Innokentiy
и заставить хосты при получении адреса динамически обновлять запись о себе
Innokentiy
«смотреть его и вносить руками» - не вариант, хосты имеют полное моральное право на каждый чих генерить себе новый interface id
Михаил
и заставить хосты при получении адреса динамически обновлять запись о себе
Эм. А как заставить устройство сообщить свой адрес dns серверу?
Innokentiy
если винда и AD - поставить галочку «регистрировать это подключение в DNS» в свойствах адаптера
Михаил
если винда и AD - поставить галочку «регистрировать это подключение в DNS» в свойствах адаптера
А если это гора ip-телефонов и ip-камер, которые умеют работать в ipv6.
Innokentiy
вы правда с телефонов собираетесь что-то скачивать, или это академический интерес?
Innokentiy
если правда - увы, красивого решения нет
Михаил
вы правда с телефонов собираетесь что-то скачивать, или это академический интерес?
Телефон хотелось бы зарегистрировать на телефонной станции(ну ладно с телефонами неудачный пример), с камеры хотелось бы получить видеопоток.
Innokentiy
только дискаверить руками, вносить в днс, и молиться, чтобы айдишник не поменялся
Михаил
Да даже в диагностических целях - попинговать устройство, чтобы проверить живое оно или нет - уже целый квест.
Innokentiy
альтернативный вариант - managed адреса, dhcpv6
Innokentiy
там будет все то, к чему вы привыкли в в4 мире
Михаил
там будет все то, к чему вы привыкли в в4 мире
Останется только устройствам присваивать имена вида 192_168_0_10.local 🙈 и можно жить спокойно )
Innokentiy
да вы эстет, я смотрю
Innokentiy
я бы по-старинке делал, camera253.company.local
Roman
А если это гора ip-телефонов и ip-камер, которые умеют работать в ipv6.
LLDP, CDP, LLMNR, Bonjour, много их всяких, этих multicast протоколов, позволяющих найти соседей в одном широковещательном домене
Roman
И что-нибудь из них часто поддерживается камерами, телефонами так всеми, каждой Windows начиная с 7 где-то
Anonymous
я бы по-старинке делал, camera253.company.local
интересная у вас "старинка" была.
Roman
Они формируют DNS дерево, без сервера DNS
Roman
Само-собой, если вам нужно запись добавить в классический DNS сервер, они вам не помогут
Roman
Windows своё сетевое окружение формирует с помощью LLMNR, камеры с телефонами объявляют себя коммутаторам или PBX, через LLDP/CDP OS X использует Bonjour для формирования сетевого окружения. Ваша цель ведь узнать IP для конкретного устройства, даже при условии, что адрес может меняться, так? Так вот эти протоколы позволяют это сделать, без использования выделенного DNS сервера, куда добавят записи устройства или вы добавите.
Андрей
Да, родные s85
Vladislav
Да, родные s85
Спасибо.
Алексей
Ребят привет, не могу подключиться точки аудиенс друг к другу, и чёт не найду инфы, скиньте пожалуйста если есть где почитать
Руслан
Ребята добрый день. 1 микротик главный, в wan заведён провайдер. 2 микротик через wan от первого получает интернет, и через l2tp устанавливает соедениение vpn. Так вот бывает раз в 2-3 дня теряет vpn соединение и обратно не восстанавливает, производится перезагружать 1й микротик, при этом с интернетом нету проблем на 1ом.
Roman
А ошибка в логах какая-то при этом есть?
Руслан
Со стороны первого нет никаких. А со стороны второго только сессия closed
Volodymyr
Со стороны первого нет никаких. А со стороны второго только сессия closed
В следующий раз, попробуйте выключить впн клиент, подождать 10 минут и включить снова. Уверен, что подключится без перезагрузки.
ADmitriy
Добрый вечер. Стоит задача обновить роутербоард на 300 устройствах. Подскажите есть какой-нибудь параметр который ответит утвердительно на вопрос?
Максим
Шедулеру не нужно подтверждение
ADmitriy
Понял, спасибо. Буду тогда создавать задание для планировщика. Думал может есть какое-то более простое решение.
Максим
Ребут по ssh тоже не требует подтверждения
Максим
Думаю, с апгрейдом то же самое
Максим
Подозреваю что и с api всё так же
ADmitriy
Ребут по ssh тоже не требует подтверждения
так у меня такой вопрос возникает при подключение по ssh
Максим
Я имею в виду при отправке команды прямо клиентом
ADmitriy
так действительно работает. Спасибо за наводку.
Максим
По API тоже не запрашивает, проверил
Dmitry
@ADmitriy [Bash] [MT]: Scripts - sys-ros-m9e - Pastebin.com https://pastebin.com/ycjTMKtR
Dmitry
и достаточно из вашей любимой системы мониторинга или чего-то изменить одну переменную окружения. второй раз тоже перезагрузится само - если есть автообновление loader
Anonymous
Проблема с двумя подключениями l2tp к одному провайдеру при двух Ethernet кажется решена. Думаю поменять ip сервера у второго подключения на вымышленный ip и потом маркировать все подключения к этому ip, производить подмену ip и маркированные подключения запихивать в нужный Ethernet. Сработает?
Anonymous
Или неоправданная нагрузка на проц?
Anonymous
Может проще виртуальный роутер запустить?
Геннадий
Л2тп к провайдеру... 2 шт, к одному...
Геннадий
Ужас
Геннадий
Сменить провайдера, что в 2020 году сервис по л2тп оказывает
Sasha
Кто либо делал сравнение по покрытию аудиенс и классик роутера?.
Anonymous
Подскажите, в чем может быть затык? L2TP настроил, правилами со своего адреса все разрешил, порты на модеме пробросил все, даже в DMZ добавил микротик, все равно с W10 ошибка на уровне безопасности
Roman
Windows 10 за NAT?
Anonymous
да, провайдерский
Roman
Добавьте согласно инструкции ключ в реестре, значение выберете 2 и перезагрузите систему. https://support.microsoft.com/en-us/help/926179/how-to-configure-an-l2tp-ipsec-server-behind-a-nat-t-device-in-windows
Roman
По умолчанию Windows 10 не может создать Security Association, если находится за NAT, он не согласовывает NAT-Traversal в IKE
Evgeniy
так у вас сервер за натом или клиент?
Anonymous
Клиент
Evgeniy
а вам Роман зачем-то прислал инструкцию когда сервер за НАТом
Roman
Прочитайте внимательно, значение для опции 2 Если сервер предложит NAT-T, клиент не согласует его, без ключа в реестре.
Evgeniy
прочитал, там написано когда клиент и сервер находятся за НАТОМ , в описанном случае только клиент, причем проблема актуально на пк с вистой или 2008, а тут у клиента вин10
Roman
Потому, что для Windows 10 нет своего kb. Windows Vista и дальше вообще не согласовывает NAT-T capability без ключа в реестре. У меня для RA используется L2TP over IPSec, клиенты а основном Windows. Само-собой VPN сервер имеет глобально маршрутизируемый IP адрес. Значит ли это, что все клиенты подключаются без NAT-T? Нет.
Evgeniy
в Ipsec-peer-profile долджна стоять галочка NAT traversal , и компы с win8/1- 10 прекрасно подключаются без модификации реестра
Roman
By default, Windows Vista and the Windows Server 2008 operating system do not support Internet Protocol security (IPsec) network address translation (NAT) Traversal (NAT-T) security associations to servers that are located behind a NAT device.
Evgeniy
не находится у него сервер за НАТОМ
Roman
Нечего не поменялось, я неделю назад ровно вносил эту настройку.
Sasha
Странно у меня клиенты из-за нат без опций работают отлично. При этом сервер имеет прямое подключение.
Roman
В следующий раз обязательно сделаю скриншоты, как будет тикет. 🙂
Evgeniy
Клиент
ВПН сервер у вас точно имеет публичный Ip, так? я вот сейчас проверил на win8.1(за нат)+микротик с публичным адресом, всё работает
Evgeniy
галку NAT traversal нашли, поставили?
Anonymous
Стоит
Evgeniy
3des уберите, aes 128 cbc поставьте
Evgeniy
на роутере в INPUT udp 500, 1701, 4500 , и протокол 50 esp Разрешены?
Anonymous