Yakov
почему я не могу пингануть от имени интерфейса, я не понимаю)
указывая интерфейс вы указываете ворота, но не говорите какому гонцу бежать
Мастер
Всё способы аутентификации разрешены?
Да. Сброс до заводских настроек
Yakov
ping -S src-addr dst-addr
Yakov
ты думаешь, я не заполняю ping to?)
ping to это куда бежать, а кому все равно не понятно
Максим
Да. Сброс до заводских настроек
А пароль типовой? Без всяких русских букв и спецсимволов? Я бы для теста поменял в ЛК на 12345. Ну и логи отладочные: /system logging add action=memory topics=pppoe,debug
Мастер
А пароль типовой? Без всяких русских букв и спецсимволов? Я бы для теста поменял в ЛК на 12345. Ну и логи отладочные: /system logging add action=memory topics=pppoe,debug
Оказывается я сам ошибся при вводе мак адреса на интерфейс от старого устройства🤦‍♂ но провайдеры упорно утверждали что привязки по мак у них нет. Теперь все работает
Геннадий
Если у тебя по дхцп получение адреса то естественно
Геннадий
Если админ лох, и не может сказать свой верный мак, то конечно инженер левый мак блочит
Мастер
Если админ лох, и не может сказать свой верный мак, то конечно инженер левый мак блочит
Так в техподдержке утверждали что от мака не зависит. Я ведь изначально при возникновении проблемы сразу спросил в маке ли дело
Мастер
В маке дело ВСЕГДА, изучите что летает на 2м уровне
А зачем жестко привязывать оборудование к мак? Это ж пое, а не дхцп
Геннадий
Ваш мак прописывается на свитче на некоторое время. Банальная защита от дебилов, втыкающих все подряд в порт
Геннадий
Если появляется больше 1 мака - в блок, ибо нефиг
Геннадий
Надо было порт потушить
Геннадий
Смотря как настррено
Геннадий
Если стоит запоминать навсегда, то не обновится
Геннадий
Смотря как настроено у провайдера
Мастер
Спасибо, буду знать
Геннадий
Просто много кто втыкает свитчи, роутеры клиентскими портами в провайдера...
Геннадий
В общем хватает дебилов. + слишком умных...
Геннадий
Особенно с нервотиками, считающих себя админами...
😷Драничек
Коллеги, а было у кого такое, что опция Only-One в PPP profiles не работала? В режиме теста с трех разных устройств установил соединение с одного логина
Cumberbatch
Не надо интерфейс указывать
😷Драничек
Проверяйте что в секрете и севере пописан тот профиль
Секретов нет, через радиус идут. Профиль установлен по умолчанию
😷Драничек
Это не профиль по умолчанию :)
Не совсем так, согласен. В смысле они подключаются под профилем, который по умолчанию установлен на сервере. Или радиусных клиентов можно жестко привязать к профилю?
😷Драничек
И еще один непонятный момент. На сервере указан профиль (скрин выше), в нем при UpDown прописаны скрипты. Это для радиусных клиентов. Для других удаленных объекто заведен другой профиль и соответствующие сикреты. Но все равно при подключении выполняется этот скрипт, хотя привязаны к профилю без скрипта UPD: получается, что выполняется скрипт Up/Down из профиля, которому привязан сикрет и еще из профиля, установленного в /interface l2tp-server server Чертовщина какая-то
😷Драничек
l2tp - это тот же ppp, поэтому так
Не совсем понял. То есть в любом случае обрабатывается оба профиля?
😷Драничек
Интересно. В первом профиле (который указан на сервере) кроме всего еще и адреса выдаются из пула, во втором - нет. И работает корректно
Dmitry
Интересно. В первом профиле (который указан на сервере) кроме всего еще и адреса выдаются из пула, во втором - нет. И работает корректно
сначала будет обработан ppp-profile, затем тот который в l2tp - ИМХО, я вот только не понимаю зачем его задавать в ppp secret профиль ;)
Stanislav
я бы рекомендовал - удалить все что делали сами, оставить только default в default profile - добавить 3des / в default proposal - добавить 3des пробовать
Итак. Попробовал, с одним лишь исключением. Трогать default profile и default proposal не стал, а создал их копии, так как default мне нужен для уже одного имеющегося l2tp подключения, работу которого не хотелось трогать. В итоге получил такие настройки... interface l2tp-client print 1 name="l2tp-out2" max-mtu=1450 max-mru=1450 mrru=disabled connect-to=101.209.216.33 user="user" password="password" profile=default-encryption keepalive-timeout=60 use-ipsec=no ipsec-secret="secret" allow-fast-path=no add-default-route=no dial-on-demand=no allow=pap,chap,mschap1,mschap2 ip ipsec profile print 0 * name="default" hash-algorithm=sha1 enc-algorithm=aes-128,3des dh-group=modp2048,modp1024 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m dpd-maximum-failures=5 1 name="profile1" hash-algorithm=sha1 enc-algorithm=aes-128,3des dh-group=modp2048,modp1024 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m dpd-maximum-failures=5 ip ipsec profile print 0 * name="default" hash-algorithm=sha1 enc-algorithm=aes-128,3des dh-group=modp2048,modp1024 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m dpd-maximum-failures=5 1 name="profile1" hash-algorithm=sha1 enc-algorithm=aes-128,3des dh-group=modp2048,modp1024 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m dpd-maximum-failures=5 ip ipsec identity print 0 peer=peer1 auth-method=pre-shared-key secret="secret" generate-policy=no ip ipsec peer print 0 name="peer1" address=101.209.216.33/32 local-address=47.239.26.33 profile=profile1 exchange-mode=main send-initial-contact=yes /ip ipsec policy add dst-address=101.209.216.33/32 peer=peer1 sa-dst-address=101.209.216.33 sa-src-address=47.239.26.33 src-address=47.239.26.33/32 tunnel=yes Результат такой же как и был ранее...
Stanislav
Dmitry
Итак. Попробовал, с одним лишь исключением. Трогать default profile и default proposal не стал, а создал их копии, так как default мне нужен для уже одного имеющегося l2tp подключения, работу которого не хотелось трогать. В итоге получил такие настройки... interface l2tp-client print 1 name="l2tp-out2" max-mtu=1450 max-mru=1450 mrru=disabled connect-to=101.209.216.33 user="user" password="password" profile=default-encryption keepalive-timeout=60 use-ipsec=no ipsec-secret="secret" allow-fast-path=no add-default-route=no dial-on-demand=no allow=pap,chap,mschap1,mschap2 ip ipsec profile print 0 * name="default" hash-algorithm=sha1 enc-algorithm=aes-128,3des dh-group=modp2048,modp1024 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m dpd-maximum-failures=5 1 name="profile1" hash-algorithm=sha1 enc-algorithm=aes-128,3des dh-group=modp2048,modp1024 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m dpd-maximum-failures=5 ip ipsec profile print 0 * name="default" hash-algorithm=sha1 enc-algorithm=aes-128,3des dh-group=modp2048,modp1024 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m dpd-maximum-failures=5 1 name="profile1" hash-algorithm=sha1 enc-algorithm=aes-128,3des dh-group=modp2048,modp1024 lifetime=1d proposal-check=obey nat-traversal=yes dpd-interval=2m dpd-maximum-failures=5 ip ipsec identity print 0 peer=peer1 auth-method=pre-shared-key secret="secret" generate-policy=no ip ipsec peer print 0 name="peer1" address=101.209.216.33/32 local-address=47.239.26.33 profile=profile1 exchange-mode=main send-initial-contact=yes /ip ipsec policy add dst-address=101.209.216.33/32 peer=peer1 sa-dst-address=101.209.216.33 sa-src-address=47.239.26.33 src-address=47.239.26.33/32 tunnel=yes Результат такой же как и был ранее...
уберите пароль - пропишите его в identity для конкретного пира (увидел - прописан) и где proposal ? /ip ipsec policy tunnel=no /system logging add topics=ipsec,!debug
Sergey
в связи с переходом на удаленку, как сделать так, что бы когда пользователь подключившись по ВПН и обратившись к своему выключенному ПК в офисе по РДП, тот ПК включался? :) на микротике (+ есть сервер linux)
Stanislav
уберите пароль - пропишите его в identity для конкретного пира (увидел - прописан) и где proposal ? /ip ipsec policy tunnel=no /system logging add topics=ipsec,!debug
Так и сделано. Там же пароль задизейблен в интерфейсе, а в identities он прописан. Дебаг ipsec включен, так же включен дебаг l2tp. Скрин логов делался уже с включенным их логированием. Туннельный режим сейчас попробую отключить...
Sergey
спасибо, тоже вариант
Dmitry
ну все только страдать :)
Dmitry
INVALID_ID_INFO - неверная конфигурация peer-а
Stanislav
INVALID_ID_INFO - неверная конфигурация peer-а
Я так понимаю, об этом Микротику сообщает сервер, верно?
Stanislav
proposal то где ?
В смысле, он на месте.
Stanislav
Галочку убрал в policy.
Dmitry
в нем 3des есть ?
Stanislav
Да, конечно.
Stanislav
Я добавил, как Вы рекомендовали изначально.
Stanislav
Сорри, я его скорее всего не выслал.
Stanislav
proposal то где ?
ip ipsec proposal print 0 * name="default" auth-algorithms=sha1 enc-algorithms=aes-256-cbc,aes-192-cbc,aes-128-cbc lifetime=30m pfs-group=modp1024 1 name="proposal1" auth-algorithms=sha1 enc-algorithms=aes-256-cbc,aes-192-cbc,aes-128-cbc,3des lifetime=30m pfs-group=modp1024
Ivanov
Братцы всем привет. Братцы кричу о помощи. Обновил микротик. Настроел фаервол по мануала автора. Настроил как обычно l2tp/ipsec. И он не работает!!! Из локальной сети работает VPN. Братцы может что то нужно ещё добавить?
Bomberman
где в микроте поменять чтобы дрогугое имя сети было?
Bomberman
Добрый вечер всем. Реально как-то поменять?
Bomberman
В политике Windows
Не очень понял, он же с микрота это берёт. По сути, это имя беспроводной сети
Геннадий
Ну так поменяйте имя беспроводной сети )
Геннадий
Тогда нефиг глупые вопросы задавать )
Artyom
ппц вы злые
Cumberbatch
Да, всё верно
Тогда причём тут имя беспроводной сети?
Геннадий
Короче, все что в винде - меняется средствами винды
Bomberman
Тогда причём тут имя беспроводной сети?
Потому что так называется беспроводная сеть, которая настроена на микроте.
Геннадий
Переименуйте, а за вопросами как - в чатик микрософта
Bomberman
наверное не там
Innokentiy
где в микроте поменять чтобы дрогугое имя сети было?
сделайте экспорт и посмотрите, где упоминается это название
Bomberman
сделайте экспорт и посмотрите, где упоминается это название
В настройках беспроводного интерфейса. Так называется беспроводная сеть. Вопрос в другом, почему он его берёт...