Dmitriy
Можно
Grigorius
Нужны ли какие-то спец настройки
Dmitriy
Нет
Dmitriy
Грузите сети и указываете шлюз wireguard1 например
Grigorius
Там имя туннеля вроде надо
nuc
Grigorius
Типа вот так:
/ip firewall filter add action=accept chain=output protocol=tcp dst-address=45.154.73.71 dst-port=179 out-interface=wg-tunnel1
Dmitriy
Нет конечно
Dmitriy
Это роутинг а не фаервол
Grigorius
Хочу попробовать через WG CF, но что-то не уверен что DoH будет нормально работать
Dmitriy
а DOH тут при чём?
Grigorius
Без него, вроде как, не работает
Dmitriy
DNS over HTTPS работает сам по себе, он создает себе туннель до серверов гугла, клоудфейра и пр. чтобы в данный трафик не мог влезть провайдер или кто либо, он не зависит от vpn и пр.
Grigorius
ну вот написали что без него могут не работать домены, не знаю уж, не проверял
Dmitriy
потому что хитрожопые провайдеры, чтобы выслужится пере РКН не только блокируют по списку, но и перехватывают ДНС запросы и глушат не угодных
Илья
Dmitriy
из списка РКН
Grigorius
У меня с компа фирменный WARP не работает (из под винды), только обычное подключение
Grigorius
С телефона через варп не грузились сайты все заблоченные
nuc
Grigorius
Я вот эту смотрю https://blog.exo.icu/posts/mikrotik-wireguard-bgp/
Glue
Геннадий
Konstantin
Сейчас ходят вот с такими штуками, включают в сеть и проверяют выполнение закона.
Glue
этой штуке уже 5 лет
Glue
это 3G роутер перепрошитый, слот для симки заклен наклейкой
Konstantin
Сколько лет не знаю, но сейчас активно ходят по Юрлицам (провайдерам) включают в сеть.
Glue
это развод лохов чтобы штрафы снимать по внеплановым проверкам
Glue
началось когда заблочили мету
Ilya
Ilya
К нам приходил представитель с ноутбуком, но ему главное галочки было поставить, как я понял.
Glue
грчц ходит, хотя у них даже прав таких нет
nuc
Андрей
Да подключаются к сити тестят инсту, фейсбук, как приложение так и вэб, ревизор обязателен к установке у провайдера уже много лет, частотники уполномочены, так как в подчинении у ркн
Konstantin
Когда приходили к директору, показывали все бумаги. Как сказал директор имеют полное право.
Glue
может разные есть, у меня 4 шт есть со слотом под симку
Glue
Glue
неофициальные рекомендации - заблочить QUIC вообще
Grigorius
Андрей
Glue
Андрей
Я вам тоже про личный опыт и не раз ьыл в судах
Glue
Grigorius
И что, работает ? Я давно не обновлял
Glue
если заблочен QUIC оно спрыгивает на https и блочится по TLS server name полю
Андрей
Суд на стороне государства, но есть несколько но, есть допустимы процент пропусков, у меня один сайт всегда в пропуске из за хттпс и второе неофициально на данный момент штрафы не вменяют мараторий для ит
Glue
Glue
тспу не блочит QUIC
Glue
глобально он работает
Андрей
Блочит почему нет
Андрей
У меня 4 аплинка ьлочит куи тот у кого тспу, остальные говорят что в 23голу ставить ьудут
Glue
тспу сейчас вообще хрен пойми что блочит, явно видно только блокировки VPN
Андрей
Ртк блочат все
Glue
когда они пытались на тспу замедлить ютуб то положили таблицы сессий на CGNAT у абонов лимиты превышены были из за постоянных реконнектов приложений с телефонов, потом такую же дичь провернули с инстой, потом убрали
Glue
Ртк блочат все
рт большой так же как эр телеком, везде по-разному всё
Glue
вот про редиректы днс-ов интересно стало, на вскидку это карбон редуктор так делает
он же offline и прикручивается через всякие зеркала и редиректы трафика
не думал что кто-то это делает
это очень кривая схема...
Андрей
Может быть вполне, спорить не ьуду
Glue
итог такой что смысла особо расчитывать на WG нет ))
Андрей
Просто обшаясь с коллегами мщ китов они скащали что это все благодаря тспу
Glue
более рабочий варик IPv6 туннель и 6to4 нат на конце
Glue
сейчас очень много кто даёт нативный IPv6
Glue
даже без 6to4 за рубежом, очень многое из заблоченного начинает работать
когда блочили телегу я перевел ботов на IPv6 - до сих пор так и осталось
Anton
Glue
да всё работает если есть на той стороне AAAA
наши слоупоки до IPv6 еще не скоро доберутся я надеюсь
Илья
Grigorius
Не знал что если оставить пробел в конце строки Endpoint то WG не запускает туннель. Может и раньше что-то такое было, хотя, нет
N
What's new in 7.3 (2022-Jun-06 11:38):
*) bgp - added "name" parameter for connections;
*) bgp - added initial support for prefix limit;
*) bgp - fixed "keepalive-timeout" value when upgrading from RouterOS v6;
*) bgp - fixed "l2vpn" distribution;
*) bgp - improved stability when editing BGP template;
*) bgp - moved "interface bgp-vpls" menu to "routing bgp vpls";
*) bgp - remove unused commands and parameters;
*) bluetooth - improved long-term service stability;
*) bonding - added "lacp-user-key" setting;
*) bonding - fixed LACP flapping for RB5009 and CCR2004-16G-2S+ devices;
*) bridge - added more details for loop detection warning;
*) bridge - do not set VLAN on inactive port with a "set" command;
*) bridge - fixed TCP, UDP port parsing for loop detect warning;
*) bridge - fixed packet marking for IP/IPv6 firewall;
*) bridge - ignore VLAN tagged BPDU;
*) capsman - fixed bridge disabling when using L2 connection;
*) capsman - fixed loss of manager configuration when "package-path" is set to external disk;
*) capsman - improved traffic processing over CAP communication tunnels:
*) ccr - added "passthrough" flag for interfaces on CCR2004-1G-2XS-PCIe;
*) ccr - added visible "passthrough" flag for interfaces on CCR2004-1G-2XS-PCIe;
*) ccr - improved interface link stability on CCR2004-16G-2S+PC;
*) ccr - usability and stability improvements for passthrough interfaces on CCR2004-1G-2XS-PCIe;
*) cd-install - allow selecting on which drive to install RouterOS;
*) chr - fixed Cloud DDNS update after license renewal;
*) conntrack - limited full Connection Tracking warning to 1 message per minute;
*) console - fixed "terminal inkey" command;
*) crs1xx/2xx - improved system stability during switch reset;
*) defconf - do not add passthrough ports to local bridge on CCR2004-1G-2XS-PCIe;
*) dhcpv4-server - added "age" parameter for dynamic leases;
*) dhcpv4-server - fixed conflicting or declined lease detection when IP pool differs from server's configuration;
*) dhcpv4-server - fixed minor logging typo;
*) dot1x - fixed RADIUS State attribute when client is reauthenticated;
*) dot1x - fixed port based VLAN ID assignment on devices without a switch chip;
*) dot1x - improved server stability when using re-authentication;
*) export - fixed value ID exporting that does not refer to any name;
*) fetch - fixed SFTP upload;
*) fetch - improved full disk detection;
*) filesystem - fixed possible boot failure on RB850Gx2 and RB1100AHx2;
*) filesystem - improved UBIFS stability and data integrity after downgrade to RouterOS v6 and upgrade to RouterOS v7;
*) filesystem - improved long-term filesystem stability and data integrity;
*) gps - added GPS package support for Chateau devices;
*) gps - fixed minor value unit typo;
*) ipsec - fixed IPsec IRQ initialization on startup on TILE;
*) ipsec - fixed printing of active peer statistics;
*) ipv6 - added "ra-preference" parameter support for RA;
*) ipv6 - fixed dynamic non link-local addresses displaying;
*) ipv6 - removed bogus commands from IPv6 neighbors menu;
*) l2tp - added VRF support for L2TP client;
*) l3hw - greatly improved route offloading speed;
*) l3hw - improved offloading for directly connected hosts on CRS305, CRS326-24G-2S+, CRS328, CRS318, CRS310;
*) l3hw - improved offloading in cases of HW table overflow for CRS305, CRS326-24G-2S+, CRS328, CRS318, CRS310;
*) l3hw - improved route table offloading for CRS317, CRS309, CRS312, CRS326-24S+2Q+, CRS354, CRS5xx, CCR2x16 devices;
*) l3hw - log HW routes count and the shortest offloaded subnet prefix if the HW memory gets full;
*) l3hw - offload only main routing table;
*) l3hw - optimized offloading when dealing with large volume of directly connected hosts;
*) l3hw - partial routing table offload for Marvell Prestera DX4000/DX8000 switch chip series;
*) leds - fixed ethernet LED behavior on wAP R ac;
*) leds - fixed wireless related LED behavior with WW2 package;
*) lhgg - improved system stability (introduced in v7.2);
*) lora - do not allow setting non-existing forwarding server;
*) lora - fixed bogus TOO_EARLY errors;
Ребят, docker в stable есть или ещё не выкатили ?
Grigorius
Я вот эту смотрю https://blog.exo.icu/posts/mikrotik-wireguard-bgp/
У меня микротик отвалился ( После настроек с BGP. Спустя какое-то время появилась только 1 сессия BGP
Потом вот здесь
/routing/bgp/connection/add as=64512 disabled=no hold-time=4m input.filter=bgp_in local.address=172.0.0.2 .role=ibgp name=antifilter_bgp remote.address=45.154.73.71/32 keepalive-time=5m routing-table=main router-id=<внешний ip-адрес роутера>
Я исправил, сделал local.address=0.0.0.0, он стал пустым и меня отключило от роутера :(
Grigorius
Grigorius
О, пустило...
nuc
Grigorius
Все настройки куда-то делись внутри