Владимир
либо пробрасывать порты с локал-адреса л2тп) вполне рабочая схема, если для удалёнки нужен только рдп или ещё что-то
Аникей
Add-VpnConnection -Name "Office-L2TP" -ServerAddress "ip-адрес" -TunnelType "L2tp" -L2tpPsk "Общий ключ IPsec" -Force -EncryptionLevel "Required" -AuthenticationMethod MSChapv2 -SplitTunneling -RememberCredential -PassThru Add-VpnConnectionRoute -ConnectionName "Office-L2TP" -DestinationPrefix 192.168.2.9/32 –PassThru
Олег
либо пробрасывать порты с локал-адреса л2тп) вполне рабочая схема, если для удалёнки нужен только рдп или ещё что-то
Тут 2 вида клиентов. 1. С домашних ПК через RDP к своим рабочим ПК 2. С рабочими ноутами в MS AD
Аникей
Add-VpnConnection -Name "Office-L2TP" -ServerAddress "ip-адрес" -TunnelType "L2tp" -L2tpPsk "Общий ключ IPsec" -Force -EncryptionLevel "Required" -AuthenticationMethod MSChapv2 -SplitTunneling -RememberCredential -PassThru Add-VpnConnectionRoute -ConnectionName "Office-L2TP" -DestinationPrefix 192.168.2.9/32 –PassThru
тут соответственно Office-L2TP - название соединения для винды ip-адрес - адрес L2TP-сервера Общий ключ IPsec - и так понятно 192.168.2.9/32 - адрес сети, которая находится за L2TP сервером. 32 маска означает единственный ПК
Аникей
логин и пароль винда запросит при первой попытке соединения
Аникей
что удобно, маршрут появляется в винде только при условии, что соединение поднялось, то бишь не мешается, хотя кому и когда постоянные маршруты мешали, конечно
Аникей
возможно можно в одну строку указать, я не проверял
Олег
А через OSPF никак нельзя на удаленщиков анонсировать?
Аникей
А через OSPF никак нельзя на удаленщиков анонсировать?
у удалёнщиков есть целые сети, к которым нужен доступ с сети организации?
Олег
Увы да
Олег
Просто некоторые задрали со своими торрентами)
Антон Курьянов
Просто некоторые задрали со своими торрентами)
так удаленщикам через фаервол разрешать только доступ к локальной сети, а не в интернеты
Антон Курьянов
Его разово достаточно запустить или нужно при каждом подключении?
маршрут за тунель route -p add 192.168.25.5 mask 255.255.255.255 10.10.2.25 if 0x3 значение if 0x3 смотреть в route print при поднятом впн
Аникей
Его разово достаточно запустить или нужно при каждом подключении?
один раз. Он создаёт подключение, и поднимает маршруты, если подключение установлено
Олег
ну как вариант, уже лучше)
Олег
Спасибо, ща попробую)
Аникей
я так на l2tp и настраиваю всех, если не настраиваю OVPN
Антон Курьянов
и если винда 10+
Олег
OVPN канеш хорош, но, не хочется сторонний софт на компах клиентов ставить
Олег
Некоторые еще на 7)
Антон Курьянов
на 7 на сколько помню нет Add-VpnConnection
Олег
допустим: 192.168.200.0/24 192.168.150.0/24
Аникей
А как в Вашем примере перечислить нужные подсети)
вот хз, вторая строчка создает маршруты, вот её, думаю, нужно для каждой подсети дублировать
Олег
Понял, ща буду пытаться) Всем огромное спасибо
Аникей
Add-VpnConnectionRoute -ConnectionName "Office-L2TP" -DestinationPrefix 192.168.200.0/324 –PassThru Add-VpnConnectionRoute -ConnectionName "Office-L2TP" -DestinationPrefix 192.168.150.0/24 –PassThru
Petr
Add-VpnConnectionTriggerDnsConfiguration -ConnectionName $ConnectionName -DnsSuffix $DNSSuffix -DnsIPAddress $DNSServer -PassThru Set-VpnConnectionTriggerDnsConfiguration -ConnectionName $ConnectionName -DnsSuffix $DNSSuffix -DnsIPAddress $DNSServer -PassThru -DnsSuffixSearchList $DNSSuffix В ту же степь, к VPN-подключению можно привязать суффикс для поиска и натравить его на внутренний DNS-сервер
Gleb
Коллеги, а у кого есть RB5009UPr+S+ ? Идущий из коробки БП отдаёт 48v, тогда как некоторым устройствам требуется 57v и если такое требовательное устройство подключить к нему будет выдаваться voltage too high. На странице документации указано что на вход (через Jack или Пины) он может принимать вплоть до 57v. Отсюда собственно вопрос, кто-то уже тестировал? Есть ли смысл искать такой БП?
Gleb
Это пока всё что нарыл по данной теме: https://forum.mikrotik.com/viewtopic.php?t=189073 https://forum.mikrotik.com/viewtopic.php?t=197808 т.е. рекомендации от коллективного разума есть, но вот подтверждённых кейсов что-то не наблюдается
Innokentiy
> некоторым устройствам требуется 57в можно конкретнее?
Innokentiy
это очень подозрительно
Константин 🪬
это очень подозрительно
по вангую от хочет ешё от hex poe раздавать ешё дальше пое на 4 устройства
Gleb
Но вообще да, такие планы есть
Gleb
Вообще я пока ничего подозрительного не вижу. Hex PoE не может договориться с 5009 о корректном питании для себя. Через Ubi POE-48-24W-G он нормально живёт, но всё же хочется не городить кучу блоков питания при наличии существующего PoE роутера. Предполагаю что латыши не учли подобные кейсы и в последующем поправили прошивкой. Выше ссылка на форум (#189073) на 7.5 всё работало, а в последующих они ограничили работу. hAP ac очень схож с моим HexPoe такой же PassivePoe на входе. Поэтому исходя из того что протестировал и накопал в паблике, пока выходит что это больше программное ограничение со стороны MikroTik
Innokentiy
абажжите, в смысле «договориться»? пассив пое на то и пассив, что там не о чем договариваться
Innokentiy
если нужны договоренности, то это 802.3af/at/bt
Innokentiy
и там вольтаж не обсуждается, он всегда 48в
Gleb
Верно. Hex пытается тянуть по максималке, а 5009 это не устраивает. Ни на 48 ни выше
Gleb
Поэтому и написал "не договариваются". Хотя да, фактически согласования режимов не происходит
Gleb
Поэтому и думаю что БП с вольтажом выше стандартных 48v (а именно 57v), должен решить проблему (тема на офф форуме #197808) но это не точно
Innokentiy
а у вас сейчас к хексу потребители подключены?
Gleb
Естественно нет. Я его на холостом ходу пытался подключить
Gleb
Если не работает в таком режиме, то гонять через него потребителей смысла никакого
Gleb
ща
Gleb
можете показать скрин, как это выглядит, плз?
(из истории с коллегой вытащил)
Innokentiy
а в логах есть что-нибудь интересное?
Gleb
Неа
Константин 🪬
(из истории с коллегой вытащил)
вы меня запутали у вас hex и так пише что пое большое а вы хотите ешё больше блок питания к 5009 покупать
Gleb
вы меня запутали у вас hex и так пише что пое большое а вы хотите ешё больше блок питания к 5009 покупать
Боюсь что вы сами запутались. Если прочтёте выше всё что я написал то поймете ход моих мыслей и чем я руководствовался при выводах. Так же я предоставил темы с официального форума в качестве примера схожего кейса. Объяснил почему я рассматриваю нестандартный БП большего вольтажа (который укладывается в допустимые характеристики в качестве входящего питания для 5009)
DSt
(из истории с коллегой вытащил)
Вам там красным по англицки написано: "напряжение на выходе слишком большое"
DSt
покажите /interface/ethernet/poe/monitor [find]
Balt72
Прошу совета, требуется организовать канал между двумя микротами основной на канале провацдера rb952 второй микрот hap lite выход через модем 4g сотового опратора. К hap lite подключена одна машина. На фирме в основном используют ipsec и l2tp. Может есть другие варианты ?
Антон Курьянов
а чего корп стандарт не использовать он не чем не плох
плох тем что на лайтах при 15мбитах по впн и во всем офисе интернет начинает лагать
Антон Курьянов
ты спросил чем плох л2тп и ипсек
Антон Курьянов
или не спросил а утвердил, не суть
ewgeniy
Можно ли сделать что-то подобное? Клиент (естественно из белого списка) посылает пакет на определенный TCP порт, и в ответ на это в микроте создается dst-nat на пару часов, потом это правило исчезает. Идея навеяна тем, что у нас сотни пробросов портов, половина из которых уже не актуальна.
Константин 🪬
Разные.
а тогда а как микротик должен узнать какой добавить ?
ewgeniy
а тогда а как микротик должен узнать какой добавить ?
Предполагаю, что добавлять можно скриптом (не уверен), скрипт как-то возьмет инфу о номере tcp порта, и на основании этого порта создаст правило. Я предполагал как-то так.
Александр
Добрый день, кто нибудь сталкивался с мультикастом? может подсказать как его в микротике пробросить через wireguard. Пробовал через IGMP proxy, пару раз получилось а сейчас на отрез не работает
Александр
читал про pip-sm, но таким образом тоже не получилось
Gleb
Вам там красным по англицки написано: "напряжение на выходе слишком большое"
Спасибо. Я знаю. Именно поэтому и хочу поменять родной блок питания в 48v на что-то типа Osnovo 57160 (DC57V, 2.8A) чтобы это скомпенсировать. Так как ранее, поддержку PassivePoe вендор сознательно убрал. Выше в темах форума есть подтверждение, что на 7.5 это все еще работало.