Alexandr
Добрый день всем! Можете подсказать по теме не связанной с микротик, а по сертификатам ssl и https?
Semyon
Спрашивай Саша, что уж там....
Alexandr
сейчас создал самописный сертификат, настроил apach, открываю страничку по http и вижу вот такое:
Alexandr
Alexandr
а если нажму подробнее, то такое:
Alexandr
Semyon
и?
Alexandr
у меня шифруется соединение или нет?
Semyon
шифруется.
Ахмет
Логично. Браузер тебе скажет что все ок когда ты сертификат получишь где то в норм месте
Alexandr
а восклицательный знак, это потому что самописный значит?
Ахмет
А так браузер будет плакать и ругаться что сертификат липовый выдан непонятно кем и это все
Ахмет
Гугли letsencrypt
Dmitrii
файрфокс?
Alexandr
да
Semyon
я понял, вас смущают слова - незащищенное соединение.
Semyon
оно зашифрованное, но не защищенное, так как сертификату нет доверия.
Alexandr
да, вот подумал, что не шифруется, спасибо)
Dmitrii
его можно принудительно добавить в доверенные, если это только для себя
Dmitrii
и тогда надписи не должно быть
Oleg
Vassiliy
kyysu
Anibius
Dim-soft
Kirilka
так. вопрос. делал виртуалку (CHR) . которая при загрузке сваливалась в бесконечный ребут.
Как узнать - из-за чего происходит ребут?
vmware esxi
Алексей
Алексей
Блин, такое ощущение, что AD только только появился и народ еще не знает что это такое и что если в сети больше 10 компов, то надо такую штуку ставить, ругаться и плеваться, но выбивать бабки на железо и софт))
Такое ощущение что ты когда приходишь на какое либо место работать то тебе сразу же говорят ты вот займись один сам здесь, всё как надо сделай, а мы все пока в отпуск уйдем 300 человек, работать не будем, ты делай делай! :)про ад уж знаем но это знаем только мы, а васи хотят по бырику срубить баблосиков, и так сойдет :)
Дмитрий
Дмитрий
Andrey
Kirilka
vmware
Дмитрий
Дмитрий
Semyon
господа, вот по l2tp можно сделать radius авторизацию, а как по radius передавать ipsec ключ? а то mikrotik использует тот, что указан.
Maxim
Semyon
Maxim
Так он постоянный же, указан в настройках пира
Semyon
а как сделать от radius?
Maxim
Вопрос: зачем?
Maxim
ну и неплохо бы пояснить саму задачу)
Semyon
что бы расшифровать не могли =) клиенты которые по л2тп сидят
Maxim
У тебя MT в качестве L2tp сервера, а клиенты сидят с PC под Windows?
Semyon
нетолько windows, iphone, android
Semyon
клиенты разные, авторизуются по биллингу.
Maxim
сейчас всем просто сообщаешь Secret?
Semyon
да
Semyon
без секрета iphone не работает,
Дмитрий
Дмитрий
радиус только для аунтефикации логина и пароля у вас же ... то что называется secret - предварительный пароль IKE для согласования ключей даже пара логин и пароль полученая от радиуса не учавствует в шифровании НО! если вы хотите больше защиты от "атак по середине", это при условии что злой человек знает и секретный ключ - используйте IKEv2! Вообще уже давно многие на него перешли из-за компромисов в IKEv1 1988года выапуска на коленках и в спешке но MK пока не торопиться с ейной поддержкой что и заставляет искать альтернативные пути
Дмитрий
и между нами говоря, складывается впечатление, что МТ не особо то акцентируется на безопасности, скажем это не преоритетная для них задача... о чем свитдетельствет ipsec и ovpn (не сильно шипко они их пилят)
Anibius
Anibius
Только вот когда никто не знает)
blyumazeiko
Anibius
Еще и андройд обновится,но обещания то надо выполнять,а то мы все ждем и ждем
Дмитрий
Алексей
https://youtu.be/wA6e97Mpm8o
Дмитрий
А не складывается ли у вас впечатление, что пробелы в безопасности кому-то на руку
Не в случае с МТ, так как продукты не на столько распространены как **линки,
В МТ просто нет специалистов - банально времени, что бы все решать, сказываешься бюджетность.
А вот с в распространёнными все гораздо хуже, там хоть и работают ништяки но намертво встроеные бекдоры, для той же анб/фсб - выше где то скидывал ссылку или фотку. То же касается и распространённых OS deb&rpm подобных.. что ещё лишний раз заставляет задуматься о кастомном окружении из серцов (мира) и таких как openbsd - родоначальника ssh ...
Дмитрий
Сиськи то же ломают, был случай когда толи сирийские толи из той же Азии роутеры перепрошили удалённо из анб, года 3 назад вроде был сильный скандал потому что у большей части страны интернет пропал (что то пошло не так :))) сейчас уже не помню подробностей
Сергей
Господа! Микротик все что нужно делает. Не надо же валить все на них. Иногда и у нас руки не до ходят что то донастроить. А что с Опен впн не так??? Там же вроде все через сертификаты и недавно он стал мульти ядерным
Anibius
Сергей
Сергей
Ну это моё мнение
Андрей
Товарищи, добрый день. подскажите, пожалуйста.... ситуация: есть vpn сервер на ccr. в нему подключаются сети 192.168.ххх.ууу. со стороны головного офиса в сторону этих сетей прописаны роуты соответственно..... теперь значит задача встала удаленного доступа к крупному клиенту... и тут уже ccr является vpn клиентом. подключается к головному офису клиента. далее значит у нашего кллиента туева хуча филиалов, где сети примерно теже, что подключаются к нам, и получается, что мы добавили еще около 30 роутов до каждой отдельной сети клиента. сети, подключаемые к намшему VPN серверу и сети, к которым мы пишем отдельные роуты не пересекаются, что с общем то лишило нас геммороя с рулежкой по отдельным айпишникам разных сетей.... но вот вопрос: если мы подключены как vpn-client, соответственно для всех сетей роуты пишутся с одинаковыми шлюзами, возможно ли все роуты объединить в один, может можно создать список сетей и указать в dst - этот список?
Сергей
А что вам мешает поднять OSPF? И он сам все пропишет
Сергей
А вообще бы схемы сети не помешал бы
Moneron 🇷🇺
Товарищи, добрый день. подскажите, пожалуйста.... ситуация: есть vpn сервер на ccr. в нему подключаются сети 192.168.ххх.ууу. со стороны головного офиса в сторону этих сетей прописаны роуты соответственно..... теперь значит задача встала удаленного доступа к крупному клиенту... и тут уже ccr является vpn клиентом. подключается к головному офису клиента. далее значит у нашего кллиента туева хуча филиалов, где сети примерно теже, что подключаются к нам, и получается, что мы добавили еще около 30 роутов до каждой отдельной сети клиента. сети, подключаемые к намшему VPN серверу и сети, к которым мы пишем отдельные роуты не пересекаются, что с общем то лишило нас геммороя с рулежкой по отдельным айпишникам разных сетей.... но вот вопрос: если мы подключены как vpn-client, соответственно для всех сетей роуты пишутся с одинаковыми шлюзами, возможно ли все роуты объединить в один, может можно создать список сетей и указать в dst - этот список?
OSPF – наше всё!
Maxim
OSPF – наше всё!
Соглашусь, но если сети пересекаются - парни там всё к чертям положуть(...
Maxim
Товарищи, добрый день. подскажите, пожалуйста.... ситуация: есть vpn сервер на ccr. в нему подключаются сети 192.168.ххх.ууу. со стороны головного офиса в сторону этих сетей прописаны роуты соответственно..... теперь значит задача встала удаленного доступа к крупному клиенту... и тут уже ccr является vpn клиентом. подключается к головному офису клиента. далее значит у нашего кллиента туева хуча филиалов, где сети примерно теже, что подключаются к нам, и получается, что мы добавили еще около 30 роутов до каждой отдельной сети клиента. сети, подключаемые к намшему VPN серверу и сети, к которым мы пишем отдельные роуты не пересекаются, что с общем то лишило нас геммороя с рулежкой по отдельным айпишникам разных сетей.... но вот вопрос: если мы подключены как vpn-client, соответственно для всех сетей роуты пишутся с одинаковыми шлюзами, возможно ли все роуты объединить в один, может можно создать список сетей и указать в dst - этот список?
А нет ли возможности сделать эти сети не пересекающимися? Вообще говоря можно с двух сторон netmap настроить, но это уж точно будет костыль так костыль)
Андрей
Maxim
Так чего вы медлите, запускайте OSPF и будет вам щастье)
Андрей
Ребята попал в ситуацию. По недосмотру закупиться многословными SFP модулями. Обратно не берут даже со скидкой.
Андрей
Андрей
Андрей
14 пар 1G и одна пара 10