
04.03.2017
07:32:05

Климов
04.03.2017
07:32:25
На сколько я помню в hex роутерах аппаратное шифрование только для aes, так что по идее не важно в каком типе виртуального интерфейса он будет использоваться. Могу проверить, но только к концу следующей недели, мне их еще не превезли.

Кирилл
04.03.2017
07:34:17
Спасибо

Evgeniy
04.03.2017
07:47:41
меня интересует между микротиками site-to-site
в принципе сейчас смотрел просто l2tp с шифрованием. оно же там не совсем бесполезное?
я имею в виду без ipsec

Snake
04.03.2017
07:51:48
https://nixman.info/?p=2308

Google

Snake
04.03.2017
07:51:52
Для начала
На том же сайте посмотрите в категории Mikrotik, там разные варианты есть

Сергей
04.03.2017
08:01:03
Подскажите пожалуйста, я же правильно помню, что если подключать к 951 usb модем, там какие то ограничения были?
Или мой склероз меня подводит?

Snake
04.03.2017
08:06:17
По питанию может не вывезти

Илья
04.03.2017
08:10:12
Основных нюансов 2
1. Питание.
2
2. Если исопльзуется диапазно LTE 2.5-2-6 то он попадает в диапазон приемника радиокарты роутера и неплохо так гасит WiFi. лечится USB-удлинителем

Сергей
04.03.2017
08:14:19
Вот что то подобное помню, решил спросить. Спасибо

Alseg
04.03.2017
08:21:45

Evgeniy
04.03.2017
08:24:54
"зачем" в смысле "что" по тунелю будет ходить или "почему" именно эта технология?

Alseg
04.03.2017
08:26:46
смотрите на что нить классическое, гре + айписец

Alseg
04.03.2017
08:27:21
всё равно идеального ничего нет

Кирилл
04.03.2017
08:31:58
подскажите плз, я правильно помню, openvpn over udp обещали в ros 7?

Сергей
04.03.2017
08:35:23
разработчики говорят что в данной версии ядра реализовать ovpn over udp оч сложно

Evgeniy
04.03.2017
08:36:18

Snake
04.03.2017
08:38:37

Сергей
04.03.2017
08:38:41
https://linkmeup.ru/blog/272.html в подкасте гость говорил что офф. ответ разработчиков именно такой

Alseg
04.03.2017
08:39:00

Google

Alseg
04.03.2017
08:40:00
просто если вы хотите л2тп то это скорее ближе к ремоутаксес, хотя с2с тоже реализуемо

Evgeniy
04.03.2017
08:40:14
а если сравнить с просто l2tp с шифрованием? кстати я не в курсе как именно там делается шифрование...

Snake
04.03.2017
08:41:28
Точки также - через прикрученный ипсек
С2с и л2тп это странно.

Evgeniy
04.03.2017
08:42:26
просто практически все интернеты завалены инструкциями как делать именно такую связку

Snake
04.03.2017
08:44:09

Evgeniy
04.03.2017
08:44:34

Snake
04.03.2017
08:44:52
Угу

Evgeniy
04.03.2017
08:45:50

Admin
ERROR: S client not available

Snake
04.03.2017
08:46:46
Ну если вы включены как юрик и не через свисток, то в 99% случаев проблем не будет

Evgeniy
04.03.2017
08:46:54
https://wiki.mikrotik.com/wiki/Russian/%D0%9E%D0%B1%D1%8A%D0%B5%D0%B4%D0%B8%D0%BD%D1%8F%D0%B5%D0%BC_%D0%BE%D1%84%D0%B8%D1%81%D1%8B_%D1%81_%D0%BF%D0%BE%D0%BC%D0%BE%D1%89%D1%8C%D1%8E_Mikrotik
вот тут несколько примеров по тунелям. там в частности есть про l2tp и шифрование, но без ипсек

Snake
04.03.2017
08:48:09
Ну тогда гре с ипсеком. Можно без, если не надо шифрование

Evgeniy
04.03.2017
08:49:46
пример на вики неправильный? там в профиле указали шифрование и сжатие, но оно там не применимо и в итоге там простой тунель, без шифрования. я правильно понял?

Alseg
04.03.2017
08:50:09
говно-примеров на мт много
наверное это плата за огромный функционал за небольшие деньги

Snake
04.03.2017
08:53:25

Google

Evgeniy
04.03.2017
08:54:38

Alseg
04.03.2017
08:55:24

Evgeniy
04.03.2017
08:55:53
для меня в этом примере ценно, что оно просто и с шифрованием. можно будет другому человеку (да и мне, чего уж) проще разобраться

Alseg
04.03.2017
08:56:23
в том и суть, что куда уж проще чем гре + айписек

Evgeniy
04.03.2017
08:56:35
а что насчет IPIP как транспорта для ипсек?

Alseg
04.03.2017
08:56:37
а просто гре - так ваще сказка

Evgeniy
04.03.2017
08:57:48
да, основная причина - не городить ненужный оверинжиниринг

Alseg
04.03.2017
08:58:22
о чем и речь, gre+ipsec
просто, легаси, легко тшутить, разберется персонал

Evgeniy
04.03.2017
08:58:44
Протокол IP-IP является самым простым из всех рассматриваемых нами - цитата из той же статьи
https://rickfreyconsulting.com/mikrotik-vpns/
вот кстати еще интересные таблички. но там параметры на максимум выкручены

Tim
04.03.2017
09:10:40
Бред.
Default MTU у EoIP больше чем у GRE

Климов
04.03.2017
09:16:38
Народ, какой mtu порекоммендуете при использовании IPSEC tunel ? без каких-либо прослоек, при подключении к интернету через ethernet, без всяких PPOE и прочее

Evgeniy
04.03.2017
09:17:23

Alseg
04.03.2017
09:17:35

Климов
04.03.2017
09:23:58
почему? мне не нужна маршрутизация и мультикаст
чем такой вариант плох

Snake
04.03.2017
09:28:25

Alseg
04.03.2017
09:29:28

Snake
04.03.2017
09:31:41

Alseg
04.03.2017
09:32:02