@MikrotikRu

Страница 707 из 3964
Gleb
04.03.2017
04:18:37
надеюсь вы опенвпн не на микротике тестировали

а то если вы на микротике ты стировали и вас это расстроило ты вы себя очень странно ведёте

Evgeniy
04.03.2017
04:26:57
да, на тиках. но не ожидал прямо такого отличия

сейчас это не вызывает проблем. нигде нет затыков, ни в процессор, ни в скорость подключения от провайдера. нагрузка не такая большая, чтобы упереться

Google
Evgeniy
04.03.2017
04:29:05
но я смотрю немного в будущее, когда может нагрузка на канал вырасти. и тут уже неприятно

какие-то еще варианты тунелей кроме l2tp/ipsec стОит посмотреть?

Snake
04.03.2017
05:18:25
какие-то еще варианты тунелей кроме l2tp/ipsec стОит посмотреть?
Шифрование будет медленное абсолютно всё. Берите роутер с аппаратным aes, будет повеселее.

А так - можете ещё sstp попробовать

Evgeniy
04.03.2017
05:37:47
у меня 2011 и 951 по филиалам. плюс есть пачка пользователей, работающих из дома

sstp не хочу использовать из-за привязки к виндам.

овпн удобен тем, что он может маршрут в систему прописать при поднятии туннеля

для пользователей овпн пока не вижу смысла менять. там рдп и ему возможностей микротика за глаза хватает

хотел использовать один сервер и для филиалов, новидимо придется переделывать на что-то другое, а не овпн. собственно этот вопрос и интересует

я посмотрел, можно просто l2tp с шифрованием, можно IPIP, можно EoIP (но тут еще появится бродкасты в/из филиалов, поэтому видимо не подойдет)

можно просто IPSec, но этот ипсек почему-то грусть вызывает у меня. у меня есть настроеный и работающий l2tp/ipsec сервер. один филиал сейчас через него работает. второй переключил на овпн, но настройки не убирал, а просто отключил туннель

так вот что и как настроено у меня сейчас с этим l2tp/ipsec я не уверен что вспомню и разберусь сходу. потребуется время какое-то. а овпн напртив, для меня прост и понятен

я работаю в компании не один. поэтому ищу некий компромис между идеалом и простотой настройки и поддержания

Google
Snake
04.03.2017
06:24:01
я работаю в компании не один. поэтому ищу некий компромис между идеалом и простотой настройки и поддержания
L2tp/ipsec в микроте настраивается в две строчки, там ничего сложного. В винде тоже без проблем

Если держать сервер на линухе, то немного сложнее, но не фатально

Ipip и eoip (ну и тогда gre ещё) получится только между микротами, причём на обеих сторонах должны быть реальные адреса без NAT

Alexey
04.03.2017
06:28:33
Парни, а с АС какие микроты для дома есть?

Snake
04.03.2017
06:28:49
Hap AC

Hap AC lite

Alex
04.03.2017
06:29:00
Я за гре, если белые адреса. А на каких железках тестировали л2тп/ипсек?

Alexey
04.03.2017
06:32:35
Хап АЦ - хорошая железка?

Nikita
04.03.2017
06:42:01
Хорошая для сохо

Отличная даже

Кирилл
04.03.2017
06:56:42
Всем доброе утро. Подскажите плз, хардварное шифрование можно только в ipsec использовать? Или в любом впн, используя encryption aes-cbc?

Климов
04.03.2017
07:32:25
На сколько я помню в hex роутерах аппаратное шифрование только для aes, так что по идее не важно в каком типе виртуального интерфейса он будет использоваться. Могу проверить, но только к концу следующей недели, мне их еще не превезли.

Кирилл
04.03.2017
07:34:17
Спасибо

Evgeniy
04.03.2017
07:47:41
Я за гре, если белые адреса. А на каких железках тестировали л2тп/ипсек?
адреса белые. на одном филиале нат, но я в процессе перехода на публичный адрес и там. железки уже указывал - 2011uiasrm и 951ui-2hnd

L2tp/ipsec в микроте настраивается в две строчки, там ничего сложного. В винде тоже без проблем
можно ткнуть носом в простой пример настройки. я уже писал, что моя текущая настройка на мой взгляд выглядит чем-то страшным и непонятным

меня интересует между микротиками site-to-site

в принципе сейчас смотрел просто l2tp с шифрованием. оно же там не совсем бесполезное?

я имею в виду без ipsec

Snake
04.03.2017
07:51:48
https://nixman.info/?p=2308

Google
Snake
04.03.2017
07:51:52
Для начала

На том же сайте посмотрите в категории Mikrotik, там разные варианты есть

Сергей
04.03.2017
08:01:03
Подскажите пожалуйста, я же правильно помню, что если подключать к 951 usb модем, там какие то ограничения были?

Или мой склероз меня подводит?

Snake
04.03.2017
08:06:17
По питанию может не вывезти

Илья
04.03.2017
08:10:12
Основных нюансов 2 1. Питание. 2

2. Если исопльзуется диапазно LTE 2.5-2-6 то он попадает в диапазон приемника радиокарты роутера и неплохо так гасит WiFi. лечится USB-удлинителем

Сергей
04.03.2017
08:14:19
Вот что то подобное помню, решил спросить. Спасибо

Alseg
04.03.2017
08:21:45
Evgeniy
04.03.2017
08:24:54
зачем вам с2с на л2тп?
я собственно и спросил на что еще посмотреть.

"зачем" в смысле "что" по тунелю будет ходить или "почему" именно эта технология?

Alseg
04.03.2017
08:26:46
смотрите на что нить классическое, гре + айписец

Alseg
04.03.2017
08:27:21
всё равно идеального ничего нет

Кирилл
04.03.2017
08:31:58
подскажите плз, я правильно помню, openvpn over udp обещали в ros 7?

Сергей
04.03.2017
08:35:23
разработчики говорят что в данной версии ядра реализовать ovpn over udp оч сложно

Evgeniy
04.03.2017
08:36:18
подскажите плз, я правильно помню, openvpn over udp обещали в ros 7?
я помню что овпн они обещали не трогать и не допиливать вообще. но это давно было. что-то поменялось?

смотрите на что нить классическое, гре + айписец
можно уточняющий вопрос: почему на gre?

Snake
04.03.2017
08:38:37
Сергей
04.03.2017
08:38:41
https://linkmeup.ru/blog/272.html в подкасте гость говорил что офф. ответ разработчиков именно такой

Alseg
04.03.2017
08:39:00
можно уточняющий вопрос: почему на gre?
легаси, тшутинг, классика

Google
Alseg
04.03.2017
08:40:00
просто если вы хотите л2тп то это скорее ближе к ремоутаксес, хотя с2с тоже реализуемо

Evgeniy
04.03.2017
08:40:14
а если сравнить с просто l2tp с шифрованием? кстати я не в курсе как именно там делается шифрование...

Snake
04.03.2017
08:41:28
Точки также - через прикрученный ипсек

С2с и л2тп это странно.

Evgeniy
04.03.2017
08:42:26
просто практически все интернеты завалены инструкциями как делать именно такую связку

Snake
04.03.2017
08:44:09
просто практически все интернеты завалены инструкциями как делать именно такую связку
Ну потому что сам протокол клиент-серверный. Отсюда следует куча нюансов, из-за которых странно. Гре более удобен для таких случаев

Evgeniy
04.03.2017
08:44:34
Точки также - через прикрученный ипсек
в профилях ppp можно указать сжатие и шифрование. оно не ко всему применимо, я так понимаю?

Snake
04.03.2017
08:44:52
Угу

Evgeniy
04.03.2017
08:45:50
Ну потому что сам протокол клиент-серверный. Отсюда следует куча нюансов, из-за которых странно. Гре более удобен для таких случаев
а что насчет проблем с прохождением gre через провайдеров? видел сообщения, что с этим могут быть проблемы

Admin
ERROR: S client not available

Snake
04.03.2017
08:46:46
Ну если вы включены как юрик и не через свисток, то в 99% случаев проблем не будет

Evgeniy
04.03.2017
08:46:54
https://wiki.mikrotik.com/wiki/Russian/%D0%9E%D0%B1%D1%8A%D0%B5%D0%B4%D0%B8%D0%BD%D1%8F%D0%B5%D0%BC_%D0%BE%D1%84%D0%B8%D1%81%D1%8B_%D1%81_%D0%BF%D0%BE%D0%BC%D0%BE%D1%89%D1%8C%D1%8E_Mikrotik вот тут несколько примеров по тунелям. там в частности есть про l2tp и шифрование, но без ипсек

Snake
04.03.2017
08:48:09
Ну тогда гре с ипсеком. Можно без, если не надо шифрование

Evgeniy
04.03.2017
08:49:46
пример на вики неправильный? там в профиле указали шифрование и сжатие, но оно там не применимо и в итоге там простой тунель, без шифрования. я правильно понял?

Alseg
04.03.2017
08:50:09
говно-примеров на мт много

наверное это плата за огромный функционал за небольшие деньги

Google
Evgeniy
04.03.2017
08:54:38
Л2тп не умеет в шифрование сам по себе. Это не овпн и не пптп
на самом деле мне не принципиально. если при такой настройке применится что-то внешнее для шифрования - пускай. главное, чтобы не открытым шло.

Evgeniy
04.03.2017
08:55:53
для меня в этом примере ценно, что оно просто и с шифрованием. можно будет другому человеку (да и мне, чего уж) проще разобраться

Alseg
04.03.2017
08:56:23
в том и суть, что куда уж проще чем гре + айписек

Evgeniy
04.03.2017
08:56:35
а что насчет IPIP как транспорта для ипсек?

Alseg
04.03.2017
08:56:37
а просто гре - так ваще сказка

а что насчет IPIP как транспорта для ипсек?
зачем всё усложнять? вы же хотите чтобы потом кто то в этом разобрался?

Evgeniy
04.03.2017
08:57:48
да, основная причина - не городить ненужный оверинжиниринг

Alseg
04.03.2017
08:58:22
о чем и речь, gre+ipsec

просто, легаси, легко тшутить, разберется персонал

Evgeniy
04.03.2017
08:58:44
Протокол IP-IP является самым простым из всех рассматриваемых нами - цитата из той же статьи

https://rickfreyconsulting.com/mikrotik-vpns/ вот кстати еще интересные таблички. но там параметры на максимум выкручены

Tim
04.03.2017
09:10:40
Бред. Default MTU у EoIP больше чем у GRE

Климов
04.03.2017
09:16:38
Народ, какой mtu порекоммендуете при использовании IPSEC tunel ? без каких-либо прослоек, при подключении к интернету через ethernet, без всяких PPOE и прочее

Evgeniy
04.03.2017
09:17:23
Л2тп не умеет в шифрование сам по себе. Это не овпн и не пптп
It may also be useful to use L2TP just as any other tunneling protocol with or without encryption - цитата с офф.вики

Климов
04.03.2017
09:23:58
почему? мне не нужна маршрутизация и мультикаст

чем такой вариант плох

Alseg
04.03.2017
09:29:28
Вай? Нормальная технология
нормальная то она нормальная, но чуть чуть не для того

Snake
04.03.2017
09:31:41
нормальная то она нормальная, но чуть чуть не для того
Ну... Хз. Я пользовался в туннельном режиме, нареканий не было

Alseg
04.03.2017
09:32:02
Ну... Хз. Я пользовался в туннельном режиме, нареканий не было
динамическую маршрутизацию использовали в этом кейсе?

Страница 707 из 3964