Yuriy
renew license жмите.
port9nka
0х029А ❄️
Господа, доброй ночи
Yuriy
Норм. Теперь идите в табличку All chr keys
Yuriy
0х029А ❄️
Сразу скажу - я нуб в микротах, и в сетях не большой спец )
0х029А ❄️
Пытаюсь настроить l2pt+ipsec сервер
port9nka
Yuriy
Там должен быть зеленый флаг и кнопка Трансфер.
0х029А ❄️
в firewall по дефолту есть вот такое правило
0х029А ❄️
0х029А ❄️
Если его отключить - всё работает. Как грамотно настроить, что бы он пропускал ТОЛЬКО нужные мне протоколы-порты?
port9nka
0х029А ❄️
Yuriy
Кнопку жать сейчас нет смылса, так как нет других подходящий инсталляций с вашего аккаунта. Если будут - можно перекинуть ключ на другой инстанс CHR.
port9nka
Yuriy
Yuriy
И посмотрите последовательность. Вы сначала запрещаете (drop), а потом пытаетесь разрешить. Два нижних правила не работают. Поднимите их выше запрещающего, мышкой.
0х029А ❄️
Yuriy
0х029А ❄️
...мышкой.... 🤦🏻♂️
Yuriy
port9nka
Yuriy
port9nka
0х029А ❄️
А что не так? )
drag-мать его-и-drop... я и стрелочки искал, и порядковые номера...
0х029А ❄️
port9nka
Yuriy
0х029А ❄️
Я очень надеюсь на его надёжность можно положиться, что-бы настроить, и больше никогда-никогда...
0х029А ❄️
))))))))))
port9nka
Yuriy
дык в свой chr остался deadline at
Деадлине будет автоматически продлеваться. CHR будет раз в N дней лезть на mikrotik.com или куда-то там, и проверять, аткивна ли лицензия. Если аткивна - передвигать дедлайн вперед на месяц. На случай если не будет доступа. Если к дедлайну не сможет обновить лицензию или увидит что ключ передали куда-то - поставит птицу Limited Upgrades. Типа перестанет обновляться. Всё остальное будет рабоать.
port9nka
0х029А ❄️
Yuriy
0х029А ❄️
Тэкс. Теперь клиенту нужно указать, что за ВПН есть другая сеть. Это как?
route add целевая_сеть.0 mask 255.255.255.0 ip_vpn_сервера_в_vpn_подсети ?
0х029А ❄️
VPN подключился, считает что он в сети 192.168.99.29-29, адрес VPN сервера 192.168.99.1, локальная подсеть за VPN - 192.168.88.1/24
route add 192.168.88.0 mask 255.255.255.0 192.168.99.1
так, да?
Yuriy
Блин, гоню. Это про маршрут в обратную сторону. Один из вариантов. Второй - прописать "сеть за клиентом". У вас верно.
port9nka
l2tp server binding
port9nka
тогда можно будет писать маршрут на туннельный интерфейс без эндпоинта
0х029А ❄️
нипанятна...
вот есть у меня
сеть микротика 192.168.88.1-254,
подсеть для ВПН 192.168.99.10-30,
К ВПН подключается ПК на винде. Нужно что бы он локальную подсеть за ВПН видел. Куда копать, что гуглить? )
port9nka
в винде можно настроить либо туннель сразу с 0.0.0.0 либо как очередной connected
Yuriy
0х029А ❄️
не, винда
Yuriy
Либо ставите в настройках птицу "Использовать шлюз в удаленной сети" - тогда винда начинает лить ВЕСЬ трафик в тунель. Включая нужный вам 192.168.88.0/24
Если, конечно, она сама не в этой же сети за другим микротиком, настроенным по умолчанию. - Это засада.
0х029А ❄️
нет, она будет в 192.168.0-1.ххх
0х029А ❄️
В общем по хорошему подсеть микротика поменять на что-то дивное, нежели 88
Yuriy
Либо не ставите, и тогда нужно городить скрипт, который в общем случае юзер запускает после поднятия туннеля. Скрипт смотрит назначенный IP и пишет route add 192.168.88.0 mask 255.255.255.0 через этот ip. Ну или назначаете юзеру всегда один IP и в скрипте тупо роут адд на него.
0х029А ❄️
Решение с галочкой мне нравится больше, пусть весь траф туда идёт. )
0х029А ❄️
Это фирма, там 3 бухгалтера через RDP сидят, на разных портах роутера )
port9nka
0х029А ❄️
С моими масштабами - это всё наизусть помнить не сложно )) Я не админ, не моё это. Но иногда приходится ) И хочется делать хорошо
Yuriy
port9nka
0х029А ❄️
Мне кажется выставлять RDP порты с1С базами за последние 10000 лет с простыми паролями открытыми в инет - вот плохая идея. Suicidal netword design. )))
port9nka
мне тут недавно кейс закинули на драфт проектирование. 40g между зданиями. прикинул на длинке - минимальный свитч 300к. микротик CRS326-24S+2Q+RM 70к.... правда модули только многомод.
port9nka
вкралась идея что тики делают железо из мусора... не всмысле плохо. а всмысле как китайцы с huanan.
0х029А ❄️
тем временем галочка стоит, а локалку оно не видит... хммм...
Yuriy
Как не делать? Я хочу бухгалтеров в vpn запихать, что бы они своим rdp через тунель тыкались, а не в открытую через инет. Плохая идея?
Идея хорошая. Не так - это как написал @port9nka
Но ВПН - не панацея. Только ради закрывания РДП смысла его применять особо нет. Вы просто меняете один сервис, открытый на весь интернет, на другой сервис - ВПН. И вам начнут перебирать пароли или ддосить не РДП, а ВПН.
Если у клиентов постоянный реальный IP и нет необходимости ходить с разных и неизвестных - просто публикуете порт РДП через dstnat и зарезаете файерволом - разрешаете только с известных IP.
Если на стороне клиента постоянный IP сделать нереально - я в таких случаях делаю пинкнокинг. Для всего мира всё закрыто. Клиент запустил скрипт из трех пингов разной длины пакетов - дверца открылась для его IP на N часов. Гораздо проще, не надо городить ВПН и настраивать его на клиенте. Можно пользоваться с любых мобильных устройств - есть программы - кнокеры, только параметры ваши прописать. У меня вот так.
port9nka
port9nka
можно fail2ban сделать на тике
0х029А ❄️
port9nka
а порткнокинг это не для бухгалтеров
0х029А ❄️
там сейчас тп-линк на входе висит, какое уж там...
0х029А ❄️
И "специалисты 1С" этих портов понаоткрывали. ппц тащемта...
0х029А ❄️
Касперский на машинах орёт "кто-то ломится в РДП, я его отключил". Весело )
0х029А ❄️
Поставлю богоподобный микротик - пусть хотя-бы впн брутфорсят ))
port9nka
резать фаерволом только с определенных ip - зло
port9nka
имхо в микротике можно не заморачиваться с фаерволом вприницпе
0х029А ❄️
одна из бухгалтеров сидит из области, с сотовой связи, не вариант.