Maxim
экспорт по умолчанию не содержит - sensivity-данных, если вы не сказали ему об обратном
ну там от версии к версии поменялась эта концепция... но в целом согласен)
Андрей
какой доступ к сети получит человек, у которого экспорт?
У меня экспорт с паролями. Есть l2tp сервер, при этом возможно легко к нему подключится, а дальше дело фантазии)
Maxim
У меня экспорт с паролями. Есть l2tp сервер, при этом возможно легко к нему подключится, а дальше дело фантазии)
Ааааа.... ну если так то да... я просто всякие радиусы стараюсь использовать для l2tp
Dmitry
У меня экспорт с паролями. Есть l2tp сервер, при этом возможно легко к нему подключится, а дальше дело фантазии)
ок, подключился по l2tp - дальше что ? доступ к сетевому оборудованию есть через vpn подклчения ?
Руслан
Как его посмотреть, при необходимости?
Добавить скрипт экпорта. Помимо бэкапа по расписанию, делать экпорт. Будет проще увидеть изменения в конфигурации.
Dmitry
К какому-то есть, к какому то нет
ну так вот проблема в этом, политику доступа надо разработать и внедрить
Андрей
забирайте их по ssh )
А могли бы подробнее про это рассказать?
Dmitry
А могли бы подробнее про это рассказать?
да, что там подробного ? --- если у вас украли export - то, получение доступа вас должно волновать меньше всего, так как он уже получен --- не высылать export по почте, кто это придумал - я даже не знаю. забирать его только через доверенный канал, ipsec / wireguard и т.д. и т.п
Maxim
А почтовый клиент у тика не умеет SMTPS и какой-то там TLS? upd. Есть Start TLS
Dmitry
А почтовый клиент у тика не умеет SMTPS и какой-то там TLS? upd. Есть Start TLS
но работает он странно ;) по крайней мере на 6.x - сейчас как раз в попытках подружить с windows SMTP
Dmitry
c yandex работает в режиме tls-only
Андрей
Не понимаю, почему компания mikrotik не сделает прогу, для автоматического конвертирования бэкапа в файл экспорта
Андрей
У кого-то из аналогичных вендоров есть такие программы?
Про аналогичных вендоров не в курсе, потому что большая часть сети на микротиках сделана
Dmitry
скриптами на самом устройстве --- пример автоматизации в одну строчку: sshpass -p <PASSWORD> ssh -o StrictHostKeyChecking=no -l <USER> vgu-02-02-gw.esv.ru "/export terse hide-sensitive verbose" > config.txt --- если настроить вход по ключу, то еще проще
Eddy
Коллеги пробовал кто настраивать IPsec при таких условиях. имеем центральный pfSense у него статика цепляться буду к нему. Микротик-1 удаленный, в инет выходит через НАТ провайдера шлюз-1, ИПсек настроен работает. Микротик-2 аналогичное соединение, через НАТ провайдера и тот же шлюз-1, ИП сек настроить не получается. Галочка Gateway duplicates в pfSense в настройках IPsec не помогает. Делал кто-то подобное?
Eddy
попробовал отключить IPsec на pfSense со стороны микротик-1, микротик-2 сразу в эстаблишмен, как это обойти, не ужели никто не сталкивался?
Евгений
попробовал отключить IPsec на pfSense со стороны микротик-1, микротик-2 сразу в эстаблишмен, как это обойти, не ужели никто не сталкивался?
А белый айпи, с которого выход в интернет осуществляется какой? На микротике 1 и 2 Одинаковый?
Eddy
А белый айпи, с которого выход в интернет осуществляется какой? На микротике 1 и 2 Одинаковый?
т.е. адрес шлюза один и тот же сайт 2ip.ru показывает, на WAN порту на микротиках ИП разные, серые
Евгений
Еще раз. Сайт 2ip ваш реальный айпи какой показывает? Одинаковый?
Rose
Пользователь Виталий имеет 1/3 предупреждений, будьте внимательны! Причина: Действие Videonote заблокировано в этом чате.
Олег
У кого-то из аналогичных вендоров есть такие программы?
я не знаю других вендоров, которые позволяют экспортировать конфиг в двух форматах: один полный, но не вполне портабельный даже между устройствами одной модели, а второй неполный, и может ломаться при импорте
Dmitry
Ipsec связка стабильно работать не будет.
С чего вдруг такие утверждения?
Константин
WG внутри РФ работает, местячково замечены баги с РТК. IPSec с криптой/без крипты +/- туда же. Про L2TP даже не буду... За РФ WG 50/50 впрочем как и остальные.... В РФ вообще поле чудес чтото приходит чтото никак
Константин
Без шифрования
Иван
За пределы рф anyconnect и sstp стабильно ходит, да и внутри рф стабильнее работает
Константин
Да, но скорость
Михаил
Без шифрования
Я понял, что без шифрования. Я спрашиваю, а бывает такой ipsec? Как его настроить без шифрования?
Константин
Вам уже гугл отключили?
Михаил
Нет. По запросу «ipsec without encryption» не вижу валидной выдачи, потому и спрашиваю
Михаил
MyrZlo
С чего вдруг такие утверждения?
В разных городах точек много, на разных провайдерах, и к сожалению в данной связке часто возникали проблемы.
Dmitry
YugFi
Подскажите, правильно ли я понимаю, чтобы распределить нагрузку на 3х провайдеров равномерно (скорость одинаковая), то нужно в pcc указать 3/2?
Innokentiy
что значит «распределить нагрузку равномерно»?
Innokentiy
вопрос без подвоха
MyrZlo
Все провайдеры региона / все типы подключений и услуг / никаких проблем.
Повезло, у меня МТС в Новочеркасске и Кургане рвёт сессию ipsec и l2tp. Падение туннеля регулярные были. Панацеей стал переход на wireguard на нестандартном порте.
MyrZlo
тарифы для физ. лиц ?
Юр. И других провайдеров кроме Ростелекома на адресах нет.
Dmitry
ну так и пожалуйтесь ему, а вообще - "ой, все..."
MyrZlo
Сейчас везде подключаю Ростелеком с услугой vpn. На все 217 точек.
MyrZlo
ну так и пожалуйтесь ему, а вообще - "ой, все..."
Заявки делать бесполезно, там дауны работают на l1/l2. И супер фраза "Мы ничего не блокируем/у нас всё работает"
MyrZlo
На почту написал заявку, 2 месяц жду решения.
Николай
Юр. И других провайдеров кроме Ростелекома на адресах нет.
а в чем проблема написать в минцифру для добавления в вайтлист? Если это для бизнеса требуется конечно
MyrZlo
а в чем проблема написать в минцифру для добавления в вайтлист? Если это для бизнеса требуется конечно
Как минимум потому что бюрократия, и нужно аргументировать. Мин цифры ответ кстати дали, что нет необходимости и можно просто вебсервис поднять. 1с УТ10.3 толстый клиент....
MyrZlo
И само собой pjsip наружу сделать.
MyrZlo
Письмо на 7 страниц. С ключевыми фразами "угроза безопасности", "утечка коммерческой тайны", "раскрытие гос оборон заказа" и т.д.
MyrZlo
@sa_drug случайно не сталкивались с MES5500-32 Eltex
Dmitry
@sa_drug случайно не сталкивались с MES5500-32 Eltex
c 54-ми сталкивался, больше сталкиваться не хочу
Dmitry
Сильно плохо?
я испорчен вендором на букву "С" - мне все российское плохо
Dmitry
конкретно по пробеме: - есть кольцевая сеть на cisco, в ядре который два вревних 4510 - задача заменить 4510 на Eltex 5400-48 - при перестроении STP в любом из колец закгрузка на Eltex улетает в небесные 100%
Dmitry
А сейчас реально "С" активировать?
давайте сначала разберемся, что значит активировать и зачем ? --- кратко - да реально, более того купить в серую "C" на треть дешевле внедрения, а затем и сопровождения, российских поделок
Dmitry
но импортозамещение, 25-й год и т.д. и т.п - извините накипело
MyrZlo
Хотел nexus 9300 взять и забыть лет так на 10
Dmitry
Лицензии подтянуть, учётку не открывает. cluster, advanced endpoint assessment
последнее сообщение по off-top-у и сворачиваемся: - забудте про Smart Account; - Откройте для себя PRODUCT LICENSE RESERVATION - не покупайте nexus - это, ИМХО, отстой --- P.S> щас мне тут расскажут, да - про nexus-ы - но под плохое настроение будет бан
MyrZlo
вы Yandex? у них 1 тб/c
Не, у меня всё очень плохо. Много серверов которые гоняют трафик туда-сюда.