Mikhail
спросил уже. толку не много
Максим
Хм, а кто из местных может написать скрипт любой сложности?
В общем, нет практики, потому что нет нужды
Mikhail
суть проблемы в том что анибл в переменную id записывает всю портянку
Mikhail
ok: [192.168.100.189] => { "id['stdout_lines'][0]": [ "10.254.1.4" ] }
Mikhail
а мне нужна строка только с 10,254,1,4 и без ковычек.
Anton
Проще питон скриптом с регуляркой вытащить
Максим
Проще питон скриптом с регуляркой вытащить
Во-во, я тоже всегда снаружи работаю)
Mikhail
хорошо. давайте скипрт я его в ансибл зафигачу. python не знаю
Anton
хорошо. давайте скипрт я его в ансибл зафигачу. python не знаю
netmiko в помощь) можешь фиголя посмотреть и через netdev с асинк сделать
Mikhail
netmiko в помощь) можешь фиголя посмотреть и через netdev с асинк сделать
ээээ надо переводчик с клингонского скачать)))
Mikhail
ссылку дау плз
Anton
https://bit.ly/38dLE7L
Mikhail
https://pastebin.com/Pjd0FTxe
спасибо. попробую.
Mikhail
https://pastebin.com/Pjd0FTxe
это perl как я понял. че то прям отлично читается. удивлен.
Максим
Хороший код на любом языке хорошо читается
Stanislav
/rules@MissRose_bot
Олексій #PMon
/rules@MissRose_bot
Dim-soft
RouterOS 6.47 + IOS 13.5.1 = не работает VPN IPSEC IKEv2 в интернетах пишут, что надо выпустить сертификат с альтернативными DNS - не получилось где почитать, как правильно настроить IKEv2 для работы с новыми версиями IOS + Android + Windows 10 ?
Mikhail
@lordgprs +
Mikhail
https://pastebin.com/Pjd0FTxe
Всем привет. Утро вечера мудренее. Придумал решение проблемы в одну строку. /ip address add interface=lo address=[/routing bgp instance get 0 router-id ] Всем удачи.
Pavel
Кому-нибудь удавалось сменить IMEI на r11e-lte6 ?
Roman
RouterOS 6.47 + IOS 13.5.1 = не работает VPN IPSEC IKEv2 в интернетах пишут, что надо выпустить сертификат с альтернативными DNS - не получилось где почитать, как правильно настроить IKEv2 для работы с новыми версиями IOS + Android + Windows 10 ?
Пример сертификата для IOS 13.x [zanswer@MikroTik] /certificate> print detail where name=iphone.lan Flags: K - private-key, L - crl, C - smart-card-key, A - authority, I - issued, R - revoked, E - expired, T - trusted 0 K I T name="iphone.lan" digest-algorithm=sha256 key-type=rsa country="RU" organization="Home" common-name="iphone.lan" key-size=2048 subject-alt-name=DNS:iphone.lan days-valid=730 trusted=yes key-usage=digital-signature,key-encipherment,tls-server,tls-client ca=home-root-ca
Master
subject-alt-name=e-mail На канале Никиты есть pdf файл с МУМА. Очень все красиво и доходчиво описано и настройка микрота и правильная генерация ssl-сертификатов для серверной части и клиентской, и как правильно настроить iPhone
Master
?
В клиентском сертификате в subject-alt-name= нужно использовать email. Или я вас не правильно понял?
Roman
В клиентском сертификате в subject-alt-name= нужно использовать email. Или я вас не правильно понял?
Почему нужно использовать email? RFC позволяет использовать любое значение, в рамках разрешённых, мне удобнее DNS имя, поскольку у меня нет множества клиентов на данном устройстве, зачем мне тогда идентифицировать одно устройство, как пользователя?🙂
Roman
В клиентском сертификате в subject-alt-name= нужно использовать email. Или я вас не правильно понял?
RFC 5280 Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile 4.2.1.6. Subject Alternative Name The subject alternative name extension allows identities to be bound to the subject of the certificate. These identities may be included in addition to or in place of the identity in the subject field of the certificate. Defined options include an Internet electronic mailaddress, a DNS name, an IP address, and a Uniform Resource Identifier (URI). Other options exist, including completely local definitions. Multiple name forms, and multiple instances of each name form, MAY be included. Whenever such identities are to be bound into a certificate, the subject alternative name (or issuer alternative name) extension MUST be used; however, a DNS name MAY also be represented in the subject field using the domainComponent attribute as described in Section 4.1.2.4. Note that where such names are represented in the subject field implementations are not required to convert them into DNS names.
Master
и зачем пользовательскому сертификату key-encipherment,tls-server
Roman
и зачем пользовательскому сертификату key-encipherment,tls-server
Additionally, all TLS server certificates issued after July 1, 2019 (as indicated in the NotBefore field of the certificate) must follow these guidelines: TLS server certificates must contain an ExtendedKeyUsage (EKU) extension containing the id-kp-serverAuth OID. К тому же, наличие или отсутствие данного OID в серверном или клиентском сертификате кардинально нечего не меняет, с точки зрения применимости данного сертификата.
Roman
Потому, что сервер, проверяя объект не сможет связать DNS-имя из сертификата с результатом поиска его в DNS
Это установленное IKE SA с аутентификацией по сертификату выше. [zanswer@MikroTik] /ip ipsec active-peers> print detail Flags: R - responder, N - natt-peer 0 RN id="iphone.lan" local-address=31.170.37.88 port=4500 remote-address=188.66.32.59 port=49445 state=established side=responder dynamic-address=172.16.1.208 uptime=38s last-seen=38s ph2-total=1
Dim-soft
В IOS 13 импортируете CA сертификат ваш?
Нет, только серт клиента, для ios надо отдельно са ? В windows она сама из p12 его достает
Roman
Нет, только серт клиента, для ios надо отдельно са ? В windows она сама из p12 его достает
Да, более того, его нужно сделать доверенным. IOS не поддерживает загрузку корневых сертификатов в PKSC12 bundle. IOS 13 по крайней мере, в прошлых не помню уже.
Roman
Для сертификата пользователя достаточно tls-client
Если наличие EKU не влияет на безопасность или иные характеристики конфигурации, я то я использую шаблон для создания сертификатов с единым EKU содержанием.
Dim-soft
Советую вам посмотреть https://www.youtube.com/watch?v=VG3ULbvz1i4
По ней и делал, по са сейчас добавлю
Roman
По ней и делал, по са сейчас добавлю
Apple самоподписные сертификаты, не содержащиеся в certificate store, который распространяет Apple, не считает доверенными, поэтому не инсталлирует их из PKSC12 bundle. Что хоть и не удобно, но в целом логично с точки зрения безопасности. Сначала мы добавляем CA сертификат, делаем его доверенным, а потом уже добавляем подписанные им сертификаты, тем самым создавая цепочку доверия.
Master
По ней и делал, по са сейчас добавлю
По ней лучше учиться, освоить материал, а потом настраивать без подсказок. Много мануалов приходит с годами в негодность из за разности версий прошивки.
Dim-soft
Ходит мимо чего? Вы ModeConfig используете? split-tunnel настраивали?
Модеконфиг есть, сплит есть с маршрутом в локалку
Roman
Модеконфиг есть, сплит есть с маршрутом в локалку
Тогда нужно нам всем сейчас понять, какие вы выдаёте адреса вашим клиентам и как выглядит split-tunnel который вы передаёте.
Dim-soft
Тогда нужно нам всем сейчас понять, какие вы выдаёте адреса вашим клиентам и как выглядит split-tunnel который вы передаёте.
pool 10.0.53.2-10.0.53.254 split 192.168.53.0/24 windows подключается и весь трафик заворачивается в vpn туннель, ios сейчас подключается, но в интернет выходит через свой wifi, а не через vpn
Dim-soft
или надо 0.0.0.0/0 в split-tunnel ?
Roman
pool 10.0.53.2-10.0.53.254 split 192.168.53.0/24 windows подключается и весь трафик заворачивается в vpn туннель, ios сейчас подключается, но в интернет выходит через свой wifi, а не через vpn
Правильно, Windows для IKEv2 не поддерживает split-tunnel, если нечего не изменилось за последнее время. А IOS честно отправляет через VPN туннель только те IP пакеты, которые адресованы подсети 192.168.53.0/24 Я не знаю, что вам нужно, ведь вы не озвучивали изначально свои задачи. Если нужно весь трафик с iPhone направить через VPN туннель, то да, можно передать 0.0.0.0/0
Roman
для iphone отдельную ModeConfig сделать, с 0.0.0.0/0 ?
Это зависит от вашей задачи, я же не знаю, чего вы пытаетесь достичь. Если вы планируете весь трафик, всех клиентов отправлять в VPN туннель, то используйте для всех один split-tunnel 0.0.0.0/0
Roman
Пока "кручу" все варианты и только локалка и все в vpn
Я использую всегда по возможности split-tunnel только для локальных префиксов, зачем весь RA трафик заворачивать в туннель? Бывают конечно иные сценарии, когда например нужно контролировать весь трафик RA клиента.
Dim-soft
Я использую всегда по возможности split-tunnel только для локальных префиксов, зачем весь RA трафик заворачивать в туннель? Бывают конечно иные сценарии, когда например нужно контролировать весь трафик RA клиента.
У меня, к моему сожалению, появилось пара "клиентов-яблочников". Пришлось пробовать натянуть рабочее решение и на них 😱. В windows я этим сносно управляю, а с IOS только сейчас попробовал
Dim-soft
Ещё вопрос, выпущеный на RouterOS клиентский сертификат можно только отозвать ? удалить его нельзя ?
Roman
У меня, к моему сожалению, появилось пара "клиентов-яблочников". Пришлось пробовать натянуть рабочее решение и на них 😱. В windows я этим сносно управляю, а с IOS только сейчас попробовал
Apple несмотря на _особые в прошлом_ требования к сертификатам, сейчас их приняли и другие игроки на рынке, в остальном нечего особенного не требует по отношению к сертификатам.
Roman
Ещё вопрос, выпущеный на RouterOS клиентский сертификат можно только отозвать ? удалить его нельзя ?
В X.509 PKI нельзя удалить сертификат, это противоречит архитектуре. Все сертификаты могут быть только отозваны. Это не особенность RouterOS, это нормальное поведение для любого CA.
Dim-soft
В X.509 PKI нельзя удалить сертификат, это противоречит архитектуре. Все сертификаты могут быть только отозваны. Это не особенность RouterOS, это нормальное поведение для любого CA.
Если использовать центр сертификации в routeros, то экспортом его уже нельзя бекапить ? только выгружать сертификаты и преобразовывать их в скрипт и дописывать в экспорт ?
Roman
Потому, что сервер, проверяя объект не сможет связать DNS-имя из сертификата с результатом поиска его в DNS
К обсуждению выше о значении поля IDi (local) IDr (remote), жирным выделил главное. Данные ID используются только для Peer Authentication Database (PAD) lookup и не должны рассматриваться иначе или проверятся, на их соответствие во внешних системах, как то DNS. RFC 7296 Internet Key Exchange Protocol Version 2 (IKEv2) 3.5. Identification Payloads The Identification payloads, denoted IDi and IDr in this document, allow peers to assert an identity to one another. This identity may be used for policy lookup, but does not necessarily have to match anything in the CERT payload; both fields may be used by an implementation to perform access control decisions. When using the ID_IPV4_ADDR ID_IPV6_ADDR identity types in IDi/IDr payloads, IKEv2 does not require this address to match the address in the IP header of IKEv2 packets, or anything in the TSi/TSr payloads. The contents of IDi/IDr are used purely to fetch the policy and authentication data related to the other party.
Anonymous
это развернет все запросы по 53 порту все равно на мой микротик? /ip firewall nat add chain=dstnat protocol=udp dst-port=53 in-interface-list=LAN action=redirect
Anonymous
ну всмыле что какой бы ты ip днс не прописал чтобы все запросы все равно шли на микрот?
Максим
По идее да
Максим
Но я бы для надёжности сделал action=dst-nat to-addresses=<адрес DNS>
Anonymous
Но я бы для надёжности сделал action=dst-nat to-addresses=<адрес DNS>
или адрес микрота? на котором собственно днс
Anonymous
По идее да
а ты настраивал днс DoH?
Максим
или адрес микрота? на котором собственно днс
Адрес DNS, неважно, локальный он или удалённый
Максим
а ты настраивал днс DoH?
Нет, мне пока не интересно
Максим
Пока все браузеры и важные Web-сервисы не включат eSNI, DoH мне не сильно нужен
Anonymous
а какие браузеры уже включили? рутрекер вроде включил
Максим
Вроде в Firefox работает
Максим
x
Dmitry
и будет бан, ага
Максим
Да, это опасный чат) здесь царит полицейская диктатура)
Anonymous
за что :? мы тут обсуждаем doh и eSNI