olegon.ru
более того, добавляю правило так add distance=5 gateway=vpn routing-mark=tovpn add distance=20 dst-address=195.201.201.32/32 gateway=vpn для 195 все равно работает... правильно ли я понимаю, это значит, что routing-mark отсутствует?
Moneron 🇷🇺
более того, добавляю правило так add distance=5 gateway=vpn routing-mark=tovpn add distance=20 dst-address=195.201.201.32/32 gateway=vpn для 195 все равно работает... правильно ли я понимаю, это значит, что routing-mark отсутствует?
Не правильно. У вас два роута с одинаковым гейтвеем. В кастомной табличке дефолт роут. В него всё попадает. Вообще всё. Поэтому всё, что закинете в таблицу tovpn улетит в него. Сделайте во втором маршруте другой гейт и всё увидите.
Никита
Ребятки, помогайте. Микротик - поднят л2тп сервер Удаленный микротик - поднят л2тп клиент Друг друга видим, но хочется взять интернет с сервера и кинуть на удаленный?
Никита
Или хотяб киньте ссылкой в меня, реально уже 2 часа сижу и не знаю куда тыкаться
Никита
Настроить роутинг же
Это нужно на обоих? Я только на клиенте сижу настраиваю, ничего не получается
Никита
to-NOV9 это откуда нужно интернет брать
Никита
Это тот на котором интернет
Геннадий
И в чем проблема? Обратные маршруты кто будет прописывать за вас?
Геннадий
Их можно прописать в профиле клиента
Геннадий
И они сами при подключении взлетят
Геннадий
Останется только направить в нат этих клиентов
Геннадий
Только вопрос в том "набуя?"
Никита
Интернет дорогой на крайнем севере
Maxim
Здравствуйте. Коллеги, я тут борюсь со странностями винды и прочим. Суть в том, что бывает по какой-то причине винда глючит и перестаёт строить L2TP + IPSec. Если построить чистый L2TP всё работает. После переустановки винды всё работает как и должно быть, так что не стоит начинать гнать на провайдера и т.д. Чтобы не выдавать пользователям настройки и инструкции подключения к VPN, я сделал при помощи CMAK файлик, в котором всё настроено и прописано. Всё работает. Но тут решил сделать такой же файлик, но только с выключенным шифрованием IPSec и столкнулся с некоторыми сложностями. Если новый профиль CMAK создать сразу без шифрования - подключение не проходит совсем, даже попыток нет в логаx. А если сначала сделать профиль с Необязательным шифрованием, прописать общий ключ, а потом переключиться на Без шифрования - то подключение проходит. Но похоже IPSec всё же устанавливается, но нет шифрования, и есть только аутентификация. Картинки чуть ниже.
olegon.ru
Не правильно. У вас два роута с одинаковым гейтвеем. В кастомной табличке дефолт роут. В него всё попадает. Вообще всё. Поэтому всё, что закинете в таблицу tovpn улетит в него. Сделайте во втором маршруте другой гейт и всё увидите.
но я эти правила использовал и раздельно... и ключевая проблема в том, что не работает первое правило... работает именно второе правило одно или в комплекте с первым, не в дефолт, а по второму правилу все идёт...
Maxim
Вот так это видно в SAs
Maxim
Вот так в Active Connections в PPP
Maxim
Просто если создать подключение руками и выключить IPSec через реестр, то колонка Encoding остаётся пустой
Maxim
Вопрос в том, что в этой схеме IPSec всё же используется, хотя и используется алгоритм шифрования null и если в системе будут с ним какие-то проблемы или он будет криво выпилен, соединение также, наверное, не будут строится? У меня просто под рукой нет проблемной системы чтобы проверить...,
Moneron 🇷🇺
Просто если создать подключение руками и выключить IPSec через реестр, то колонка Encoding остаётся пустой
Включи в cmak рег-файл отключения ипсека. Из коробки, насколько знаю, без правки реестра ипсек полностью отключить нельзя
Moneron 🇷🇺
Вот так в Active Connections в PPP
А в ip ipsec installes SAs что?
Bomberman
Интернет дорогой на крайнем севере
Не очень понимаю, а ВПН у нас, как-то, минуя интернет ходит? 😳
Sergio
Коллеги подскажите как можно обновить на long-term была изначально 6,46,6, не дает падла обновляться.... как победить?
Sergio
А нетинстал?
Yakov
ниже чем factory default никак
Moneron 🇷🇺
Подписываюсь. Ждать
Samat
Не очень понимаю, а ВПН у нас, как-то, минуя интернет ходит? 😳
Наверно есть внутренний трафик и внешний, 10 лет назад в Казахстане было такое. Кому нужен был безлимит таким образом во внешку пускали
Sergio
Коллеги, подскажите, есть среди нас гуру по настройке и работе Win NPS, эта падла работает в связке с CAPsMAN\VPN\Login и парой тройкой Mikrotik устройств. Сделал еще один Микрот для авторизации в CAPsMAN-н на маленьком сайте.... и эта падла не хочет работать.... второй день уже мозг себе ломаю...
nuc
Коллеги, добрый день! Можете ли объяснить/подсказать мне следующее Есть hAP(951Ui-2nD | ROS L4), решено было поднять GRE (IPsec конечно) туннель между офисами, туннель поднялся... но этот hAP каждые 15 секунд down/up делает этого интерфейса, куда копнуть? При этом туннель жив, т.е. пока микрот его не положит, он жив, трафик бегает прекрасно(а поднимает он его сразу, т.е. пропадет 1-2 пакета) PS: т.к. есть небольшой зоопарк микротов, все другие микроты были использованы для тестирования с этим, везде ситуация одинаковая...Между собой у них такой проблемы нет(отличаются они только лицензией, у других L5) PSS: IP Tunel ведет себя идентично....
nuc
Игорь
Дефолтный маршрут случайно не меняется при поднятии gre?
nuc
Дефолтный маршрут случайно не меняется при поднятии gre?
Конечно нет, для этого интефейса свой роут прописан....
Игорь
Без ipsec работает?
nuc
Без ipsec работает?
Вроде так же.... сейчас еще разок проверю.... upd: без ипесека такое же поведение......
Игорь
1400 mtu с двух сторон?
Игорь
Пинг без фрагментации на 1400 пролетает?
nuc
Сети не пересекаются со шлюзом?
Нет, не пересекаются.... 192,168,22,0/24 mAP, на другой стороне другие.... ЗЫЖ бот не прав)
nuc
Пинг без фрагментации на 1400 пролетает?
Кстати.... пинг с самого микрота не проходит..... С ПК за микротами проходит....
Игорь
Уменьши mtu
nuc
Уменьши mtu
до 1040 уменьшал....
Игорь
Тогда похоже на фаевол
nuc
Тогда похоже на фаевол
там тоже все хорошо, отключал все дропы... ЗЫЖ на других микротах файрвол почти такойже....
Игорь
Провайдер не может рубить gre?
nuc
Провайдер не может рубить gre?
Пробовалось на 2х провайдерах.... При этом подключение микрота с провайдера как у "больного" к микроты другого провайдера ок, а больного не изменяется....
Игорь
Ну всё идеально. Посмотри маршрутизацию внимательно ещё разок. Убери ip с gre. Посмотри без них.
Игорь
Попробуй eoip построить он тоже по верх gre работает. Посмотри его стабильность.
nuc
Ну всё идеально. Посмотри маршрутизацию внимательно ещё разок. Убери ip с gre. Посмотри без них.
без ипсека все тоже самое, только что пробовал.... роуты все верны....
nuc
Попробуй eoip построить он тоже по верх gre работает. Посмотри его стабильность.
Может просто микрот неправильный? L4 ограничения? У меня уже идей нет....
nuc
200 туннелей настроил? 😄
один, и тот не работает, и только на этом hAP(
Игорь
Включи расширенный лог
nuc
Eoip построил?
нет еще....
nuc
Eoip построил?
идентичное поведение hAP.....
Игорь
Что расширенный лог говорит?
Игорь
конкретенее?
System, logging add
nuc
кого добавить спрашиваю)
Игорь
Опа, gre нет ) дебаг 🤷‍♂
nuc
бред, но ладно)
Игорь
Сделай уже l2tp или sstp и забудь )
nuc
nuc
Сделай уже l2tp или sstp и забудь )
нет) Хочу что бы микрот сделал то, что хочу я, а не он)
Игорь
Ну тогда я знаю что у тебя сломалось - микротик. Делай )
Игорь
У меня было пару точек на ростелекоме где не строилось gre, ушел на sstp. Ещё была одна точка где не работал ospf, ушел на bgp. Сделал вывод что оператор на этих каналах что-то перемудрил...
Игорь
120 точек на gre, две на sstp. 121 точка на ospf, одна на bgp. Сделал и забыл.
Игорь
Когда пошел бред с телеграммом они ставили какое-то оборудование фильтрующее трафик. Видно где-то поставили для галки, а где-то настроили по жестокому.
Олегсей
Кстати да, это РТ.... Хотя между другим микротом на РТ и микротом на другом прове, все хорошо....
Снифером надо смотреть. РТ любит вмешиваться в трафик. Могут отсылать пакеты на разрыв связи, как это успешно делают с хттпс.
Геннадий
Не путайте причину и следствие