Anonymous
В фаерволе с этого ip разрешено все
Evgeniy
уберите ограничение только для этого IP , пусть отовсюду пустит пока тестируете
Evgeniy
и уберите 3des в proposal написал же уже заменить на aes 128 cbc
Anonymous
Все сделал, с W10 тоже самое, пробую с домашнего микротика клиентом, вот что в логах
Evgeniy
Выключите интерфейс л2тп на минуту старая сессия не закрылась
Anonymous
Сделал, аналогичная ошибка со старой сессией. Но когда инициируется соединение initiate new phase 1 (Identity Protection): 10.174.19.5[500]<=>xxxx[500], 10.174 - это адрес получаемый от провайдера, в cloud виден совсем другой 46.53
Evgeniy
ip cloud там и красным по белому написано что доступен через NAT, сейчас переделает топологию по нормальному
Anonymous
Да, спасибо @Evgeniy_Veselov_ksit , буду делать модем в бридж, dmz и проброс портов не помог.
Oleg
Oleg
Здравствуйте! Подскажите как подключиться ПК3 к ПК2 через RDP?
Oleg
Сейчас компьютеры из сети R1 подключаются к ПК2 обращаясь к IP 172.16.10.2, на R2 настроен проброс порта 3389 на 192.168.10.2
Oleg
Нужно прорастать маршруты?
Pavel
Роутер r3 не знает ничего о 172.16.10.2, также как и r2 не знает ничего об r3
Pavel
Так что да, маршруты. Ну и фаерволл проверьте на всем пути
Oleg
Спасибо за наводку. Буду разбираться
Oleg
С фаерволом все нормально, доступ открыт а вот как прописать маршрут на R2 если там нет интерфейса L2TP не пойму
Sasha
Ну так есть же r1 который знает и о r2 и r3
Бауыржан
Здравствуйте! Подскажите второй лан разъем ( poe out) на микротик sxt lte может интернет раздавать?
Бауыржан
Или он только для питания?
Sasha
маршрутизацию пропиши везде
Oleg
маршрутизацию пропиши везде
На маршрутах пишется unreachable При попытки подключится из сети R3 на 172.16.10.2 по RDP в логах появляется следующее forward: in:bridge-lan out:ether1, src-mac 08:60:6e:d6:80:b4, proto TCP (SYN), 192.168.1.21:60450->172.16.10.2:3389, NAT (192.168.1.21:60450->111.111.111.111:60450)->172.16.10.2:3389, len 52 111.111.111.111 - это внешняя статика
Sasha
так у тебя там тунели? Маршрутизируй по внутренним сетям
Бауыржан
Oleg
Между R1 и R3 tunnel IPSec
Oleg
R2 подключается к R1 через L2TP client
Sasha
тебе надо на каждом прописать маршрут по шлюзам. по цепочке от r2 до r3 и обратно
Volodymyr
Господа, получалось ли у кого-нибудь получить в лог подробную информацию по событиям rstp, путем добавления топика stp?
Максим
Изменение состояния портов только
Evgeniy
может проще включить на свиче отладку, Владимир?
Максим
И вообще у них stp как-то подглючивает
Volodymyr
может проще включить на свиче отладку, Владимир?
Так о свитчах и речь. Микротиковских.
Volodymyr
И вообще у них stp как-то подглючивает
Да вроде пока не замечал. Хотя у меня ничего сложного в плане топологии небыло.
Evgeniy
а что есть петли? или неоптимальный root bridge?
Volodymyr
Нет, добавление packet, debug и прочего результатов не дало тоже
Угу. Причем в вики даже топика этого нет .)
Максим
Да вроде пока не замечал. Хотя у меня ничего сложного в плане топологии небыло.
У меня простейшая была. Три свитча, рут элтекс с приорити 0, от него 2 микротика, приорити 16384 и 32768. И тот что с 32768 рут-портом считал не тот что идёт на рут-свитч, а другой. То есть root path cost как-то неправильно считался. Это было на mstp. Переключил в rstp и всё пошло
Evgeniy
mstp нужен когда нужно обмениваться базой из сотни вланов, во всех остальных случаях rstp заглаза
Максим
Интересно. Попробую на всякий пожарный поставить 4096
Evgeniy
0 обычно вбрасывают злоумышленники например с левым свичом , а вообще есть макрос primary
Volodymyr
Максим
И на элтексах, и на длинках десятичная система по умолчанию
Максим
Максим
Может быть MST Region был разный? Для трёх коммутаторов MSTP это явно было круто. У Eltex же есть per Vlan STP, на манер PVST/PVRST вроде бы, если нужно per Vlan load balancing
Да нет, там RSTP достаточно. Просто из соображений совместимости делаем MSTP, работаем в CIST, чтобы при необходимости можно было новый инстанс создать и пустить в нём вланы по другому пути. Сделать так решили из-за циски, у которой классического RSTP нет, по крайней мере в тех старых что у нас есть
Evgeniy
есть rstp в циске , во вском случае в 15,2
Roman
Да, в старых IOS только PVST/PVRST и MISTP
Anonymous
И зачем ноль, на два три порядка приоритет опускается
Roman
Хотя это не значит, что нельзя использовать STP/RSTP и PVST/PVRST в одном домене, просто всяких Backbone Fast и per Vlan не будет, но Cisco всегда генерирует CST BPDU в Vlan 1 (Native) или tagged, не важно, для совместимости с IEEE реализациями.
Максим
И зачем ноль, на два три порядка приоритет опускается
А почему нет? По стандарту можно. Всего 16 значений, их в большой сети надо с умом расходовать
Максим
Я стараюсь кратно 8192 выставлять, чтобы если что посередине что-нибудь воткнуть можно было
Anonymous
И что каждому свичу по отдельному приоритету , зачем? руту на 2 -3 порядка ниже от дефолта , секондари руту на 1 порядок ниже , остальным дефольт
Максим
Грубо говоря, 0 в центре, агрецация 32768, доступ 61440. Когда в доме несколько шкафов выше доступа, но ниже агрегации ставится 53248. Иногда пара микрорайонов с одной физической линии, тогда между ядром и агрегацией 16384. И так далее. В общем у каждого своя методика планирования.
Evgeniy
между access и агрегацией уже L3 должен быть, а вся кухня с stp на аксес свичах
Anonymous
О хорошо что , от этих l2 огородов ушел.
Anonymous
можно и от агрегации l3 . не сильно страшнее но чуть гибче по вланам
Максим
между access и агрегацией уже L3 должен быть, а вся кухня с stp на аксес свичах
Ну грубо говоря это ядро сегмента. В каждом стоит BRAS и дальше L3.
Anonymous
бо л2 до ядра , это повод гребсти с такой конторы на всех веслах
Evgeniy
вот и я про то
Evgeniy
у него ядро условное
Максим
Самый большой сегмент вот такой:
Максим
Так что нормально там всё
Evgeniy
ядро нужно когда число distribution свичей такое, что кол-во линков между ними занимает кучу портов и дешевле становится поставить еще два свича для ядра
Максим
Микротик со своими CRS305 создал отличный соблазн проектировщикам городить промежуточные узлы с резервируемыми БП для СКУД :)
Максим
Хотя это зло конечно
Oleg
Как прописать маршрут для туннельного IPsec?
Oleg
Или нужно не маршруты делать а Nat accept прописывать?
Yakov
у маршрутизатора есть ip адрес? в чем проблема прописать маршрут?
Oleg
Прописываю
Oleg
Но RDP не работает
Anonymous
обратный маршрут?
Moneron 🇷🇺
Как прописать маршрут для туннельного IPsec?
Там своя тёмная магия, которой маршрут не нужен
Moneron 🇷🇺
"маршрутами" для туннельного ipsec являются политики
Oleg
Как мне с PC2 зайти на PC1 через RDP? R1 видео все сети
Oleg
"маршрутами" для туннельного ipsec являются политики
Эта магия у меня работает но между R1 и R3