Pavel
Тоже проблема с l2tp с ipsec
Pavel
Кто знает что произошло ?
Cumberbatch
Кто знает что произошло ?
Проверьте без IPsec. Посмотрите анализатором трафика приходят ли весь трафик что уходит с другой стороны.
Pavel
Без аиписек все работает
Cumberbatch
Без аиписек все работает
Если часть трафика не доходит то скидывайте дампы оператору и спрашивайте. Если ответ не устроит в РКН
Cumberbatch
Нет
Ну загадка. Уже не первое подобное сообщение.
itshnik
Вопрос тем кто в ростовской области - на мобильных операторах у вас работает L2TP+IPSEC?
Краснодар. Также проблема подключения с л2тп + ипсек в Билайн и МТС. Хотя микрот - микрот подключается. Из Ставрополя (прова не знаю) в Крд подключение прошло. Также проблема на РТК, но там это перманентно. Причем как-то странно. Иногда первая фаза ипсек проходит, иногда нет. Икев2 из крд в амстердам проходит, л2тп + ипсек - нет.
olegon.ru
⚡⚡⚡ С фронтов рунета пишут, что есть подозрение, что прям сейчас в некоторых регионах тестируют блокировку популярных протоколов VPN. С двух мест: Западная Сибирь и Краснодар наблюдается, что серверы на l2TP и IPsec недоступны. Также, из Ростова-на-Дону сообщают, что IPsec недоступен
Дмитрий Тютык
Местами ещё 443 порт блочат. Как выбирают я не в курсе
ZlyddeN
Местами ещё 443 порт блочат. Как выбирают я не в курсе
Эм.. 443 это же ышшо и банальный HTTPS, не?
Дмитрий Тютык
Эм.. 443 это же ышшо и банальный HTTPS, не?
Может DoHS хотят расковырять
ZlyddeN
Может DoHS хотят расковырять
Типа кому не нравится - ставьте хромогоГОСТ?
Cumberbatch
Давайте без паники и без офтопа. Пока законодательно не примут ругайтесь на операторов в РКН и прокуратуру. Все вернут сразу.
ZlyddeN
А где почитать об аппаратной поддержке всяких шифрований для тоннелей на x86 ?
Boris
Ребята, я месяц назад здесь писал, что у меня перестали цепляться road warrior клиенты по l2tp и l2tp+ipsec. При этом site to site между микротиками работал стабильно. Сервер был на Ростелекоме. И вот 2 недели назад я вернулся к танцам с бубном, и оно опять начало работать на ROS7.
Boris
Российские власти приступили к тестированию блокировки популярных протоколов VPN: IPsec и IKEv2, пишет проект GlobalCheck. Сейчас тест проходит в отдельных регионах – Западной Сибири и на юге России (В Ростове-на-Дону и Краснодаре)
olegon.ru
а нельзя как-нибудь shadowsocks к микротику прикрутить?
Artem
а нельзя как-нибудь shadowsocks к микротику прикрутить?
Когда docker допилят думаю можно будет не только shadowsocks)
Sergey 🌵
давно пора, ведь именно ипсеком обходят блокировки ркн
ага а еще айписеком корпоративные сети строят, банк-клиенты часто работают...
ZlyddeN
этак stonnel / ssh отваливаться будут?
🌑
/rules
Myname_vladimir
Доброго времени суток. Есть MT с белым ip за ним есть ещё MT на нем нужно поднять wireguard На первом dst-nat в ip и порт ( такой же как listen) На клиентском ( уже 3 микрот) указывают белый ip порт Не заводится, в чем может быть затык? Проблема в nat, но не могу понять что не так.
stm
Доброго времени суток. Есть MT с белым ip за ним есть ещё MT на нем нужно поднять wireguard На первом dst-nat в ip и порт ( такой же как listen) На клиентском ( уже 3 микрот) указывают белый ip порт Не заводится, в чем может быть затык? Проблема в nat, но не могу понять что не так.
суть dst-nat в том, чтобы изменить адрес назначения пакета с роутера на локальный айпи внутри сети. Соответственно сервис должен "слушать" локальный айпи на своем интерфейсе. У вас, я так понял, клиентский микрот пытается повесить службу на айпишник, который ему не принадлежит.
Myname_vladimir
Сервер слушает свой ип и порт в пирах Клиенту указываем в пирах внешний сервера(ната, до проброски ) Верно?
Myname_vladimir
Только в пирах мы указываем адреса «с другой стороны»
Myname_vladimir
Верно?
stm
Верно?
[[src][dst][port]] 1. Пакет [[3.3.3.3][1.1.1.1]] прилетает из интернета на роутер 2. Роутер смотрит в dst-nat, находит походящее правило (совпадает порт и адрес назначения 1.1.1.1) и выполняет. 3. Пакет превращается в [[3.3.3.3][192.168.1.100]], и перенаправляется новому адресату внутри сети в соответствии с таблицей маршрутизации, соединение записывается в conntrack. 4. Сервер wireguard получает пакет [[3.3.3.3][192.168.1.100]], понимает что это ему, так как адрес назначения прнадлежит его интерфейсу. Сервер может "слушать" только свои адреса и ничего не знает про белый айпишник роутера до ната. 5. Wireguard сервер получает пакет на свой айпишник где слушает порт и формирует ответный пакет [[192.168.1.100][3.3.3.3]] который вероятно полетит в деполтный маршрут на роутер. 6. Роутер поймает пакет, сверит с conntrack, подменит src адрес обратно на свой сделав пакет [1.1.1.1][3.3.3.3]] и перешлет инициатору соединения, возвращая нас к пункту 1
Myname_vladimir
Мы видимо не понимаем друг друга
stm
Клиент Allow сервер (интерфейс wg) и сеть за ним
allowed address в wireguard это адреса клиентов, которые могут подключаться к вашему серверу (3.3.3.3). В качестве endpoint вам нужно указать локальный айпи адрес микрота с wireguard (192.168.1.100)
Myname_vladimir
А соединение кто поднимать будет если с обоих сторон по вашей логике endpoint это локальный адрес?
Myname_vladimir
из wiki /interface/wireguard/peers add allowed-address=lan endpoint-address=внешка endpoint-port=13231 interface=wireguard1 \ public-key="ххх"
Myname_vladimir
т.е. с одной стороны wg без конкретного ip (клиент) телефон к примеру в нем я указывают если бы без ната endpoint=внешний ip другой стороны (сервера) c другой стороны endpoint пустой. т.к. он неизвестен и это работает
Myname_vladimir
как только сервер перемещаем за NAT то все, не работает. не смотря на то что на нате мы прописали что внешка:13231 dst в локальный адрес
Myname_vladimir
так понимаю работать не будет когда один серый другой за натом.
Myname_vladimir
Конечно
stm
Конечно
а пакеты долетают до ваергард сервера?
Myname_vladimir
Что -то долетает, надо дебажить глубже что летает. Но вопрос был сходу может кто делал
Sergey
давно пора, ведь именно ипсеком обходят блокировки ркн
Пересчет тех кто не понимает сарказм
Myname_vladimir
Так у меня тоже все работает, но сервер если за нат то нет. Позже половлю что ходит. Вообще. Типа хендщейк наверно безответный
Myname_vladimir
У меня сервер за натом работает.
Можно конфу firewall (ната) и wg сервера?
Oleg
Можно. Только могу часов через 5-7. У меня глубокая ночь.
Myname_vladimir
Всем спасибо, разобрался
Albert
Доброго дня. Подскажите как делается правильно приоретизация трафика. В моем случае есть ip туннель в 100мбит, и нужно в приоритет поставить IP атс. Делал на simple Queue, сперва создал очередь общую, в Dst указал сам интерфейс туннеля, выбрал приоритет 8. Потом создал дочернюю очередь, Target IP сервера, dst пусто, приоритет 1. С указанием скоростей.
Evgeniy
Настройка QOS для телефонии на MikroTik. - Asterisk IP-телефония https://voxlink.ru/kb/linux/nastrojka-qos-dlja-telefonii-na-mikrotik/
Albert
Единственный момент Настраивать нужно на обоих концах? Где то читал что очереди работают только на отправку.
Ded Maxim
Единственный момент Настраивать нужно на обоих концах? Где то читал что очереди работают только на отправку.
А как вы себе представляете сбор и распределение входящих пакетов перед получением на интерфейс, если они к вам ещё не попали?
Ded Maxim
на этапе прероутинга?
А очередь на каком этапе работает?
Ded Maxim
Картинка, чтобы проще было
Albert
Картинка, чтобы проще было
Ну значит подтвердились ожидания Спасибо
На фоне свежих новостей про блокировку openvpn- на что перейти что бы продолжал работать канал от Linux сервера к mikrotik?
OVPN тоже пострадал?
Ещё нет, но хочу подготовиться
А как они хотят блокировать, на уровне порта или анализа пакета?
Очевидно же что по анализу пакета, иначе смысла нет
Ramil
Очевидно же что по анализу пакета, иначе смысла нет
Ну в России много что бессмысленно, особенно в ИТ и Блокировки ресурсов.
Ну в России много что бессмысленно, особенно в ИТ и Блокировки ресурсов.
Согласен. Но возможно они всерьёз взялись за интернет, а не как раньше
Тут я поспорю, как раньше!
Всегда не верится что там одни дебилы работают. Но каждый раз я ошибаюсь - реальные дебилы
Максим
Антон
Оффтоп...
Gleb
Доброго дня, у кого-то получалось добиться скорости выше 300мбит на cAP ac? Я пробовал как v6 так и v7 и результаты не радуют. конфиг: https://paste.centos.org/view/ab6f3c7f
Руслан
Добрый день. Подскажите, пожалуйста, как будут работать коммутаторы Микротик между собой, если я на одном из них задействую протокол MSTP, а на оставшихся будет RSTP? Есть в этом случае какие-то подводные камни, проблемы? Сто может работать не верно?
Gleb
Пока пришел к мнению что нет MU-MIMO - нет высоких скоростей. А wave2 до сих пор не допилили на 7ке
Руслан
Столкнулся с нестандартной ситуацией - связка Huawei и Микротик через 2 L2 линка разных провайдеров. На хуавей протокол MSTP, пытаюсь подружить с Микротиком своим ))
niko
у провайдера л2туннелирование просил?