Innokentiy
у меня семерка так в мультиван с врфами толком и не может
Innokentiy
«стейбл не означает, что все работает как должно» (с) микротиковцы
Nikolai
"Stable" читать как "СтойБл..!" 😂
Volodymyr
Прошу подсказать, как должно быть правильно?
Я бы использовал оба инструмента.
Никита
всем привет, у кого-нибудь на ROS7 стабильно работает WireGuard? и с телефона подключается?
jabb3rd
всем привет, у кого-нибудь на ROS7 стабильно работает WireGuard? и с телефона подключается?
нормально подключается и с телефонов, и с компов, и роутеров
Никита
Никита
У меня с компа, вроде, начал нормально включаться, а с телефона не хотит... Может, где ошибся. хотя делал по инструкциям.
Oleg
Одновременно с одинаковыми ключами глюки будут.
Roman
Зачем скрывать публичный ключ? Без закрытого ключа он бесполезен чуть более чем полностью.
Roman
Для подключения хватит.
Куда? Сессионный ключ создаётся при участии открытого и закрытого.
Oleg
И что? По ИП и откр. ключу не подключиться? Если не нужен пароль.
Roman
И что? По ИП и откр. ключу не подключиться? Если не нужен пароль.
Шифрование, как осуществлять, если нельзя создать сессионный ключ?
Oleg
Спокойно подключаюсь своим микротом через вг на работу по ИП, публ ключ (и пароль). Сессионный ключ микрот сам делает. Или что не понимаю?
Roman
Спокойно подключаюсь своим микротом через вг на работу по ИП, публ ключ (и пароль). Сессионный ключ микрот сам делает. Или что не понимаю?
Понятно, что Mikrotik создаёт сессионный ключ сам. На основе чего создаёт сессионный ключ Mikrotik?
Oleg
Ну давайте, просветите.
Roman
Ну давайте, просветите.
Я тщетно пытаюсь в очередной раз скопировать полный разбор Wireguard Handshake, но нечего не получается, поэтому даю сразу ссылку, страница №6 https://hal.inria.fr/hal-02100345v2/document Для тех кто не желает видеть творящийся там ужас, короткая цитата ниже. "The encrypted payloads in the two messages serve as authenticators: by computing the corresponding encryption key, each party proves that it knows the private key for its static public key."
Roman
Для успешного выполнения Diffie-Hellman алгоритма необходимо наличие, как закрытого так и открытого ключей.
Maxim
Коллеги, не ссорьтесь. Вы пытаетесь доказать друг-другу немного разные вещи. Для расшифровки перехваченного трафика, действительно нужно иметь оба ключа и закрытый и открытый. А для того чтобы подключиться, нужен открытый и пройденная процедура аутентификации. Далее закрытые сформируются на обеих сторонах и данные будут шифроваться.
Roman
Chaining Key 3 создаётся с учётом Static Private Key initiator.
Maxim
Нельзя осуществить процедуру полного Handshake без закрытого ключа.
Я тут недавно ссылку на мультик скидывал... там всё просто и красиво расписано)
Roman
Я тоже выше скинул ссылку на мультик, в официальном Whitepaper тоже всё это есть, но менее подробно, но даже там если посмотреть: "(Ci, κ) := Kdf2(Ci, DH(Si(priv), Sr(pub)))"
Roman
@m_shekhovtsov дайте ссылку пожалуйста на ваш мультик.
Roman
А причём тут DH алгоритм?
Roman
Нет, мы обсуждаем Wireguard Cryptography Layer.
Roman
Diffie-Hellman не создаёт на самом деле ключи не в одном VPN протоколе, он лишь создаёт некое общее секретное число которое подмешивают куда-то. То есть создание сессионного ключа состоит из множества операций, в котором DH лишь маленькая часть, хоть и безусловно важная.
Roman
Просто откройте по ссылке PDF выше на странице 6 и вы поймёте о чём я говорю. И конечно же никто не ссорится, моя цель наоборот донести мысль, что всё устроено не так, как кажется на первый взгляд. 🙂
Danil
Вот кстати тоже попробовал wireguard дома. 2 телефона как клиенты. Если один подключен, то второй не работает. Получается на каждого клиента нужен отдельный ключ?
Danil
По аналогии с л2тп и овпн думал что одной записи для сервера достаточно
Roman
По аналогии с л2тп и овпн думал что одной записи для сервера достаточно
Я про initiator говорил, на responder достаточно одного набора ключей. Если у вас используется один интерфейс для всех пиров.
Danil
Ну вот в телефонах естественно у каждого свой ключ, но работает только 1 который первым подключен. Причём соединение устанавливается, а трафик не ходит
Danil
Вернее на втором идёт только в сторону микротика (сервера) а обратно пусто
Roman
Тут пока нечего не могу сказать, нужно делать лабу, я Wireguard вообще не использую нигде у себя, IPsec решает все мои задачи. 🙂
Danil
Верно. Каждому клиенту свой ключ.
а адрес туннеля у сервера можно один и тот же оставить во всех записях? сейчас использую 10.255.255.1, у клиентов .2 и .3 соответственно
Андрей
Но думаю, да. т.к. ВГ не бриджуется
Eugene
Доброго. Есть L2TP over IPSEC между двумя микротами. Ну и раз в пару дней отваливается канал, потом сам восстанавливается, но роут не восстанавливается. Он прописан так
Eugene
Поле gateway становится синим и unreach
Eugene
Приходится рвать соединение , а после переподключения все ок.
Eugene
Можно что-либо сделать, кроме как разрывать по таймеру?
Eugene
Такое только с L2TP , с PPTP такого нет.
Eugene
пропиши роут до ip а не до интерфейса
Странно. Обычно рекомендовали как раз так, как делаю я. Ну ок. Я попробую.
Alex
Привет всем! Кто-нибудь собирал на CCR отказоустойчивые кластеры? У микротика вообще есть такие решения?
Ьн
как вариант сделать л2тп биндинг и его указать в интерфейсе
Oleg
а адрес туннеля у сервера можно один и тот же оставить во всех записях? сейчас использую 10.255.255.1, у клиентов .2 и .3 соответственно
Да. Но для маршрутизации на сервере и на клиенте без ната нужно явно указывать вг интерфейс и адрес др конца.
Ьн
Alex
А. Так это не на мой вопрос ответ))) Перепутал
Eugene
это что? Bonding в смысле?
Нашел правильное прописывание роутов тут https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(%D0%BE%D0%B1%D1%8A%D0%B5%D0%B4%D0%B8%D0%BD%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BE%D1%84%D0%B8%D1%81%D0%BE%D0%B2)
Eugene
Буду пробовать.
Ьн
Привет всем! Кто-нибудь собирал на CCR отказоустойчивые кластеры? У микротика вообще есть такие решения?
в 7-ке есть MLAG - https://help.mikrotik.com/docs/display/ROS/Multi-chassis+Link+Aggregation+Group не про кластеризацию - но в ту же тему https://help.mikrotik.com/docs/display/ROS/Controller+Bridge+and+Port+Extender ну и куда без VRRP - https://help.mikrotik.com/docs/display/ROS/VRRP вроде как все.
niko
млаг в 7ке, круто, работает?
Ьн
Вот только mlag для crs3xx, Port extender - та ещё шляпа. А vrrp, в 7 вроде как, и conntrack таблицу синхронизирует
все верно, но я просто перечислил все возможные варианы на микротике, без привязки к серии😊
Dweller
привет, чет только сейчас заметил, что лонг-терм вроде 7.1 но скачать ее с сайта нельзя..
Dweller
это так задумано?
Dweller
Понятно
Alex
Смотря какой тебе кластер нужен
задача сделать резервирование на уровне всего роутера. Я так понимаю, микротики прям вот чтобы вот совсем все зарезервировать не умеют (в отличие от ScreenOS)
Alex
Геннадий
что за "бин"?
ну бинарный вариант сохранения конфига
Alex
на роутерах как минимум адреса вррп будут различаться, потому не подходит
Геннадий
на роутерах как минимум адреса вррп будут различаться, потому не подходит
2 адреса в сети невозможны, это да. это ни на одном роутере не сделать.