@linkmeup_chat

Страница 848 из 1252
Leonid
27.04.2018
14:51:13
Тут подсказывают, что мы забыли знаменательную дату! Вчера исполнилось 20 лет с момента срабатывания вируса, по сравнению с которым эти ваши ванакраи детский лепет. 20 лет отметил великий и ужасный уничтожитель биосов, стиратель данных и просто продукт гения, положившего на лопатки около полумиллиона машин. Я сначала подумал это про win98 ?

Evgenii
27.04.2018
15:50:56
Ребят вопрос, в IPSec, каким-то образом сравниваются сетки которые указываются в crypto-map с обоих сторон?

Как-то я упустил этот момент, либо забыл

Mihail
27.04.2018
15:52:25
В аксес листах же

Google
Evgenii
27.04.2018
15:53:00
Ну они при установлении Phase 2 передаются друг другу и сравниваются?

Чтоб зеркальные были

Mihail
27.04.2018
15:54:09
Ну матчиться аксесс лист и заворачивает траффик в тунель когда попадает под крипто мапу

Evgenii
27.04.2018
15:54:23
Миша ты не понял

Ivan
27.04.2018
15:54:42
2 фаза, передача id идёт proposed local-ip remote-ip

потом сравнение пропозала и локального селектора

Leonid
27.04.2018
15:57:39
Чтоб зеркальные были
Если обычный цисковский, в народе именуемый "полиси бэйзед" то да. Если роут бэйзд, то не должны совпадать сетки. Мб с vti не надо, но точно как это у циски не знаю

Ivan
27.04.2018
15:57:41
это стандартный криптомаповый, насчет route-based(VTI) там обычно проще, не дебажил давно, в селекторах вайлдкард сети вроде бы емнип

RoNALd0
27.04.2018
15:58:51


Ivan
27.04.2018
15:59:20
ну не то чтобы не должны, просто там нули могут быть в селекторах, в роут бейхед впне можно обычно указать traffic selector явно, если на другом конце хост настроен для policy-based

Евгений
27.04.2018
16:13:09
6пин и psu подключил же?

Evgenii
27.04.2018
16:13:18
2 фаза, передача id идёт proposed local-ip remote-ip
А почему ip? В ACL то целые сетки указываем для cryptomap

Google
Ivan
27.04.2018
16:17:04
там и будет подсеть

Evgenii
27.04.2018
16:39:55
Я понял. Как-то упустил этот момент. Знал что соответствовать должны в acl-based, но не подумал, или забыл, что обменяться должны, чтоб сравнить... над как-нибудь повторить тему)

Anton
27.04.2018
17:12:43
раз уж про ипсек разговор. кто нить поднимал криптомапу на loopback?

всмысле вешал на лупбек интерфейс , на циске

Dmitry
27.04.2018
17:31:12
Просядет проц, но работать будет

Anton
27.04.2018
17:31:47
секретную?

чёт не пашет вот

Dmitry
27.04.2018
17:32:07
секретную?
Беспонтовую!

Leonid
27.04.2018
17:32:42
секретную?
Ip fight-club loopback0 :)

Anton
27.04.2018
17:33:45
туннель поднимается, с роутера шифрованные пакетики уходят обратно возвращаются, но не хотят попадать в свой врф, остаюстя в глобале и куда то улетают в соотвествии с глобал таблицей

Dmitry
27.04.2018
17:33:49
Ip fight-club loopback0 :)
Ip suck my loopback ;)

Anton
27.04.2018
17:34:05
теже самые команды на туннеле и всё пашет

теже самые команды на туннеле и всё пашет
всмысле на туннельном интерфейсе

с rri пробовал, тоже самое

Dmitry
27.04.2018
17:38:25
Лупбак софтварная сущность,

Отсюда плясать надо

Anton
27.04.2018
17:40:33
а туннели типа нет?

в ипсеке есть что нить не софтварное вообще? )

Google
Anton
27.04.2018
17:41:28
если только акселираторы какие нить

Dmitry
27.04.2018
17:43:32
а туннели типа нет?
Как это нет? Есть конечно. Витя, на лупбеке, анамберед. Солюшен кейс. Абсолютли.

Витя анамберед, лупбеке намберед, офкос. Сори, первая фраза плохо читалась.

Anton
27.04.2018
17:45:59
по существу есть че?

Dmitry
27.04.2018
17:47:23
Unnumbered vti - lmgitfoyou

Anton
27.04.2018
17:48:15
мне этотне подходит

Dmitry
27.04.2018
17:48:47
Ролбек ту тэзэ

Anton
27.04.2018
17:48:57
на лупбеке можно поднять или нет?

Dmitry
27.04.2018
17:49:20
Сорян, утомил.

Anton
27.04.2018
18:01:07
тз примерно такое. поднять ещё один ипсек между циско роутером и асашкой при условии, что между ними уже поднят ипсек

Nikolay
27.04.2018
19:11:07
лупбека то в цефе нет

Nikolay
27.04.2018
19:11:15
поэтому его надо отключать

Anton
27.04.2018
19:16:42
хм, попробую

просто странно, в дампе вижу , что когда пингую, шифрованный реквест уходит, шифрованный реплай возвращается, но попадает не в тот интерфейс в который надо

Nikolay
27.04.2018
19:20:58
хм, попробую
Лул шутка жи

Anton
27.04.2018
19:21:48
ну я чет настока щас заморочен на этой хрене, что юмора уже не ощущаю )

Nikolay
27.04.2018
19:22:05
Цеф на железке ваще не вырубай никогда

Ты шо

Anton
27.04.2018
19:23:20
ну это пока тестовая среда, просто понять в чём трабл. если в этом, хотя бы можно успокоится и искать другие варианты

Google
Daedrick
27.04.2018
20:02:44
Доброго вечера

Andrey
27.04.2018
20:04:40


Innokentiy
27.04.2018
20:05:11
он неактивен

напротив него А нету

Andrey
27.04.2018
20:09:36
Да, я заметил.А что может помешать ему таковым стать?

Yaroslav
27.04.2018
20:11:05
На интерфейсах маска /31

Andrey
27.04.2018
20:14:17
Это поинт ту поинт, причем он тут?)

Yaroslav
27.04.2018
20:15:19
А он точно поинт ту поинт? Статические маршруты через второй интерфейс тоже неактивны.

Admin
ERROR: S client not available

Innokentiy
27.04.2018
20:16:22
микротик не может вроде в коннектед /31

Sergey
27.04.2018
20:16:23
Тик же, вроде, /31 не умеет?

Ivan
27.04.2018
20:18:13
Тик же, вроде, /31 не умеет?
Без вроде. Не умеет.

Sergey
27.04.2018
20:19:16
Herman
27.04.2018
20:20:16
У меня бывает что с самого тика не все сети видит... А с хостов за тиком видит. По тому что не всегда в консоли он правильно ищет указанный ip.

Надо пробовать либо через tool ping

С указанием интерфейса где искать

Липо опять же за тиком на хостах.

Еще я бывает забываю указать в firewall что бы новые сети не натило...

Без вроде. Не умеет.
А в последних апдейтах разве не починили?

Google
Herman
27.04.2018
20:24:51
ни
Честно говоря, не знаю хорошо это или плохо. Не вижу пока что идей на счет кейса с такой нуждой)

Herman
27.04.2018
20:25:58
Обычно в gre пишу /30

Так и живём)

Им просто никто не дал почитать RFC 3021
Я не читал( да и не читаю, но чувствую что скоро придётся, так как иногда метод тыка не всегда отрабатывает...

Ivan
27.04.2018
20:28:19
У меня инженеры такие: - За каким хером ты это сделал? - Ну так раньше так делал и на практике работало! - Ты хоть понимаешь, что это и как оно работает? - Нет. Но работает же!

И хер поспоришь

Herman
27.04.2018
20:29:19
И хер поспоришь
Я вырвал такого же плана сегодня с хабра.

Herman
27.04.2018
20:29:48
?
H K: Я часто вижу, как «Инженеры», настраивая обычный NAT, вместо dst-nat используют netmap или same вместо srcnat. Работать конечно будет, но это не значит, что это правильно.

Вот чего б и нет?)

Работает же)

Ivan
27.04.2018
20:30:22
хабр еще не до конца скатился до уровня “Смотрите, я завязал шнурки правильно! Сейчас расскажу как!”?

Herman
27.04.2018
20:30:51
Прочёл кстати только что о RFC 3021

Herman
27.04.2018
20:31:02
Помню лаба была в универе

На виртуальном цископодобном софте

Не помню как оно называлось.

Страница 848 из 1252