Евгений
Всем привет. Мучаю radius на микротик для VPN авторизации. Если домен рядом с микротиком (в одной сети) - без проблем полет нормальный, но если поднимать на микротике который подключается к ядру (центральный микротик с которым домен в одной сети) то через VPN не работает. Подскажите направление куда копать)
Евгений
А обратный маршрут к микротику прописан?
Да, они друг друга видя и он домен видет единственное что в логе он стучится на радиус а ответ идет по VPN сети 172.16.... так же добавлял этот IP в радиус клиенте изменений нет...
Stanislav
https://www.youtube.com/watch?v=c5kBvwGqGws
Stanislav
было?
Олег
было?
да, ещё когда было unlisted
Ilya
Бету ros7 можно накатить на hEX с сохранением настроек?
Геннадий
Бету ros7 можно накатить на hEX с сохранением настроек?
частично. не надо так делать. когда откатишься назад, частично вернется конфиг
Геннадий
лучше сбросить на заводские или вообще без них, и потом ставить 7ку
Геннадий
имхо лучше описать логику для себя и законфигурить все потом руками
Vadim
Подскажите пожалуйста какой вид шифрования в тунелях использовать для максимальной скорости. При pptp 100 стабильно, в l2tp с ipsec - 30мбит, без шифрования мой максимум в 300 мбит, sstp вообще 10 мбит. Куда копать незнаю.
Vadim
Rb962 основная, остальные rb951ui точек 15 штук всего
Cumberbatch
ндаааа. остается pptp или l2tp без ipsec оба поддерживают MPPE 128bit RC4 encryption минусы вот. MITM attack to capture the handshake and any PPTP traffic after that offline crack of the handshake and derive the RC4 key no forward secrecy - cracking one PPTP session is sufficient to crack all previous PPTP sessions using the same credentials.
Yakov
у хап ац нет аппаратного ipsec, поменяйте на hex будет получше
Cumberbatch
Сравнение по скорости и ЦПУ
Vadim
Спасибо. Получается скорость указанная в таблице это максимум ?
Cumberbatch
DM23
на сколько максимум портов есть оптический коммутатор у микротика?
Євгеній
на сколько максимум портов есть оптический коммутатор у микротика?
на 20 есть... https://elmir.ua/routers/router_mikrotik_crs328-4c-20s-4s+rm.html
Yakov
есть на 24 порта
dstnat
Коллеги, подскажите пжл, где в винбоксе можно подглядеть данную настройку или она чисто в приложении включается?
Томас
detect internet вроде во вкладке интерфейсов
dstnat
Туда не смотрел, проверю, спасибо
Ƥaveℓ
всем доброго дня! не могу понять что делаю не так!??? поднимаю впн айпи к примеру 1.1.1.1 создаю на микротике который должен проситься авторизаться на микротике с айпи 1.1.1.1 pptp client с логином 1.1.1.1 пароль 1.1.1.1 потом на микротике с айпи адресом создаю pptp server user 1.1.1.1 и естественно создаю учетную запись в PPP листе с логином и паролем 1.1.1.1 вроде все норм а не работает 🤷‍♂
Evgeniy
Лог смотрите
Evgeniy
В файерволе исключения сделали?
Ƥaveℓ
вот лог
Innokentiy
содержательно
Ƥaveℓ
содержательно
ну сказали логи смотреть! это все логи!
Ƥaveℓ
Разрешить на input gre и tcp/1723
это уже интересно можно правило в личку скинуть?
Ƥaveℓ
не конектится с микротика у которого айпи совсем другой 194.1.1.1 например!
Alexander
вот лог
Разве у pptp клиента префикс ovpn? Причем тут pppoe ?
Alexander
Так много вопросов :)
Ƥaveℓ
верхние четыре строки логи впна
Alexander
Нужно гайд искать, как поднять простой vpn через pptp, вот, например, 3ая ссылка в гугле настройка-микротик. укр/nastrojka-vpn-servera-pptp-na-mikrotik/
Ƥaveℓ
у меня белый айпишником шесть штук а впн поднимается только на двух!
Alexander
да в том то и прикол что не на каждый айпишник поднимаются впны!
Ээээ, это типа как не каждую xxx поднимается?
Ƥaveℓ
да одинаковые настройки делаю на разных микротах и работает в двух случаях из шести ( в моем случае)
Alexander
Плохо
Ƥaveℓ
А сколько всего нужно? Если 6 то настрой 18штук, и всё ок будет
не так понял есть белый айпишников шесть штук 1.1.1.1 2.2.2.2 3.3.3.3 4.4.4.4 5.5.5.5 6.6.6.6 дак во с 5.5.5.5 на 6.6.6.6 впн работает без вопросов а на остальных не понимаетя хотя одинаково их создаю!
Alexander
Но да, pptp может не проходить nat, регулярно не работают на кривых провах.
Denis
Добрый. Плиз подскажите в файрволле сделал для 22 и 8291 портов для инпута помещение в адрес лист и потом дроп всех из этого листа. На микрот хожу из локалки и ВПН (есть правила в файрволле), из вне сразу дроп. Вопрос: не избыточно ли отлавливание стучащихся на эти порты и их бан? Может достаточно по 8291 и 22 порту разрешение для локалки и ВПН, а для wan - сразу дроп? Сенк
Denis
Да.
Избыточно?
Roman
Да, конечно. Вы тратите ресурсы маршрутизатора на бесполезную работу, которая не повышает вашу безопасность не на ёту.
Nikita
Избыточно?
Есть смысл отлавливать портсканнеров если у вас много открытых портов. Однако сегодня эти боты действуют сообща и портсканят с разных адресов. Потому тактика защиты слегка устаревшая против умных ботнетов.
Anonymous
Как показывает практика, хорошая защита это не брать белую статику у провайдера, а пользоваться белой динамикой и клаудом
Nickolay
Как показывает практика, хорошая защита это не брать белую статику у провайдера, а пользоваться белой динамикой и клаудом
нужно операторам связи подсказать, чтобы подняли цену за «защиту» снизив цены за опасную статику.
Anonymous
нужно операторам связи подсказать, чтобы подняли цену за «защиту» снизив цены за опасную статику.
До тех пор пока все админы хотят везде белую статику, даже там, где она не нужна, но чтобы было, так и будут брать плату и повышать ее)
Roman
Ipv6 вышел из чата
С ним вообще история огонь, особо ушлые умудряются продавать /127-/128 префиксы клиентам. 🌈 Типа зачем клиентам давать /48-/56, так не получится заработать на продаже адресов. 😃 Хотя LIR/ISP получает /29 allocation вообще без вопросов у RIPE при этом. 🙌 Но, как известно публикация RIPE-690 не закон. Так что админы сами виноваты, адреса они хотят статические видите ли 😂
Roman
IPSec очень любит статику
Все любят статику и админы тоже. 🙃
Dani
С ним вообще история огонь, особо ушлые умудряются продавать /127-/128 префиксы клиентам. 🌈 Типа зачем клиентам давать /48-/56, так не получится заработать на продаже адресов. 😃 Хотя LIR/ISP получает /29 allocation вообще без вопросов у RIPE при этом. 🙌 Но, как известно публикация RIPE-690 не закон. Так что админы сами виноваты, адреса они хотят статические видите ли 😂
Да я знаю. Я тут в одно место хотел эртелеком, говорю, давайте мне хотя бы /56, на что мне ответ: "а вам зачем? а мы так не можем, у нас лапки биллинг не мумеет, только /64". Местные операторы, кстати, либо сразу говорят что просто не умеют, либо с радостью дают /48 как положено, зачастую им самим интересно
niko
на хап ас2, system export экспортирует кусок конфига, пробовал разные ключи вербос хайд сенс и тд, все равно большей части конфига нет кто то встречался с такой проблемой?
niko
тоже самое
niko
а не, в /экспорт весь конфиг
niko
систем экспорт устарел чтоли?
Dani
систем экспорт устарел чтоли?
Нет, просто вы экспортирует только настройки в разделе system. Если сделать /ip export, то будут настройки в разделе ip.
niko
хм, не знал, спс
Jurgen
Доброго времени суток! У меня на hApac lite не работает NAT: Chain srcnat, интерфейс ether1 (WAN) action: masquerade. На устройтсвах в локальной сети не работает dns. Не пингуется шлюз провайдера. При этом с роутера все работает, Интернет тоже работает.
Jurgen
Не настраивал пока правила firewall
Jurgen
В чем может быть проболема? Не могли бы любезно подсказать?