@MikrotikRu

Страница 758 из 3964
Timur
14.03.2017
07:17:50
У микротика есть серьификат фстек

И вообще важен ли он?

Maxim
14.03.2017
07:25:47
Приветствую комрады. Возник такой вопрос, сгенерил я самоподписанный сертификат на Mtik'е включил https, все работает, но как сделать редирект с 80 порта на 443, что бы сразу открывался https, dstnat с redirect не работает.

Google
Maxim
14.03.2017
07:33:31
Погуглил и ответа не нашел на официальном форуме, простая плюшка которой почему то нет.

Алексей
14.03.2017
07:34:40
Блин неужели правда нельзя одновременно и отправлять смс и пользоваться 3г?

Phillip
14.03.2017
07:34:55
нет

если это свисток

Алексей
14.03.2017
07:37:16
Таааак, мнения разделились, это свисток. и инет и смс работают на 1 канале

Gleb
14.03.2017
07:38:24
у меня таких точек несколько десятков

http://joxi.ru/LmG3zjlCWEPYml

Maxim
14.03.2017
07:38:43
Он там есть
ага, что не работает. ?

Phillip
14.03.2017
07:38:58
если это один и свисток - нет если это разные устройства - да

Google
Gleb
14.03.2017
07:39:10
http://joxi.ru/LmG3zjlCWEPYml
http://joxi.ru/bmoOwvGuzgYWmy

Oleg
14.03.2017
07:39:17
ага, что не работает. ?
Да да. Я уже озадачивался. У меня хотспот

Evgeny
14.03.2017
07:42:51
Да да. Я уже озадачивался. У меня хотспот
Если бы это работало, это бы ломало все принципы https

Возможно в новых редакциях подумают про редиркт без варнингов в tls но пока только с варнингом

Oleg
14.03.2017
07:44:23
Варнинг для клиента равносильно что не работает

Snake
14.03.2017
07:44:36
У микротика есть серьификат фстек
Нет. важен, если работаете с 152-ФЗ

Evgeny
14.03.2017
07:44:59
Варнинг для клиента равносильно что не работает
Я понимаю это) но это проблема не микротика

Snake
14.03.2017
07:45:18
Погуглил и ответа не нашел на официальном форуме, простая плюшка которой почему то нет.
Вы задачи-то опишите для начала. Зачем вам редирект с 80 на 443?

Snake
14.03.2017
07:46:15
Ну если нужно редиректить с 80 порта, проблем нет. А вот если с 443, то эксепшен без вариантов

Snake
14.03.2017
07:47:01
Только наоборот похоже, с 443 на 433/80
Неа. Редирект это подмена ip/домена. А подмена - это эксепшен без вариантов

Evgeny
14.03.2017
07:47:45
ну да, let's encrypt вполне решает
Если оси клиентов новые. А так да, самое оно

Alexander
14.03.2017
07:47:50
Подскажите, почему могут отваливаться l2tp сессии с виндовых клиентов? ipsec правила стандартные, комбинации протоколов все уже перепробовал ><

Snake
14.03.2017
07:48:08
Но если на микроте не включать https, то можно редиректить куда угодно. но перехватывать будет только 80

Google
Alexander
14.03.2017
07:48:53
рандомно

может через пару минут, может больше

но в основном через пару минут

Snake
14.03.2017
07:49:48
Версия прошивки? Клиентов сколько? Они все за одним NAT сидят?

Alexander
14.03.2017
07:50:10
CHR 6.38.5 клиенты по миру раскиданы

Snake
14.03.2017
07:50:55
а у клиентов часом l2tp дефолт-раутом не становится?

Alexander
14.03.2017
07:51:25
нет, отключаем сразу при настройке

копчиком чую что в ipsec проблема, но где именно понять не могу

Snake
14.03.2017
07:52:17
кипаливы на стороне микротика включены?

ну отключите ipsec да проверьте

Alexander
14.03.2017
07:52:39
да 30 по дефолту

Alexander
14.03.2017
07:53:58




Snake
14.03.2017
07:55:49
без ipsec попробуйте для начала

Alexander
14.03.2017
07:56:12
пробую, держится пока 20 мин. сессия

а если более чем один за НАТом какие еще решения есть для подключения удаленщиков?

Snake
14.03.2017
08:02:04
а если более чем один за НАТом какие еще решения есть для подключения удаленщиков?
микрот вроде в последних версиях починил траблу с NAT, но я не проверял

Gleb
14.03.2017
08:02:48
что за трабла?*\

Snake
14.03.2017
08:04:31
что за трабла?*\
с NAT-T. Микрот не умел опознавать разных клиентов, сидящих за одним NAT-адресом, в итоге sa разваливались

Google
Evgeny
14.03.2017
08:45:05
Snake
14.03.2017
08:49:22
а настоящий Site2Site туннель не поднять в этой ситуации?
На хабре был мануал по чистому ipsec для roadwarriors, но я чёт не уверен, что оно получится на микроте

Evgeny
14.03.2017
08:50:24
На хабре был мануал по чистому ipsec для roadwarriors, но я чёт не уверен, что оно получится на микроте
я то пишу, про то, что если по "ту сторону" аж 20 килиентов, то это похоже на доп офис, и вроде как резоннее делать настоящуюю связность, а не городить для каждого из них VPN

Snake
14.03.2017
08:50:54
Но тут скорее ситуация когда, например, клиенты сидят за натом какого-нибудь ОПСОСа или крупного ШПД

Evgeny
14.03.2017
08:51:54
хотя может я не верно понял сообщения, не в 100% внимательность сегодня читаю

Snake
14.03.2017
08:51:57
там нарваться на общий ип - раз плнуть

Evgeny
14.03.2017
08:52:17
там нарваться на общий ип - раз плнуть
это да =) ну как бы и в случае с впн он тоже мешать может

там нарваться на общий ип - раз плнуть
топик стартер пропал, узнать бы у него )

Admin
ERROR: S client not available

Alex
14.03.2017
08:54:14
На хабре был мануал по чистому ipsec для roadwarriors, но я чёт не уверен, что оно получится на микроте
Юзаем для удаленного доступа в сеть с гаджетов и буков. Все отлично. ?

Alexander
14.03.2017
08:57:00
а настоящий Site2Site туннель не поднять в этой ситуации?
в основном филиалы так и подключаю. но есть удаленные уголки, где наши юзеры сидят на птичьих правах в чужой сетке, к роутерам доступа нет (

перевел на пптп пока. все работает. но блин с голой жопой неуютно как то

Alexander
14.03.2017
08:58:30
а в промежуток свою железку не воткнуть?
железки там будут, но позже, а сеть нужна вчера )

Alseg
14.03.2017
09:08:22
Подскажите я чот в простой кейс завтыкал. Нужно чтобы пакетики от определенного хоста вылетали через определенный белый IP. На интерфейсе в провайдера - несколько айпи из одной подсети висят.

Щас я сделал мангалом и добавил маршрут тот же самый, но с pref-src=IP

Но оно не работает

Google
Snake
14.03.2017
09:09:29
так src-nat ж

Кирилл
14.03.2017
09:09:37
в нате сорц айпи хоста и натить в айпи?

Alseg
14.03.2017
09:10:00
хммм

[DestRoYeR]
14.03.2017
09:10:08
Привет. Подскажите по такому моменту: есть около 1000 конфигов одного и того же тика Мне б чем-нибудь проанализировать их, дабы понять что глобально в конфиге когда менялось Есть мысли, как это сделать?

Alseg
14.03.2017
09:10:12
а чо не касаясь ната тут никак?

Snake
14.03.2017
09:10:30
а заччем мангл? если аплинк один, делаете src-nat правило с src-address и в какой ip натить. тыкаете его перед основным nat-правилом

Alseg
14.03.2017
09:11:49
Snake
14.03.2017
09:12:03
ну да

Alseg
14.03.2017
09:12:56
Щаз попробую, спс

Snake
14.03.2017
09:16:46
а грузить можно ансиблом

Alseg
14.03.2017
09:18:24
ip firewall nat add place-before=0 chain=srcnat src-address-list="listname" dst-address-list=!"reserved networks" action=masquerade ???

Snake
14.03.2017
09:19:04
не маскарад а src-nat

Alseg
14.03.2017
09:19:35
стоп, ну а вдруг я хочу маскарадить из под определенного айпи?

Snake
14.03.2017
09:19:41
и емнип там же out-ip

Ээ... маскарадинг это почти src-nat

только маскарадинг ориентируется на интерфейс

а src-nat на ip

Alseg
14.03.2017
09:20:28
понял, пробую



где out-ip?

Страница 758 из 3964