Bradion
Т. Е нужно скачать прошивку с сайта микрота, и вручную обновиться, я правильно понял?
Можно не скачивать отдельно.Просто выбирайте ветку upgrade вместо stable в winbox
Anton
Коллеги, привет. Подскажите пожалуйста не очень умному мне, как правильно сделать L2TP + IPSec via IKEv2 в контексте "что делать с сертификатами". Что имею на руках: - "белый" IP от провайдера - Оплаченное доменное имя - A-запись на DNS-серверах регистратора - SSL-сертификаты - Презентация по теме от Тарикина Никиты (премного благодарен за материал) Казалось бы - импортируй сертификаты на микрот, создай сертификат сервера, создай сертификаты клиентов и иди вперёд по презентации. У меня это работало когда я создавал самоподписанные CA и server сертификаты на микроте, однако тут я что то потерялся из за нехватки опыта работы с сертификатами выпущенными сторонними организациями либо просто туплю =) SSL-сертификаты предоставлены регистратором в следующем виде: 1) ca-certificate.crt Роль: Подтверждает удаленному компьютеру идентификацию вашего компьютера Обеспечивает получение идентификации от удаленного компьютера Все политики выдач 2) CSR-запрос 3) Сертификат который можно скачать в форматах: x509 (.PEM), pkcs7 и der Роль: Подтверждает удаленному компьютеру идентификацию вашего компьютера Обеспечивает получение идентификации от удаленного компьютера Я правильно понимаю что мне надо на микрот импортировать CA-сертификат и на его основе создать сертификат сервера и потом уже создавать клиентские? Или лучше сделать "что-то" с выданными регистратором?
Evgeniy
Господа так что же с DNS в 7.1 если прописать другой сервер нежели от провайдера динамик не появляется
Aleksey
динамик в смысле PC SPEAKER ?
Я-бы удивился если-бы у роутера после изменения настроек DNS вырастал спикер
Роман
что выросло, то выросло
Aleksey
спикер в думе же, ты чего, не знаешь?
Я в думе только какадемонов видел. Спикеров - не видел
Геннадий
Psix
есть у кого под рукой настройки WG для тунеля между микротами? что-то не поднимается туннель, хотя клиент на винде работает.
Psix
бутни роутеры, мне помогло
пробовал уже, Я что-то упускаю
Psix
поправьте меня если Я не прав: создаём wg интерфейсы на обоих концах идентично, вешаем ip/32 на каждый wg, создаём wg peer на обоих концах с перекрёстными открытыми ключами, внешними ip в endpoint и разрешёнными адресами из предыдущего пункта, разрешаем в фаерволах input udp на порт интерфейса. Что-то ещё нужно для того, чтобы пинговать противоположный конец?
Nikita
Коллеги, привет. Подскажите пожалуйста не очень умному мне, как правильно сделать L2TP + IPSec via IKEv2 в контексте "что делать с сертификатами". Что имею на руках: - "белый" IP от провайдера - Оплаченное доменное имя - A-запись на DNS-серверах регистратора - SSL-сертификаты - Презентация по теме от Тарикина Никиты (премного благодарен за материал) Казалось бы - импортируй сертификаты на микрот, создай сертификат сервера, создай сертификаты клиентов и иди вперёд по презентации. У меня это работало когда я создавал самоподписанные CA и server сертификаты на микроте, однако тут я что то потерялся из за нехватки опыта работы с сертификатами выпущенными сторонними организациями либо просто туплю =) SSL-сертификаты предоставлены регистратором в следующем виде: 1) ca-certificate.crt Роль: Подтверждает удаленному компьютеру идентификацию вашего компьютера Обеспечивает получение идентификации от удаленного компьютера Все политики выдач 2) CSR-запрос 3) Сертификат который можно скачать в форматах: x509 (.PEM), pkcs7 и der Роль: Подтверждает удаленному компьютеру идентификацию вашего компьютера Обеспечивает получение идентификации от удаленного компьютера Я правильно понимаю что мне надо на микрот импортировать CA-сертификат и на его основе создать сертификат сервера и потом уже создавать клиентские? Или лучше сделать "что-то" с выданными регистратором?
@ipsexperts В закрепе всё есть
Nikita
Коллеги, привет. Подскажите пожалуйста не очень умному мне, как правильно сделать L2TP + IPSec via IKEv2 в контексте "что делать с сертификатами". Что имею на руках: - "белый" IP от провайдера - Оплаченное доменное имя - A-запись на DNS-серверах регистратора - SSL-сертификаты - Презентация по теме от Тарикина Никиты (премного благодарен за материал) Казалось бы - импортируй сертификаты на микрот, создай сертификат сервера, создай сертификаты клиентов и иди вперёд по презентации. У меня это работало когда я создавал самоподписанные CA и server сертификаты на микроте, однако тут я что то потерялся из за нехватки опыта работы с сертификатами выпущенными сторонними организациями либо просто туплю =) SSL-сертификаты предоставлены регистратором в следующем виде: 1) ca-certificate.crt Роль: Подтверждает удаленному компьютеру идентификацию вашего компьютера Обеспечивает получение идентификации от удаленного компьютера Все политики выдач 2) CSR-запрос 3) Сертификат который можно скачать в форматах: x509 (.PEM), pkcs7 и der Роль: Подтверждает удаленному компьютеру идентификацию вашего компьютера Обеспечивает получение идентификации от удаленного компьютера Я правильно понимаю что мне надо на микрот импортировать CA-сертификат и на его основе создать сертификат сервера и потом уже создавать клиентские? Или лучше сделать "что-то" с выданными регистратором?
Если хочешь задействовать Let’s Encrypt - переводи на eap radius У меня есть готовая лаба, могу дать доступ потестировать
Anton
Если хочешь задействовать Let’s Encrypt - переводи на eap radius У меня есть готовая лаба, могу дать доступ потестировать
Как обычно "возможно когда-нибудь" =) мне бы понять правильно ли я мыслю что хочу импортировать ca-certificate на железку, которую в теории могут поломать из за невыявленной уязвимости и стырить сертификат, о котором говорят "оно не должно покидать сервера на котором было создано"
Anton
@ipsexperts В закрепе всё есть
Спасибо, ознакомлюсь с презентациями (-ей)
Null
А тем временем как-то незаслуженно незамеченным осталось обновление ветки Long-term. Теперь там 6.48.6. What's new in 6.48.6 (2021-Dec-03 12:15): MAJOR CHANGES IN v6.48.6: ---------------------- !) device-mode - added feature locking mechanism; ---------------------- *) certificate - improved stability when sending bogus SCEP message; *) quickset - use 5GHz interface's country for "Home AP Dual" configuration; *) system - improved system stability if device is upgraded from RouterOS and/or RouterBOOT v6.41.4 or older; *) upgrade - added new "upgrade" channel for upgrades between major versions; *) winbox - do not allow to add/remove W60G interfaces; *) wireless - added U-NII-2 support for US and Canada country profiles for cAP ac XL and QRT 5 ac;
Nikita
Спасибо, ознакомлюсь с презентациями (-ей)
Метод auth identity: digital-signature подразумевает взаимную проверку сертификатов. Клиенту нужно выдавать клиентский, тебе его коммерческие не выдадут. Или свой или делаей на eap radius. В рос7 появился полноценный радиус с поддержкой eap. Это тема моего будущего доклада на одной из ближайших конференций.
Nikita
Коллеги, привет. Подскажите пожалуйста не очень умному мне, как правильно сделать L2TP + IPSec via IKEv2 в контексте "что делать с сертификатами". Что имею на руках: - "белый" IP от провайдера - Оплаченное доменное имя - A-запись на DNS-серверах регистратора - SSL-сертификаты - Презентация по теме от Тарикина Никиты (премного благодарен за материал) Казалось бы - импортируй сертификаты на микрот, создай сертификат сервера, создай сертификаты клиентов и иди вперёд по презентации. У меня это работало когда я создавал самоподписанные CA и server сертификаты на микроте, однако тут я что то потерялся из за нехватки опыта работы с сертификатами выпущенными сторонними организациями либо просто туплю =) SSL-сертификаты предоставлены регистратором в следующем виде: 1) ca-certificate.crt Роль: Подтверждает удаленному компьютеру идентификацию вашего компьютера Обеспечивает получение идентификации от удаленного компьютера Все политики выдач 2) CSR-запрос 3) Сертификат который можно скачать в форматах: x509 (.PEM), pkcs7 и der Роль: Подтверждает удаленному компьютеру идентификацию вашего компьютера Обеспечивает получение идентификации от удаленного компьютера Я правильно понимаю что мне надо на микрот импортировать CA-сертификат и на его основе создать сертификат сервера и потом уже создавать клиентские? Или лучше сделать "что-то" с выданными регистратором?
Если тебе нужен очень безопасный вариант на сертах и ты задумываешься о безопасности ключа корневого серта — разворачивай внешний PKI на каком-нибудь raspberry pi и утилитой XCA, генерируй ключ на аппаратном токене типа yubikey. На клиентах генери csr запросы и относи на подпись авторитету, не показывая ему ключ. Приватный Ключ в идеале никогда не должен покидать то место, где он был сгенерирован. Но это уже SSL уровень заместитель Бога 😄
Innokentiy
на малинке подписываешь ключи issuer'ов и убираешь ее в сейф, а ключ съедаешь
Nikita
ты забыл про issuing CA
Это уже платно :)))
Anton
В презентации про организацию внешних pki ни слова.
их пока мне не надо, пока разобраться с тем что есть )
Антон
А следующем году увидим стабл 7ю?
Новость выше :D (В прод нельзя)
Антон
Новость выше :D (В прод нельзя)
Чисто теоретически, ставить сейчас седьмую на микротик в предприятии это форма самоубийства? Не, что может случиться?
Nikita
А следующем году увидим стабл 7ю?
Я думаю прям перед Новым годом выпустят. Хотя на самом деле уже stable выпустили, а туда доступ через канал upgrade
Антон
Рос7 лучше настраивать с нуля имхо
Почему? У меня спф заведено на микротике ( оптика Ростелеком). Сам он выступает связующим звеном, дшсп отключен, так как все компы и другое оборудование имеет свой статический адрес. Я завел рртр, л2тп айписек. Разве что с овпн не знаю как быть,не могу конфиг собрать, не работает (
Антон
Дождались снегопада © RouterOS 7.1 теперь в stable. Где-то вздрогнули несколько продакшнов.
Между тем. Если у вас установлены пакеты NTP и Multicast то их лучше удалить перед обновлением. А если их нет то их состав уже будет в 7.1. (Для тех кто только сейчас проснулся в testing-/>stable [upgrade])
Innokentiy
есть специальные макросы, которые при апгрейде переколбашивают конфиг
Innokentiy
но они работают не очень разумно
😷Драничек
Ребе, а таки чем кошернее овпн остальных? Не первый день идут вопросы в канале. Чем он так необходим?
Innokentiy
да ничем толком. в свое время был моден, сейчас причин выбирать именно его для новых развертываний особо нет
Vlad
Мне интересно, Козлов на Ютуб и другие специалисты говорили, что микротик не умеет в udp на ovpn, чем плох TCP?
Телефония, тв трафик, днс и ещё куча всего что по умолчанию работает в udp.
Maxim
Например пушем маршрутов.
Ikev2 тоже умеет маршруты
Volodymyr
Ikev2 тоже умеет маршруты
Да, но есть нюансы.
😷Драничек
Ikev2 тоже умеет маршруты
У ике2 нет интерфейса. Кому он нужен приходится внутри л2пт натягивать
😷Драничек
Да, но есть нюансы.
Но ведь по скорости это самый проигрышный впн на микротике
Volodymyr
Но ведь по скорости это самый проигрышный впн на микротике
Я говорю о его плюсах, а не о минусах. Минусов, конечно, хватает, особенно в микротиковской реализации. В микротике и маршруты он не пушит.
Innokentiy
Но ведь по скорости это самый проигрышный впн на микротике
а есть какая-нибудь табличка со сравнениями «скоростей» разных типов впн в тике?
Innokentiy
наверняка уже кто-то такое делал
😷Драничек
Я пробовал на 1100 как раз после мума этого, не помню сколько он выдавал на 100Мб, но меньше ике2. Тогда первый и единственный раз я как раз попробовал овпн
Maxim
Да, но есть нюансы.
И не поспоришь)
Innokentiy
учитывая, что это по сути голый айписец, он должен целиком уходить на аппаратное ускорение
Innokentiy
и быть быстрее л2тп-ипсек
😷Драничек
Да, значит не было. Соврал. Но сам проверял тогда, это 2019 год вроде
😷Драничек
В принципе ничего не мешает завтра проверить. Попробую на квадрате
Innokentiy
я в ике на мт не смог толком
Innokentiy
*картинка с девочкой с бантиком и дир300*
Мастер
Мастер
рос7 уже стейбл?
Innokentiy
обман зрения
Innokentiy
политрук лжет
Геннадий
Геннадий
стейл тест версия
Null
Кучно пошло! Вот и 6.49.2 подвезли. Ченджлог удивительно лаконичен. What's new in 6.49.2 (2021-Dec-03 14:53): *) device-mode - improved flagged router configuration detection;
Oleg
ключевая фраза для поиска: tcp meltdown
Спасибо! Такой спецэффект не знал. В поиске первая ссылка https://openvpn.net/faq/what-is-tcp-meltdown/
dstnat
Только что газету их получил насчёт семёрки, запасся попкорном