Не Отец Владимир
вот все настройки doh. и удачи в заворотах днс
А где DNS для определения dns.google?)
Антон Курьянов
А где DNS для определения dns.google?)
Ну пропиши 8.8.8.8 вместо днс.гугл
Dmitry
да, насколько я понимаю:
ИМХО: вы поднимаете нешифрованный GRE между внешними IP-адресами, а затем гоняете IPSec в туннельном режиме между хостами в /30 внутри него - и мне кажется, это не то что вы хотите
Не Отец Владимир
Ну пропиши 8.8.8.8 вместо днс.гугл
Мне просто не понятно как микротик ищет IP DoH сервера изначально? IP зашиты в прошивке?
Сергей
ИМХО: вы поднимаете нешифрованный GRE между внешними IP-адресами, а затем гоняете IPSec в туннельном режиме между хостами в /30 внутри него - и мне кажется, это не то что вы хотите
может быть. я не совсем понимаю, как в МТ работает ipsec+gre, и толковых руководств не нашёл. поэтому мог и сделать всё не так можете подсказать, как сделать правильно?
Anonymous
Так можно и на исках разориться)
ну все самые основные которые через doh забанить) и все
Сергей
/stat@combot
вы к тому, что обо всём здесь уже говорили? я делал поиск по чату, ничего толкового не нашёл. с руководствами и документацией у МТ тоже не очень - я, как честный человек, долго искал информацию сам, прежде, чем в чат пойти
Roman
может быть. я не совсем понимаю, как в МТ работает ipsec+gre, и толковых руководств не нашёл. поэтому мог и сделать всё не так можете подсказать, как сделать правильно?
О синтаксис export MT можно глаза сломать, вот так я делаю для ESP transport mode, IKEv2, X.509 auth, GRE, Dynamic Policy [polukhinri@XXX] > ip ipsec export verbose /ip ipsec policy group add name=ike2-gre /ip ipsec profile add dh-group=ecp256 dpd-interval=2m dpd-maximum-failures=5 enc-algorithm=aes-256 hash-algorithm=sha256 lifetime=1d name=ike2-gre nat-traversal=yes proposal-check=obey /ip ipsec peer add address=XXX comment=IKE2-GRE disabled=no exchange-mode=ike2 name=ike2-gre profile=ike2-gre send-initial-contact=yes /ip ipsec proposal add auth-algorithms=sha256 disabled=no enc-algorithms=aes-256-cbc lifetime=8h name=ike2-gre pfs-group=ecp256 /ip ipsec identity add auth-method=digital-signature certificate=XXX comment=IKE2-GRE disabled=no generate-policy=port-strict peer=ike2-gre policy-template-group=ike2-gre /ip ipsec policy add disabled=no dst-address=0.0.0.0/0 group=ike2-gre proposal=ike2-gre protocol=all src-address=0.0.0.0/0 template=yes
Сергей
ip ipsec policy print
[admin@MikroTik] > /ip ipsec policy print Flags: T - template, X - disabled, D - dynamic, I - invalid, A - active, * - default # PEER TUN SRC-ADDRESS DST-ADDRESS PROTOCOL 0 T * ::/0 ::/0 all 1 DA ips.. yes 0.0.0.0/0 1.1.1.1/32 all 2 DA ips.. yes 224.0.0.5/32 10.255.10.1/32 all 3 A ips.. yes 10.255.10.2/32 0.0.0.0/0 all
Не Отец Владимир
ну все самые основные которые через doh забанить) и все
За несанкционированную блокировку можно иск схватить не малый, в ЕСПЧ уже лежит иск от сайта по фоткам, которого ковровыми бомбардировками воронежа накрыло... И его уже начали рассматривать.
Roman
в интерфейсе GRE в политике недоступен
Нельзя его задать в конфигурации, увы
Dmitry
в интерфейсе GRE в политике недоступен
/ip ipsec policy add tunnel=yes protocol=gre ???? - в консоли можно ну или поставьте all (255) - получите policy симметричную fortigate
Сергей
итого - политика точно кривая ;)
создал такую политику через CLI, пробовал и tunnel=yes и без этого, пока вроде ничего не изменилось:
Сергей
Dmitry
ну что в ipsec policy &
Dmitry
/ip ipsec installed-sa flush ; /ip ipsec active-peers kill-connections ;
Dmitry
в policy должна быть одна политика соответствующая GRE трафику
Dmitry
потом проверять пинг между тунельными IP
Сергей
в policy должна быть одна политика соответствующая GRE трафику
там же еще автоматически создаются полиси из-за включенной в identity опции generate policy
Сергей
или эту опцию отключить?
Сергей
/ip
Dmitry
вы явно указываете пира - она работать не должна, ИМХО
Dmitry
да, в identity - генерить не надо
Сергей
вы явно указываете пира - она работать не должна, ИМХО
если включаю generate policy, оно автоматом создаёт политики если отключаю, то в политике с src=0.0.0.0/0 и dst=0.0.0.0 и типом трафика 255, автоматически проставляются src и dst, равные внешним адресам МТ и Фортика
Сергей
при этом в политике пишет no ph2 и в логах no policy found/generated
Сергей
/ip ipsec identity add generate-policy=no
сейчас оно выглядит так:
Сергей
настройка пира так:
Dmitry
настройка пира так:
зачем passive-то ?
Сергей
при этом если я в политике пытаюсь выставить 0,0,0,0/0 в src и dst, то получаю ошибку
Сергей
зачем passive-то ?
без какого-либо умысла. но оно ни на что не влияет, без этой опции всё так же
Сергей
в-общем, в такой конфигурации, в логе постоянно ошибка о том, что не может найти полиси
Сергей
это если не ставить tunnel=yes
Dmitry
при этом если я в политике пытаюсь выставить 0,0,0,0/0 в src и dst, то получаю ошибку
то у вас туннельный режим, то транспортный - вы уж определитесь, вам уже и правила шикарные показали для ipsec для кучи пиров, и фаер показали
Dmitry
fortigate -вряд ли умеет транспорт без ухищрений - это фаер
Dmitry
поэтому у вас и получилось завести все в туннельном только
Сергей
сейчас я поставил tunnel=yes и протокол 47
Dmitry
в туннельном, вы либо правильно пишите политики, либо ставите all и generate=yes (при этом используют default правила) - и надеетесь, что проц осилит все.
Dmitry
обычно: делается так IKE2 в туннельном режиме / sa-src/dst - внешние IP / src / dst /30-32 висящие на лупбэках устройств / именно между лупбэками поднимается gre / поверх gre запускается маршрутизация
Сергей
мне, по всей видимости, не хватает понимания механизмов ipsec тот же Фортигейт прячет часть механизмов под капот - я в GUI создаю ipsec-туннель, задавая адреса, выбирая IKE1/2, опции p1и p2 и настройки криптографии, потом на появившийся интерфейс вешаю некие туннельные адреса, поверх них запускаю маршрутизацию и всё работает. и я всё ещё пытаюсь понять, как мне добиться в МТ аналогичного результата
Dmitry
я не уверен, что правильно всё понял, но попробую сделать так, как вы написали
вы попробуйте добиться чтобы у вас шифровался только GRE трафик между внешними IP
Dmitry
конкретно про IKEv2 / IPSec в Mikrotik были отличные статьи на хабре, микротиковский wiki
Bomberman
конкретно про IKEv2 / IPSec в Mikrotik были отличные статьи на хабре, микротиковский wiki
Я не про это, а про то как настраивается вручную GRE, IPIP и т.д. over IPSec
Dim-soft
вот все настройки doh. и удачи в заворотах днс
а где первый резолв dns.google микротик возмет ? я делал две статические записи на 8.8.8.8 и 8.8.4.4 - только так заработало 😱
Roman
Я не про это, а про то как настраивается вручную GRE, IPIP и т.д. over IPSec
Так же, как и без него, IPSec это просто способ обеспечить confidentiality передаваемых данных, он не накладывает не каких условий особых 🙂 loopback termination вызван вовсе не наличием IPSec, а желанием обеспечить стабильный source, независимо от погоды и состояния физического интерфейса.
Roman
нет, мне бы просто понять как на IPSec повесить интефейс, IPSec же не создаёт интерфейсов
В Mikrotik не создаёт, у других создаёт Mikrotik поддерживает только policy based IPSec, другие поддерживают ещё и route-based IPSec
Roman
Меня, как раз, интересует в микротик.
Эм, что значит, как на IPSec повесить интерфейс? Не понял суть вопроса вашего.
Roman
Привет, подскажите не видит лте модем , купили LtAP mini LTE kit. Обновили, прошили, lte пакет есть.
Ettercap
Привет, подскажите не видит лте модем , купили LtAP mini LTE kit. Обновили, прошили, lte пакет есть.
lte пакет нужен только в RBSXTLTE3-7. Больше ни в одном устройстве не требуется.
Ettercap
Не обязательно, просто он не используется у вас.
Dmitry
нет, мне бы просто понять как на IPSec повесить интефейс, IPSec же не создаёт интерфейсов
никак, вы при помощи policy обеспечиваете связность loopback-ов
Bomberman
Скажите, а реально обмануть сотового оператора для использования интернета в роутере? TTL-фикс поможет?
Dmitry
скорее нет, чем да - зависит от региона, но в большинстве все уже используют DPI
Dmitry
То есть, может не прокатить... печально...
скорость рано или поздно все равно ограничат
Dim-soft
https://telegra.ph/MikroTik-DNS-over-HTTPS-via-GoogleDNS-8888-06-03
так и есть - статические записи на dns.google
Сергей
вы попробуйте добиться чтобы у вас шифровался только GRE трафик между внешними IP
вы меня подтолкнули в правильном направлении, спасибо! я понял, о чем вы говорили до этого, о том, что IPSEC должен шифровать только gre-трафик туннеля между внешними адресами, начал разбираться, почему вообще GRE-туннель у меня не поднимается, даже без учёта IPSEC
Сергей
оказалось, что Fortigate вообще по-умолчанию создаёт туннель без GRE, а OSPF у него при этом работает просто потому, что он умеет в multicast поверх чистого IPSEC. я-то думал, что раз OSPF между Фортигейтами работает, значит, там GRE под капотом, ан нет
Сергей
поэтому я пересоздал со стороны Fortigate туннель, указав принудительную опцию set encapsulation gre и некоторые другие, согласно статье https://kb.fortinet.com/kb/documentLink.do?externalID=FD40312
Сергей
со стороны Микротика создал одну политику для transport mode, которая срабатывает только на gre-трафик между внешними адресами МТ и Форти
Сергей
и всё заработало
Dmitry
ну и отлично
Сергей
ну и отлично
спасибо большое вам и всем, кто помогал!
Сергей
жаль, что толковой инструкции на просторах интернета нет, пару рабочих дней мне бы это сэкономило самому написать нужно, наверное
Grader
Всем привет, подскажите пожалуйста, есть сеть 10.1/24 15.1/24 20.1/24 все подключаются к впн 1.1/24 по rdp к одной тачке в этой сети, какие настройки надо сделать, что бы все сети видели друг друга и так же тачки в них?