Евгений
Всем привет. Мучаю radius на микротик для VPN авторизации. Если домен рядом с микротиком (в одной сети) - без проблем полет нормальный, но если поднимать на микротике который подключается к ядру (центральный микротик с которым домен в одной сети) то через VPN не работает. Подскажите направление куда копать)
Petr
Евгений
А обратный маршрут к микротику прописан?
Да, они друг друга видя и он домен видет единственное что в логе он стучится на радиус а ответ идет по VPN сети 172.16.... так же добавлял этот IP в радиус клиенте изменений нет...
Evgeniy
Stanislav
https://www.youtube.com/watch?v=c5kBvwGqGws
Stanislav
было?
Олег
было?
да, ещё когда было unlisted
Ilya
Бету ros7 можно накатить на hEX с сохранением настроек?
Артем
Геннадий
лучше сбросить на заводские или вообще без них, и потом ставить 7ку
Ilya
Геннадий
имхо лучше описать логику для себя и законфигурить все потом руками
Vadim
Подскажите пожалуйста какой вид шифрования в тунелях использовать для максимальной скорости. При pptp 100 стабильно, в l2tp с ipsec - 30мбит, без шифрования мой максимум в 300 мбит, sstp вообще 10 мбит. Куда копать незнаю.
Cumberbatch
Vadim
Rb962 основная, остальные rb951ui точек 15 штук всего
Cumberbatch
ндаааа. остается pptp или l2tp без ipsec
оба поддерживают MPPE 128bit RC4 encryption
минусы вот.
MITM attack to capture the handshake and any PPTP traffic after that offline crack of the handshake and derive the RC4 key
no forward secrecy - cracking one PPTP session is sufficient to crack all previous PPTP sessions using the same credentials.
Yakov
у хап ац нет аппаратного ipsec, поменяйте на hex будет получше
Cumberbatch
Сравнение по скорости и ЦПУ
Vadim
Спасибо. Получается скорость указанная в таблице это максимум ?
Cumberbatch
DM23
на сколько максимум портов есть оптический коммутатор у микротика?
Yakov
есть на 24 порта
dstnat
Коллеги, подскажите пжл, где в винбоксе можно подглядеть данную настройку или она чисто в приложении включается?
Томас
detect internet вроде во вкладке интерфейсов
dstnat
Туда не смотрел, проверю, спасибо
Ƥaveℓ
всем доброго дня!
не могу понять что делаю не так!???
поднимаю впн
айпи к примеру 1.1.1.1
создаю на микротике который должен проситься авторизаться на микротике с айпи 1.1.1.1 pptp client с логином 1.1.1.1
пароль 1.1.1.1
потом на микротике с айпи адресом создаю pptp server
user 1.1.1.1 и естественно создаю учетную запись в PPP листе с логином и паролем 1.1.1.1
вроде все норм а не работает 🤷♂
Evgeniy
Лог смотрите
Evgeniy
В файерволе исключения сделали?
Cumberbatch
Ƥaveℓ
Innokentiy
содержательно
Cumberbatch
Alexander
Ƥaveℓ
не конектится с микротика у которого айпи совсем другой 194.1.1.1 например!
Alexander
Разве у pptp клиента префикс ovpn? Причем тут pppoe ?
Alexander
Так много вопросов :)
Ƥaveℓ
верхние четыре строки логи впна
Alexander
Нужно гайд искать, как поднять простой vpn через pptp, вот, например, 3ая ссылка в гугле
настройка-микротик. укр/nastrojka-vpn-servera-pptp-na-mikrotik/
Ƥaveℓ
Ƥaveℓ
Ƥaveℓ
у меня белый айпишником шесть штук а впн поднимается только на двух!
Alexander
Ƥaveℓ
да одинаковые настройки делаю на разных микротах и работает в двух случаях из шести ( в моем случае)
Alexander
Alexander
Alexander
Alexander
Но да, pptp может не проходить nat, регулярно не работают на кривых провах.
Ƥaveℓ
Denis
Добрый. Плиз подскажите в файрволле сделал для 22 и 8291 портов для инпута помещение в адрес лист и потом дроп всех из этого листа. На микрот хожу из локалки и ВПН (есть правила в файрволле), из вне сразу дроп. Вопрос: не избыточно ли отлавливание стучащихся на эти порты и их бан? Может достаточно по 8291 и 22 порту разрешение для локалки и ВПН, а для wan - сразу дроп? Сенк
Roman
Denis
Roman
Да, конечно. Вы тратите ресурсы маршрутизатора на бесполезную работу, которая не повышает вашу безопасность не на ёту.
Denis
Volodymyr
Nikita
Избыточно?
Есть смысл отлавливать портсканнеров если у вас много открытых портов. Однако сегодня эти боты действуют сообща и портсканят с разных адресов. Потому тактика защиты слегка устаревшая против умных ботнетов.
Anonymous
Как показывает практика, хорошая защита это не брать белую статику у провайдера, а пользоваться белой динамикой и клаудом
Roman
Nickolay
Dani
😷Драничек
Roman
Ipv6 вышел из чата
С ним вообще история огонь, особо ушлые умудряются продавать /127-/128 префиксы клиентам. 🌈
Типа зачем клиентам давать /48-/56, так не получится заработать на продаже адресов. 😃
Хотя LIR/ISP получает /29 allocation вообще без вопросов у RIPE при этом. 🙌
Но, как известно публикация RIPE-690 не закон. Так что админы сами виноваты, адреса они хотят статические видите ли 😂
Nikita
Dani
С ним вообще история огонь, особо ушлые умудряются продавать /127-/128 префиксы клиентам. 🌈
Типа зачем клиентам давать /48-/56, так не получится заработать на продаже адресов. 😃
Хотя LIR/ISP получает /29 allocation вообще без вопросов у RIPE при этом. 🙌
Но, как известно публикация RIPE-690 не закон. Так что админы сами виноваты, адреса они хотят статические видите ли 😂
Да я знаю. Я тут в одно место хотел эртелеком, говорю, давайте мне хотя бы /56, на что мне ответ: "а вам зачем? а мы так не можем, у нас лапки биллинг не мумеет, только /64".
Местные операторы, кстати, либо сразу говорят что просто не умеют, либо с радостью дают /48 как положено, зачастую им самим интересно
niko
на хап ас2, system export экспортирует кусок конфига, пробовал разные ключи вербос хайд сенс и тд, все равно большей части конфига нет
кто то встречался с такой проблемой?
Dani
niko
тоже самое
niko
а не, в /экспорт весь конфиг
niko
систем экспорт устарел чтоли?
Dani
систем экспорт устарел чтоли?
Нет, просто вы экспортирует только настройки в разделе system. Если сделать /ip export, то будут настройки в разделе ip.
niko
хм, не знал, спс
Jurgen
Доброго времени суток! У меня на hApac lite не работает NAT: Chain srcnat, интерфейс ether1 (WAN) action: masquerade. На устройтсвах в локальной сети не работает dns. Не пингуется шлюз провайдера. При этом с роутера все работает, Интернет тоже работает.
Jurgen
Не настраивал пока правила firewall
Jurgen
В чем может быть проболема? Не могли бы любезно подсказать?