Александр
Всем привет! подскажите пожалуйста, что это штука такая - XS3700. Вроде это свич. Но там есть адрес IP и не только. Таблица маршрутизации. У некоторых хостов он настроен в качестве шлюза по умолчанию! А с него уже пакеты идут согласно его VLAN настройкам. Ну раз там VLAN, там и виртуальные (субпорты) с IP адресами. Ну и разумеется релей для DHCP. Так это допустимо делать ? Это свитч плюс роутер ?
Допускается, но у них нет функций файрволла. Применяют в случаях, где требуется отделить серверы, принтеры, пользователей в разные сегменты для уменьшения широковещательного трафика, но не требуется ограничение по IP/TCP/UDP. При этом у таких L3 коммутаторов порты 10 гбит/с и более, что быстрее роутеров с портами до 10 гбит/с и плюс - высвободит аппаратные ресурсы и порты роутеров от обработки внутреннего трафика. Хорошо чувствуется там - когда терабайтные бэкапы перекачивают туда-сюда внутри ЛВС без выхода в интернет. Вот пример https://support.zyxel.eu/hc/ru/articles/6983667185170
Юрий
Подскажите, а в устройствах 1100,110,500 (ATP) ограничения для VPN можно делать в разделе BWM или есть еще места ?
Александр
Подскажите, а в устройствах 1100,110,500 (ATP) ограничения для VPN можно делать в разделе BWM или есть еще места ?
Что именно нужно ограничить? - Скорости в BWM. - IP/TCP/UDP в контроле политик. - Сессии в контроле сессий. - Приложения в патруле приложений и тд.
Юрий
нужно проверить ограничения. Так как через VPN идет строго не более какой то величины. А провайдер дает больше. И хочется для VPN дать больше. Посмотрели, нашли в BWM ограничения. Сняли - ничего для VPN не поменялось. Отключили там все ограничения. Ничего для VPN не поменялось.
Юрий
да. Вне VPN удается получить скорость почти максимум договора у провайдера. в VPN скорость прям четко ограничена. Видно даже по копированиям через самбу и т.д. и через другие сервисы.
Юрий
т.е. я ищу где еще может быть зажат VPN, кроме разделам BWM
Александр
В политиках маршрутизации кажется ещё можно скорости ограничить (неточно). Сравнить скорости VPN нужно с даташитом на устройство. Может у вас аппаратное ограничение. На какое устройство нужен даташит?
Юрий
это zywall 1100. Более ничего передать сюда не могу.
Юрий
это зависит от его аппаратных опций ? Програмных лицензий ?
Александр
это зависит от его аппаратных опций ? Програмных лицензий ?
От физических пределов процессора. Сейчас даташит найду и сравним.
Александр
это зависит от его аппаратных опций ? Програмных лицензий ?
https://www.zyxel.com/us/en-us/products/vpn-firewall/business-firewall-zywall-110-310-1100/specifications 800 мбит/с. С других концов какие железки стоят? Если 110 всё равно у них немало. 400 мбит/с. Ваши замеры сколько показывают?
Юрий
с другого конца (клиент) стоит 1100
Юрий
наши замеры ну 2 мегабайта в секунду - копирование большого файла((((
Александр
наши замеры ну 2 мегабайта в секунду - копирование большого файла((((
ну да мало. А посмотрите, у шлюзов какая нагрузка на процессор? В Дашборде увидите.
Юрий
1 и 3 %
Александр
1 и 3 %
Вообще мизер. Советую, как вчера писали. Оставить одного провайдера и проверить по очереди каждый, какой из трёх самый шустрый.
Юрий
сменили провайдера. с впн стало получше. без впн у всех провайдеров хорошо.
Alexander
сменили провайдера. с впн стало получше. без впн у всех провайдеров хорошо.
Возьмите микротик (вы его знаете), настройте на нем l2tp, повесьте его на глючного провайдера, замерьте скорость чрз него, убедитесь, что зюксель непричем. Из переписки я убежден, что у провайдера стоит тормозной ТСПУ. Нешифрованый трафик ТСПУ пропускает быстро. Шифрованный - медленно.
Alexander
Если все сложится как я пишу, у вас два варианта - 1. снизить уровень шифрования, и тогда есть шанс ТСПУ пропустит быстрее 2. Заявка в РКН
Иван
Всем привет!!! Имеется модуль AAM1212-51. Требуеться сбросить в заводские настройки. Доступ консолью отсутствует по причине смены стандартного логина и пароля и его утери. Может кто помочь советом. Прошивки на него тоже не найду.
Иван
Вопрос снят!!!!
Александр
Вопрос снят!!!!
Каким образом удалось? Железка раритетная очень )
Иван
Нашел прошивку, через xmodem загнал туда rom и железка пустила под admin 1234
Александр
Получается что доступ для логина с порта WAN для админов открыт? Именно это можно зкрывать для серии флекс.
Теоретически да. Но у политики WAN_to_Device в профиле “Default Allow WAN to ZyWALL» отсутствуют 80, 443 и 22 порты.
Игорь
https://support.zyxel.eu/hc/ru/articles/12938721415186 Пролистайте до заголовка "Настройка управления скоростью WLAN"
Там фраза обрывается на самом интересном месте ))) Весь параграф рассказывается о принципах работы и как это сможет улучшить работу вайфая. А в самом последнем предложении судя по смыслу должно было изложено о недостатках и .... всё, забыли допечататьт предложение )))) В англоязычной версии то же самое...
huawei
Hello my friends, does anyone have this update version? Could I offer it?
huawei
It may be a more current version of it, this one from 2022, if you have one from 2023 to 2024, I would appreciate it.
huawei
Ask him dmitry.dovgal@zyxel.eu
Don't you have the update for it?
Александр
Don't you have the update for it?
no information available
Dmitry
Don't you have the update for it?
We report for commercial networking only.
Felix
Вопрос по обновлению ATP500 в режиме Device HA. В какой раздел все таки заливать новую прошивку, running или standby? Нашел 2 статьи, и в них по разному написано...
Felix
https://community.zyxel.com/en/discussion/14878/how-to-upgrade-firmware-on-ha-pro-synchronized-devices
Felix
https://support.zyxel.eu/hc/en-us/articles/360005174620-ZyWALL-USG-Firmware-Update-in-Device-HA-Mode
Александр
https://support.zyxel.eu/hc/en-us/articles/360005174620-ZyWALL-USG-Firmware-Update-in-Device-HA-Mode
В running, на обоих девайсах он должен быть одинаковым По поводу разного написания в статьях - на самом деле без разницы, но обычно заливают в running, так привычнее
Nikolay 🕸
Dmitry
узбекистан
А в чем сложность?
Dmitry
Понял вас. @AndreyNuman обрати внимание.
Александр
Добрый день. Вопрос по конфигам которые доступны после создания VPN ikev2, при создании через Wizard дается возможность скачать 3 конфиги (под винду, андроид и ИОС). После закрытия окошка где их еще раз можно выкачать?
Александр
Железка какая? На H можно вернуться к конфигуратору VPN и скачать.
И еще, нет ли готовой инструкции по настройке клиента ikev2 в Kubuntu 24.04 с кедами.
Александр
ATP-800
Нужно заново визард запустить.
Александр
И еще, нет ли готовой инструкции по настройке клиента ikev2 в Kubuntu 24.04 с кедами.
Не встречал. Там искали? https://community.zyxel.com/en/search?domain=all_content&query=Kubuntu&scope=site&source=community
Александр
поищу, спасибо
На второй ссылке что-то похожее нашлось. https://support.zyxel.eu/hc/en-us/articles/4406386526994-VPN-Configure-IKEv1-VPN-with-Linux-StrongSwan
Евгений
Я как раз вчера пробовал создать в визарде, но l2tp через ipsec... Скачал конфиг под Винду, запустил и ни фига оно не работает... Не конектиться. Пишет про несогласованность шифрования.
Евгений
Евгений
Александр
configure terminal crypto-alghoritm hide disable write И перезагрузка
Александр
Все железки продаваемые на территории СНГ имеют ограничение на шифрование более 96 бит... вот формально и заблокировано, но своими руками можно поправить )
Александр
хм... где смотреть?
можно так, можно (если включить) по ssh
Александр
Евгений
понял... гляну сегодня... спасибо большое!
Sergey
configure terminal crypto-alghoritm hide disable write И перезагрузка
Да, тоже с этим сталкивался. Без этого 3DES который по умолчанию использует win 7/10/11 недоступен.
Александр
понял... гляну сегодня... спасибо большое!
И еще рекомендую в группу сервисов Default Allow Wan to Device добавить порт UDP-1701для L2TP ikev1 требуется.
Sergey
Подскажите, допустимо ли в static DHCP Binding сделать запись для адреса за границами DHCP диапазона?
Александр
можно и без DHCP резервы делать...
Александр
Подскажите, допустимо ли в static DHCP Binding сделать запись для адреса за границами DHCP диапазона?
и причём, если включить галочку "Enable IP/MAC Binding" - проверка всё равно будет вестить по записям вне DHCP пула. Такого своего рода безопасность от подмены IP/MAC, если кто-то захочет себе статику проставить вне DHCP пула. Лично проверено. Отлично работает и в логи пишет про таких.
Юрий
Всем привет. Нужно разрешить пинги и трассировки со стороны LAN в ZyWall 110. Но в сервисах нет группы Default_Allow_ICMPv4_Group. Только для V6.
Александр
Всем привет. Нужно разрешить пинги и трассировки со стороны LAN в ZyWall 110. Но в сервисах нет группы Default_Allow_ICMPv4_Group. Только для V6.
А как вы из LAN смогли подключиться к ZyWALL 110 и пинга нет? В сервисах есть сервис "PING" или "ICMP". Они как раз за пинг и трассировку (протокол ICMP). Его добавляйте в новое политика LAN to ZyWALL. Только убедитесь, что политика с сервисом HTTPS уже есть и разрешена в направлении LAN to ZyWALL.
Юрий
кое что проясняется. Получилось так: зашел в политики безопасности. создал свою политику. Указал источинк LAN . назначение ZyWALL. Сервис PING. Разрешить. Сработало. Я просто еще осваиваю эти ZyWall. Мне нужно понять сам принцип.
Гайдаев Никита
Добрый день,всем Вопрос насущный,в данный момент в эксплуатации 5 точек nwa90ax,на некоторых устройствах не подключатся интерпрайс сеть,на большей части все работает отменно В чем может быть проблема
Гайдаев Никита
Юрий
ну в общем то пинг я включил внутри в сети. на сетевых устройствах. Но мне нужно еще и проводить трассировки внутри. Что на устройствах ZyWall и XS и.д. еще нужно разрешить в политиках ? ICM P опции ? Но вот в сервисах, в списках сервисах, по ICMP присустсвует только буква v6 вот это смущает