😷Драничек
Ну, я использую IKE2 для мобильных клиентов. По мне более удобного решения (в контексте МТ) нет. А филиалы по l2tp внутри айписека, соответственно и OSPF работает.
Innokentiy
а вот расскажите за реальное использование ике2 для ad-hoc vpn-подключений
Innokentiy
чтобы, например, с вражеского компьютера можно было подключиться к своей сети
Innokentiy
это можно сделать без прописывания сертификатов и всего вот этого вот?
Ilya
Ну, я использую IKE2 для мобильных клиентов. По мне более удобного решения (в контексте МТ) нет. А филиалы по l2tp внутри айписека, соответственно и OSPF работает.
ну вот, получается, что плодятся протоколы и сущности. В таком случае, надо и филиалы подключать по IKEv2, но только в транспортном режиме, а уже внутри поднимать туннельный протокол типа GRE, IPIP, или того же L2TP.
Innokentiy
вот хочется кого-то, кто этим пользуется на регулярной основе)
Innokentiy
ненене девид блейн, это оффтоп :)
Innokentiy
я про мт, естественно. так-то у всех крупных вендоров что-то подобное есть, во главе с циской
Roman
Привет, кто то с ддос боролся? 6.5 миллионов пакетов прилетает?
Innokentiy
звоните аплинку, пусть в нульроут отправят тот айпишник, на который летит
Innokentiy
Sstp...максимум
а что насчет икев2, как было в вопросе?
Moneron 🇷🇺
можно и ip ip и gre, но это уже еще одна инкапсуляция
Вы не поверите, но даже когда нет интерфейса, инкапсуляций от этого меньше не становится. Просто вдумайтесь в название политики tunnel mode и сравните её структуру пакета с transport mode.
Roman
звоните аплинку, пусть в нульроут отправят тот айпишник, на который летит
Сказали это ваши проблемы , вам выдано 3 ИП , обращайте как хотите :( ccr1009 в штопоре , отключили пока 1 иппишник, они долбят на остальные , отключили интерфейс , а можно зеркало как то в обратную сторону сделать ?
Innokentiy
в этой ситуации есть только одно, что я рекомендую сделать
Innokentiy
сходить в магазин, взять бутылочку чего-нибудь вкусненького, и расслабленно ее выпить
Даниил
а что насчет икев2, как было в вопросе?
Тоже нот бэд, но микрот реализация
Даниил
Тоже нот бэд, но микрот реализация
Могут траблы быть с phase1 phase2
Innokentiy
если аплинк не помогает вам в том, чтобы 6мппс не прилетало к вам, то вы с этим ничего не сделаете
Innokentiy
можете сходить на поклон к cloudflare/qrator/любому другому провайдеру антиддос, но они не волшебники и не смогут уговорить 6м пакетов в секунду не приходить на ваш мт и не укладывать в полку его проц
Ilya
Сказали это ваши проблемы , вам выдано 3 ИП , обращайте как хотите :( ccr1009 в штопоре , отключили пока 1 иппишник, они долбят на остальные , отключили интерфейс , а можно зеркало как то в обратную сторону сделать ?
Что значит в штопоре? Нагрузка высокая? Или таки канал забит? В первом случае можно попробовать резать нежерательный траф в RAW таблице, это снизит нагрузку. Во втором - увы, ничего.
Innokentiy
но борьба с ддос так и выглядит - переключить сервис на внешнего провайдера, тем или иным способом отключить прием пакетов на проблемный адрес
Roman
можете сходить на поклон к cloudflare/qrator/любому другому провайдеру антиддос, но они не волшебники и не смогут уговорить 6м пакетов в секунду не приходить на ваш мт и не укладывать в полку его проц
Клауд пробывали , грузят 12 лямов , микрот какойто тупенткий становиться и пинги большие , сказали только на уровне магистрала надо решать
Innokentiy
ну и получите еще 6м пакетов на новые адреса
Roman
ну и получите еще 6м пакетов на новые адреса
Закрываем их, отдельно микрот с переадресацией на другой , если будут бомбить то только мелкий а остальная структура будет работать
Roman
Даниил
Ещё можете к qrator
Roman
Очень дорого :)
Даниил
RTT и пинг по барабану?
Innokentiy
Очень дорого :)
тогда за 1000 рублей в красном и белом есть более элегантное решение проблемы
Даниил
Вы учтите это только для Америки
Roman
Вы учтите это только для Америки
Рассматривали варианты , что вынести сервис , но цены 3 к и выше в месяц ..
Roman
Даниил
Или начните роутится с теми у которых он есть или хотя бы могут нульроутить
Egor
Коллеги, доброго дню. Такой вопрос. RB2011 переодическа стал "зависать", на саму железку попасть не могу(ни через ип ни через мак), при этом пинги до нее ходят. А так же замечательно есть доступ до любого другого оборудования за ним. В чем может быть проблема? Спасает только перезагрузка(послее нее доступ получаю)
Egor
Может какие волшебные банлисты?
Вроде бы не было. Но как появится доступ - проверю...
Дмитрий
Вроде бы не было. Но как появится доступ - проверю...
Иногда народ любит делать что-то по типу fail2ban
Egor
графики на нём включи, логи отправь на диск. после перезагрузки видно хоть будет в чём дело.
к сожалению нет доступа до него, чтобы посмотреть логи. Или вы про "экранчик"? Физеческого доступа тоже нет. Человек который имеет доступ до него максимум может перегрузить...
Ded Maxim
к сожалению нет доступа до него, чтобы посмотреть логи. Или вы про "экранчик"? Физеческого доступа тоже нет. Человек который имеет доступ до него максимум может перегрузить...
Вы же написали, что после перезагрузки доступ получаете, вот как получите, включите запись логов на диск. Следующий раз, после перезагрузки, логи сохранятся и в теории можно будет найти причину подобных зависонов.
Cumberbatch
Бета версии пожалуйста на свой страх и риск. Их не стоит обсуждать тут. Все вопросы по ним к разработчику.
Yura
Добрый день, коллеги. Подскажите в SwOS есть настройка Loop protect? И где.
Moneron 🇷🇺
Добрый день, коллеги. Подскажите в SwOS есть настройка Loop protect? И где.
Думаю, в swos есть только rstp. Не видел там луп протекта.
Emo
Здравствуйте! Глупейший, думаю, вопрос, но не задать не могу. Не в первый раз встречаю такое, но не придавал ранее значения. На днях при обновлении роутера RB951ui с 6.42.11 на 6.47.9 получил следующее: один из подключенных к нему ПК получал ip, виделся в хостах в Bridge, но не был доступен по сети (с самого роутера тоже не пинговался) и сам не мог никуда зайти до отключения Hardware offloading на его порту. После отключения сеть на ПК заработала корректно
Emo
но на RB951 hardware offloading должно же работать на всех пяти портах
Emo
или дело все-таки в прошивке?
Геннадий
скорее всего вы дернули порт и почистили мак табличку
Emo
ну, я лишь закинул прошивку и перезагрузил роутер, честно говоря
Emo
удаленно
Геннадий
а 2й раз перезагружались?
Emo
не сразу, но в попытках решить проблему перезагружал
Геннадий
вот вам и косяк
Геннадий
кто за вас будет обновлять загрузчик???
Геннадий
микротик надо перезагружать 2 раза. сначала прошивка накатывается, потом загрзчик
Emo
то есть, именно в загрузчике проблема?
Геннадий
Геннадий
вот тут они должны совпадать.
Геннадий
то есть, именно в загрузчике проблема?
если не обновить, может быть абсолютно что угодно. это как загружать 10ку с помощью загрузчика от XP
Геннадий
возможно и можно, но может привести к абсолютно любым последствиям
Ilya
System - RouterBOARD. Если циферки отличаются, то надо нажать справа на Upgrade.
Anonymous
Добрый день! Я чайник в mikrotik, ответьте пожалуйста на вопрос. Какие протоколы нужно использовать, чтобы установить бесплатный vpn на mikrotik: PPtP, PPPoE, OpenVPN, L2TP, IPSec? Хочу просто получить доступ к заблокированным сайтам, и желательно только по wi-fi если это возможно.
Emo
System - RouterBOARD. Если циферки отличаются, то надо нажать справа на Upgrade.
спасибо, это я помню, просто обычно так не делал и думал, прокатит :(
Ilya
Так следует поступать всегда при обновлении прошивки
Ilya
Мне кстати не понятно, почему это не происходит автоматом. Но это скорее к латышам вопрос
Emo
Так следует поступать всегда при обновлении прошивки
а так - да, после обновления системы нужно загрузчик обновлять (так учили) :)
Anonymous
Зависит от оператора vpn
Ну какой-то бесплатный в гугле. Это же возможно найти данные для vpn в интернете?