AliKo
Подкажите плз по поводу настройкиvpn ikev2, сайттосайт и впн клиентов. для каждого в peer можно задать свои условия. Но не могу взять в толк, почему надо указывать всю подсеть в policy. нельзя ли сделать на бридже лупбек для варианта сайттосайт и добавить статический маршрут на обеих концах?
Максим
Подкажите плз по поводу настройкиvpn ikev2, сайттосайт и впн клиентов. для каждого в peer можно задать свои условия. Но не могу взять в толк, почему надо указывать всю подсеть в policy. нельзя ли сделать на бридже лупбек для варианта сайттосайт и добавить статический маршрут на обеих концах?
Если мне не изменяет память, то тебе необходимо только на клиенте указать подсети с которых и к которым пакеты будут идти в туннель, при этом маршруты тебе не помогут, так как у IKEV2 нет своего интерфейса, а политики работают раньше чем роутинг
Roman
Если мне не изменяет память, то тебе необходимо только на клиенте указать подсети с которых и к которым пакеты будут идти в туннель, при этом маршруты тебе не помогут, так как у IKEV2 нет своего интерфейса, а политики работают раньше чем роутинг
Policy должны совпадать на обоих Security Gateway, есть нюансы по динамической генерации политик. xfrm policy lookup выполняется после маршрутизации. Но в RouterOS текущей версии согласно исследованиям Владимира, был добавлен дополнительный xfrm policy lookup, который выполняется и в процессе маршрутизации в том или ином виде.
Roman
Чтобы движение пакета пошло видимо
Если автор хочет использовать loopback интерфейсы в качестве src IP для IPIP/GRE, тогда понятно, но из его описания мне показалось, что он хочет использовать pure IPsec. 🤔
Vyacheslav
Здравствуйте! Возможно ли за вознаграждение помочь настроить проброс портов?
Cumberbatch
Вы спрашивайте
Vyacheslav
Не понимаю что делаю не так, не работает. Часа 2 уже по ютубам
Vyacheslav
Есть ПЛК (контроллер) в локальной сети с ним соединаюсь
Vyacheslav
Статический IP оплатил
Vorobev
Есть ПЛК (контроллер) в локальной сети с ним соединаюсь
Лучше хоть минимально но схему, на бумажке, например
Vyacheslav
Мне нужно сделать возможным соединяться извне
Cumberbatch
Есть ПЛК (контроллер) в локальной сети с ним соединаюсь
У него есть маршрут по умолчанию? Firewall на микроте дефолтный? На микроте один канал в интернет?
Vyacheslav
У него есть маршрут по умолчанию? Firewall на микроте дефолтный? На микроте один канал в интернет?
Не знаю как это выяснить, скорее не понимаю вопрос. Это линуксовое устройство, соединяюсь через программный Gateway
Vyacheslav
Firewall да, по дефолту
Vyacheslav
Vyacheslav
лучше отвечу скрином
Vyacheslav
готов дать доступ по Anydesk
Bomberman
лучше отвечу скрином
А у этого устройства шлюзом, надеюсь, микрот ?
Vyacheslav
Да, микрот раздает интернет по дому
Cumberbatch
У вас gw на localhost.можете повесить на интерфейс подключённый к микроту?
Vyacheslav
если я соединяю с облаком, указываю шлюз адрес микрота
Vyacheslav
умеет, это по сути пром роутер, но зачем это. Мне просто нужна возможность проброса портов. На других менее сложных роутерах настраивал, тут не выходит
Vyacheslav
там простые таблицы, оттуда - туда
Vyacheslav
лучше я все таки нарисую
Cumberbatch
умеет, это по сути пром роутер, но зачем это. Мне просто нужна возможность проброса портов. На других менее сложных роутерах настраивал, тут не выходит
У plc210 есть Поддержка прикладных протоколов NTP, FTP, HTTP, HTTPS, SSH Настройте любой доступ через сеть. Узнайте какой адрес получило устройство (допустим 88.100 и будем. HTTPS пробрасывать ) и добавьте на микрот одно правило /ip firewall nat add chain=dst-nat action=dst-nat to-addresses=192.168.88.100 in-interface-list=WAN protocol=tcp dst-port=443
Vyacheslav
Cumberbatch
Если у plc адрес 192.168.1.254 то /ip firewall nat add chain=dst-nat action=dst-nat to-addresses=192.168.1.254 in-interface-list=WAN protocol=tcp dst-port=443
Vyacheslav
Я извиняюсь, откликнулся провайдер, помогает. Опишу суть чуть позже
Vyacheslav
провайдер сказал до понедельника)
Vyacheslav
ставлю это правило
Vyacheslav
Vyacheslav
елки, с последней строкой сложности
Максим
Спасибо, я попробовал повесить на бридж сеть и дать из этой же сети другому мк, не прокатило)
Поднял ikev2 между 100 офисов, можете написать в личку, я просто пока что не особо понимаю чего вы пытаетесь добиться, но у меня проблем нет с работой туннеля
Roman
Верно.🙏
Тогда используйте на здоровье, не вижу проблем не каких. В политике опишите Traffic Selector для /32 префиксов. Политику свяжите с требуемыми пирами. Укажите их в качестве src/dst IP для IPIP/GRE tunnel интерфейса.
Vyacheslav
Извините что флудил. Разобрался. Помогла статья в интернете. Жаль что не имею возможности сделать ссылку на эту статью
Stanislav
А подскажите пожалуйста как настроить Микротик по doh с openDns ?
Yakov
А подскажите пожалуйста как настроить Микротик по doh с openDns ?
не могу представить какие проблемы могут с этим возникнуть
Олег
там память dns-резолвера течёт, говорят, если doh включен. не знаю при каких условиях
Stanislav
разобрался
Yakov
там память dns-резолвера течёт, говорят, если doh включен. не знаю при каких условиях
у меня на квадрате на последнем стейбле вроде не течет
Ilya
у меня на квадрате на последнем стейбле вроде не течет
у меня на hap ac2 текла на предпоследней long term
Stanislav
у меня hEx пока не видно
Ilya
как быстро?
За неделю вроде. Просто переставал кэшировать записи. Каждый раз - новый запрос во внешку
Yakov
За неделю вроде. Просто переставал кэшировать записи. Каждый раз - новый запрос во внешку
10 дней аптайм, в кеше куча новых записей, свободной памяти 75Мб, вроде все в порядке
Олег
а недавно тут (или в routeros security) показывали скриншот логов, в которых doh-сервер возвращает html с ошибкой 503
Геннадий
хочет - работает, хочет - работает с 503й ошибкой.
Геннадий
зависит от того, в какой фазе луна в кибердеревне
Stanislav
А микрософтовском dhcp server doh реализовали?
Мастер
А микрософтовском dhcp server doh реализовали?
а зачем в dhcp doh? или я что то не понимаю?
Мастер
если вы про dns, то - да, реализовали
Cumberbatch
Раскладку проверьте
vova
добрый день, может кто подсказать куда копать? Проблема такая, есть lhg lte 6 kit подключенный к роутеру, от роутера в свою очередь уже подключены компьютеры, скорость хорошая, уровни сигнала тоже хорошие, но есть одна проблема, очень долго заходит на сайты, то есть от нажатия до открытия может пройти до 10 - 15 секунд, может ли это быть связано с DNS или DHCP?
vova
пинг на speedtest в среднем 70
R
Всем привет! Срочно нужна ваша помощь! Есть микротик hap. Подклбчен к нему интернет кабельный speedyline. У Провайдера тех работы. Есть флешка huawei. Подскажите плиз как кк настроитб?
vova
Или мту или fast track
хорошо, не знаю что это такое, но пойду гуглить) Спасибо большое)
Cumberbatch
хорошо, не знаю что это такое, но пойду гуглить) Спасибо большое)
Судя по вашему ответу…. Попробуйте это https://t.me/mikrotikclub/224907
R
Вставил в порт. А что значит маскарад?
R
Можете поподробнее плиз?
Cumberbatch
Вставил в порт. А что значит маскарад?
Добавьте появившийся интерфейс в интерфейс лист WAN
R
Добавьте появившийся интерфейс в интерфейс лист WAN
Это как? Уж извините за простые вопросы.
Vorobev
Это как? Уж извините за простые вопросы.
Может тогда не стоит трогать?
R
Может тогда не стоит трогать?
Может.)) раньше настраивал. Потом все обнулилось. Вот нужно заново. Но меня в офисе нет, а там девчонки. И им нужно поподробнее объяснить.