Denis
если не в этом дело - то тогда сервис
Vladimir
и еще куча уязвимостей и неочевидностей
Vladimir
и честно говоря - это нарушение GPL
Vladimir
ну так - если по чесноку
Vladimir
nebula решает все проблемы
Vladimir
nebula.zyxel.com
Vladimir
https://www.zyxel.com/ru/ru/solutions/Nebula-Commercial-Cloud-Networking-Solution-20161018-771782.shtml
Vladimir
nebula это когда ты не паришься как у тебя устроена сеть - ты всегда можешь дотянуться до любого устройства
Vladimir
и имеешь статистику использования
Vladimir
ей без разницы как устроена сеть
Николай
с любого браузера, с любой ОС!
Vladimir
может я конечно не правильно вас понимаю
Vladimir
для nebula нет разницы - она достучится до всех, лишь бы был интернет
Nickolay
А что не стабильно?
Anonymous
А что не стабильно?
На моей практике вай-фай был нестабильным, приходилось часто перенастраивать, либо перезагружать. И как ни странно, после перезагрузки вай-фай нормально работал. Я бы мог понять если бы это был какой-нибудь тп-линк, но от микротика не ожидал.
Anonymous
Как проводной роутер нормально пашет (в моих случаях).
Vladimir
по итогу вообще сбросился
Nickolay
Странно, работает без проблем и л2тп. Хотя я в продакшене использую чистый IPSec. Вайфай не тормозит, не зависает. Роутеры с аптаймом больше 150 дней, так как всегда прошиваю свежий Лонг-терм.
Dmitry
Вебинар: Шлюзы безопасности Zyxel серий USG, VPN и ATP с облачной "песочницей" Мы поговорим о: • Линейка шлюзов безопасности Zyxel • VPN возможности устройств, UTM функционал • Что такое «песочница» в шлюзах ATP и как она помогает нивелировать атаки нулевого дня • Реализованные проекты Дата: 26 февраля 2020 года Время: 15:00 - 16:00 MSK РЕГИСТРАЦИЯ Добро пожаловать!
Dmitry
👆🏻Это автоматичекий напоминатель 😁
Igor
Приветствую, есть пара проблем связанных с VPN на АТР200, от ТП пока толку нет, может есть здесь знающие люди? 1- есть настроенный ssl vpn, подключаться к нему получается без проблем, но вот не задача-при подключении через него клиент не видит сеть за ipsec туннелем, который так же настроен на этом аппарате.(локалки в настройках прописаны) 2 - так же настроен l2tp, но при попытке к нему подключиться соединение срывается, так и не подключившись В основном интересует 1 вопрос
Andrew
В network Extension (Optional) Enable Network Extension стоит?
Andrew
Тут либо ставить Force all client traffic to enter SSL VPN tunnel либо без него, но тогда отдельно сети пропихивать на клиента в разделе чуть ниже Network List
Andrew
но только до 8 подсетей (девайсов)
Igor
с маршрутизацией всего трафика такая же история
Igor
Andrew
Возможно еще настройки Network->Routing прописывать политики
Igor
т.е. маршрут из ssl vpn на подсеть, за ipsec?
Andrew
да.
Andrew
Ну и политики доступа подшаманить
Andrew
разрешить
Igor
политики доступа, подшаманены, даже на время тестов разрешалось всё и всем
Andrew
из зоны SSL_VPN в IPSec_VPN что там надо
Igor
бум пробовать. спасибо
Andrew
значит политика маршрутизации осталась
Andrew
Next Hop указать какой след тип интерфейса
Andrew
incoming: SSL_VPN dest address: удаленная подсеть Next-hop : VPN tunnel и ниже выбрать нужный
Andrew
Больше идей пока нет
Andrew
Как там меню на русском не помню. Фото в студию
Andrew
Сеть - маршрутизация
Andrew
наверное
Andrew
политики маршрутизации вкладка
Andrew
все верно. Тут и прописать еще одну политику для SSL_VPN зоны.
Igor
Igor
Andrew
А на другой стороне знают что про сеть SSL_VPN?
Andrew
если на той стороне не прописана подсеть в политике IPSec тунеля, то пакеты и не пойдут.
Igor
знают, дело в том, что до АТР200 стоял Kerio, через который такая схема работала. С клиента трассировка дальше шлюза, т.е. самого АТП не идёт
Andrew
сейчас подумаем
Andrew
а на другой стороне изменения есть?
Igor
нет, там Микротик, кроме метода шифрования ничего не менялось
Andrew
так Kerio снять на главной стороне и заменен на atp. Как раньше подключались удаленные пользователи по впн к керио?
Andrew
подсети то может другие теперь?
Igor
подсети прописаны те же, на ATP всё настраивалось аналогично тому, как было на Kerio, даже создаваемая SSL VPN сеть та же. Пользователи ранее подключались с помощью Kerio control VPN client, сейчас с помощью SecuExtender
Igor
на всякий случай вот трассировка с клиента до сети за Микротиком
Igor
Igor
112.65 это шлюз провайдера
Andrew
так он сразу пошёл на интернет. значит что то с политиками маршрутов
Andrew
там не должно быть видно интернет адреса. если по тунелям идет маршрут
Igor
так он сразу пошёл на интернет. значит что то с политиками маршрутов
политики маршрутов имеется в виду политики безопасности?
Andrew
нет. Маршруты
Igor
но в маршрутизации как раз прописано, чтобы из туннеля в туннель трафик шёл
Andrew
если делать трейс с самого ATP до удаленого микротика по тунелю. Проходит?
Andrew
В разделе обслуживание, есть инструменты полезные для диагностики
Igor
там же режется
Igor
# traceroute -4 10.1.5.3 -n traceroute to 10.1.5.3 (10.1.5.3), 30 hops max, 60 byte packets 1 213.170.112.65 1.556 ms 1.656 ms 1.643 ms 2 * * * 3 * * * 4 * * * 5 * * *
Andrew
не видит удаленку. Поэтому сначало надо починить тунель между девайсами
Andrew
а тунели UP статус?
Igor
а тунели UP статус?
да. из локальной сети которая напрямую к АТР видна сеть за Микротиком
Igor
Трассировка маршрута к GS [10.1.5.3] с максимальным числом прыжков 30: 1 <1 мс <1 мс <1 мс 192.168.111.2 2 * * * Превышен интервал ожидания для запроса. 3 * * * Превышен интервал ожидания для запроса. 4 12 ms 15 ms 14 ms GS [10.1.5.3] Трассировка завершена.
Andrew
надо еще раз политики безопасности перепроверить. Чтобы было разрешено общение SSL_VPN с Tunnel.
Igor
источник LAN, адреса any, назначение Туннель Микротика?
Andrew
обшибся
Andrew
такой рул, я вижу работает
Andrew
SSL_VPN рул с Tunnel проверить. Еще можно включить на последнем правиле Deny дефолтном логирование. Может там что подскажет.
Igor
включено, вот правила