Innokentiy
у меня семерка так в мультиван с врфами толком и не может
Innokentiy
«стейбл не означает, что все работает как должно» (с) микротиковцы
😷Драничек
Nikolai
"Stable" читать как "СтойБл..!"
😂
Volodymyr
Volodymyr
Никита
всем привет, у кого-нибудь на ROS7 стабильно работает WireGuard? и с телефона подключается?
Андрей
jabb3rd
Никита
Никита
У меня с компа, вроде, начал нормально включаться, а с телефона не хотит... Может, где ошибся. хотя делал по инструкциям.
Oleg
Одновременно с одинаковыми ключами глюки будут.
Roman
Зачем скрывать публичный ключ? Без закрытого ключа он бесполезен чуть более чем полностью.
Oleg
Oleg
И что? По ИП и откр. ключу не подключиться? Если не нужен пароль.
Oleg
Спокойно подключаюсь своим микротом через вг на работу по ИП, публ ключ (и пароль). Сессионный ключ микрот сам делает. Или что не понимаю?
Roman
Oleg
Ну давайте, просветите.
Roman
Ну давайте, просветите.
Я тщетно пытаюсь в очередной раз скопировать полный разбор Wireguard Handshake, но нечего не получается, поэтому даю сразу ссылку, страница №6
https://hal.inria.fr/hal-02100345v2/document
Для тех кто не желает видеть творящийся там ужас, короткая цитата ниже.
"The encrypted payloads in the two messages serve as authenticators: by computing the corresponding encryption key, each party proves that it knows the private key for its static public key."
Roman
Для успешного выполнения Diffie-Hellman алгоритма необходимо наличие, как закрытого так и открытого ключей.
Maxim
Коллеги, не ссорьтесь. Вы пытаетесь доказать друг-другу немного разные вещи. Для расшифровки перехваченного трафика, действительно нужно иметь оба ключа и закрытый и открытый. А для того чтобы подключиться, нужен открытый и пройденная процедура аутентификации. Далее закрытые сформируются на обеих сторонах и данные будут шифроваться.
Roman
Roman
Chaining Key 3 создаётся с учётом Static Private Key initiator.
Roman
Я тоже выше скинул ссылку на мультик, в официальном Whitepaper тоже всё это есть, но менее подробно, но даже там если посмотреть:
"(Ci, κ) := Kdf2(Ci, DH(Si(priv), Sr(pub)))"
Roman
@m_shekhovtsov дайте ссылку пожалуйста на ваш мультик.
Maxim
Roman
А причём тут DH алгоритм?
Maxim
Roman
Нет, мы обсуждаем Wireguard Cryptography Layer.
Maxim
Roman
Diffie-Hellman не создаёт на самом деле ключи не в одном VPN протоколе, он лишь создаёт некое общее секретное число которое подмешивают куда-то.
То есть создание сессионного ключа состоит из множества операций, в котором DH лишь маленькая часть, хоть и безусловно важная.
Roman
Просто откройте по ссылке PDF выше на странице 6 и вы поймёте о чём я говорю. И конечно же никто не ссорится, моя цель наоборот донести мысль, что всё устроено не так, как кажется на первый взгляд. 🙂
Danil
Вот кстати тоже попробовал wireguard дома.
2 телефона как клиенты.
Если один подключен, то второй не работает.
Получается на каждого клиента нужен отдельный ключ?
Roman
Danil
По аналогии с л2тп и овпн думал что одной записи для сервера достаточно
Danil
Ну вот в телефонах естественно у каждого свой ключ, но работает только 1 который первым подключен.
Причём соединение устанавливается, а трафик не ходит
Danil
Вернее на втором идёт только в сторону микротика (сервера) а обратно пусто
Roman
Тут пока нечего не могу сказать, нужно делать лабу, я Wireguard вообще не использую нигде у себя, IPsec решает все мои задачи. 🙂
Андрей
Danil
Верно. Каждому клиенту свой ключ.
а адрес туннеля у сервера можно один и тот же оставить во всех записях?
сейчас использую 10.255.255.1, у клиентов .2 и .3 соответственно
Андрей
Андрей
Но думаю, да. т.к. ВГ не бриджуется
Eugene
Доброго. Есть L2TP over IPSEC между двумя микротами. Ну и раз в пару дней отваливается канал, потом сам восстанавливается, но роут не восстанавливается. Он прописан так
Eugene
Поле gateway становится синим и unreach
Eugene
Приходится рвать соединение , а после переподключения все ок.
Eugene
Можно что-либо сделать, кроме как разрывать по таймеру?
Eugene
Такое только с L2TP , с PPTP такого нет.
Антон Курьянов
Alex
Привет всем! Кто-нибудь собирал на CCR отказоустойчивые кластеры? У микротика вообще есть такие решения?
Ьн
как вариант сделать л2тп биндинг и его указать в интерфейсе
Eugene
Oleg
Alex
Ьн
Alex
А. Так это не на мой вопрос ответ))) Перепутал
Eugene
это что? Bonding в смысле?
Нашел правильное прописывание роутов тут https://mikrotik.wiki/wiki/VPN:L2TP_site-to-site_(%D0%BE%D0%B1%D1%8A%D0%B5%D0%B4%D0%B8%D0%BD%D0%B5%D0%BD%D0%B8%D0%B5_%D0%BE%D1%84%D0%B8%D1%81%D0%BE%D0%B2)
Eugene
Буду пробовать.
Roman
niko
млаг в 7ке, круто, работает?
Roman
Roman
Ьн
Dweller
привет, чет только сейчас заметил, что лонг-терм вроде 7.1 но скачать ее с сайта нельзя..
Dweller
это так задумано?
Антон Курьянов
Dweller
Понятно
Alex
Alex
Смотря какой тебе кластер нужен
задача сделать резервирование на уровне всего роутера. Я так понимаю, микротики прям вот чтобы вот совсем все зарезервировать не умеют (в отличие от ScreenOS)
Alex
Геннадий
Alex
Alex
на роутерах как минимум адреса вррп будут различаться, потому не подходит
Геннадий