Dmitriy
https://xn----7sba7aachdbqfnhtigrl.xn--j1amh/nastrojka-wireguard-v-mikrotik-vpn-tunnel-mezhdu-dvumya-routerami/
Dmitriy
Вот по этой инструкции пытался - они в принципе все однотипны.
Dmitriy
Oleg
А как проверяешь настройку?
Dmitriy
слева пинги
Dmitriy
А как проверяешь настройку?
штатными средствами
Oleg
Пытаешься подключаться? Тут же и клиента настраивать надо
a-ta-tanoss :)
Подскажите, а есть ли где-то converter конфигурации 6 в 7 отдельно от ROS?
Дык там несколько параметиов всего поменяно имя. Обычный sed справляется.
Dmitry
Дык там несколько параметиов всего поменяно имя. Обычный sed справляется.
как sed-ом убрать пробелы в командах, и заменить их на "/" (да, я знаю что это необязательно - но путешествовать за 800 км не очень хочу)
a-ta-tanoss :)
угу ... расскажите это routing filter например
Ну тут я думаю вы навряд что-то найдете - там только ручки. Оно ж все переделано. Хотя я просто сделал кусок коефига для filters и потом в конечном файле правил руками.
Dmitriy
Пытаешься подключаться? Тут же и клиента настраивать надо
клиент - тоже микрот. на скрине слева клиент - справа сервер
Dmitriy
Все по мануалу, за исключением ip и порта
a-ta-tanoss :)
как sed-ом убрать пробелы в командах, и заменить их на "/" (да, я знаю что это необязательно - но путешествовать за 800 км не очень хочу)
Дождаться пока микротиковцы сделают экспорт в новом синтаксисе, загрузить с пробелами и выгрузить уже без 😜😜
Yakov
как sed-ом убрать пробелы в командах, и заменить их на "/" (да, я знаю что это необязательно - но путешествовать за 800 км не очень хочу)
Дим, так менять пробелы надо только в "пути", а параметры с командами так и остаются через пробелы, не?
a-ta-tanoss :)
sed -i -e 's/\s\+/\//g' conf.txt
Затык то простой - как седу понять что найденный пробел это часть пути, а не ключи команды 😂😂
Dmitry
Ну тут я думаю вы навряд что-то найдете - там только ручки. Оно ж все переделано. Хотя я просто сделал кусок коефига для filters и потом в конечном файле правил руками.
у других вендоров существует в таком случае алгоритм миграции, там всякие разные страшные слова про zero-day / second day - они описаны и документированы, например. — в случае MT все это придется делать самому, по следующей схеме: -как-то обновиться, одновременно сбросится в дефолт, загрузить скрипт который добавит внешнее подключение и пользовательские учетные данные для авариного доступа (zero day); - дальше зайти на устройство и залить заранее подготовленный конфиг (вот для чего нужен конвертер) - для минимизации простоя (day 2) ; - если шаг выше выполнить невозможно, повторить конфиг руками (всю жизнь мечтал, да)
Oleg
Все по мануалу, за исключением ip и порта
Ну подробно смотреть не могу. Общие вещи 1. Allowed ip - типа политик IPsec - определяет шифр трафик. 2 ВСЯ маршрутизация на тебе - Вг даже не знает внутренний ИП другого конца. Успехов.
Oleg
Вг у тебя поднялся. Концы туннеля друг друга пингуют?
a-ta-tanoss :)
у других вендоров существует в таком случае алгоритм миграции, там всякие разные страшные слова про zero-day / second day - они описаны и документированы, например. — в случае MT все это придется делать самому, по следующей схеме: -как-то обновиться, одновременно сбросится в дефолт, загрузить скрипт который добавит внешнее подключение и пользовательские учетные данные для авариного доступа (zero day); - дальше зайти на устройство и залить заранее подготовленный конфиг (вот для чего нужен конвертер) - для минимизации простоя (day 2) ; - если шаг выше выполнить невозможно, повторить конфиг руками (всю жизнь мечтал, да)
Я бы предложил разбить процедуру перехода на две части тогда: базовая конфигурация (сброс конфигурации с последующей автозагрузкой из скрипта) с настройками для удаленного входа. И донастройка до требуемой конфигурации путем импорта остальной части конфигурации.
a-ta-tanoss :)
это ооочень долго
Почему? Первый скрипт делает настройки интерфейсов и адресов и базовую маршрутизацию, подтягивает вторую часть через фтп с именем auto.что-то.rsc и ребут. Это как пример конечно, но не думаю что будет сильно долго 😁
Dmitry
Почему? Первый скрипт делает настройки интерфейсов и адресов и базовую маршрутизацию, подтягивает вторую часть через фтп с именем auto.что-то.rsc и ребут. Это как пример конечно, но не думаю что будет сильно долго 😁
Это прекрасно, более того у меня все это работает на 6.x. Где гарантия, что все это заработает на 7.x - хотя бы по синтаксису. Выход один - собирать и тестировать на столе, но это прям очень долго и больно
Oleg
Это п2п. Укажи явный маршрут до другого конца /32
Oleg
нет
И закинь пока вг в список lan
Dmitry
Cumberbatch
Вот, а я нет - буду очень признателен
Чёт быстро не нашёл. Позже
Dmitriy
Oleg
Через час-два стукни, если будет ещё нужно
Dmitriy
Да будет конечно - это мой третий подход к WG
Dmitriy
Через час-два стукни, если будет ещё нужно
Спасибо за участие, может вы поможете победить или хотя бы понять, почему оно не взлетает
Alex
Всем привет! Подскажите, как можно на микротике сделать передачу маршрутов от одного BGB пира другому с изменением rd?
Dmitry
Всем привет! Подскажите, как можно на микротике сделать передачу маршрутов от одного BGB пира другому с изменением rd?
прямого способа скорее всего нет, имхо. согласно теории это д.б. routing filters c назначением bgp-communities тьфу ... если без фильтрации должно работать import / export c перечислением RD в определении vrf
Alex
прямого способа скорее всего нет, имхо. согласно теории это д.б. routing filters c назначением bgp-communities тьфу ... если без фильтрации должно работать import / export c перечислением RD в определении vrf
сейчас микротик принимает префиксы с удаленного ВРФ в глобальную таблицу. Что-то не соображу как принять префиксы в отдельную таблицу
Alex
это как ?
juniper экспортирует префиксы из определенного routing-instance, микротик все это получает в таблицу main. Как на микротике сделать таблицу, например REMOTE и все префиксы засунуть туда?
Alex
Повесить community со стороны juniper и настроить фильтры на стороне микротика
чтобы juniper экспортировал global + VRF1 + VRF2+ ... , а микротик потом разбирал по своим VRF?
Alex
Лвдно. Как это на микротике делается?
Mad
Всем привет. ищу помощи разобраться в скрипте. написан предыдущим сисадмином. Цель скрипта : в орг стоит 2 випнет координатора. скрипт должен переключить трафик на второй если первый замолчит. https://pastebin.com/AN8XsMys -проблема была 1 раз и скрипт не переключил. -сейчас весь лог забит зацикленной работой скрипта https://prnt.sc/26muvv1 скрипты еще не писал...новенький..) если может кто помочь-буду рад.
Alex
Routing filters
Я имел в виду как полученные префиксы воткнуть в нужный врф на микротике
Roman
Я имел в виду как полученные префиксы воткнуть в нужный врф на микротике
https://wiki.mikrotik.com/wiki/Manual:Virtual_Routing_and_Forwarding https://help.mikrotik.com/docs/pages/viewpage.action?pageId=328206
Cumberbatch
Я имел в виду как полученные префиксы воткнуть в нужный врф на микротике
В 6ке у интсанса есть атрибут routing table. В 7ке в Template есть input и там affinity(afi  | alone | instance | main | remote-as | vrf; Default: )
Dmitry
Лвдно. Как это на микротике делается?
я показывал выше пример - там как раз то что вам нужно, только global нет
Dmitriy
Товарищи, как думаете, может ли быть проблема с коннектом WG из-за того, что он за FW циско и на него проброшены порты 63000-63100? SSTP и OVPN проблем не испытывают при этом
Dmitry
что-то не нашел где это выше пример
как только вы первый раз спрашивали про juniper
Alex
https://wiki.mikrotik.com/wiki/Manual:Virtual_Routing_and_Forwarding https://help.mikrotik.com/docs/pages/viewpage.action?pageId=328206
тут к ВРФ прикручивается интерфейс и следовательно конектед-маршрут. В моем примере нет интерфейса и поэтому не совсем ясно что втыкать в ВРФ
Dmitry
тут к ВРФ прикручивается интерфейс и следовательно конектед-маршрут. В моем примере нет интерфейса и поэтому не совсем ясно что втыкать в ВРФ
хорошо, тогда зачем они нужны ? дальше отдавать или где ? ну и vrf - может быть определен, но не содержать интерфейсов
Alex
https://t.me/mikrotikclub/254895
что увас живет на interfaces=vlan1109 ? Какую роль этот влан выполнят в конфиге микротика для понимания
Андрей
Вопрос на засыпку - CCR2004 стоит на ROS6 запускать или ROS7 накатывать лучше?)
Alex
хорошо, тогда зачем они нужны ? дальше отдавать или где ? ну и vrf - может быть определен, но не содержать интерфейсов
мне нужны разные врфы чтобы префиксы не перемешать. микротик получает один врф с одного роутера, другой врф с другого роутера. мне нужно между ними передавать все префиксы при этом меняя rd. или заставить каждого пира импортировать нужные префиксы. еще точно сам не придумал)
Alex
локалка, которой нужны маршруты в указанном VRF
во. на моем роутере такого нет. он просто как транзитер должен быть
Dmitry
во. на моем роутере такого нет. он просто как транзитер должен быть
что значит транзитер ?? в bgp нет такого понятия ... iBGP / eBGP ?
Alex
что значит транзитер ?? в bgp нет такого понятия ... iBGP / eBGP ?
это не термин, а описание задачи) передача префиксов от одного пира другому
Alex
все равно придется все префиксы принимать от каждого пира в свои таблицы как я понимаю
Alex
На juniper BGP пир прописывается прямо внутри routing-instance и поэтому все префиксы попадают сразу в нужный VRF. В микротике BGP пир объявляется как бы голобально? и все префиксы попадают в main? (если не настраивать фильтры)
Dmitry
это не термин, а описание задачи) передача префиксов от одного пира другому
хотел написать много, но потом передумал - задача поставлена некорректно; все есть в представленном мной примере, конечно его придется переделать. route-leaking между vrf - без фильтрации осуществляется при помощи import-route-targets / export-route-targets в vrf. c фильтрацией, скорее всего routing filters c bgp-communities
Alex
что вы уперлись в этот juniper, везде все одинаково - если понимать суть процесса
ща найду кусок конфиги с микротика, чтобы не быть голословным
Alex
что вы уперлись в этот juniper, везде все одинаково - если понимать суть процесса
/routing bgp instance vrf add in-filter=to-CCR out-filter=to-peer1 routing-mark=from-peer1 /routing bgp peer add address-families=ip,vpnv4 in-filter=to-CCR name=peer-peer1 out-filter=to-peer1 remote-address=a.b.c.d remote-as=65000 update-source=gre-tunnel-peer1 /ip route vrf add export-route-targets=65000:10442 import-route-targets=65000:10442 interfaces=gre-tunnel-peer1 route-distinguisher=65000:10442 routing-mark=from-peer1 такой же принцип настройки врф на микротике?
Alex
зачем туннель добавлен в vrf ?
пир работает на той стороне туннеля.
Alex
на туннеле просто конекшн сеть прописана
Alex
еще раз - зачем ?
взял по аналогии с примером с вики
Dmitry
взял по аналогии с примером с вики
могу порекомендовать прочесть теорию, да и сам пойду еще раз почитаю. ИМХО: туннель должен быть построен в global в общем случае; по нему должна быть обеспечена связность между loopback-ами тем или иным способом + настроено управление устройствами; далее между loopback-ами строится LSP для MPLS и поднимаются BGP соединения.
Dmitry
туннель помещается в vrf из моей практики, только на P-маршрутизаторах, при невозможности обеспечить связность с CE; то есть ты клиента как-то тянешь прям в ядро, через инет как правило - а дальше засовываешь в его же клиентский vrf