Kirill
возможно
Kirill
сейчас точно умеет
Vladislav
а че там считать, формат один и тот же. спросили 121 - отдал, спросили 249 - отдал то же самое, спросили и то и другое - отдал что-то одно
Andrey
Ребят, так в итоге раздать на серваки статик роут до VPN гейтвея это ок или костыли?
Kirill
я бы завернул всё на свитч и он был роутил
Vladislav
Kirill
нолики туда, внп сюда, ипсек разтуда
Vladislav
win-клиентам можно и по dhcp раздавать через ppp
Andrey
Клиенты Linux only и врядли будет винда.
Andrey
VPN - OpenVPN
Vladislav
впн то какой
Vladislav
там есть push routes
Anonymous
оп-па.
Anonymous
~> host google.com 192.168.1.1
Using domain server:
Name: 192.168.1.1
Address: 192.168.1.1#53
Aliases:
google.com has address 172.217.20.110
google.com has IPv6 address 2a00:1450:400e:80b::200e
google.com mail is handled by 50 alt4.aspmx.l.google.com.
google.com mail is handled by 30 alt2.aspmx.l.google.com.
google.com mail is handled by 20 alt1.aspmx.l.google.com.
google.com mail is handled by 40 alt3.aspmx.l.google.com.
google.com mail is handled by 10 aspmx.l.google.com.
Anonymous
dnsotls заработал :)
Kirill
а пуш роутс ему не поможет. сервера то всё равно не знаю что ты пушнул клиентам
Kirill
и маршрута к клиентам нет
Andrey
У меня главная проблема именно в том чтобы серваки отвечать могли.
Vladislav
эм. не так понял, сорян
Anonymous
00:03:19.955907 IP (tos 0x0, ttl 64, id 46785, offset 0, flags [DF], proto TCP (6), length 40)
46.xxx.xx.xx.51824 > 45.32.237.14.853: Flags [R], cksum 0xa456 (correct), seq 990155947, win 0, length 0
E..(..@.@.....%*- ...p.U;.......P....V..
00:03:19.955978 ethertype IPv4, IP (tos 0x0, ttl 55, id 23646, offset 0, flags [DF], proto TCP (6), length 52)
45.32.237.14.853 > 46.xxx.xx.xx.51824: Flags [F.], cksum 0x3c28 (correct), seq 3838, ack 528, win 470, options [nop,nop,TS val 3377358172 ecr 39147353], length 0
E..4\^@.7.yQ- ....%*.U.pVON.;.......<(.....
.Ne\.UWY
00:03:19.955988 IP (tos 0x0, ttl 55, id 23646, offset 0, flags [DF], proto TCP (6), length 52)
45.yyy.yy.yy.853 > 46.xxx.xx.xx.51824: Flags [F.], cksum 0x3c28 (correct), seq 3838, ack 528, win 470, options [nop,nop,TS val 3377358172 ecr 39147353], length 0
E..4\^@.7.yQ- ....%*.U.pVON.;.......<(.....
.Ne\.UWY
Andrey
А то я вчера ipsec'и настривал и чота зарубил где то в районе iptables редирект похоже
Vladislav
Kirill
Andrey
нать :)
Есть потребность видеть реальный VPN IP клиента на серверах
Anonymous
теперь никаких dnscrypt не нужно :)
Anonymous
@kmisak ^^^
Vladislav
ну а чо. если сервер не знает о подсетях клиента, то пусть и не знает
Илья
Kirill
Kirill
зачем - это отдельный вопрос к ТС ;)
Andrey
Причем как то не до конца зарубил. Если сервак нужны попинговать то почему то вдруг связь появляется :D
Kirill
в общем я бы выдавал статик роут
Misak
Misak
анбаунд?
Anonymous
ога.
Kirill
Anonymous
на сервере как резолвер, на домашнем раутере как stub.
Misak
а DoH пробовал?
Anonymous
домашний раутер всё с 53 хоста хватает и пуляет over dls в сторону резолвера на своём сервере.
Vladislav
Anonymous
а зачем этот doh пробовать?
Anonymous
просто дополнительные уровни абстракции лишние.
Anonymous
как по мне, нативный dns внутри tls прям ok
Misak
под хттпс замаскировать
Andrey
хорошо хоть не МАС ;)
Да это фарш доставшийся в наследие стартапа. Юзеры ходят под хер пойми какими учетками. Надо иметь возможность прямо сейчас хоть как то выяснять кто дрочит базу/веб. Пока все учетки не вычистил.
Misak
его блочить легче
Kirill
Kirill
но это переконфиг клиентов
Kirill
чего, как я понимаю, ты не хочешь
Andrey
радиус
Ключевое слово "прямо сейчас". Сетку настроить я могу образно говоря прямо сейчас. А история с LDAP/AAA и тп это не на один месяц и она уже идет.
Anonymous
Kirill
Kirill
это быстро и это просто
Kirill
никакой доп нагрузки
Andrey
Kirill
впрочем и я сейчас раздаю.
Kirill
ебался с MS TMG три дня
Kirill
в итоге доказал ей, что у меня будет отдельный DHCP для VPN клиентов и он будет херачить 121 им
Kirill
=)))
Andrey
:D
Kirill
чтобы весь клиенсикй траффик через себя не гонять
Anonymous
@kmisak кстати, посмотрел в dnsotls, там нет никакого sni в client hello
Kirill
нахер они мне упали с торрентами хуёрантами и прочим говном с домашних компов
Anonymous
Misak
это гуд
Misak
завтра тоже себе подниму
Misak
днсмаск придется сносить или рядом анбаунд ставить
Anonymous
ну я снёс в lede dnsmasq
Anonymous
и заменил на odhcpd + unbound
Anonymous
надо dhcp проверить, кстати.
Anonymous
кстати, судя по дампу, там нефига не dtls и просто tcp.
Илья
микротик 6.42 отгрузили оказывается
Anonymous
Anonymous
то есть скорость проигрывает в пользу безопасности.
Anonymous
ну да ладно.
Anonymous
зато никаких анальных mitm и товарищей майоров.
Илья
Илья
а мне можно?