Cumberbatch
Nikolay
Pavel
Тоже проблема с l2tp с ipsec
Pavel
Кто знает что произошло ?
Cumberbatch
Кто знает что произошло ?
Проверьте без IPsec.
Посмотрите анализатором трафика приходят ли весь трафик что уходит с другой стороны.
Pavel
Без аиписек все работает
Cumberbatch
Без аиписек все работает
Если часть трафика не доходит то скидывайте дампы оператору и спрашивайте. Если ответ не устроит в РКН
Ramis
Cumberbatch
Нет
Ну загадка. Уже не первое подобное сообщение.
olegon.ru
⚡⚡⚡ С фронтов рунета пишут, что есть подозрение, что прям сейчас в некоторых регионах тестируют блокировку популярных протоколов VPN. С двух мест: Западная Сибирь и Краснодар наблюдается, что серверы на l2TP и IPsec недоступны. Также, из Ростова-на-Дону сообщают, что IPsec недоступен
Антон
Дмитрий Тютык
Местами ещё 443 порт блочат. Как выбирают я не в курсе
ZlyddeN
Дмитрий Тютык
Cumberbatch
Давайте без паники и без офтопа.
Пока законодательно не примут ругайтесь на операторов в РКН и прокуратуру. Все вернут сразу.
ZlyddeN
А где почитать об аппаратной поддержке всяких шифрований для тоннелей на x86 ?
Boris
Ребята, я месяц назад здесь писал, что у меня перестали цепляться road warrior клиенты по l2tp и l2tp+ipsec. При этом site to site между микротиками работал стабильно. Сервер был на Ростелекоме. И вот 2 недели назад я вернулся к танцам с бубном, и оно опять начало работать на ROS7.
Boris
Российские власти приступили к тестированию блокировки популярных протоколов VPN: IPsec и IKEv2, пишет проект GlobalCheck.
Сейчас тест проходит в отдельных регионах – Западной Сибири и на юге России (В Ростове-на-Дону и Краснодаре)
olegon.ru
а нельзя как-нибудь shadowsocks к микротику прикрутить?
Sergey
ZlyddeN
этак stonnel / ssh отваливаться будут?
🌑
/rules
Myname_vladimir
Доброго времени суток.
Есть MT с белым ip за ним есть ещё MT на нем нужно поднять wireguard
На первом dst-nat в ip и порт ( такой же как listen)
На клиентском ( уже 3 микрот) указывают белый ip порт
Не заводится, в чем может быть затык?
Проблема в nat, но не могу понять что не так.
stm
Myname_vladimir
Сервер слушает свой ип и порт в пирах
Клиенту указываем в пирах внешний сервера(ната, до проброски )
Верно?
Myname_vladimir
Только в пирах мы указываем адреса «с другой стороны»
Myname_vladimir
Myname_vladimir
Верно?
stm
Верно?
[[src][dst][port]]
1. Пакет [[3.3.3.3][1.1.1.1]] прилетает из интернета на роутер
2. Роутер смотрит в dst-nat, находит походящее правило (совпадает порт и адрес назначения 1.1.1.1) и выполняет.
3. Пакет превращается в [[3.3.3.3][192.168.1.100]], и перенаправляется новому адресату внутри сети в соответствии с таблицей маршрутизации, соединение записывается в conntrack.
4. Сервер wireguard получает пакет [[3.3.3.3][192.168.1.100]], понимает что это ему, так как адрес назначения прнадлежит его интерфейсу. Сервер может "слушать" только свои адреса и ничего не знает про белый айпишник роутера до ната.
5. Wireguard сервер получает пакет на свой айпишник где слушает порт и формирует ответный пакет [[192.168.1.100][3.3.3.3]] который вероятно полетит в деполтный маршрут на роутер.
6. Роутер поймает пакет, сверит с conntrack, подменит src адрес обратно на свой сделав пакет [1.1.1.1][3.3.3.3]] и перешлет инициатору соединения, возвращая нас к пункту 1
Myname_vladimir
Мы видимо не понимаем друг друга
stm
Клиент
Allow сервер (интерфейс wg) и сеть за ним
allowed address в wireguard это адреса клиентов, которые могут подключаться к вашему серверу (3.3.3.3). В качестве endpoint вам нужно указать локальный айпи адрес микрота с wireguard (192.168.1.100)
Myname_vladimir
А соединение кто поднимать будет если с обоих сторон по вашей логике endpoint это локальный адрес?
Myname_vladimir
из wiki
/interface/wireguard/peers
add allowed-address=lan endpoint-address=внешка endpoint-port=13231 interface=wireguard1 \
public-key="ххх"
stm
Myname_vladimir
т.е. с одной стороны wg без конкретного ip (клиент) телефон к примеру в нем я указывают если бы без ната endpoint=внешний ip другой стороны (сервера)
c другой стороны endpoint пустой. т.к. он неизвестен и это работает
Myname_vladimir
как только сервер перемещаем за NAT то все, не работает. не смотря на то что на нате мы прописали что внешка:13231 dst в локальный адрес
Myname_vladimir
так понимаю работать не будет когда один серый другой за натом.
stm
Myname_vladimir
Конечно
stm
Конечно
а пакеты долетают до ваергард сервера?
Myname_vladimir
Что -то долетает, надо дебажить глубже что летает. Но вопрос был сходу может кто делал
Sergey
Alexey
Myname_vladimir
Так у меня тоже все работает, но сервер если за нат то нет. Позже половлю что ходит. Вообще. Типа хендщейк наверно безответный
Oleg
Oleg
Можно. Только могу часов через 5-7. У меня глубокая ночь.
Myname_vladimir
Всем спасибо, разобрался
Albert
Доброго дня. Подскажите как делается правильно приоретизация трафика. В моем случае есть ip туннель в 100мбит, и нужно в приоритет поставить IP атс. Делал на simple Queue, сперва создал очередь общую, в Dst указал сам интерфейс туннеля, выбрал приоритет 8. Потом создал дочернюю очередь, Target IP сервера, dst пусто, приоритет 1. С указанием скоростей.
Evgeniy
Настройка QOS для телефонии на MikroTik. - Asterisk IP-телефония
https://voxlink.ru/kb/linux/nastrojka-qos-dlja-telefonii-na-mikrotik/
Albert
Albert
Единственный момент Настраивать нужно на обоих концах? Где то читал что очереди работают только на отправку.
Albert
Ded Maxim
Картинка, чтобы проще было
●
На фоне свежих новостей про блокировку openvpn- на что перейти что бы продолжал работать канал от Linux сервера к mikrotik?
ZlyddeN
Ramil
●
●
Ramil
Максим
Антон
Оффтоп...
Ramil
Cumberbatch
Gleb
Доброго дня, у кого-то получалось добиться скорости выше 300мбит на cAP ac? Я пробовал как v6 так и v7 и результаты не радуют.
конфиг: https://paste.centos.org/view/ab6f3c7f
Руслан
Добрый день. Подскажите, пожалуйста, как будут работать коммутаторы Микротик между собой, если я на одном из них задействую протокол MSTP, а на оставшихся будет RSTP?
Есть в этом случае какие-то подводные камни, проблемы? Сто может работать не верно?
Gleb
Пока пришел к мнению что нет MU-MIMO - нет высоких скоростей. А wave2 до сих пор не допилили на 7ке
Руслан
Столкнулся с нестандартной ситуацией - связка Huawei и Микротик через 2 L2 линка разных провайдеров.
На хуавей протокол MSTP, пытаюсь подружить с Микротиком своим ))
niko
у провайдера л2туннелирование просил?