Vladimir
Таки hairpin это костыль
Split dns костыль не меньший, на самом деле. Его костыльность даже больше - вон сколько всего сделать надо, чтобы точно работало.
Anonymous
так а чем он поможет при DoH?
При DoH гугол даст публичный IP который и будет хэйрпиниться
😷Драничек
Таки hairpin это костыль
Восьмёрки в днс клиентах - вот костыль)
Геннадий
При DoH гугол даст публичный IP который и будет хэйрпиниться
ок, не лучше тогда сделать и так и так. все таки сплит днс чуть меньшей костыль, чем харпин
Cumberbatch
Я думаю человеку накидали идей.
Сергей
Я думаю человеку накидали идей.
Это действительно так
Сергей
Решил выбрать путь замены восьмёрок на свой днс, все равно это надо было делать, все откладывал,
Cumberbatch
Решил выбрать путь замены восьмёрок на свой днс, все равно это надо было делать, все откладывал,
Ещё способ это вынести хосты для dst-nat в отдельную подсеть :) Ни харпин ни сплит днс не нужны.
Сергей
Сколько раньше использовал днат, проблемы не возникала. А проблемы не было потому что везде пул белых адресов
Сергей
Проблему решили, завтра буду пробовать харпин
Cumberbatch
Ох костыли.
Сергей
Всем спасибо за советы
Dmitry
Всем привет, товарищи как в интерфейс лист добавить l2tpserver ?
Dmitry
Или профиль или биндинг
Подробней, профиль пользователя ? Что за биндинг?
Cumberbatch
Подробней, профиль пользователя ? Что за биндинг?
На счёт профиля погорячился. Ни в секрете ни в профиле не нашёл. И биндинг в Вики быстро не нашёл. Вот первая попавшаяся статья http://mikrotik-ukraine.blogspot.com/2016/08/l2tppptpsstpovpnpppoe-server-binding.html
Roman
А как он поможет увеличить скорость ?)
IPerf никак, он может показать реальную скорость передачи данных, без влияния прикладных протоколов. Когда вы копируете файл, то речь идёт о прикладном протоколе SMB, который может быть версии 1.0, 2.0, 2.1, 3.0 и тд., иметь поддержку тех или иных расширений для ускорения передачи данных или не иметь и тп. В случае TCP нужно не забывать о таком факторе, как Bandwidth Delay Product и о том, что TCP Window Scaling может быть выключен в Windows, как и SMB multichannel. При размере TCP Window 64 Kb (Windows OS default) и RTT между узлами 40 ms, мы имеем скорость 12,8 Mbit/s в один поток, что равно 1,6 Mb в окне проводника. Плюс-минус конечно, нужно не забывать, что даже в случае Direct hosted SMB over TCP/IP, есть NetBIOS Session Service заголовок 4-байтный всё равно и ещё 32 байта самого SMB заголовка. Которые наверняка при расчёте итоговой скорости копирования файла вычитаются перед показом в окне проводника. А вот UDP протокол не обременён Congestion Avoidance алгоритмами, поэтому используя IPerf можно увидеть, есть ли у вас проблемы с производительностью L2TP over IPSec или нет, о чём говорили коллеги выше, когда упоминали не возможность аппаратной акселерации криптографических операций на одном из узлов.
Zillah
Доброго времени суток... Тут проблемка с CHR лицензиями нарисовалась. Тестировал CHR с trial(истекает 26.04.2021) лицензией под своим личным аккаунтом. Потом купили P1 на аккаунт компании. И теперь не можем обновить лицензию. Регенить новый SystemID пробовали. 😔
Zillah
ЗЫ P1 лицензия на корпе и Renew делали с него же
Sergey
сори за оффтоп, ктонить шарит глубоко в DNS? поломался домен, не пойму где проблема :(
Dmitry
Само обычно не ломается, поэтому в руках проблема) @serrrgio01 а в чём проблема сразу написать, что у вас наблюдается? Подробно рассказать о записях, что проверяете, что ожидаете увидеть и что получаете по факту? Это не только про вас, но про многих - вы заставляете людей тратить время на выспрашивание у вас вашей же проблемы, хотя в первую очередь должны быть сами заинтересованы в её решении. Накипело)
Артём
Добрый день всем. Прошу помочь с задачей. На микротик заведены несколько провайдеров. Требуется настроить socks прокси таким образом, чтобы выбранный внутренний адрес, шел через определенного провайдера используя прокси. Прошу направить как это возможно реализовать?
Артём
Вы хотите что бы микрот выступал в роли прокси сервера или сделать перенаправление трафика одного провайдера через прокси сервер который отдельно?
да, я хочу чтобы микротик выступал в роли proxy server (данный функционал в нём есть) и распределял запросы от внутренних устройств на внешние каналы связи через прокси.
Артём
Если не зависимо от внут клиента то можно. Иначе большие костыли нужны.
без привязки к внутреннему абоненту, я знаю как сделать. Вопрос в том есть ли возможность реализовать с привязкой к внутреннему абоненту
Vadik
Добрый день, подскажите пожалуйста, есть возможность использования нескольких ключей ipsec при l2tp?
Vadik
Можно какую задачу вы хотите решить?
Нужно дать доступ сторонней организации не засветив ключ который используется сотрудниками
Cumberbatch
Нужно дать доступ сторонней организации не засветив ключ который используется сотрудниками
Ст орг будет с разных адресов подключаться ? Почему сертификаты не хотите использовать?
Cumberbatch
Пока попытки вижу только с 1 адреса, нужно вчера
Пусть подключаются про l2tp без IPSec:) самый простой и быстрый способ.
Roman
А всё-таки добавить на l2tp второй ключик?
Вам необходимо создать уникальные пиры тогда. Или, как вам уже предложили, использовать другой метод аутентификации.
Kotmanul
Скажите пожалуйста, при настройке PPPoE сервера он требует указать интерфейс. Нужно указать интерфейс порта который смотрит в мир ?
Kotmanul
Очевидно, да, но у меня были сомнения, смотрю гайды со схемами разными и...интерпретировать не всегда правильно все это получается
NIKOLYA
вопрос, к микротику прилетает два влана, разруливаю по портам через влан фильтринг а как быть с wifi? указывать интерфейс как untag? или добавить его как tag и уже в интерфейсе включить vlan mode и указать номер тэга?
Kotmanul
Если ты про точку доступа то в бридж добавляются интерфейсы wlan и им присваивает PVID
Kotmanul
Ну и про транки не забыть, да)
NIKOLYA
Ну и про транки не забыть, да)
да эт то понятно) просто бэстпрактикс как? в бридже указать как untag вифи интерфейс и указать pvid или wifi интерфейс указать как tag в бридж влан и уже в самом интерфейсе указать vlan mode tag и указать vlan id
Cumberbatch
да
Тогда оба wlan в бридж и можно как untaged а можно и в настройках wlan указать vid Дома capsman. Там прописываю один бридж а для каждого сида делаю vid
NIKOLYA
Тогда оба wlan в бридж и можно как untaged а можно и в настройках wlan указать vid Дома capsman. Там прописываю один бридж а для каждого сида делаю vid
спасибо за ответ. с капсманом там понятно всё) обычно большие сети делаю уже по своему дизайну, а тут первый раз уперся и дилемма такая)
Kotmanul
Вы настраиваете PPPoE сервер или PPPoE клиент?
Я еще даже не знаю что нужно настраивать ибо только почву копаю под это все. Необходимо будет подключиться сотруднику из дому к нашей сети и дали задание настроить PPPoE и вот разбираюсь как)
Kotmanul
Понял, значит пойду гуглить как настраивать L2TP :)
Kotmanul
Ipsec пока что тоже сложен для меня, там же есть еще какое то шифрование, да?
Roman
Понял, значит пойду гуглить как настраивать L2TP :)
https://wiki.mikrotik.com/wiki/Manual:Interface/L2TP#Basic_L2TP.2FIpSec_setup
Kotmanul
Cumberbatch
А со стороны клиента?)
Тоже все просто.
Roman
Да, видел эту статью)
В таком случае вы обладает полным набором команд для настройки на стороне Mikrotik.
Max
Вариант удаленного доступа по l2tp/ipsec самый оптимальный полагаю?
Roman
Вариант удаленного доступа по l2tp/ipsec самый оптимальный полагаю?
Зависит от множества факторов, но один из распространённых.
Max
Ну это понятно, я сам использую l2tp но без встроенного шифрования, шифруются все континентом
Max
Ipsec с ГОСТом 28147-89
Max
Ну это если говорить за апкш