DMT
У меня в офисе первая подсеть. В нём впн сервер. А у людей дома на роутерах тоже первая подсеть. Я хочу дать им микрот чтоб они ему в eth1 дали свой инет. И между этими микротами впн. Но маршрутизация не работает когда и там и там 1 подсеть
DMT
Пол ночи гуглил ничего не нашел
DMT
Не дают)
DMT
И таких я думаю будет много
DMT
Я пробовал маркировать впн и нетмапом подменять адреса, но что то не получилось
Dmitry
и хорошо, потому что будет больно - тем более в случае массового внедрения
Sergey
меняйте сеть в офисе, съежайте с 192.168.x.x/16, все намного упростится, в случае с удаленными клиентами
Zillah
теперь смотрите, что маршрут принимается фильтрами прежде чем реджектится все отсальное и еще есть вопрос - используется какой-либо IGP ?
С фильтрами все в порядке, в приведенном скрине он матчится... никаких других протоколов дин маршрутизации больше не настроено. После манипуляций с фильтром: action: log/accept и _принудительным_ рефрешем пиров, маршрут подтянулся. 😳 Кстати заметил еще одну особенность, если задизаблить фильтр(конкретную строчку), маршрут тут же пропадает, если включить обратно, то не появляется без принудительного рефреша пира(для чистоты экскримента ждал полчаса)... Сложно как то все. 🙈 С OSPF так же?
Anonymous
почему винда 10тка может не подключатся к л2тп серверу ?
Anonymous
когда остальные винды подрубаются без проблем к нему же
Anonymous
с теми же реквищитами
Nickolay
Не помогло
на бридже pvid укажите с того влана с которого настраиваете.
Sergey
Dmitry
С фильтрами все в порядке, в приведенном скрине он матчится... никаких других протоколов дин маршрутизации больше не настроено. После манипуляций с фильтром: action: log/accept и _принудительным_ рефрешем пиров, маршрут подтянулся. 😳 Кстати заметил еще одну особенность, если задизаблить фильтр(конкретную строчку), маршрут тут же пропадает, если включить обратно, то не появляется без принудительного рефреша пира(для чистоты экскримента ждал полчаса)... Сложно как то все. 🙈 С OSPF так же?
я бы не сказал, что сложно и я не супер знаток BGP, но ИМХО: - поведение такое же как у любого маршрутизатора с софтовым bgp-демоном ala quagga; - у цисок тоже не сразу применяются изменения, при редактировании route-map-ов - нужно дергать пиров; - с любыми мультивендорными решениями будут такие тонкости; - routing filter для BGP - в MT это темная магия. - с OSPF - все нормально, даже с routing filter
Иван
кто то блочил рекламу ютуба через днс сервер? не выходит что то https://i.imgur.com/5YR6ZOR.png https://i.imgur.com/mv6r6q7.png
Moneron 🇷🇺
3дес для хр нужен был. Десятка аес-ом шифрует. Но в любом случае, включать дебаг и смотреть, чего и где не хватает
Anonymous
я айписек настраивал не руками, просто в л2тп укащал ключ
Sergey
а не 10 подключается?
Anonymous
а не 10 подключается?
нет, я к тому что только на одном компе с 10 ткой такие проблемы. на остальных все норм
Dmitry
это где
примерно так: /ip ipsec profile set [ find default=yes ] dh-group=modp2048,modp1024 dpd-interval=2m dpd-maximum-failures=5 enc-algorithm=aes-128,3des hash-algorithm=sha1 lifetime=1d name=default \ nat-traversal=yes proposal-check=obey /ip ipsec proposal set [ find default=yes ] auth-algorithms=sha1 disabled=no enc-algorithms=aes-256-cbc,aes-192-cbc,aes-128-cbc,3des lifetime=30m name=default pfs-group=modp1024
Dmitry
Винда в pfs умеет? Для макоси, точно знаю, нужно пфс выключать
pfs - согласуется к момент во время подъема IPSEC; винда умеет, если включить политикой - в default, мне кажется нет
Sergey
другие 10-ки?
Dmitry
так а почему другие винды конектятся без этих шаманств. тут дело в винде
я как-то писал, что windows 10 бывают несколько разными в зависимости от сборки и да, вам ответили проще всего включить на MT: /system logging add topics=ipsec,!debug и смотреть что реально происходит, а не гадать на кофейной гуще в чате, с просьбой объяснить: "почему у меня работает"
Dmitry
Спасибо, это решение мне досталось по наследству, в планах как раз перелезть на OSPF.
если есть BGP -то оно не просто так, посмотрите внимательно, а лучше предварительно соберите в любом эмуляторе
Anonymous
как то не особо информативно
Zillah
если есть BGP -то оно не просто так, посмотрите внимательно, а лучше предварительно соберите в любом эмуляторе
Предыдущий одмин тренировался на котятах: файловер тунелей, дин маршрутизация(зоопарк из EIGRP, OSPF, BGP), вот разгребаю... В данном случае R1 - голова, R2 - один десятков из доп офисов, думаю OSPF лучше будет смотреться, особенно в конфигурациях когда некоторые региональные ДО имеют резерв в голову через друг друга. 😳
Dmitry
как то не особо информативно
как раз информативно: no suitable proposal found - добавьте 3des
Anonymous
Anonymous
pfs - согласуется к момент во время подъема IPSEC; винда умеет, если включить политикой - в default, мне кажется нет
а не знаешь где в винде указывать какой тип шифрования и тип авторизации
Dmitry
а не знаешь где в винде указывать какой тип шифрования и тип авторизации
точно не знаю, но это есть в: а) в настройках windows defender б) mmc / Управление политики безопасности IP / Монитор политики безопасности IP но там как-то все странно ...
Евгений
Коллеги помогите побороть проблему. Необходимо сделать коммутация между 2мя микротиками по L2 на одном из приборов есть DHCP. Сделал L2TP настроил EOIP на адресах VPN L2tp, EOIP тунель работает. На стороне микротика с DHCP делаю бридж в него добавляю интерфейс EOIP и вешаю DHCP на бридж, на второй стороне так же делаю бридж в корорый физ интерфейс и интерфейс EOIP. Если сделать DHCP клиента на бридж но 2м микротике то он получает адрес от DHCP сервера, все хорошо, а вот на физ интерфейсе ни чего не происходит, подключеный в него ПК IP с первого микротика не получает. Что не так делаю, куда копать? Мне нужна именно коммутация, маршрутизация не подойдет.
Sergey
недавно такое делал, все работало, только туннель был ipip, остальное все как у вас
Александр
Добрый день. Прошу помощи в следующем вопросе: 1) имеется BGP роутер к которому подключены 3 uplinka (все Full View) 2) к этому же роутеру подключены 2 downlink так же по BGP, которые получают только default-originate. 3) Один downlink анонсирует свою AS и свой блок IP адресов, которые ретранслируются в uplink. Задача: Клиента со своей AS (из пункта 3) заставить работать через один конкретный uplink. В случае недоступности которого, что бы задействовались оставшиеся uplink'и. Входящий трафик к клиенту предполагается направить через нужный аплинк средствами bgp community. Как реализовать маршрутизацию исходящего от клиента трафика на определенный uplink, с возможностью резервирования? Policy Based Routing приходит на ум, но в роутере нет поддержки IP SLA + TRACK.
Александр
мы сейчас точно о микротик говорим? причем тут SLA и трэк ?
если это сможет сделать микротик, заведём на микротике.
Александр
мы сейчас точно о микротик говорим? причем тут SLA и трэк ?
Принципиально, как можно выделить определенную AS на одного uplink'a, с резервированием
Dmitry
если это сможет сделать микротик, заведём на микротике.
в предложенной Вами, средствами маршрутизации никак. в реальном мире очень сложно и клиенту придется принять full-view
Moneron 🇷🇺
Pbr можно
Dmitry
Pbr можно
да, тут не понятно на чем ;) то cisco, то mirotik
Александр
Pbr можно
Как на PBR сделать с резервированием next-hop ?
Moneron 🇷🇺
Несколько роутов с разными distance
Dmitry
Несколько роутов с разными distance
эммм ... у него несколько full-view от разных операторов и непонятно приходит от оператора дефолт вместе с full-view или нет
Moneron 🇷🇺
Ручками дефолты нарисовать ради такого кейса
Александр
Несколько роутов с разными distance
а что является критерием перехода на шлюз с большим distance ? если eth линк не упадёт, directly connected останется активной записью в таблице маршрутизации
Dmitry
из коробки еще есть check-gateway - но ставить работоспособность клиента в зависимость от двух потерянных icmp, я бы не стал
Евгений
https://t.me/mikrotikclub/164215
Сделал BCP на 1 микротики профиль PPP в него локальный бридж и на бридже адрес 10.200.0.1 на клиенте так же профиль ppp на локальный бридж с адресом 10.200.0.2. Все хорошо при коннекте L2tp добавляет в бридж - пинги ходят с 10.200.0.1 на 10.200.0.2 и на том все - HDCP с 10.200.0.1 не получает на клиента, сеть за 10.200.0.1 с 10.200.0.2 не доступна, например пинга с клиента в сеть на 10.200.0.100 нет, что не дочитал?
Anonymous
Есть возможно сделать впн только на один ресурс и чтобы весь остальной трафик шел как обычно?
Cumberbatch
а через web proxy?
Зачем? Вам выше рабочую схему предложили
Anonymous
Зачем? Вам выше рабочую схему предложили
зачем сам не знаю, видимо не понимаю что-то. А какой именно впн лучше выбрать?
Anonymous
Нужно сделать тоже самое, что делает впн расширение в хроме. Я думал достаточно сделать маршрут от меня до их сервера и маршрут от сервера до нужного ресурса. Или так не сработает..?
Bomberman
ВПН до хоста или VPS (VDS) c разрешенными ресурсами
Anonymous
ВПН до хоста или VPS (VDS) c разрешенными ресурсами
Короче чушь это. Проще использовать обычные расширения
Bomberman
Короче чушь это. Проще использовать обычные расширения
для целой конторы - плагинов не наставишь на все компы
Anonymous
Просто хотел разобраться как лучше.Ну как вариант через овпн попробовать, но чую сдохнет роутер от нагрузки
Anonymous
Всем привет! Скажите пожалуйста проблема появилась с сетью, мой комп видит других компов, но другие не видят меня, обновил драйвера, отключил антивирус, брандмауэр, в службе включил все службы, где копать не подскажите?
Anonymous
Спасибо заранее