Berdygali 🇰🇿
👍 попробую, тогда лишние фильтры не буду пичкать. Просто то что скинули то и вбью
Berdygali 🇰🇿
Терминал
Nikita
Доброго всем. А кто нибудь настраивал?: !) support for Let's Encrypt certificate generation; снапрыгу не нашел, точнее нашел, но на индонезийском... но я в нем ни бельмеса 😳
Generating Let's Encrypt certificate During the EAP-MSCHAPv2 authentication, TLS handshake has to take place, which means the server has to have a certificate that can be validated by the client. To simplify this step, we will use Let's Encrypt certificate which can be validated by most operating systems without any intervention by the user. To generate the certificate, simply enable SSL certificate under the Certificates menu. By default the command uses the dynamic DNS record provided by IP Cloud, however a custom DNS name can also be specified. Note that, the DNS record should point to the router. /certificate enable-ssl-certificate dns-name=my.domain.name #letsencrypt #le
theurs
/certificate enable-ssl-certificat dns-name=test.dns.army progress: [success] ssl certificate updated оно само обновляться будет или надо в планировщик? и как отключить :)
Alex
А что там с шифрованием на новом L2tpv3? Без IPSec достаточно стойкий?
Всякие спеки не читал, но на первый взгляд суть всего "v3" заключается в том, что добавили интерфейс l2tp-ether. Есть вариант когда он работает вообще без учётных данных и есть галочка "IPsec") Остальное как было в обычном l2tp, так и осталось. Есть ещё настройки транспорта tcp/udp, но пока не разобрался что к чему
Alex
дергается туннель это уже вторая проблема, 400 Mbps в L2TP не сжирают CPU?
Специально для CHR выделил 8 ядер, загрузка меньше 10%.
Innokentiy
Планировщик на 80-90 дней
надо руками добавить?
Dmitry
да, только по умолчанию генерится на клауд имя или ip, если надо на что-то другое, то есть параметр domain-name
и если не возможно проверить валидность domain-name - тоже выпустится ? а если надо добавить SAN-field в сертификат или выпустить wildcard ?
Yakov
и если не возможно проверить валидность domain-name - тоже выпустится ? а если надо добавить SAN-field в сертификат или выпустить wildcard ?
не, оно для выпуска требует чтобы на этом адресе отвечал 80 или 443 порт, я тебе просто говорю что в мануале написано )
Dmitry
ну для начала и так неплохо
это применимо, только для VPN соединений как указано в выше процитированном мануале. применить к web-ssl / capsman, допустим, его будет нельзя
theurs
https страница после получения сертификата работает
theurs
веб админка
theurs
нет
Dmitry
нет
пример сертификата можно ?
theurs
своё blabla.dns.army
Dmitry
своё blabla.dns.army
понятно, ладно.
theurs
при обновлении у сертификата имя меняется. там дата и время в имени. но настройки sstp сервера от этого не ломаются, там тоже меняется выбранный сертификат
theurs
а что означают другие опции? > /certificate enable-ssl-certificate append as-value dns-name do duration interval once without-paging
Zillah
https://help.mikrotik.com/docs/display/ROS/IPsec#IPsec-RoadWarriorsetupusingIKEv2withEAP-MSCHAPv2authenticationhandledbyUserManager(RouterOSv7)
Спасибо! (по привычке все еще ищу инфу на wiki). 🤓 PS Кстати индонезийский таки осилил, картинки помогли, по сути калька с офф доки 😂
Innokentiy
я только что по этой инструкции попробовал с нулевым chr
Innokentiy
вроде все конфигуряется логично, но виндовый клиент валится с ike authentication credentials are unacceptable
Innokentiy
судя по тому, что в логах даже попытки обращений к радиусу нет - дело должно быть в настройке ipsec, но sa вроде ставятся
Innokentiy
непонятно даже куда копить)
Nikita
я только что по этой инструкции попробовал с нулевым chr
Могу скинуть доступ к рабочей лабе на AWS CHR + скриншоты настройки клиента
Innokentiy
если на клиенте что-то надо сделать специфическое - покажи плиз
Innokentiy
в статье про настройку клиента ничего нет вроде
Nikita
Nikita
Nikita
#ipsec #letsencrypt
Innokentiy
да, дело было именно в нем
theurs
документации вообще никакой нет?
theurs
19мбит как то совсем уныло
Petr
19мбит как то совсем уныло
Хардварной разгрузки нет, на квадрате больше и не будет. Чисто теоретически, на форуме пробегало, что последние версии ZT поддерживают алгоритмы шифрования, которые можно разгрузить на АРМ-ах. Но там, как понимаю, нужна какая-то работа как со стороны ZT так и со стороны Микротиков. Я не думаю, что оно у них в приоритете сейчас.
theurs
я думал там под капотом ваиргард обычный
theurs
https://www.zerotier.com/2019/08/21/zerotier-2-0-cryptography-notes/
theurs
сначала там был шифр сальса как в ваиргарде
theurs
а теперь aes
Petr
Имхо zt чисто для дистанционного управления устройствами, не для big data
Или для слабых каналов. Не самый плохой вариант организовать "дешево и сердито VPN" через пару свистков с резервированием.
Petr
а теперь aes
Во, да наверное это и видел. Может, допишут
theurs
а может не допишут. в sstp и openvpn тоже aes
theurs
и тоже очень низкая скорость
Petr
а может не допишут. в sstp и openvpn тоже aes
+. Ну, OpenVPN они изначально поддерживать не особо и хотели
Roman
и тоже очень низкая скорость
OpenVPN userspace, SSTP не известно, но вполне вероятно, что тоже. Плюс KTLS сокет использует или нет SSTP не известно.
theurs
с компа на комп у меня zerotier тащит 100мбит. компы друг от друга изолированы фаирволами, все порты закрыты наглухо
Nikita
Мне интересно, на чьей инфраструктуре сидят посредники zt?
theurs
хз как он пробивает фаирволы но это круто. такое бы в роутеры
theurs
связь прямая, пинг 1мс так что там точно никаких посредников
Nikita
хз как он пробивает фаирволы но это круто. такое бы в роутеры
Находка для «маркетологов», додумывайте сами :)
Petr
хз как он пробивает фаирволы но это круто. такое бы в роутеры
Так через канал к серваку ZT. Или публичному или своему собственному
theurs
не, посредников точно нет. ну только во время протыкания ната
Petr
связь прямая, пинг 1мс так что там точно никаких посредников
Изначально посредник есть. Просто трафик через него не идет
theurs
и наверняка же можно так же проткнуть нат для обычного ваиргарда
Nikita
не, посредников точно нет. ну только во время протыкания ната
Как пиры находят друг друга сквозь нат без посредника??!! Вопрос по основам OSI?
theurs
через stun сервер
Nikita
через stun сервер
Чей он? Где хостится, чьих будет?
theurs
да пофиг. его легко поднять на впс если надо
Petr
и наверняка же можно так же проткнуть нат для обычного ваиргарда
Можно, люди даже скрипты писали. Но все равно нужно будет какое-то место типа диска, куда можно скинуть промежуточное состояние
theurs
микротик мог бы поднять для своих клиентов несколько дешевых контейнеров Ж)
theurs
там же трафика и цпу совсем мало жрется
Petr
микротик мог бы поднять для своих клиентов несколько дешевых контейнеров Ж)
https://habr.com/ru/post/481034/ Вот тут человек что-то такое костылил например. Но ИМХО для мало-мальски серьезного дела проще и надежнее купить белый IP
Petr
Троллейбус из буханки :)
Ну, с учетом наличия бесплатных VPS-ок - да) Но если душа просит
Nikita
Ну, с учетом наличия бесплатных VPS-ок - да) Но если душа просит
Сквозь нат отлично работает голубиная почта кстати Главное заскриптовать кормушку правильно #rfc2549
Petr
Сквозь нат отлично работает голубиная почта кстати Главное заскриптовать кормушку правильно #rfc2549
Ее вообще в современно виде не заблокируешь =) Если возвращаться к теме применимости ZT: хотел потестить на удаленных точках через спутники. Канал там все равно мегабит, стоят при этом 4011. Заметил, кстати, что SSTP чуть постабильнее работает оттуда, чем IKEv2 (последний по таймауту часто отваливается). Возможно, провайдеры шейпят HTTP(s) трафик по портам, потому как он там гуляет куда веселее (на тарифах, где скорость не ограничена сверху)
Petr
Но семерку пока страшно =( Да и собственный контроллер поднимать надо, не хочу в чужие облака
ZlyddeN
коллеги. можете в кратце рассказать почему все строят или хотят стоить VPN на айпи-секас? (ipsec) чем плох OpenVPN ?
😷Драничек
коллеги. можете в кратце рассказать почему все строят или хотят стоить VPN на айпи-секас? (ipsec) чем плох OpenVPN ?
Я тут спрашивал пару дней назад. Именно в МТ он не плох, а вообще никакой))
Roman
коллеги. можете в кратце рассказать почему все строят или хотят стоить VPN на айпи-секас? (ipsec) чем плох OpenVPN ?
Он userspace-сный, он не безопасный, на самом деле это спорное утверждение, но из-за нескольких уязвимостей в протоколе и уязвимого by design сжатия, теперь его часто за это тыкают.