SoyuzNet
Почитай статьи. В гугле найдешь их сотни.
А зачем группа тогда? )) я прочитал в гугле но мне не понятно про сертификат
nuc
А зачем группа тогда? )) я прочитал в гугле но мне не понятно про сертификат
Почитай про сертификаты и СА, станет понятно. Опять в же в гугле тысячи статей найдется.
Petr
Так кто подскажет что с сертификатами какие использовать главный вопрос микротик их сам генерит
Вы можете использовать сертификаты сторонних СА (letsencrypt или другие платные-бесплатные провайдеры), им конечные устройства, скорее всего, будут доверять автоматически При использовании СА на самом микротике (или любого другого "внутреннего" СА) - устройства по умолчанию таким сертификатам доверять не будут и потребуется импортировать сертификат собственно СА в доверенные на нужное устройство(а)
SoyuzNet
еще раз спасибо
Petr
Вот ответ спасибо микротик все таки сам генерит сертификаты это я и хотел узнать а в доверенные добавить это ж не проблема
Ну, если устройств немного и они контролируемые - не проблема Если это много непредсказуемых мобильников подруг тетушки - может быть неудобно). Решение выбирается под задачу) Не за что
Innokentiy
А что мешает выпускать сертификаты на 5-10 лет?
то что клиенты должны этим сертификатам доверять
Volodymyr
то что клиенты должны этим сертификатам доверять
Делаете доверенным CA и будет доверять. На длинные строки может не доверять только публичным CA, со самоподписанными всё будет гут.
Innokentiy
в моих сценариях делать самописные серты доверенными - не особо вариант
Innokentiy
может, добавлять их на всякие чужие айфоны-андроеды и увлекательно, но у меня в жизни есть более приятные занятия
Innokentiy
/ip ipsec policy group add name=ike2-policies /ip ipsec profile add dh-group=ecp256,ecp384,ecp521,ec2n185,ec2n155,modp8192,modp6144,modp4096,modp3072,modp2048,modp1536,modp1024,modp768 enc-algorithm=aes-256,aes-192,aes-128,3des,des name=ike2 /ip ipsec peer add exchange-mode=ike2 name=ike2 passive=yes profile=ike2 /ip ipsec proposal add name=ike2 pfs-group=none /ip pool add name=ike2-pool ranges=192.168.77.2-192.168.77.254 /ip ipsec mode-config add address-pool=ike2-pool address-prefix-length=32 name=ike2-default split-include=0.0.0.0/0 /ip ipsec identity add auth-method=eap-radius certificate="letsencrypt-autogen_2023-01-26T18:52:40Z,LetsEncrypt Root" generate-policy=port-strict mode-config=ike2-default peer=ike2 policy-template-group=ike2-policies /ip ipsec policy add dst-address=192.168.77.0/24 group=ike2-policies proposal=ike2 src-address=0.0.0.0/0 template=yes /radius add address=192.168.99.101 service=ppp,login,ipsec timeout=1s /system scheduler add interval=8w4d name=letsencrypt-scheduled-renew on-event=letsencrypt-renew policy=read,write start-date=jul/11/2022 start-time=20:42:08 /system script add dont-require-permissions=no name=letsencrypt-renew owner=admin policy=read,write source=":local dnsName \"ikev2vpn.example.com\";\r\ \n/ip service enable [find name=\"www\"];\r\ \n/certificate remove [find common-name=\$dnsName];\r\ \n/certificate enable-ssl-certificate dns-name=\$dnsName;\r\ \n:delay 20s;\r\ \n/ip ipsec identity set [find peer=\"ike2\"] certificate=([/certificate find common-name=\$dnsName],[/certificate find name=\"LetsEncrypt Root\"]);\r\ \n/ip service disable [find name=\"www\"];"
вот конфиг для ике2 на летсенкриптах
MyrZlo
Отправил bug report
Выкатили обнову с исправлениями этого косяка.
SoyuzNet
Подскажите пожалуйста wireguard можно так что бы интернет был на клиенте не тот что на wireguard сервере
SoyuzNet
Не прописывать дефолтный (0.0.0.0/0) маршрут на wg
Тогда интернета вообще не будет на клиенте
MyrZlo
SoyuzNet
Не прописывать дефолтный (0.0.0.0/0) маршрут на wg
А хотелось бы что бы интернет оставался мобильный а через тунель я получал доступ к устройствам
MyrZlo
А подробней
0.0.0.0/0 на интерфейс провайдера
SoyuzNet
0.0.0.0/0 на интерфейс провайдера
Что то я понять не могу у меня есть микрот на нем я поднял wireguard клиентом выступает android на android требуеться доступ к устройствам за микротом а вот интернет на клиенте хотелось бы использовать мобильный
SoyuzNet
Невозможна последняя хотелка.
А в ikev2 такое возможно?
nuc
А в ikev2 такое возможно?
Не уверен, но на ведре скорее нет.
Denis Jeniver
салют коллеги. Дико мучаюсь в попытках хоть как-то стабильно настроить MAP lite. Вот реально какой-то дикой глючности девайс
nuc
А в ikev2 такое возможно?
https://help.mikrotik.com/docs/display/ROS/Back+To+Home Потерпи чуток, для таких как ты почти все готово)
Petr
А в ikev2 такое возможно?
Ip/ipsec/mode-config И там вам нужно прописать нужные сети в split include
Denis Jeniver
А что ты хочешь от инвалида?
стать точкой доступа под капсом
Denis Jeniver
рос?
? а, да, с пое питание аф конечно
Denis Jeniver
Версия какая?
апнул его до 7.1 и он опять пропал
nuc
апнул его до 7.1 и он опять пропал
А ты пойди в хелпе о РОСв7 почитай нотс. *Хоть у него и 64м, я бы не рекомендовал на нем в7.
Denis Jeniver
моло того, этот сцук еще не от каждого свича взлетает по пое
nuc
моло того, этот сцук еще не от каждого свича взлетает по пое
Вполне вероятно, есть у тика такая особенность....
Denis Jeniver
Вполне вероятно, есть у тика такая особенность....
я думал 802.3af/at это стандарт, а не хочу/нех
nuc
я думал 802.3af/at это стандарт, а не хочу/нех
Ага, стандарт https://wiki.mikrotik.com/index.php?title=Manual:TOC/MikroTik_POE_in_compatibility_table
Denis Jeniver
Ага, стандарт https://wiki.mikrotik.com/index.php?title=Manual:TOC/MikroTik_POE_in_compatibility_table
ну так у него плюсы или С на все свичи (проверенные :)))
Denis Jeniver
я от него не смог добиться даже нетинсталла!!!
nuc
я от него не смог добиться даже нетинсталла!!!
Опять же почитай в хелпе, в особенность траблшутинг. *Рекомендую на вин7 делать
nuc
в котором хелпе? и что конкретно
Он один. То что у тебя не получилось.
Denis Jeniver
Denis Jeniver
Он один. То что у тебя не получилось.
в микро вики, в доке на сайте, где один то?
Denis Jeniver
Ты чатом ошибся)
нет, это анекдот в данном случае про вынь7
Denis Jeniver
хелп != вики)
help.mikrotik.com крайне скуден
Denis Jeniver
словами пожалуйста
nuc
словами пожалуйста
Тебе не понравится что я скажу...
nuc
Почему?
Вг же становится дефолтным маршрутом.
Dmitry
Вг же становится дефолтным маршрутом.
Нет. Он становится так, как прописано в клиенте
nuc
Нет. Он становится так, как прописано в клиенте
Я давно не Обновлял вг клиент, и буду очень удивлён если там что-то подобное появится...
nuc
Или ты про эловед-аддресс ип? Оно разве влияет на маршруты?
nuc
Да, влияет
Был не прав, действительно влияет.
Dmitry
Конкретно, создаётся "противный" маршрут в интерфейс для allowed IP
nuc
Думаете оно там для красоты?)
Всегда считал как "файрвол", но не думал что оно создаёт маршруты на основании списка...
Dmitry
"Противный" потому что маршрут в интерфейс имеет кучу ограничений
Volodymyr
Всегда считал как "файрвол", но не думал что оно создаёт маршруты на основании списка...
На mikrotik - не совсем. На клиентах android і win - да, оно маршрут создаёт.
Dmitry
И в mikrotik аналогично, создаётся маршрут
MyrZlo
ip>route>add
MyrZlo
MyrZlo
MyrZlo
MyrZlo
С тебя лайк, репост, подписка
MyrZlo
Кто у тебя шлюз к той подсети ?
ℙ𝕒𝕧𝕖𝕝
У вас уже на sfp1.201 прописан адрес из этой подсети (в IP -> Addresses), разберитесь, зачем его туда добавили, а не маршрутом через нужный шлюз