Cumberbatch
Да
Anonymous
А что почитать не подскажите а то не выходит у меня конект облачного и домашнего.
Anonymous
так сказать сделать домашний клиентом облачного:)
Nickolay
А что почитать не подскажите а то не выходит у меня конект облачного и домашнего.
читайте презентацию Никиты Тарикина на МУМ 2019 в Москве
Dark
читайте презентацию Никиты Тарикина на МУМ 2019 в Москве
Поддерживаю. Отличная презентация, я даже ее распечатал, все 186 страниц, если точно следовать ей, то ошибиться сложно и все заводится "из коробки".
Anonymous
спасибо поищу, а может ссылка есть?
Максим
спасибо поищу, а может ссылка есть?
https://mum.mikrotik.com/2019/RUM/agenda/EN
Дима
Добрый день всем. Подскажите, существует ли возможность настроить роутер так, чтобы при падении основного интернет канала он переключался на резервный? Это вообще возможно на микротах?
Anonymous
СПС пошел грызть так сказать гранит....😁
Максим
СПС пошел грызть так сказать гранит....😁
Это не гранит, это весёлая презентация загорелого чувака в пляжных шмотках
Дима
Инет заходит по pppoe на обоих провайдерах
Anonymous
😁
Дима
Спасибище)
Dark
СПС пошел грызть так сказать гранит....😁
Я по ней делал, так что проверил на практике. Все работает, главное не налагать в сертах и в isec. Да и советую распечатать, удобнее будет, легче воспринимается.
Nickolay
СПС пошел грызть так сказать гранит....😁
Посмотрите, будут вопросы пишите, помогу чем смогу ))
Alex RnD
Добрый день ткните носом где почитать, соединил два мокротика по vpn как настроить что бы был доступ к пк из локалки 1 микротика к ПК в локалке 2 и наоборот соотвественно
Stanislav
А что за VPN у Вас?
Alex RnD
PPTP
Stanislav
Трафик между локальными адресами микротиков уже ходит?
Alex RnD
Между роутерами ходит
Stanislav
А на вкладочке IP Firewall NAT добавлено правило в духе chain:srcnat / out interface:pptp-out1 / action:masquerade ???
Stanislav
Не нужен src nat. Идея так себе
Да, перепроверил, действительно не нужен.
Stanislav
Хотя старые соединения работают, новые уже не устанавливаются, если это правило отключить.
Cumberbatch
Хотя старые соединения работают, новые уже не устанавливаются, если это правило отключить.
Добавить vpn с двух сторон в интерфейс лист LAN ну и вы профилях на сервере для впн клиентов маршруты прописать для сетей за клиентами.
Stanislav
Ну в моём случае (не site-to-site) работает и так, а вот человеку возможно поможет.
Stanislav
Лично у меня другая проблема... l2tp/ipsec. Вот с ней пока не вышло справиться...
Stanislav
Не выходит настроить подключение Микротика в качестве l2tp/ipsec-клиента к серверу RRaS на базе Windows Server 2012 R2. Сервер имеет белый ip-адрес, не находится ни за каким NAT. На микротике изначально пробовал настроить по аналогии с pptp (который кстати, отлично работает), ноне вышло. Пытается установить соединение и через несколько секунд разрывает его. Есть какие-то подводные камни? Заранее спасибо. PS: другие девайсы-клиенты (windows/android/ios) отлично коннектятся через l2tp/ipsec.
Albert
Всем привет. Коллеги стоит ли на это обращать внимание? Подключен обычный ПК. О каком КЗ идет речь?
Геннадий
Сработал зк по пое
Геннадий
Лучше отключть авто
Pasha
warn
Innokentiy
/warn
Nickolay
Всем привет. Коллеги стоит ли на это обращать внимание? Подключен обычный ПК. О каком КЗ идет речь?
poe лучше отключать, если не используется, я ловил ужасный глюк, когда микротик выключал порт в который был подключен длинк 48 портовый.
Albert
Ок. Буду отключать тогда)
Stanislav
Логи смотреть. IPSec,!debag выставить и смотреть
Посмотрел... Вылетало: vpn_server_ip_address fatal NO-PROPOSAL-CHOSEN notify message , phase1 should be deleted Устранил это создав огромную конструкцию в разделе ip/ipsec, всё как для site-to-site ipsec. Появилась другая ошибка... Стало вылетать: vpn_server_ip_address fatal INVALID-ID-INFORMATION notify message , phase1 should be deleted Эту пока не поборол.
Виктор
Словил, сегодня, интересный глюк. CRS354, по некоторым интерфейсам трафик перестал ходить. Вот просто нет ничего. Интерфейс раннинг, а трафика нет. И оборудование за интерфейсом не в сети. Единственное, за что можно зацепиться, это то, что Winbox был открыт, всю ночь, с этим свитчом Чот мне кажется, он греется. System - health показывает температуру 63 градуса. Я погуглил, по разным данным, рабочая температура этого чипа до 65 или до 70 градусов. Вентиляторы крутятся на полную, 7900 почти. Надо что-то придумать с охлаждением...
Виктор
вланы удалось победить?
Да, я же, вроде, писал
Nickolay
Да, я же, вроде, писал
а бридж в итоге в каком влане оказался?
Виктор
а бридж в итоге в каком влане оказался?
1, основной, нетегированый
Nickolay
1, основной, нетегированый
может в этом проблема, так как трафик всего этого влана доходит до процессора? выдели в отдельный влан для управления, посмотри, как будет вести себя после этого.
Сергей
/stat@combot
E
Привет всем, кто нибудь может проконсультировать по установке chr на vps?
E
Презентацию MUMa читал, все равно что то не так
Максим
Любой линукс-впс аналогично
E
да кучу инструкций пересмотрел вчера, везде, в целом, одно и то же написано
Stanislav
какие механизмы аутентификации задействованы?
В IPSec Proposal - sha1-128cbc-nopfs. На вкладке dial-out интерфейса l2tp-out2 - отмечены к использованию все - chap, chap2 и т.д.
Stanislav
а причина разрыва какая?
Посмотрел... Вылетало: vpn_server_ip_address fatal NO-PROPOSAL-CHOSEN notify message , phase1 should be deleted Устранил это создав огромную конструкцию в разделе ip/ipsec, всё как для site-to-site ipsec. Появилась другая ошибка... Стало вылетать: vpn_server_ip_address fatal INVALID-ID-INFORMATION notify message , phase1 should be deleted Эту пока не поборол.
Stanislav
Да, к windows server rras.
Bomberman
Да, к windows server rras.
windows клиент?
Stanislav
Нет, Микротик в роли клиента.
Stanislav
Меня вот ещё интересует такое... Как поступать правильно: ipsec key указывать в dial-out вкладке интерфейса l2tp-out2 или же верно его указывать в ipsec/identities? При том, что не указывать в identities я не могу, без этого peer нельзя создать.
Иван
https://i.imgur.com/A1wq27g.png а что с иконками?
Иван
/ip firewall filter add action=accept chain=input comment=\ "defconf: accept established,related,untracked" connection-state=\ established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=\ invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=drop chain=input comment="defconf: drop all not coming from LAN" \ in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" \ ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" \ ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" \ connection-state=established,related add action=accept chain=forward comment=\ "defconf: accept established,related, untracked" connection-state=\ established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=\ invalid add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" \ connection-nat-state=!dstnat connection-state=new in-interface-list=WAN дефаулт фаерволл из квик сета вчера купленного микрота
Dmitry
Меня вот ещё интересует такое... Как поступать правильно: ipsec key указывать в dial-out вкладке интерфейса l2tp-out2 или же верно его указывать в ipsec/identities? При том, что не указывать в identities я не могу, без этого peer нельзя создать.
вы либо конфигурите ipsec нормально полностью от и до, либо используете только use-ipsec=yes и пароль только при конфигурации сервиса, который защищается ipsec
Александр
Посоветуйте бэст практис для удаленного безопасного доступа к микроту: 1. Если есть белый ip 2. Если нет белого ip
Александр
Впн независимо от адреса
А впн какой предпочитаете? L2tp или ovpn?
Александр
Иван
Спасибо
а что за модель микротика у многих моделей есть аппаратный ipsec
Александр
а что за модель микротика у многих моделей есть аппаратный ipsec
Разные. На нескольких объектах. на vpn l2tp + ip sec доступ настроен, как и советовали выше. Думал может ещё интересные фичи есть. Простой проброс, конечно, сразу отметаем.
Albert
Всем привет. Не подскажите что может быть, устройство в arp листе ip показывает но мак адреса нет.