Roman
Так пофиксили же многое
Да, но это не мешает всем об этом писать. Но лично меня убивает тот факт, что лучшая документация по OpenVPN это документация к его исходному коду. Без шуток, качество документации по коду отличное, в отличие от остальной документации, которой чуть менее чем нет.
ZlyddeN
Ясн.
ZlyddeN
Спс
Petr
коллеги. можете в кратце рассказать почему все строят или хотят стоить VPN на айпи-секас? (ipsec) чем плох OpenVPN ?
В микротиках OVPN по-первых tcp (совсем медленный, пофиксили в 7-ке), во-вторых без пуша роутов (одно из главных преимуществ протокола), в-третьих с плохой поддержкой (и доков мало). Глобально, например, у IKEv2 есть встроенные клиенты на большинстве популярных платформ, а для OpenVPN нужно ставить отдельные
Innokentiy
коллеги. можете в кратце рассказать почему все строят или хотят стоить VPN на айпи-секас? (ipsec) чем плох OpenVPN ?
вендоры первого эшелона его не поддерживают, поэтому при гетерогенной среде (=зоопарке) про него сразу можно забыть
Roman
Самое главное это отсутствие ядерного модуля, для хоть какой-нибудь акселерации. Даже в Linux ядре модуль только недавно добавили и тот экспериментальный. А уж про аппаратную акселерацию шифрования и хеширования и мечтать не приходится.
ZlyddeN
/stat@combot
Nikita
коллеги. можете в кратце рассказать почему все строят или хотят стоить VPN на айпи-секас? (ipsec) чем плох OpenVPN ?
Одно ядро и без аппаратного шифрования Недавно скидывал скриншоты сравнения IPSec tunnel vs ovpn udp на CCR2004 (2400 vs 240mbit/s)
Innokentiy
Планировщик на 80-90 дней
кстати, интересно, а если этот сертификат был привязан к тому же ике2/юзерману/ссл/сстп, при продлении он останется на месте?
_SvC_
Хелп микротик опять не работает?
Viktor
свежий сканер микротиков на ботнет meris https://github.com/eclypsium/mikrotik_meris_checker пояснялка https://eclypsium.com/2021/12/09/when-honey-bees-become-murder-hornets/
Nickolay
Доброе утро! 😅😆😆😆
Роман
Угу
Роман
/me открыл для себя Америку
Innokentiy
добавлю: если делать микротик клиентом для ике2, то на него нужно добавлять не только R3, но и оба корневика: https://letsencrypt.org/certs/trustid-x3-root.pem https://letsencrypt.org/certs/isrgrootx1.pem — UPD: этот не нужно, он все равно протух
Neznayka
всем привет ребят подскажите чем можно форматнуть жосткий диск на винде что бы потом нельзя было востоновить данные ?
vl
гвоздем
Neznayka
слыша что можно какой-то прогой просто двоичные числа все в ноль поставить
Роман
для этого нужен микротик
vl
нет. все равно останется "остаточная намагниченность" при наличии спец оборудования - все эти манипуляции бессмысленны. в случае данного человека - гвоздем надежнее.
vl
та вообще мутный он какойто... там полюбасу фбр на хвосте уже в дверь стучится
Роман
Скоро новый год. Вы приобрели праздничные магниты на холодильник?
vl
можно еще попробовать неодимовый с водомера скрутить)))
Moneron 🇷🇺
Оффтоп заканчивайте
Andrey
Ребята ай нид хелп
Andrey
пытаюсь настроить по мануалу https://mikrotik.me/blog-MulltiWan-access-to-via-VPN.html
Andrey
но что то мне кажется.. автор "молодец"
theurs
непонятно что там. сначала говорится что надо пробрасывать порт в один из филиалов через белый ип и первого и второго, а потом что белый ип с обоих сторон не нужен
theurs
тебе надо пробросить порт через впн?
theurs
а почему скорость sstp сервера не упирается в процессор? у меня получается 30мбит на hap ac2 и все ядра загружены на половину или меньше
Andrey
что бы с белого ip r1 можно было зайти на сервисы за r2
theurs
что бы с белого ip r1 можно было зайти на сервисы за r2
https://avg-it.ru/info/articles/probros-portov-v-vpn-na-mikrotik/ так работает
Andrey
ок двойной нат
Andrey
ну что ж попробуем
theurs
можно еще прямо с сервера подключиться через впн к второму микротику и тогда будет одинарный нат
Yakov
ну что ж попробуем
у этого есть название, hairpin nat, но в этом случае на сервисе вы не увидите реальных адресов клиентов, все будет приходить с внутренним адресом Р1.
Andrey
сервер это видео рег
theurs
ну да тогда нельзя
Andrey
что то не очень (
Andrey
Andrey
порт телнетом доступен
Andrey
а вебка не очень грузится
theurs
может у нее порт другой
Andrey
theurs
Нет, привязывать заново. Продление через удаление старого и заказ нового
в настройках sstp сервера сертификат остается. обновляется сам
theurs
ну то есть есть сертификат le-11.12.21/ в настройках sstp он прописан как le-11.12.21. после обновления у него меняется имя на le-11.04.22. и в настройках sstp оно тоже меняется автоматом так что ничего кроме обновления сертификата планировщиком делать не надо
Nikita
в настройках sstp сервера сертификат остается. обновляется сам
Странно, проверю ещё раз. Возможно пофиксили в новых сборках кстати.
Andrei
чот такое себе(
Вот так можно автоматизировать процесс. https://github.com/gitpel/letsencrypt-routeros Но требуется виртуалка.
Илья
слыша что можно какой-то прогой просто двоичные числа все в ноль поставить
Через командную строку винды, через формат. В справке к команде читай ключи
Nickolay
Вот так можно автоматизировать процесс. https://github.com/gitpel/letsencrypt-routeros Но требуется виртуалка.
Это уже устарело, в 7-ке одной командой делается. Только нужно написать скрипт, который будет удалять протухший сертификат и запрашивать новый.
Nickolay
Похоже новый перезаписывается старым уже, нужно ещё раз проверить
выпущеный для cloud-name не перезаписался для моего домена. Пришлось удалить старый.
ZlyddeN
Дико извиняюсь. Если оставлю стейбл, я остаюсь на 6.хх ? Верно?
ZlyddeN
Nickolay
Дико извиняюсь. Если оставлю стейбл, я остаюсь на 6.хх ? Верно?
не важно, что вы оставите в поле channel, пока не обновитесь, если, конечно, у вас каких-то скриптов автоматов нет.
Nikita
Дико извиняюсь. Если оставлю стейбл, я остаюсь на 6.хх ? Верно?
Переход на 7.1 возможен только через канал upgrade, доступный в последних сборках
Roman
Переход на 7.1 возможен только через канал upgrade, доступный в последних сборках
Можно и через testing RouterOS 6 сейчас перейти на RouterOS 7.1, разработчики добавили его в testing chain RouterOS 6, чтобы расширить базу тестировщиков для RouterOS 7.1
Sergio
у 4011 внутренняя шина 2.5гб https://i.mt.lv/cdn/product_files/RB4011iGSplus5HacQ2HnD-IN_181032.png
Sfp+ -> делаете бондинг с 1 и 6 портом. Получаем 5гб
Nikita
Sfp+ -> делаете бондинг с 1 и 6 портом. Получаем 5гб
Как из двух гигабитных портов выжать 5гбит/с? Зовите Чака Норриса 😁
Neznayka
/warn офтоп
А че офтоп?
Cumberbatch
А че офтоп?
А че нет?
Nikita
А че офтоп?
Тут сообщество мамаш и колясок, а ты с жёсткими дисками
Alexey
А че нет?
о, а проконсультируете по vlan filtering?
Alexey
дано: HAP AC, ROS7.1 входящий трафик - два влана, 112 и 288. по 112 прилетает интернет, по 288 доступ в изолированный сегмент. родной бридж переименовал в br_lan - будет LAN за NAT-ом, ether5 исключил из lan создал br_wan_tg - WAN бридж для тегированного трафика, в него ether1 как тегированный, ether5 как нетегированный (vlan 288) делал по факту по этому хелпу: https://help.mikrotik.com/docs/display/ROS/Bridge#Bridge-VLANExample-TrunkandAccessPorts но возникает вопрос - куда мне приземлять DHCP Client для vlan 112? Или всё таки надо создавать vlan в /interface vlan ? В новых инструкциях вроде не создают там вланы.
Alexey
так? /interface vlan add interface=br_trunk name=vlan112 vlan-id=112 /interface bridge vlan add bridge=br_wan_tg tagged=ether1,vlan112 vlan-ids=112