Dmitriy
Можно
Grigorius
Нужны ли какие-то спец настройки
Dmitriy
Нет
Dmitriy
Грузите сети и указываете шлюз wireguard1 например
Grigorius
Там имя туннеля вроде надо
nuc
Нужны ли какие-то спец настройки
только in фитльтр как и обычно
Grigorius
Типа вот так: /ip firewall filter add action=accept chain=output protocol=tcp dst-address=45.154.73.71 dst-port=179 out-interface=wg-tunnel1
Dmitriy
Нет конечно
Dmitriy
Это роутинг а не фаервол
Dmitriy
Типа вот так: /ip firewall filter add action=accept chain=output protocol=tcp dst-address=45.154.73.71 dst-port=179 out-interface=wg-tunnel1
если хотите bgp пир через туннель, то будет что то типа /ip/route/add dst-address=45.154.73.71 gateway=wg-tunnel1 (на ROS7), Вами написанное правило требуется если весь исходящий трафик по умолчанию блокируется
Grigorius
Хочу попробовать через WG CF, но что-то не уверен что DoH будет нормально работать
Dmitriy
а DOH тут при чём?
Grigorius
Без него, вроде как, не работает
Dmitriy
DNS over HTTPS работает сам по себе, он создает себе туннель до серверов гугла, клоудфейра и пр. чтобы в данный трафик не мог влезть провайдер или кто либо, он не зависит от vpn и пр.
Grigorius
ну вот написали что без него могут не работать домены, не знаю уж, не проверял
Dmitriy
потому что хитрожопые провайдеры, чтобы выслужится пере РКН не только блокируют по списку, но и перехватывают ДНС запросы и глушат не угодных
Dmitriy
из списка РКН
Илья
из списка РКН
интересно за что они туда попали
Grigorius
У меня с компа фирменный WARP не работает (из под винды), только обычное подключение
Grigorius
С телефона через варп не грузились сайты все заблоченные
nuc
Типа вот так: /ip firewall filter add action=accept chain=output protocol=tcp dst-address=45.154.73.71 dst-port=179 out-interface=wg-tunnel1
типа вот так set gw-interface WireGuardInterface; set distance 5; accept; https://habr.com/ru/post/594551/ внимательно читайте
Grigorius
Я вот эту смотрю https://blog.exo.icu/posts/mikrotik-wireguard-bgp/
Konstantin
Сейчас ходят вот с такими штуками, включают в сеть и проверяют выполнение закона.
Glue
этой штуке уже 5 лет
Ilya
Сейчас ходят вот с такими штуками, включают в сеть и проверяют выполнение закона.
С ними никто не ходит. Они у провайдеров стоят в серверных. Если есть пропуск - отправляют месседж в РКН, а те провайдерам штраф выкатывают в 50к рублей.
Glue
это 3G роутер перепрошитый, слот для симки заклен наклейкой
Konstantin
Сколько лет не знаю, но сейчас активно ходят по Юрлицам (провайдерам) включают в сеть.
Glue
это развод лохов чтобы штрафы снимать по внеплановым проверкам
Glue
началось когда заблочили мету
Ilya
К нам приходил представитель с ноутбуком, но ему главное галочки было поставить, как я понял.
Glue
грчц ходит, хотя у них даже прав таких нет
Ilya
грчц ходит, хотя у них даже прав таких нет
Так то да. Мы вправе были его развернуть на 180 градусов
nuc
это 3G роутер перепрошитый, слот для симки заклен наклейкой
Это туполинк 3020, у него нет на борту модема....
Андрей
Да подключаются к сити тестят инсту, фейсбук, как приложение так и вэб, ревизор обязателен к установке у провайдера уже много лет, частотники уполномочены, так как в подчинении у ркн
Konstantin
Когда приходили к директору, показывали все бумаги. Как сказал директор имеют полное право.
Glue
может разные есть, у меня 4 шт есть со слотом под симку
Glue
Да подключаются к сити тестят инсту, фейсбук, как приложение так и вэб, ревизор обязателен к установке у провайдера уже много лет, частотники уполномочены, так как в подчинении у ркн
приложение работает по протоколу QUIC а его нет в блокировках по реестру можно знатно проколоться на этом и доказывать потом что не верблюд в суде
Ilya
Да подключаются к сити тестят инсту, фейсбук, как приложение так и вэб, ревизор обязателен к установке у провайдера уже много лет, частотники уполномочены, так как в подчинении у ркн
Там вообще всё интересно, как у мафии. ГРЧЦ подчиняется РКН. РКН подчиняется Минкомсвязи. Ростелеком околомонополист-госконтора. Самые популярные DPI для установки у провайдеров, делают их "дочки". Соответственно, ГРЧЦ проверяет деятельность рядом стоящих государственных контор, но штрафы вешает на провайдеров.
Glue
неофициальные рекомендации - заблочить QUIC вообще
Андрей
приложение работает по протоколу QUIC а его нет в блокировках по реестру можно знатно проколоться на этом и доказывать потом что не верблюд в суде
В том и смак им это побоку, ревизоро даже криво проверяет в списках http ресурс он https проверит и все залет и им все равно на жти ваши непонятные ьуковки
nuc
может разные есть, у меня 4 шт есть со слотом под симку
Точно нет.... Либо поделки на базе 3020, либо другие железки...
Glue
В том и смак им это побоку, ревизоро даже криво проверяет в списках http ресурс он https проверит и все залет и им все равно на жти ваши непонятные ьуковки
фигня это всё, я много раз разбирался с прострелами ревизора, там они выдают довольно полные логи и можно понять в чем проблема
Андрей
Я вам тоже про личный опыт и не раз ьыл в судах
Grigorius
И что, работает ? Я давно не обновлял
Glue
если заблочен QUIC оно спрыгивает на https и блочится по TLS server name полю
Андрей
Суд на стороне государства, но есть несколько но, есть допустимы процент пропусков, у меня один сайт всегда в пропуске из за хттпс и второе неофициально на данный момент штрафы не вменяют мараторий для ит
Glue
И что, работает ? Я давно не обновлял
работает если аплинк не блочит QUIC
Андрей
работает если аплинк не блочит QUIC
Так все и есть если у аплинком установле тспу
Glue
тспу не блочит QUIC
Glue
глобально он работает
Андрей
Блочит почему нет
Андрей
У меня 4 аплинка ьлочит куи тот у кого тспу, остальные говорят что в 23голу ставить ьудут
Glue
тспу сейчас вообще хрен пойми что блочит, явно видно только блокировки VPN
Андрей
Ртк блочат все
Glue
когда они пытались на тспу замедлить ютуб то положили таблицы сессий на CGNAT у абонов лимиты превышены были из за постоянных реконнектов приложений с телефонов, потом такую же дичь провернули с инстой, потом убрали
Glue
Ртк блочат все
рт большой так же как эр телеком, везде по-разному всё
Glue
вот про редиректы днс-ов интересно стало, на вскидку это карбон редуктор так делает он же offline и прикручивается через всякие зеркала и редиректы трафика не думал что кто-то это делает это очень кривая схема...
Андрей
Может быть вполне, спорить не ьуду
Glue
итог такой что смысла особо расчитывать на WG нет ))
Андрей
Просто обшаясь с коллегами мщ китов они скащали что это все благодаря тспу
Glue
более рабочий варик IPv6 туннель и 6to4 нат на конце
Glue
сейчас очень много кто даёт нативный IPv6
Glue
даже без 6to4 за рубежом, очень многое из заблоченного начинает работать когда блочили телегу я перевел ботов на IPv6 - до сих пор так и осталось
Glue
да всё работает если есть на той стороне AAAA наши слоупоки до IPv6 еще не скоро доберутся я надеюсь
Илья
это 3G роутер перепрошитый, слот для симки заклен наклейкой
Обычный ролтер Аля мап лайт. С юсб дыркой
Grigorius
Не знал что если оставить пробел в конце строки Endpoint то WG не запускает туннель. Может и раньше что-то такое было, хотя, нет
N
What's new in 7.3 (2022-Jun-06 11:38): *) bgp - added "name" parameter for connections; *) bgp - added initial support for prefix limit; *) bgp - fixed "keepalive-timeout" value when upgrading from RouterOS v6; *) bgp - fixed "l2vpn" distribution; *) bgp - improved stability when editing BGP template; *) bgp - moved "interface bgp-vpls" menu to "routing bgp vpls"; *) bgp - remove unused commands and parameters; *) bluetooth - improved long-term service stability; *) bonding - added "lacp-user-key" setting; *) bonding - fixed LACP flapping for RB5009 and CCR2004-16G-2S+ devices; *) bridge - added more details for loop detection warning; *) bridge - do not set VLAN on inactive port with a "set" command; *) bridge - fixed TCP, UDP port parsing for loop detect warning; *) bridge - fixed packet marking for IP/IPv6 firewall; *) bridge - ignore VLAN tagged BPDU; *) capsman - fixed bridge disabling when using L2 connection; *) capsman - fixed loss of manager configuration when "package-path" is set to external disk; *) capsman - improved traffic processing over CAP communication tunnels: *) ccr - added "passthrough" flag for interfaces on CCR2004-1G-2XS-PCIe; *) ccr - added visible "passthrough" flag for interfaces on CCR2004-1G-2XS-PCIe; *) ccr - improved interface link stability on CCR2004-16G-2S+PC; *) ccr - usability and stability improvements for passthrough interfaces on CCR2004-1G-2XS-PCIe; *) cd-install - allow selecting on which drive to install RouterOS; *) chr - fixed Cloud DDNS update after license renewal; *) conntrack - limited full Connection Tracking warning to 1 message per minute; *) console - fixed "terminal inkey" command; *) crs1xx/2xx - improved system stability during switch reset; *) defconf - do not add passthrough ports to local bridge on CCR2004-1G-2XS-PCIe; *) dhcpv4-server - added "age" parameter for dynamic leases; *) dhcpv4-server - fixed conflicting or declined lease detection when IP pool differs from server's configuration; *) dhcpv4-server - fixed minor logging typo; *) dot1x - fixed RADIUS State attribute when client is reauthenticated; *) dot1x - fixed port based VLAN ID assignment on devices without a switch chip; *) dot1x - improved server stability when using re-authentication; *) export - fixed value ID exporting that does not refer to any name; *) fetch - fixed SFTP upload; *) fetch - improved full disk detection; *) filesystem - fixed possible boot failure on RB850Gx2 and RB1100AHx2; *) filesystem - improved UBIFS stability and data integrity after downgrade to RouterOS v6 and upgrade to RouterOS v7; *) filesystem - improved long-term filesystem stability and data integrity; *) gps - added GPS package support for Chateau devices; *) gps - fixed minor value unit typo; *) ipsec - fixed IPsec IRQ initialization on startup on TILE; *) ipsec - fixed printing of active peer statistics; *) ipv6 - added "ra-preference" parameter support for RA; *) ipv6 - fixed dynamic non link-local addresses displaying; *) ipv6 - removed bogus commands from IPv6 neighbors menu; *) l2tp - added VRF support for L2TP client; *) l3hw - greatly improved route offloading speed; *) l3hw - improved offloading for directly connected hosts on CRS305, CRS326-24G-2S+, CRS328, CRS318, CRS310; *) l3hw - improved offloading in cases of HW table overflow for CRS305, CRS326-24G-2S+, CRS328, CRS318, CRS310; *) l3hw - improved route table offloading for CRS317, CRS309, CRS312, CRS326-24S+2Q+, CRS354, CRS5xx, CCR2x16 devices; *) l3hw - log HW routes count and the shortest offloaded subnet prefix if the HW memory gets full; *) l3hw - offload only main routing table; *) l3hw - optimized offloading when dealing with large volume of directly connected hosts; *) l3hw - partial routing table offload for Marvell Prestera DX4000/DX8000 switch chip series; *) leds - fixed ethernet LED behavior on wAP R ac; *) leds - fixed wireless related LED behavior with WW2 package; *) lhgg - improved system stability (introduced in v7.2); *) lora - do not allow setting non-existing forwarding server; *) lora - fixed bogus TOO_EARLY errors;
Ребят, docker в stable есть или ещё не выкатили ?
Grigorius
Я вот эту смотрю https://blog.exo.icu/posts/mikrotik-wireguard-bgp/
У меня микротик отвалился ( После настроек с BGP. Спустя какое-то время появилась только 1 сессия BGP Потом вот здесь /routing/bgp/connection/add as=64512 disabled=no hold-time=4m input.filter=bgp_in local.address=172.0.0.2 .role=ibgp name=antifilter_bgp remote.address=45.154.73.71/32 keepalive-time=5m routing-table=main router-id=<внешний ip-адрес роутера> Я исправил, сделал local.address=0.0.0.0, он стал пустым и меня отключило от роутера :(
Grigorius
Grigorius
О, пустило...
Grigorius
Все настройки куда-то делись внутри