Innokentiy
это два разных момента
Innokentiy
первый - избавиться от серого адреса
Innokentiy
второй - подключаться по имени, серты выписывать на имя
Innokentiy
а. туплю, тут не про имя речь)
Oleg
Сделайте интерфейс типа Microsoft loopback с внешним адресом.
Yakov
а в чем проблема то в сервере за натом, вполне рабочая схема?
Oleg
Сертификаты на ИП. Почему какойнить dyndns или ещё чего не использовать - не знаю
Oleg
Сертификаты на ИП. Почему какойнить dyndns или ещё чего не использовать - не знаю
Ну это все попахивает костылями. Чем айпишник не имя?
Innokentiy
для самописных сертов сойдет
Innokentiy
но из нормальных СА на IP не выписывает серты, кажется, никто
Innokentiy
LE - одно из счастливых исключений, но с бубном
Oleg
Не помню ikev2. Но вроде сервак передает свой ИП для согласования политик.
Lagran
а куда подевали сортировку таблиц в 7,1 версии
Lagran
спасибо но как по мне это не удобно
Юрий
а куда подевали сортировку таблиц в 7,1 версии
По треугольником есть настройка отображаемых колонок)
Innokentiy
роутингмарков в семерке нет
Innokentiy
оттого и фильтрации по ним нет)
Alex
Всем привет! Написал для себя скрипт для настройки IPsec ikev2 который работает прямо на микротике. Могу поделиться. Туннель микротик-микротик работает исправно. За основу взял презентацию @tarikin . Возможно у кого-нибудь будет желание проверить работу скрипта дабы его подправить
Денис
Поделись
Vladimir
У кого-то получилось на 7.1 поднять одновременно bgp с antifilter.network и antifilter.download? У меня чот или то, или другое, и невразумительное в логах по поводу "buf size" и "SOCK"
Alex
Alex
Alex
Alex
На серверной части создаете скрипт и вставляете в него содержимое файла. (получится 4 скрипта). Настройки безопасности выставляете сами. Я оставлял по умолчанию. Скрипт 1 настраивает IPSec ikev2 сервер и экспортирует на флешку CA сертификат. Скрипт 2 удаляет сервер с сертификатом. Скрипт 3 создает клиента и экспортирует клиентский сертификат на флешку. Скрипт 4 удаляет клиента и его сертификат. В начале скрипта есть переменные DNSaddress, IPaddress, newClient, Password. Первые две переменные должны быть одинаковыми в первых двух скриптах, вторая пара переменных должна быть идентичной в 3 и 4 скрипте. Запускаете первый (1_IKEv2_Create-Server) скрипт, джете секунд 30, читаете в логах что он пишет о своей работе. Затем запускаете второй (2_IKEv2_Create-Client). Копируете с флешки два сертификата на клиенткое устройство
Alex
Alex
Это скрипты для клиентского устройства. Заполняете переменные DNSaddress, newClient и Password как и в серверной части. Все должно быть идентично. Запускаете скрипт и ждете завершение работы скрипта. Можно посмотреть в логах
Alex
По презентации @tarikin еще нужны настройки в фаерволе. Скрипт их не создает. Нужно или доделать скрипт, или создать вручную. Для начала все работает и без настроек фаервола
Nikita
👏
Nikita
Всем привет! Написал для себя скрипт для настройки IPsec ikev2 который работает прямо на микротике. Могу поделиться. Туннель микротик-микротик работает исправно. За основу взял презентацию @tarikin . Возможно у кого-нибудь будет желание проверить работу скрипта дабы его подправить
Вынеси в переменные локаль сертификатов. Не хватает блоков, проверяющих наличие объектов/записей перед созданием новых. вот пример: :do {/certificate sign vpn.ike2.xyz ca=CA.ike2.xyz} while=([/certificate get [find where name="vpn.ike2.xyz"] serial-number]="");
Egor
Коллеги, доброго дню. Подскажите по такому вопросу: есть CRS328 на нем настроен бридж на котором включен вилан фильтеринг(hw включен). Виланы отрабаыватю нормально, но столкнулся с проблемой. Мне надо 30вилан с одного порта запихнуть в 1, для этого создал правило в switch\rules: add new-vlan-id=1 ports=ether8 switch=switch1 vlan-id=30. При этом я "увидел" оборудование в ip\neighbors но ip-связанности это не дало. Подскажите что не правильно сделал?
Egor
не понятно, что вы хотите сделать? Такое впечатление, что вы хотите аксесс порт сделать через свитч рулс. Просто pvid=30 укажите на этом порту.
Не совсем так. На самом коммутаторе у меня нет 30 вилана и не должно быть, но 30вилан прописан для управление на подключенном к нему оборудовании, мне надо чтобы коммутатор с этого оборудования принимал 30вилан и запихивал его к себе в таблицу коммутации в 1вилан
Egor
Я бы добавил влан просто на коммутатор, чем костыли городить.
Просто вроде есть функционал подмены виланы с помощью switch\rules хотелось бы с этим разобраться...
ḕḶḕḉṮṙṏ
Просто вроде есть функционал подмены виланы с помощью switch\rules хотелось бы с этим разобраться...
Ну есть и технология qnq что бы гонять vlan в vlan, но дешевле сделать 30 vlan на коммутаторе, если близлежащее оборудование знает о нем
Egor
Ну есть и технология qnq что бы гонять vlan в vlan, но дешевле сделать 30 vlan на коммутаторе, если близлежащее оборудование знает о нем
мне не нужно куинку, мне нужно чтобы 30вилан прилетающий с 8-го порта коммутатора, сам коммутатор подменял на 1
niko
аксесом отдай с обоих сторон 30 сверху, 1 снизу, влан хопинг называется что ты хочешь
Nickolay
Коллеги, подскажите, где-то тут информация проскальзывала, про два и более подключения клиентских подключения L2TP/IPSEC из под одного NAT. Возможно или нет настроить работу одновременно двух клиентов которые находятся за одним NAT? Первого вышибает вторым.
Nickolay
можно, но только через IPSec ikev2
понял, у меня v1 спасибо
Nickolay
можно, но только через IPSec ikev2
А вы имеете в виду чистый ipsec ikev2? Или нужно отдельно настроить ikev2 для l2tp?
😷Драничек
My-id в properties смените на user
А как это поможет если там нужен NAT-T? Или я не понимаю что-то?
DM23
всем привет, е подскажите, где нвйти видео по настройке rblhgg-60ad ?
Innokentiy
в ютубе
Stanislav
А как сделать export и в имени файла указать system identity ?
😷Драничек
А как сделать export и в имени файла указать system identity ?
:global exportfile ([/system identity get name]. ".rsc") /export file=$exportfile
Nikita
Коллеги, у кого есть опыт работы с протухшим primary bootloader? В нетинсталле не видно, ось не грузится. Куда бежать?
Nikita
А вы имеете в виду чистый ipsec ikev2? Или нужно отдельно настроить ikev2 для l2tp?
Тот же ике1/l2tp в настройках пира меняется на ике2. Но тогда никто из rw не подключится :))
Nikita
Так у тебя backup boot используется
Вижу, куда давить дальше?
Nikita
Reformat?
Cumberbatch
Reformat?
Пробуй. А гарантии уже нет?
Nikita
Пробуй. А гарантии уже нет?
А это сбрасывает гарантию?
Cumberbatch
А это сбрасывает гарантию?
Да нет. Просто иногда быстрее заменить )
Nikita
А что такое rw? @tarikin
Road warrior / мобильный юзер с гаджетом
Nikita
Пробуй. А гарантии уже нет?
Говорит, что реформат не дал результатов. Следующий шаг – сдавать в гарантию?
Cumberbatch
Говорит, что реформат не дал результатов. Следующий шаг – сдавать в гарантию?
Please note! Reformat on some RouterBOARDS can take more than 5 minutes. After formating the board will be ready for Netinstall. Может он ожидал что подключится сможет?
Виталий
есть смысл пытаться на него поставить провайдера билайн?
Innokentiy
на кого?
Nickolay
Тот же ике1/l2tp в настройках пира меняется на ике2. Но тогда никто из rw не подключится :))
но ведь если используешь галочку в сервере use ipsec то пир создается динамический и в нем можно поменять разве?
Nickolay
Сделай его статикой :)
Да на самом деле просто уйду от неудобного л2тп на чистый ikev2
Petr
Коллеги, никто не сталкивался с подобной ерундой - есть свич CRS354-48G-4S+2Q+ с настроенными VLAN`ами, и включенным lldp med network policy VLAN. Телефоны получают влан всё работает. Но в какой-то момент времени телефоны Cisco SPA 303 перезагружаются по причине "VLAN Changed". К этому же свичу подключены другие телефоны (Yealink) - проблем нет.
Anonymous
всем привет! пытался автоматом смигрировать на v7, OSPF предсказуемо не перенесся. Роуты от соседей прилетают, но находятся в статусе invalid, filtered. Как пофиксить?
Anonymous
Откатиться?
смысл? рано или поздно все равно надо мигрировать
Petr
Лучше поздно)
Anonymous
не могу понять где в v7 указывать ospf networks: /routing ospf network add area=backbone network=172.16.1.0/24 (кусок конфига с v6)