@MikrotikRu

Страница 899 из 3964
Alexander
11.04.2017
04:34:03




Google
Maxim ??
11.04.2017
04:35:08
если шифрование не важно - юзай или pptp или голый l2tp

без ipsec

А если у тебя статика на всех филиалах, то можно подумать о gre тунеле

Alexander
11.04.2017
04:36:08
шифрование желательно. также пробовал gre+ipsec вроде нормально работает, но опыта не особо много, поэтому хочется не прогадать чтобы потом не перелопачивать все )

то есть gre будет лучшим вариантом в данном случае?

Kirill
11.04.2017
04:40:29
Alexander
11.04.2017
04:40:56
Лучшим будет l2tp+ipsec
ospf не работает, насколько я знаю

Kirill
11.04.2017
04:41:11
Alexander
11.04.2017
04:51:07
c l2tp+ipsec скорость тоже сурово рубит



хотя с tcp ок все

Gleb
11.04.2017
04:54:59
юдп тест без указания скорости и проверки потерь особо ничего не значит

Kirill
11.04.2017
05:03:18
c l2tp+ipsec скорость тоже сурово рубит
Отлично там все работает

Google
Alexander
11.04.2017
05:04:25
юдп тест без указания скорости и проверки потерь особо ничего не значит
спасибо. попробовал указать скорость - пошло веселее

Gleb
11.04.2017
05:11:19
смысл работы юдп теста такой, типа ты указываешь с какой скоростью отправляешь и соответсвенно с какой скоростью принимаешь и потом оно проверят всё ли дошло

в iperf так же

Дивер
11.04.2017
05:31:43
А не с одной стороны?

вроде же только у "сервера" должен быть белый

Andrei
11.04.2017
05:32:31
Нет

Дивер
11.04.2017
05:32:52
ЕоИП плох тем, что это выдумка микрота. На цисках не реализовать.

Gleb
11.04.2017
05:33:55
ЕоИП плох тем, что это выдумка микрота. На цисках не реализовать.
и хорошо у вас микротиковский ипсек с циской работает?

Andrei
11.04.2017
05:34:00
ЕоИП плох тем, что это выдумка микрота. На цисках не реализовать.
Можно сделать gre over ipsec но с mtu надо помудрить

Дивер
11.04.2017
05:34:18
мы пробовали разные каналы, но остановились на gre+ipsec

Дивер
11.04.2017
05:36:36
Actual MTU 1426

Andrei
11.04.2017
05:36:44
Actual MTU 1426
Ну в общем понятно, ну да можно и так, по сути не важно что over чего угодно, инкапсуляция это все с вытекающими.

Gleb
11.04.2017
05:38:19
Лет 5 работал, 2811 на rb2011
и параллельно к 2811 еще один 2811 можно подключить?

Google
Andrei
11.04.2017
05:38:47
А в чем проблема просветитель?

Просчетите?

Т9 замучал

Просветите в чем грабли?

Дивер
11.04.2017
05:40:43
Andrei
11.04.2017
05:41:06
EoIP + IPSec в микротика делается за секунд 20

На GRE + IPsec уйдет гараздо больше

Еще надо понимать что ipsec надо строить на внешних ip и для протокола gre

Короче мелкий геморрой, взрывающий мозг

Kirill
11.04.2017
05:49:30
EoIP + IPSec в микротика делается за секунд 20
Вот такую штуку тоже делал, вообще мигом

Andrei
11.04.2017
05:50:49
Огромный плюс cisco это его дебаг логи, микротам до этого очень далеко

Kirill
11.04.2017
05:51:47
Огромный плюс cisco это его дебаг логи, микротам до этого очень далеко
Зато с ними постигается жопное чувство и развивается, а потом стоит только взглянуть на железку, положить на нее руку послушать и вынести диагноз , но это годы годы постижения уровня дзень)

Andrei
11.04.2017
05:52:20
?

Многое что постигается годами

Evgeniy
11.04.2017
06:48:12
На GRE + IPsec уйдет гараздо больше
можно узнать почему? при создании туннеля указываешь PSK - готово. политики или что там надо для ipsec сами создадутся

я просто для себя на таком варианте остановился, но еще не делал

Alexander
11.04.2017
06:54:00
можно узнать почему? при создании туннеля указываешь PSK - готово. политики или что там надо для ipsec сами создадутся
у меня сейчас 4 точки так подключены. Тоже склоняюсь к этому варианту но пока в процессе поиска, стараюсь себя переубедить что l2tp лучше

Evgeniy
11.04.2017
06:56:57
есть какие-то проблемы? что-то не устраивает?

Alexander
11.04.2017
06:58:33
Пока все ок. по туннелю бегает ospf, аптайм месяц почти

Google
Alexander
11.04.2017
07:01:49
Какой плюс у л2тп по отношению к гре кроме отсутствия необходимости белых ip?

Sergey [BHE3AnHO]
11.04.2017
07:05:16
Вы впн с роутингом хотите сравнить

Alexander
11.04.2017
07:06:36
Нет я хочу сравнить реализацию туннелей

Andrei
11.04.2017
07:06:54
можно узнать почему? при создании туннеля указываешь PSK - готово. политики или что там надо для ipsec сами создадутся
Насколько помню, при создании gre нет вкладки ipsec password как в EoIP, и надо руками создавать ipsec

Andrei
11.04.2017
07:10:08
Есть
Ну да появилась, раньше не было, ну тогда по сути почти нет разницы

Sergey [BHE3AnHO]
11.04.2017
07:11:28
Нет я хочу сравнить реализацию туннелей
Тогда только оверхед сравнивать, да

Admin
ERROR: S client not available

Alexander
11.04.2017
07:13:21
Спасибо

Alex
11.04.2017
07:17:17
На GRE + IPsec уйдет гараздо больше
А чем он по настройке ипсека отличается от еоипа?

Andrei
11.04.2017
07:17:40
Сейчас ничем

Andrei
11.04.2017
07:21:10
Так-то у МТ тоже есть дебаг-логи
Пародия это а не логи, и дело не в микротике, а в опенсорц пакетах

Тот кто видел дебаг логи cisco к примеру ipsec, тот нервно курит при виде логов микротика

Попробуйте отдебажить неверную длину ключа в ipsec по логам микротика

Google
Kirill
11.04.2017
07:44:12
Попробуйте отдебажить неверную длину ключа в ipsec по логам микротика
легко, даже дэбаг включать ненадо он эту ошибку показывает сразу в локах =)) как "mismatch key length"

причём он напишет сколько стоит на пире и сколько стоит у вас

будте проще, если вы знаетет технологию и как это технология работает, то неважно как выглядет дэбаг. Суть дэбага вы уловите сразу.

Andrei
11.04.2017
07:47:35
легко, даже дэбаг включать ненадо он эту ошибку показывает сразу в локах =)) как "mismatch key length"
Не вижу смысла что-то доказывать, поглядите сперва их, как там отображаются фазы соедения, обмен ключами, обмен алгоритмами.

Kirill
11.04.2017
07:48:58
Не вижу смысла что-то доказывать, поглядите сперва их, как там отображаются фазы соедения, обмен ключами, обмен алгоритмами.
я думаю что если бы тут сидел либитель junOS или ещё чего, он бы также доказывал со слюной, что дэбаг везде плохой кроме junOS

Andrei
11.04.2017
07:49:18
Все просто когда с двух сторон одинаковое оборудование

Kirill
11.04.2017
07:51:04
Все просто когда с двух сторон одинаковое оборудование
согласен, но ведь что вам мешает включить дебаг не на микротике

Andrei
11.04.2017
07:52:16
согласен, но ведь что вам мешает включить дебаг не на микротике
Никто, я о том что они менее информативны, ну ладно длина ключа не сошлась прочитали, а где какая?

Kirill
11.04.2017
07:52:49
вы получите примерно вот такую строку

ipsec, error key length mismatched, mine:256 peer:128

что тут непонятного?

Andrei
11.04.2017
07:53:37


Kirill
11.04.2017
07:54:38
я непонимаю что вы пытаетесь доказать?

не кто же не говорит что микротик лучше циски

всем и так всё понятно

Andrei
11.04.2017
07:55:28
вы получите примерно вот такую строку
Кирилл давайте тему закроем, ибо МТ мериться с Cisco не уместно, разные ниши

Andrei
11.04.2017
07:57:16
Мое мнение что логи лучше у cisco, ваше мнение другое, оно имеет право на существование. Это для меня не принципиально.

Evgeny
11.04.2017
08:03:51
Эх, вот если б за эти вот айписешные новые логи у циски не приходилось бы несколько лямов платить...

Kirill
11.04.2017
08:05:04
Мое мнение что логи лучше у cisco, ваше мнение другое, оно имеет право на существование. Это для меня не принципиально.
я не говорю, что они лучше я говорю что для меня не имеет значения какой дэбаг читать.

Evgeny
11.04.2017
08:05:35
А мнение, что дебаг айписека на микротике — это как поход в валгалу, особенно когда рядом есть десяток другой уже работающих туннелей — имхо годное и правдивое

Страница 899 из 3964