Илья
вайргард у тебя, а дурачок я. лол
/Владислав
Вот ipip для прода не встречал практически никогда. gre+ipsec или ipsec+gre онли
Я IPIP использовал на Hetzner. Там пакеты GRE в сети провайдера по какой-то причине дропались. Было проще перейти на IPIP, чем выносить мозги техподдержке, да ещё и отдельно для каждого из более чем десятка серверов.
케로
Я не спорю, но в большинстве взрослых железок нет этого протокола.
Странно, что-то мне кажется что на всех кошкодевайсах есть
케로
Если мы про ipip
Геннадий
Странно, что-то мне кажется что на всех кошкодевайсах есть
Не буду спорить, у нас ушли с кошек совсем почти на хувики, и везде гре+ипсек. Дома посмотрю, умеет ли ар1220 ипип.
/Владислав
Я не спорю, но в большинстве взрослых железок нет этого протокола.
У меня там не было "взрослых железок". У меня стояла задача максимизации процессорной мощности кластера за минимальные деньги. Арендовать серверы на площадке Hetzner по деньгам было оптимальнее всего, а к хецнеровским "особенностям" можно и приспособиться. А не требовать супердорогие железки только потому, что у админа лапки и он иначе не умеет.
Геннадий
Ну на них есть зато gre+ipsec+dmvpn
Да, есть, но у нас структура сети это не предусматривает для филиалов. не разбирался с этим.
Nikita
Ну на них есть зато gre+ipsec+dmvpn
тока mGRE и ipsec это часть dmvpn)
Maxim
Вы, видимо, не в курсе, что в Wireguard использован алгоритм шифрования, с которым хорошо справляются и слабые процессоры.
А можно ссылки по поводу этого замечания, я просто не встречал подобных заявлений
Геннадий
посмотрел крч, ар1220 не умеет, но умеет ipv4-ipv6 и наоборот
разве не умеет? мне казалось почему то, что умеет.
케로
[rt-ar1-Tunnel0/0/130]tunnel-protocol ? gre Generic Routing Encapsulation ipsec IPSEC Encapsulation ipv4-ipv6 IP over IPv6 encapsulation ipv6-ipv4 IPv6 over IP encapsulation mpls MPLS Encapsulation none Null Encapsulation svpn SVPN Encapsulation
케로
хм, ок.
блин жаль кошкороутеров новых нет, одно старьё, оно то всё поддерживает а свичи только gre
/Владислав
А можно ссылки по поводу этого замечания, я просто не встречал подобных заявлений
Конкретно ту статью, из которой я это процитировал, я сейчас найти не смог, вот практически то же самое утверждение с офсайта: WireGuard uses ChaCha20Poly1305, which is extremely fast in software on virtually all general purpose CPUs. https://www.wireguard.com/known-limitations/
Max
Коллеги вопрос теоретический, имеем пару sfp модулей для одномодового волокна расстояние до 20 км, сколько они проживут если из поставить на линию до 100м?
Maxim
Конкретно ту статью, из которой я это процитировал, я сейчас найти не смог, вот практически то же самое утверждение с офсайта: WireGuard uses ChaCha20Poly1305, which is extremely fast in software on virtually all general purpose CPUs. https://www.wireguard.com/known-limitations/
"WireGuard использует ChaCha20Poly1305, который чрезвычайно быстр в программном обеспечении практически на всех процессорах общего назначения." Нужны тесты и сравнения. Алгоритмы IPSec можно аппаратно обрабатывать на скорости близкой к скорости порта по-моему, не загружая процесор вовсе. Не на всех железках, но всё же... Так что ваше утверждение про слабые процессоры я всё равно оставлю под сомнением.
/Владислав
А можно ссылки по поводу этого замечания, я просто не встречал подобных заявлений
Это в том смысле, что есть процессоры с AES акселераторами - на них любые VPN, использующие AES, будут максимально быстро работать, есть процессоры без AES акселераторов - на них быстро с AES не получится, а тот ChaCha, который используется в Wireguard, гораздо быстрее программной реализации AES и сравним по скорости работы с AES с аппаратным акселератором. Только не просите пруфы и на это, нагуглите как-нибудь сами. Я-то думал, что это общеизвестные факты, а тут, оказывается, про Wireguard знают только то, что им хипстеры пользуются 😆
/Владислав
зачем нам тесты, когда "вайргард чрезвыйчайно быстр". по-моему этой цифры достаточно для понимания что к чему :)
Тесты есть. Мне было интересно - я их нашёл. Вам, вижу, неинтересно, вы цискам поклоняетесь. Ваше право.
Илья
ЧРЕЗВЫЧАЙНО БЫСТР
Илья
ЧРЕЗВЫЧАЙНО БЫСТР
УБИЙЦА L2TP/IPSEC
nuc
6.49.6 нашёл пароль в бекапе )
И в каком виде он там хранится?
Илья
>keenetic
понятно что вам результаты не нравятся. ничем не могу помочь.
Innokentiy
котаны, для обсуждения кинетиков, цисок и прочих элтексов есть другие группы
Innokentiy
эта - про микротики
Rodion
понятно что вам результаты не нравятся. ничем не могу помочь.
На хаплайте и прочих SMIPS WG перекачивает ~40 мбит, ipsec меньше
Илья
На хаплайте и прочих SMIPS WG перекачивает ~40 мбит, ipsec меньше
🆗 +10 процентов это серьёзное достижение для ЧРЕЗВЫЧАЙНО БЫСТРОГО вайргард
Геннадий
🆗 +10 процентов это серьёзное достижение для ЧРЕЗВЫЧАЙНО БЫСТРОГО вайргард
И полностью несовместимого с целым зоопарком прода )
Rodion
🆗 +10 процентов это серьёзное достижение для ЧРЕЗВЫЧАЙНО БЫСТРОГО вайргард
Ну таки не 10%, а почти в 2 раза, если уж честным быть 😁 Понятное дело, что мало кто себя уважающий будет такое для хоть сколько-нибудь ответственных задач использовать, но тем не менее он быстрее)
nuc
Plain text
Можешь выложить бекап для примера и адрес смещения, т.к. очень не верю... Или лучше, я даю незашифрованный бекап, а с тебя пароль) Слепой тест самое то...
Rodion
Где тут *2?
А где тут микротик?
nuc
Где тут *2?
В ссылка есть?
Геннадий
А где тут микротик?
а при чем тут микротик?
Павел
Который я знал)
Rodion
а при чем тут микротик?
https://t.me/mikrotikclub/279514 https://t.me/mikrotikclub/279512
Илья
Где тут *2?
ВЫ НИТАК ПРОВЕРЯТЕ, НАДА НА ЖЕЛЕЗКЕ X С ПРОШИВКОЙ НЕ СТАРШЕ YY.
nuc
Я нашел СВОЙ пароль
Так расположение пароля +/- одинаково будет, поэтому мы сможем определить насколько верно твоё утверждение....
Геннадий
https://t.me/mikrotikclub/279514 https://t.me/mikrotikclub/279512
я вот может позже сделаю проверку своим мап и маплайт сколько может протащить л2тп+ипсек. Вопрос, какой конкретно айписек?
Геннадий
айписек айписеку тоже рознь
nuc
Plain text
Предположу что пароль был равен имени пользователю, поэтому найдя имя пользователя(которое как раз явно находится) был сделан неверный вывод....
Геннадий
Попробуйте, будет интересно увидеть результат) AES-CBC-128/SHA256
ближе к ночеру, т.к. мне надо будет вывести из работы канал основной...
nuc
Нет
Так давай проведем тест... *сколько я бекапов не смотрел, пароль там не в плайн тексте, и это не только мое утверждение...
/Владислав
Один вопрос, как у вас получилось с 7 на 6 вернуться?
/system/packages/downgrade, насколько я помню. На вики Микротика есть инструкция по даунгрэйду. Настройки не сбрасывал, проблем не было.
Геннадий
коллеги, вопрос не по теме, но вдруг... проверьте пожалуйста, работает ли у вас.
Максим
Максим
Расчищай место.
Хватает места
Геннадий
Хватает места
Как знаешь )
Lutovinov
Ребят, а как в l2tp сделать так, чтобы у клиента был адрес /32, сейчас ситуация такая, что на микроте, работающим как vpn сервер, для пользователя прописываю local address 172.18.1.1 и remote address 172.18.1.2, и когда микрот клиент подключается, то на сервере ip адрес показывает 172.18.1.1/32, а на клиенте ip адрес будет 172.18.1.2/24, почему такая ситуация происходит, как можно это поведение поправить?
Glue
Клиент винда? Так там роут по классу нашлёпывается. Галочка в свойствах впн.
Lutovinov
Клиент микрот
ℳℛ
172.18.. /16 бы дало
а не /12? проверять лень. Сети класса B, да. А дипазон BOGON /12
Dmitry
посмотрел крч, ар1220 не умеет, но умеет ipv4-ipv6 и наоборот
Умеет, для примера так же как Cisco 2811, с iOS без dmvpn
Геннадий
Умеет, для примера так же как Cisco 2811, с iOS без dmvpn
а можно подсказать, как его научить?
Dmitry
а можно подсказать, как его научить?
Эххх... Это очень проблематично, т.к. я поменял работу. Если дойдут руки, подключу внешний винт и пришлю
Dmitry
Dmitry
Вот только наверное да, ar2000 series