Sergey
А Я всё жду на chr запилить, думал что бросили и не делают. Спасибо за инфу, будет что в пятницу вечером ломать...
Геннадий
плохой план в пятницу вечером качать продакшн)
Норм план. Если есть скорый поезд/самолет на место.
Геннадий
Дает много опыта.
Владислав
Товарищи подскажите пожалуйста. Проблемы с ОСПФ , вскорее всего с каналом. Пытаюсь диагноз установить. Конфиг такой. GRE + IPsec , в нём ОСПФ. работает уже очень давно. Начал разваливаться оспф. Количество смены состояний до 250 дошло. Постоянно переходит на Full to Init . Потом поднимается. Как провайдеру доказать необходимость проверить канал. Просит диагностическую информацию. Пинги вроде стабильно ходят. может он как то отфильтровывает. У меня ничего не менялось. Помогите советом)
Dmitry
плохой план в пятницу вечером качать продакшн)
я все время так делаю и вроде бы ничего еще глобально не сломал, а если что - на выходных есть время поправить. просто готовиться надо, писать унылые планы работ и планы восстановлений
Владислав
Фильтрация multicast? Проблемы с mtu туннеля?
В гре лучше автоматом согласование mtu оставлять или жестко выставлять? У Ростелекома часто проблемы возникают с mtu.14 филиалов и часто проблемы то там то тут..
Владислав
Maxim
Как бы это проверить.
в логи смотрели? дебаг включали?
ZlyddeN
насколько резиновые адрес-листы файрвола? как сильно сказывается на производительности боооооольшой адрес лист? PS: ROS 6
ZlyddeN
тогда встреычный вопрос, есть возможность динамические заполненный лист переделать в статический?
ZlyddeN
тут они набились в список, я так понимаю оно после ребута очиститься?
ZlyddeN
либо по истечении времени если оно указано
Экспортировать можно то что динамически добавилось?
Dmitry
Как бы это проверить.
MTU - это ping c dont-fragment
Владислав
MTU - это ping c dont-fragment
Ну согласовывает 1406 , пинг 1406 don't fragment пролазит стабильно
Dmitry
Ну согласовывает 1406 , пинг 1406 don't fragment пролазит стабильно
надо смотреть в момент проблемы и GRE с шифрованием ?
Dmitry
Да, ipsec
Добро пожаловать в Россию, развал туннеля - по выходным ? :)
Владислав
Да кстати
Dmitry
Да кстати
ну тогда скорее всего схема рабочая, включайте debug IPSec и глядите на него "в древнерусской тоске" в момент проблемы собирайте эти логи и отправляйте оператору связи, мол - не работает если ROS 7 - попробуйте уехать на wireguard
ZlyddeN
вот есть команда, а тоже самое но EXPORT возможно? ip firewall address-list print where dynamic
Maxim
Добро пожаловать в Россию, развал туннеля - по выходным ? :)
У нас кто-то из провайдеров грешит такой фигнёй? Я не ради праздного интереса спрашиваю, просто. У меня пару десятков подобных туннелей и пока без проблем. Стоит ожидать?
Dmitry
У нас кто-то из провайдеров грешит такой фигнёй? Я не ради праздного интереса спрашиваю, просто. У меня пару десятков подобных туннелей и пока без проблем. Стоит ожидать?
Грешат не провайдеры, а Роскомнадзор - ну и те, кто четко следует их рекомендациям, например Ростелеком. У меня так же не все отваливаются, а в каком-то произвольном порядке — Касается в основном при меж-операторском обмене
Dmitry
Ок, спасибо, буду иметь ввиду. У меня почти все туннели это межоператорский обмен.
Я подстраховался и у меня моно-оператор и резерв через другого :)
Maxim
Я подстраховался и у меня моно-оператор и резерв через другого :)
Я боюсь мало кто из операторов на всех точках может меня подключить) даже ростелек не везде есть) Так что как говориться, работаем как можем)
Dmitry
Я боюсь мало кто из операторов на всех точках может меня подключить) даже ростелек не везде есть) Так что как говориться, работаем как можем)
рано или поздно, всех заставят переехать на ГОСТ - так, что я считаю, уже сейчас все это надо начинать тестировать. — собственно, начал уже
Maxim
рано или поздно, всех заставят переехать на ГОСТ - так, что я считаю, уже сейчас все это надо начинать тестировать. — собственно, начал уже
Тогда вдогонку раз мы в этом чате собрались: как вы думаете, будет ли реализация ГОСТовского шифрования в MT?)
Роман
было б для чего?
Dmitry
Тогда вдогонку раз мы в этом чате собрались: как вы думаете, будет ли реализация ГОСТовского шифрования в MT?)
1. нет 2. очень зря - потому что наши разработчики стараются и пишут RFC и они даже принимаются сообществом
Dmitry
было б для чего?
для использования на территории РФ, например ...
Maxim
было б для чего?
Образно если завтра всё шифрованное, что ходит по каналам будет вне закона, и будет дропаться оператором... тогда или ГОСТ или в открытом виде)
Аникей
для использования на территории РФ, например ...
так в РФ необязательно использовать именно ГОСТ-шифрование, если ты не в госорганизации. А в госорганизации микротики уже не используются)
Аникей
или если по госту, то кто-то всё же может расшифровать ?) простите, каламбурю
Dmitry
а как и кто поймёт, что там не по госту зашифровано? оно ж зашифровано
никто и не разбирается, они дропают по сигнатуре IPSec с AES и т.д.
Maxim
а как и кто поймёт, что там не по госту зашифровано? оно ж зашифровано
ну сейчас же есть проблемы у коллег, которые в выходные IPSec пользуют
Аникей
Dmitry
наверняка
нет, же - там все тот же IPSec с вашими сертификатами / psk / rsa-keys - только с другим алгоритмом шифрования
Dmitry
а, у госта вообще что-то дугое что ли?
да, сигнатура будет другой ...
Аникей
да, сигнатура будет другой ...
спасибочки. Пойду читать, оч любопытно
Владислав
у нас микроты и допом КШ с гостом.
Владислав
ну эт в госах
Dmitry
у нас микроты и допом КШ с гостом.
это стандартная схема, но было бы не плохо убрать дополнительную точку отказа - согласитесь ?
ZlyddeN
никто и не разбирается, они дропают по сигнатуре IPSec с AES и т.д.
т.е. IPSec самый легко детектруемый? точнее не так.. какой VPN менее всего детектируем?
Геннадий
да как то никак не сказывается
Сказывается. Вопрос объема трафика
Геннадий
Если дома, то фиолетово
Геннадий
Если вопрос к конторе, то там проц может улететь в соточку. Смотря чем фильтруем.
Stanislav
если x86 на xeon-e то тоже фиалетово
Геннадий
если x86 на xeon-e то тоже фиалетово
Видел я по моему у тебя конфиги ... Ты же по моему в личку стучался, когда я в МТС работал.
Stanislav
нет
Геннадий
нет
Ок, значит обознался
Stanislav
да и на powerpc тоже че-то на портянки листов особо не сказывается.
Stanislav
можно в jump -ы кидать, совсем до лампочки станет.
Stanislav
кто то ещё рассказывал, что если ещё маркировать, то ещё легче станет, не знаю, не проверял эти утверждения.
Олег
листы же должны в ipset'ы превращаться, нет? они очень хорошо масштабируются
Аникей
Листы, если не ошибаюсь, оперативную память забивают
Владимир
Коллеги, всем здравия) Вопрос есть. А если распаковать бинарный бекап, там будет внутри конфиг в читабельном виде?
Roman
Тогда вдогонку раз мы в этом чате собрались: как вы думаете, будет ли реализация ГОСТовского шифрования в MT?)
Нет, поскольку Mikrotik не заинтересован в сертификации своего продукта в ФСТЭК и ФСБ, а без этого ГОСТ алгоритмы бесполезны. К тому же аппаратной разгрузки для них не будет в MIPS/ARM, а значит это ещё и низкая производительность.
Roman
или если по госту, то кто-то всё же может расшифровать ?) простите, каламбурю
Известных атак на криптографические алгоритмы семейства ГОСТ 34.XX-2018 нет. Там где нужно, вопрос дешифрации решается проще, общие симметричные ключи просто выгружаются и передаются в ФСБ или ЦБ.
Владимир
конечно, а еще можно будет выдернуть все сертификаты и логины с паролями
Да вот не дёргается логипасс(( видимо с определённой версии прикрыли эту фичу