Cumberbatch
Cumberbatch
и я
Myname_vladimir
Не могу я лог показать с телефона
Cumberbatch
Рад. :) Но вернёмся
Myname_vladimir
Myname_vladimir
Для клиента дефолтный, для сервера свой
Myname_vladimir
Соответсвенно при подключении клиент получает от сервера Настройки
Cumberbatch
Myname_vladimir
3 у меня
Cumberbatch
Ладно. Переливаем.
@nU8Fw настроены друг на друга (2 пары клиент-сервер) из под реальных ip. На одной из сторон может перейти Подключение не с реального а через серый и нат.
Ждём @moneron
Kirilka
в общем, есть проблема:
микротик для l2tp клиента использует udp port 1701
т.е. соединение идёт с 1701 порта на 1701.
Отсюда вывод - плохо получится натравить 2 l2tp друг на друга - для микротика всё смешается в одну кучу.
рекомендую использовать разные протоколы
Cumberbatch
Cumberbatch
Учится человек
Kirilka
ок. Как это выглядит в таблице соединений?
Kirilka
пытаемся починить?
мне вот сейчас интересно, как это вообще работать будет? Особенно, если утверждают что работает-таки.
Kirilka
Kirilka
внутри. а вот в коннекш трекинге как? подозреваю, IPsec НЕ смотрит внутрь l2tp.
А значит для него существенны протокол и ip/port каждой из сторон. а они совпадают
Cumberbatch
Kirilka
aaa.aaa.aaa.aaa:1701 -> bbb.bbb.bbb.bbb:1701
bbb.bbb.bbb.bbb:1701 -> aaa.aaa.aaa.aaa:1701
Так что ли отличаться?
Kirilka
тогда вопрос тебе - сколько SA будет на одну сессию? а сколько на эти две?
Cumberbatch
Cumberbatch
Kirilka
а теперь - чем трафик A-клиент к Б-серверу отличается от ответов второго (от А-сервера к Б-клиенту) соединения?
Cumberbatch
Cumberbatch
Но думаю что и там и там содержится информация туннель айди
Cumberbatch
Kirilka
туннель айди не указать в полиси)
Cumberbatch
Да ещё раз говорю что у него не чистый IPSec
Kirilka
На всякий случай, ещё раз в общем виде задача:
Есть 2 офиса,в каждом из которых микротик.
В каждом - основной интернет с белым ip, запасной с серым.
Задача соединить сетки этих офисов так, чтобы при падении в одном из офисов основного интернета связь оставалась.
Kirilka
из описания и диагонального чтения того, что понаписали
Kirilka
т.ч. это моё видение, имхо, нижайше полагаю
Cumberbatch
Cumberbatch
Kirilka
а, вон Антон написал)
Kirilka
ещё варианты юзать в другую сторону не l2tp а что то другое
Cumberbatch
а, вон Антон написал)
Но чел то пишет что если клиента передернуть на стороне где остался белый то все ок
Kirilka
Антон, промежуточный узел тут сомнителен ввиду недоверия к его интернету)
Cumberbatch
Типа того
Kirilka
это тебе пофигу, а потенциальному заказчику нет. "А ну как на промежуточном узле интернеты отвалятся" :)
Cumberbatch
С облаком реально надежнее. Можно разнести по разным датацентоам.
Cumberbatch
В его задаче все работает. Нужно смотреть скриптом если клиент удаленный отвалился и перевернуть своего. :)
Kirilka
1) всегда инкапсулируем ipsec в udp
2) при пропадании/возвращении первого инета, трём таблицу соединений.
3) чё-то ещё, н о забыл
Cumberbatch
Криво косо конечно
Cumberbatch
Я бы резерв сделал то же на белом ip.
Kirilka
в обоих офисах?
Cumberbatch
Нафиг
Cumberbatch
В одном основном. И клиент был бы только с удаленного
Kirilka
хех, туплю
Moneron 🇷🇺
А нафига такая кривая конфигурация вообще? В офисе, где белый ип+нат использовать клиент, в офисе с реальником – сервер. Зачем остальные изголения, да ещё и с ипсеком?
Moneron 🇷🇺
Moneron 🇷🇺
Я снял ограничение
Myname_vladimir
Владимир
Если я все правильно понял, при падении основного канала маршрутизатор правит роуты и выходит в инет через lte модем. Нет одновременных сессий 1701, 50, 4500. по обоим каналам
Владимир
Поскольку в микротике нет галочки "работать с 2мя провайдерами" вся реализация происходит через скрипт или нетвоч. Там же можно при переключении чистить коннекты для более оперативной установки соединения.
Владимир
В том числе и отключать и включать серверную часть l2tp при переключении.
Владимир
L2tp клиент не удастся подключить по ddns адресу микротика?
Andrey
если ddns указывает на белый адрес, то удастся
Myname_vladimir
Myname_vladimir
Нужно чтобы как каждом белом был сервер. Я показывал что при работе на белых ип обе сервера работают и два Линка держаться стабильно ( разные ключи и профили ).
Если один белый падает то с ним ложится сервер на этом же устройстве, а втором все поднято. При этом Линка нет не смотря на то что с серого идёт только клиент на белый сервер. Пока не отключишь нерабочего клиента на белом втором
Владимир
если ddns указывает на белый адрес, то удастся
Про все модемы не скажу, но ета работает в режиме бриджа, без Ната. К винбоксу подключается по дднс. Если микротик может отрезолвить днс имя в настройках клиента, то должно получиться.
Владимир
Большая часть модемов так же перешивается под режим бриджа
Владимир
Если модем через нат работает, можно попробовать пробросить порты
Myname_vladimir
Myname_vladimir
Теле 2 их хуавей, работает хорошо, просто ип получаешь от него и все, сам он как роутер получается
Myname_vladimir
Вообщем если один сервер из двух, то с другой стороны должен быть выключен клиент. Тогда работает. Если оба сервера то оба клиента.
Како скрипт написать чтобы поднялся клиент если с другой стороны поднялся сервер?
Myname_vladimir
Стоп, я же могу в этот момент пингануть по другому тунелю
Cumberbatch
Держите отключённый север на одной стороне и включайте его только если клиент не активен. На другойстороне наоборот.
Cumberbatch
Но все равно криво косо
Moneron 🇷🇺
Можно срц-натом и маршрутизацией выпускать клиентов сразу из-под резервного прова с натом, тогда, возможно, нормально заживёт
Moneron 🇷🇺
С обеих сторон
Moneron 🇷🇺
Или даже без ната с преф.сорсом
Kirilka
Тут есть кто то, кто обучался не у moneron-а?
Evgenii
да
Kirilka
точнее так: у кого есть опыт обучения mikrotik у одновременно как у него, так и в других "тренинг-центрах"?
Хочется получить представление - как у них?
Kirilka
Кидайте впечатления (сравнение) в личку мне