Александр
Это в упрощенном варианте
Александр
То есть реализовать site-to-rw
Александр
вообще я правильно понимаю, что туннельный режим, используется когда нам в ipsec нужно завернуть траффик их подсетей роутеров?
Sergey
да, при туннельном режиме нет интерфейса, адрес вешать некуда, используется как правило для объединения сетей
Sergey
у вас задача какая? кроме как на удаленном клиенте получить адрес?
Александр
Получить из офисной сети, доступ к удаленным маршрутизаторам(по внутреннему IP), и соответственно к железкам за ним(через проброс портов)
Александр
Собственно при подключении удаленного маршрутизатора, микротиком нужно выдать ему адрес
Александр
Также микротик, должен отдать несколько маршрутов клиенту
Sergey
на клиентах серые адреса?
Александр
да, GSM сеть.
Oleg
По слухам, провы gsm активно давят впн протоколы.
Александр
По слухам, провы gsm активно давят впн протоколы.
так и есть.. но на wireguard нет возможности перейти, поэтому хочу попробовать ipsec, oVPN для данной задачи глючно работает даже между микротиками
Sergey
попробуйте другие типы ВПН, что ходят через НАТ
Александр
попробуйте другие типы ВПН, что ходят через НАТ
типы vpn ограничены удаленными роутерами IRZ
Oleg
И вроде openvpn в лидерах подавления
Александр
И вроде openvpn в лидерах подавления
как ни странно, первым pptp упал, ovpn на 443 порту работает, но повторюсь у него кривая реализация на микротиках,
Григорий
Кривая ?
Oleg
Смените концепцию - поставьте впн каждому клиенту. Если есть возможность.
Григорий
У вас какая прошивка ?
Sergey
l2tp/ipsec?
Александр
Кривая ?
не буду заострять на этом внимание, но сильно глючили версии 7.4-.7.10, 7.11 вроде стабильно.. от 6 версии ушел, так как нужен был UDP. На данный момент самое критичное - кривая работа, по сравнению с PPTP и wireguard FTP
Григорий
Обновите до самок последнее версии , там исправили зависоны сессий
Nikita
К серверу микротику, подключается несколько роутеров rw клиентов(роутеры irz) нужно выдать этим роутерам ip
в mode config укажи адрес какой хочешь выдать или пул насчет wrt не знаю и желания особого нет знать) а на ubuntu в конфиге стронгсвона что-то типа такого leftsourceip=%config
Александр
l2tp/ipsec?
я как понимаю, l2tp - туннель, ipsec - транспорт.. Сначала устанавливавливается ipsec соединение, а потом с помощью туннеля заворачивается туда трафик? так?
Александр
Вопрос, как как установить ipsec соединения в транспортном режиме, и добиться пинга роутеров
Александр
Обновите до самок последнее версии , там исправили зависоны сессий
Вот это и напрягает.. то с обновлением оно может как и заработать, так и обвалить всю сеть, сейчас 7.5 стоит на сервере вроде стабильно, последгнюю версию на клиентах тестирую
Александр
в mode config укажи адрес какой хочешь выдать или пул насчет wrt не знаю и желания особого нет знать) а на ubuntu в конфиге стронгсвона что-то типа такого leftsourceip=%config
ок, давайте по порядку.. на данный момент, у меня установлено соединение в туннельном режиме. на IRZ вижу вот так
Александр
указываю мод конфиг, в generate policy указывать?
Nikita
в полиси сделай шаблон, срс сети за микротиком, дст пул адресов который отправил wrt
Александр
в полиси сделай шаблон, срс сети за микротиком, дст пул адресов который отправил wrt
пока для теста с нулями сделал, в отдельную группу запихнул, и группу привязал к idetnyti
Александр
в generate policy указывать port strict или port overide? в чем вообще разница?
Sergey
по идее port strict
Александр
так... и в мод конфиг, в профиле, указать конкретно адрес, не пул?
Sergey
обычно там указывают пул
Vlad
Vlad
Настраиваю в 7 капсман. Почему -то интерфейс на 5ггц словил параметры от двойки
Vlad
И в ступор впал, ни на что не реагирует. Подсунуть конфиг от 5 не дает
Vlad
Vlad
Чё делать?
Konstantin
Проверять для каких частот 2Г или 5Г настроены провиженги.
Vlad
Я даже интерфейсу disable сделать не могу. В первый раз такое вижу😳
░▒▓ТрезвыйЕжик▓▒░
Хамза
Коллеги, добрый день , подскажите по ros7.11 и netwatch и dual wan, основаная фишка 7.11 в том, что можно указать в нетватч сорс айпи и этим избавляемся от доп роутов для адресов, которое проверяем в нетватч с заворачиванием их через опреденного провайдера, но ведь даже если указать любой сорс айпи это не влияет на то через какой интерфейс будет отправлен пакет, и если основной пров не работает , то пакет уйдет через резерв и успешно вернется обратно, в таком случае, какой смысл этой настройки ?
Vlad
Кап менеджер отключите
Да отключил всё, это и удивительно. Сделал сброс конфига по умолчанию. Вернулся интерфей, стал доступным. Фуххх
Александр
мод конфиг сработал, полиси по шаблону создалось, но я как понимаю это туннельный режим
Александр
соответственно ничего пинги не ходят
Sergey
с микротика пинги не идут? адрес туннельный пингуете?
Александр
не ужели никто тут с ipsec и openwrt не сталкивался
Александр
да, туннельный, 210.194
Александр
но, я не совсем понимаю, на обратной стороне что должно быть? по идее должен же быть интерфейс с данным адресом?
Евгений
какая разница врт или не врт на другом конце? вы русским языком опишите, что именно не получается. а то назамазывали айпи адреса и хотите, чтобы помогли
Александр
какая разница врт или не врт на другом конце? вы русским языком опишите, что именно не получается. а то назамазывали айпи адреса и хотите, чтобы помогли
Вот, соединилось, создалось полиси по шаблону, клиенту присвоился адрес из пула в mode config, подсеть включил в forward, пинги не идут
Александр
192.168.215.0/24 посадил на пустой бридж микротика
Sergey
192.168.215.0/24 посадил на пустой бридж микротика
А вы в бридж что-то добавили? Или вы сеть пингуете?
Александр
пустой бридж
Sergey
Тогда что вы пингуете какой адрес?
Sergey
Я может что не понял но если вы сеть туннель раздали то в этой сети что-то должно быть? К чему вам доступ нужен?
Sergey
Или маршруты нужны через сеть туннеля в другие сети?
Андрей
Не знаю, обсуждалось ли тут уже вот такое....
Innokentiy
вааааааааааат
Innokentiy
где пруфы, билли?
Moneron 🇷🇺
Не знаю, обсуждалось ли тут уже вот такое....
Вы наброс-то подтвердите, не баламутьте воду зря
Андрей
При попытке обновить фирмварь модема в LHGGM c модемом Quectel EG18-EA выдает такое вот предупреждение (оператор МТС, Ленобласть)
Innokentiy
это уже более конкретная конкретика
Андрей
Своими глазами, это подконтрольное оборудование на удаленном объекте
Innokentiy
https://docs.rs-online.com/d712/A700000009759133.pdf
Innokentiy
это братья-китайцы шалят, недружественные латыши не при делах
Андрей
Александр
Подскажите, такой вопрос: настроил ipsec в туннельном режиме между сервером микротиком, и удаленной железкой(RW). ipsec policy создаются шаблону, ip адрес удаленной железге дается из mode config. пинги по указанным в policy сетям бегают.
Александр
Вопрос: А если мне нужно получить доступ к этой железке из другой подсети микротика, которой нет в ipsec policy, то как это можно сделать?
Евгений
Ipsec policy на удаленной железке? Если да, то маскарад в сторону этой железки
Александр
policy на микротике, на сервере
Александр
вопрос в том как правильно маршрутизировать ipsec соединение, потому что интерфейса как такового нет.
Евгений
вопрос в том как правильно маршрутизировать ipsec соединение, потому что интерфейса как такового нет.
Почему нет? Куда дели? Не можете по интерфейсу, сделайте по дст адресу
Moneron 🇷🇺
вопрос в том как правильно маршрутизировать ipsec соединение, потому что интерфейса как такового нет.
Тут вариантов два: или пакет попал в политику и зашифровался, или не попал и не зашифровался. Вариант либо для каждой подсети создавать политики (если удалённая железяка так умеет), либо натить пакеты так, чтобы в политику они попали
Александр
Почему нет? Куда дели? Не можете по интерфейсу, сделайте по дст адресу
В IPsec нет интерфейсов, и в качестве шлюза нельзя ip указать, там же политики. Нужно чтобы пакет туда залетел