Бис✨
Пытаюсь настроить WG между h ap ac²(клиент) и x86(сервер) за h ap lite tc на сервере tx идёт, а rx нет На клиенте не Rx, не tx Хотя другие клиенты (client2site) работают порты, ключи, MTU совпадают allowed address везде ноль/ноль
Alexander Kinal
Два ipsec подключения не работают одновременно с одного src-ip. Смиритесь. Второй вопрос: а для какой цели используются эти l2tp+ipsec подключения? Может быть в эту сторону посиотреть? С устройствами в сети m1 разобраться?
Под src-ip имеется ввиду внешний ip микротика? Или клиентский ip, который получен при подключении? Спрошу по другому - первый клиент это сам микротик, второй - это например ноут, который через этот микротик выходит в сеть. В этом случае одновременно могут подключиться микротик и ноут к внешнему микротику по l2tp/ipsec?
Бис✨
В фаерволе порт который слушает wg открыт?
в firewall сделано правило что input, forward, output - accept
Бис✨
в firewall сделано правило что input, forward, output - accept
X86 находится за более строгим фаерволом, поэтому такая политика
Alexander Kinal
ḕḶḕḉṮṙṏ
в firewall сделано правило что input, forward, output - accept
А время keepalive установлено в настройках, должно быть не менее 25 сек
Бис✨
Теперь микротик пингует сервер, но не может пинговать ничего из его подсети Сервер не пингует клиент А routes динамический появляется
ḕḶḕḉṮṙṏ
А почему именно 25 сек?
А это мин требования по протоколу, в 7 не активные поля не значит, что их не надо заполнять, это косяк конечно!
Бис✨
это соответствует тз или нет? звучит как констатация кфакта
Констатация, требуется чтобы клиенты VPN(10.0.0.x) из под сети могли достать до 192.168.200.x и наоборот
Геннадий
или разрешите пинги в самом начале
Геннадий
трасерт - это ицмп с ттл, поэтому вы увидите где у вас косяк
Бис✨
трасерт пингует только когда указан интерфейс wireguard
Геннадий
с пк или сервера
Бис✨
с mikrotik клиента
Геннадий
я говорю что бы вы сделали трасерт с пк и с сервера в обе стороны, поставив разрешение на ицпм форвард во все стороны
Геннадий
так вы поймете где у вас косяк. на пк и сервере визуально по трасерту, на микротике по срабатыванию или нет правила ицмп
Геннадий
на микротике можете даже в лог поспамить при срабатывании правила, что бы совсем явно было
Бис✨
icmp правило триггерится, но в traceroute на сервере timeout
Геннадий
значит сервер не отвечает на ицмп, необходимо тоже разрешить
Геннадий
и проверить прилетает ли на него ицмп
Бис✨
вроде в firewall разрешено, но всё равно timeout
Геннадий
в обратную сторону то сервер шлет правильно?
Геннадий
я говорил сделать в обе стороны. маршрутизация то может кривая
Бис✨
client -> server успешно server -> client timeout
Бис✨
именно там 5 хопов с пустым host
Геннадий
нафиг мне ваш пинг, вопрос в том, куда у вас что летит
Геннадий
значит у вас кривая маршрутизация
Геннадий
ищите косяк там
Геннадий
в одну сторону все может быть ок, обратно не ок, вот и не летает
ḕḶḕḉṮṙṏ
в микроте вроде по умолчанию 30, не? или я ошибаюсь?
По свойствам протокола 25, конкретно про микрот даже у них в wiki не написано
Alexander
Нет, не могут. Сервер при этом видит два подключения с одного ip. Смиритесь. И разбирайтесь с клиентами.
но если отключить тоннель, то два устройства из сети легко подключаются по l2tp+ipsec и никаких проблем нет
Alexander
Ну тогда не включайте туннель. И всё будет работать.
так тоннель тоже нужен) в это собственно и загадка немного - почему так работает, а эдак - нет
Геннадий
из за этого криво поставили тз, криво спроектировали систему и криво в итоге реализовали
Геннадий
draw.io помогает структурировать свое понимание ТЗ
Геннадий
https://habr.com/ru/post/566992/ вот есть отличная статья на эту тему
Александр
из за этого криво поставили тз, криво спроектировали систему и криво в итоге реализовали
Я ему про это 3 часа назад сказал. Однако человек упорствует.
Геннадий
Я ему про это 3 часа назад сказал. Однако человек упорствует.
прошу прощения, не читал вообще все вдумчиво.
Александр
прошу прощения, не читал вообще все вдумчиво.
Ничего страшного, я тоже не всегда всё читаю :)
Alexander
Я ему про это 3 часа назад сказал. Однако человек упорствует.
вы три часа назад сказали, что за одним адресом не может быть два ipsec соединения, но как бы реальность показывает, что может и две сессии l2tp+ipsec спокойно из сети не поднимаются
Alexander
значит вы недопонимаете какой то процесс
так я сюда наверное пришёл, чтобы мне подсказали что здесь неправильного? какие есть ограничения, что я неправильно представляю но пока я вижу только какие-то воздушные замки на тему вы что-то не так сделали, но что - никто не знает
Александр
вы три часа назад сказали, что за одним адресом не может быть два ipsec соединения, но как бы реальность показывает, что может и две сессии l2tp+ipsec спокойно из сети не поднимаются
Ясно. Продолжайте упорствовать. Я вам советовал обратить внимание на устройства, которым внезапно потребовалось подключаться по l2tp при наличии канала связи.
Геннадий
вот картинка из статьи. мне тут не надо 100 комментариев на 3 часа, что бы в целом понять систему. если вы попробуете описать эту схему словами, я усну на 5м устройстве
Илья
Попробуйте работу попроще
Геннадий
Значит это не для вас.
ок, я запишу в блокнот
Илья
ок, я запишу в блокнот
Не, я думал челик захочет спать на 5 устройстве.
Cumberbatch
но если отключить тоннель, то два устройства из сети легко подключаются по l2tp+ipsec и никаких проблем нет
Точно никаких проблем? Давайте начнём с того что покажите какие политики у вас появляются? При gre/IPsec и при L2tp/IPsec
Vadim
Доброго дня. Подскажите пожалуйста какой протокол и шифрование можно использовать в тунеле между двумя точками чтобы скорость была больше 100 м/бит. Без шифровпния то проблем со ограничением скорости нет, а вот при активном ...
Alexey
wireguard дешево и сердито
Александр
wireguard дешево и сердито
А он аппаратно поддерживается?
Олег
По свойствам протокола 25, конкретно про микрот даже у них в wiki не написано
25 секунд - это просто рекомендация Доненфельда, потому что это значение неплохо работает с дефолтным таймаутом udp соединений (который в большинстве реализаций 30 секунд). так-то там допустимый диапазон от 1 до 65535
Art
Коллеги, помогите решить задачку! Два офиса, А и Б В каждом офисе ЛВС устроена одинаково: один Микротик, который и шлюз в инет, и DNS-, и DHCP-сервер. У офиса А инет с белым IP, а у офиса Б инет через LTE-модем В офисе А подсеть 192.168.0.0/24 В офисе Б подсеть 192.168.88.0/24 Между Микротиками поднять L2TP-туннель, настроена статическая маршрутизация между подсетями, всё работает отлично.
Art
Задача: открыть доступ к видеорегистраторам в каждом из офисов. В офисе А у регистратора IP-адрес: 192.168.0.250 В офисе Б у регистратора IP-адрес: 192.168.88.250 У офиса А белый IP (условно 7.7.7.7), поэтому доступ из интернета к видеорегистратору делается одиним элементарным dst-nat правилом А вот офис Б сидит на LTE, и IP серый... Вот и вопрос, как открыть доступ к регистратору Б через белый IP-адрес офиса А? То есть должно получиться как-то вроде 7.7.7.7:5000 -> ??? -> 192.168.88.250:5000 Я уже по всякому с NAT-правилами извратился, но знаний не хватает...
SoyuzNet
Добрый вечер! Уважаемые форумчане прошу помощи есть DUDE интересует как его заставить слать в телеграмм статус порта. Заранее спасибо
Cumberbatch
Либо по мимо dst nat делать ещё src nat. Но тогда вы не увидите реальные адресов откуда пришёл запрос
Art
Либо по мимо dst nat делать ещё src nat. Но тогда вы не увидите реальные адресов откуда пришёл запрос
ой, это не страшно совсем.. лишь бы работало) Я на микротике офиса А сделал вот такое правило src-nat chain=srcnat action=src-nat to-addresses=192.168.0.1 protocol=tcp dst-address=192.168.88.250 log=no log-prefix="" В итоге, когда из инета кто-то обращается к 7.7.7.7:5000 , то на Микротиках возникают такая картина (скриншоты коннекшенов ниже)
Cumberbatch
Ну? Все работает?
Art
Ну? Все работает?
Нет...( Приложение, которое из инета обращается к 7.7.7.7:5000 ничего в ответ не получает, и выдаёт соотв ошибку
Геннадий
telnet 7.7.7.7 5000