Никита
И вообще - обновлять или не обновлять? Просто у нас есть микроты которые на 3.хх и 4.хх
🥷
Комрады! Совет нужен - имеется hex s + 2шт cap ac в capsman в доме, нужно расширить зону покрытия и "доставить" интернет в строение неподалеку тянуть кабель и ставить уличные точки доступа не представляется возможным. Посоветуйте "ретранслятор"!
Kamil
есть уже обладатели MikroTik hAP ac³ LTE6 kit? как железка?
Не Отец Владимир
Ребят, а PPTP нынче легко ломается или ещё можно пользоваться?
Rufics
PPTP не относится к шифрованию)
Innokentiy
ломается легко, пользоваться можно, опциональное шифрование на основе слабых алгоритмов включено в стандарт
Максим
Ребят, а PPTP нынче легко ломается или ещё можно пользоваться?
А зачем? L2TP в среднем работает лучше. GRE плохо проходит нат, часто блокируется где-то по пути
Innokentiy
зависит от того, что именно вы хотите ломать
Максим
А если юзать mschap2? Тоже легко ломается?
Шифрование - это MPPE, а mschapv2 - протокол аутентификации
Innokentiy
обычно под слабостью pptp понимают именно mppe
Не Отец Владимир
А зачем? L2TP в среднем работает лучше. GRE плохо проходит нат, часто блокируется где-то по пути
L2TP уже занят под IPSec, настроить индивидуальные секреты под каждого L2TP пользователя у меня не удалось, по этому остаётся свободным только PPTP.
Не Отец Владимир
Шифрование - это MPPE, а mschapv2 - протокол аутентификации
На тике же вроде нельзя для PPTP выбрать шифрование более стойкое?
Innokentiy
можно, но если у вас с обеих сторон мт, лучше выбрать другой протокол
Innokentiy
тогда нельзя
Максим
Это для мобилок.
Современные мобилки его не поддерживают. Хотя вот на моём S10e ещё работает
Innokentiy
либо без шифрования, либо RC4 с 40- или 128-битным ключом
Innokentiy
именно RC4 использовался в WEP, а последний сегодня использовать как-то даже неприлично
Innokentiy
если вы хотите защититься от сниффера - пойдет и такое, но от целенаправленной атаки не спасет
3Vw 🦖
3Vw 🦖
В микротике дело или в провайдере ?
Rufics
Ну так себе вопрос. Дай данные что написано в ssl и есть ли прокси?
3Vw 🦖
Ну так себе вопрос. Дай данные что написано в ssl и есть ли прокси?
Напрямую. LTE тоже не дает, но и ошибку не дает тоже. На другом прове и микроте - все ок
Rufics
Это не о чем не говорит. Я вижу это вхощее. Объясни что это, что пишет в сертификате. Что на микротика настроено хотспот или ещё что то?
3Vw 🦖
SSL не дает посмотреть. Это с телефона по wi-fi. А с компа пускает из той же сети ;(
Rufics
Вот что за сайт?
3Vw 🦖
Произошла ошибка SSL. Безопасное подключение к серверу невозможно. protonmail.com
Rufics
Rufics
Вот посмотри с телефона когда все плохо
3Vw 🦖
Я через их приложение хожу. Сейчас через морду проверю
3Vw 🦖
Не Отец Владимир
Rufics
Смотри фаервол, если есть ещё проскси или хотспот. Возможно ещё чего так сложно сказать
Evgeny
А они случаем не запрещенка?
Не Отец Владимир
В смысле "настроить под каждого пользователя"?
Что бы не один секрет юзать, например его можно создать в настройках L2TP сервера, а для каждого пользователя свой секрет создавать, что бы в случае компрометации просто быстро его сменить и всё. Я в настройках IPSec в Identifi сделал несколько записей для каждого юзера, в пирах так же соответственно, но при подключении проверяется лишь самый верхний секрет, а то что идет ниже даже не проверяется.
Не Отец Владимир
Секрет один, выдай пароли разные и все дела. Или сделай еще один ipsec с новым секретом
Мне нужен отдельный секрет под каждого юзера. Чуть выше написал в чём проблема.
Не Отец Владимир
А они случаем не запрещенка?
Ну как бы он в бане, но на почтовые протоколы это не распростроняется)
Rufics
Ну как бы он в бане, но на почтовые протоколы это не распростроняется)
Ну там же не только почтовый нужен чтобы отправлять)
Не Отец Владимир
либо без шифрования, либо RC4 с 40- или 128-битным ключом
В тике вроде вообще настроек по RC4 нет.
3Vw 🦖
А они случаем не запрещенка?
Есть но не по всем провайдерам ;(
Innokentiy
Есть но не по всем провайдерам ;(
угу. оно может только в mppe128, хотя стандарт разрешает также mppe40 и отчасти mppe56
3Vw 🦖
Все. Извините. Мой провайдер его походу в бан сунул. Через tor все пошло.
Innokentiy
в любом случае на современных мощностях 40 и 56 бит ломаются реалтайм тупо брутфорсом
3Vw 🦖
угу. оно может только в mppe128, хотя стандарт разрешает также mppe40 и отчасти mppe56
Просто через приложение блокировки обходило. А веб мертво лежал. Сейчас и приложение пофиксили ;(
Не Отец Владимир
@bomberman1983 , можете помочь?
rook.
Привет. Кто-нибудь пользовался встроенным DDNS? У меня на RB4011 он отказывается работать, просто не выдавая мне хостнейм. В чем может быть проблема?
rook.
Максим
Динамика - значит «меняющийся», он может быть и белым. Но на сером IP работать не будет.
Не Отец Владимир
Чем?
Я выше описал проблему с IPSec Secret.
Bomberman
Я выше описал проблему с IPSec Secret.
К сожалению, я не силен в микротиковских настройках айписек. Может гуру подтянутся - помогут.
Не Отец Владимир
К сожалению, я не силен в микротиковских настройках айписек. Может гуру подтянутся - помогут.
Блин, а кто точно может знать решение? Могли бы позвать его тут)
Bomberman
@Prislonsky Cumberbatch @moneron
Bomberman
?
Тут вас просили насчёт айписек узнать. Как для каждого юзверя в РРР свой IPSec PSK сделать?
Bomberman
Ручками в IPSec
А точнее? Мне тоже интересен процесс.
Не Отец Владимир
Ручками в IPSec
Делаю ручками, при подключении клиента проверяется только самая верхняя запись, дальше не проверяется на соответствие.
Не Отец Владимир
Что бы не один секрет юзать, например его можно создать в настройках L2TP сервера, а для каждого пользователя свой секрет создавать, что бы в случае компрометации просто быстро его сменить и всё. Я в настройках IPSec в Identifi сделал несколько записей для каждого юзера, в пирах так же соответственно, но при подключении проверяется лишь самый верхний секрет, а то что идет ниже даже не проверяется.
Не Отец Владимир
Cumberbatch
Это слишком, нужны секреты)
По умолчанию пусть ключ будет Общий. А секреты для каждого пользователя свои. В чем глобальная проблема?
Не Отец Владимир
Rufics
По умолчанию пусть ключ будет Общий. А секреты для каждого пользователя свои. В чем глобальная проблема?
Это круто для реализации на предприятии когда ты контролируешь инфраструктуру всю. Но для провайдера ужас)
Rufics
Я же выше написал, проверяется только самый верхний секрет.
Проверятся все нечего делать только одинаковые имена. Если клиент один это незначет что нельзя сделать пару профилей
Cumberbatch
Я же выше написал, проверяется только самый верхний секрет.
Да ну ладно? В IPSec ничего не прописывайте. Настройте L2tp Server на использование IPSec. А в ppp secrets прописывайте пароли пользователей
Cumberbatch
В юзерах же нет поля под секрет.
Ещё раз. Если вы как провайдер то почему не использовать обычный L2tp или pppoe?
Не Отец Владимир
Ещё раз. Если вы как провайдер то почему не использовать обычный L2tp или pppoe?
Это для подключения удаленных узлов, я не говорил ничего про провайдера вообще.
Cumberbatch
Это для подключения удаленных узлов, я не говорил ничего про провайдера вообще.
Окей. Да. Ну узлы подключайте под общим psk и с разными User/password. Что вас смущает?
Не Отец Владимир
Окей. Да. Ну узлы подключайте под общим psk и с разными User/password. Что вас смущает?
Утечка обего секрета вызовет проблесы + нужно мобильным устройствам выдать подключение к L2TP, а там утечка секрета очень вероятна.