Игорь
Доброе утро коллеги, есть среди нас кто подружил atp с android (ipsec ikev2) через приложение strongSwan? подскажимте настройки фаз, что то у меня ни одна комбинация не пошла)) примечательно то, что на моем самсунге, работает на любой фазе)))
если не секрет, а какой функционал используете на телефоне подключаясь к офисной сети вэпээном? Компами мне понятно. А вот телефоном что можно делать?
Игорь
Руководство захотело удаленно сидеть и мониторить камеры)😂
у меня тоже руководство этим "балуется". ))) но я видеонаблюдение делаю на базе Trassir. А у этой системы трансляция во внешним мир с камер идет через трассоровское облако. А лет 10 назад, когда облака не было, так же приходилось телефоны к сети подключать по впн.
Alex
https://support.zyxel.eu/hc/ru/search?utf8=✓&query=Strongswan&commit=Поиск
Спасибо) помог товарищ выше, нужно было сделать новый серт, а не использовать тот который шел с "коробки"(default)
Игорь
Всем КУ! Возник вдруг вопрос )) А где в новой ОС в 200Н позырить какие параметры подключения беспроводных клиентов? В 200 я знаю, в разделе мониторинга. А тут или я в упор не вижу, или его нет. В разделе WLAN Clients мало параметров. Мне надо видеть на каком диаппазаоне на каком канале ткакой уровень приема по каждому клиенту.
Игорь
Блин... НАШЕЛ!!! )))
Игорь
Оказывается в этом же разделе WLAN Clients надо в настройках интерфейса поставить галочки для отображения соответствующих колонок
Shaman
Добрый день коллеги. Подскажите ZyXEL USG FLEX50AX как контроллер вай фай точек доступа может работать?
Shaman
Нет. Ни слова тут, ни там
благодарю за подсказку.
Александр
Добрый день коллеги. Подскажите ZyXEL USG FLEX50AX как контроллер вай фай точек доступа может работать?
но учти, если возьмёте USG Flex 100W, то там что-то одно выбирается. Либо своя антенна, либо встроенный контроллер точек доступа.
Shaman
уже есть 50АХ но потом еще понадобился вай фай... думал к нему точки прикрутить но не судьба 😊 ничего найду другое решение
Александр
Коллеги, подскажите, как на usg flex 200 настроить pppoe соединение. Не пойму, что делаю неправильно. Напрямую в ноут всё подымается. Профиль ISP настроил как у провайдера, интерфейс WAN1 как по мануалу Static 0.0.0.0, к wan1_ppp подключил профиль провайдера. Подключение не проходит, в логе пишет: interface wan1_ppp is disconnected. Interface wan1_ppp links down. Default route will not apply until interface wan1_ppp links up.
Евгений
То бишь он пытается, но не может?
Александр
То бишь он пытается, но не может?
Да, у провайдера узнал настройки, аутентификация ms-chap2, шифрования нет, vlan нет, mtu 1480, логин/пароль забил, но подключения нет
Александр
А если мак ноута прописать?
Так через старенький tp-link тоже подымает, спрашивал провайдера привязки по маку нет
Евгений
Так через старенький tp-link тоже подымает, спрашивал провайдера привязки по маку нет
было примерно такое... провайдер долго мониторил в чем была проблема и убрал конкретно по этому маку свои блокировки. так и не поняли из-чего...
Евгений
Спрошу техподдержку провайдера. Хотя бы попытки авторизации они видеть должны
теперь у меня просто жестко подвязан зухель по маку, но зато работает :)
Александр
Кстати, попробую сначала подмену мака, потом к провайдеру
Игорь
Кстати, попробую сначала подмену мака, потом к провайдеру
сеачала надо спросить прова что в их логах, какая причина отказа. А потом уже плодить варианты. В противном случае там у них в логах будет каша из разных причин отказов
Konstantin
Всем, добрый вечер! Настраиваю VPN на ATP200 . IpSec - Ikev2 - сертификат . Нам MacBook и iPhone , все работает. На windows 10 через штатные настройки - ошибка. Сейчас ошибка в фазе 2 - ошибка согласования протокола. Вопрос: у кого либо получилось подружить windows и Zyxel ATP в такой связке или не заморачиваться и работать через secure extender?
Konstantin
Выше скрины с моими настройками, там если поменять группу ключей с 14 на 2, то 10 винда спокойно подключается.
Я вижу в логах Zyxel какие алгоритмы поделает винда , выбираю из доступных на Zyxel. Пробовал 3des - sha1 - dh2 и зависает не дойдя до фазы 2. Ставлю 3 des - sha256 -dh2 получаю в фазе 2 propose mismatch.
Konstantin
если поменять с 14 на 2 - отвалятся Маки!!!
Все верно , но DH можно поставить до 3 в настройках Zyxel ставил DH2 DH14 DH19
Игорь
Konstantin
IPSec VPN IKEv2 - только по лицензиям через SecureExtender
Понял! Спасибо! Завтра попробую! Я так понимаю , что в винде принудительно менять алгоритмы бесполезно ( пробовал - не помогло((
Александр
IPSec VPN IKEv2 - только по лицензиям через SecureExtender
Это касается только atp? На flex h без проблем работает со штатным клиентом windows.
Игорь
Это касается только atp? На flex h без проблем работает со штатным клиентом windows.
на Н я пользую опенвпн. настроился и законнектился вмиг
Игорь
Причем что на маках, что на пк
Александр
на Н я пользую опенвпн. настроился и законнектился вмиг
Это я из нашего диалога помню. Ipsec скорость повыше показал, просто.
Игорь
Это я из нашего диалога помню. Ipsec скорость повыше показал, просто.
Ipsec я пошьзую для Site-to-Site коннектов между флексами. Для них мне нужна скорость.
Александр
Порядка 20 удалёнщиков, не возникло проблем со штатным клиентом, потому и спросил. Бывает, сертификат не с первого раза встает, куда надо почему-то. Но, в целом, всё ок с согласованием.
Игорь
И не пытался даже ;)
а я по привычке пытался, обращался в техподдержку и это ее вердикт
Игорь
а, вспомнил, это по SSL коннекту
Александр
а почему в прошлом сообщении вы написали, что перешли на опенвпн?
Только в тех случаях, где непонятный затык при настройке штатного клиента у пользователей, мне неподвластных (всякие франчи 1С и тд)
Игорь
надо будет попробовать родной виндовый настроить
onatoli4
на серии Н не работает SecurExtender с самоподписными сертификатами от самого шлюза
Только если использовать аутентификацию по клиентским сертификатам.
Игорь
Konstantin
а у вас маки своим родным клиентом настроены по IPSec ?
Да все штатными средствами без дополнительного ПО. Сертификат использую самоподписанный создавал на АТР.
Игорь
Да все штатными средствами без дополнительного ПО. Сертификат использую самоподписанный создавал на АТР.
подскажите пожалуйста как называется этот клиент на маке? или ссылочку на мануал
onatoli4
как понять клиентским?
Это значит, что vpn сервер проверяет сертификат клиента.
Игорь
Это значит, что vpn сервер проверяет сертификат клиента.
а сгенереный серт флексом Н - это клиентский?
onatoli4
это просто сертификат - его можно использовать и как для сервера (классический метод) и как для клиента
onatoli4
Классический IKEv2 VPN сервер использует только сертификат сервера + MSCHAPv2 (логин\пароль клиента)
onatoli4
Есть вариант с аутентификацией клиента по сертификату (используется серт сервера и серт клиента) - для этого используется настройка как для site-to-site dynamic туннеля
Игорь
Есть вариант с аутентификацией клиента по сертификату (используется серт сервера и серт клиента) - для этого используется настройка как для site-to-site dynamic туннеля
вот я пользую без логинпароля. Поэтому и на ПК ставлю SE версии 3.8 Только эта версия позволяет коннектится только по сертификату. Но это с простыми флексами прокатывает. А с серией Н неработает.
onatoli4
вот я пользую без логинпароля. Поэтому и на ПК ставлю SE версии 3.8 Только эта версия позволяет коннектится только по сертификату. Но это с простыми флексами прокатывает. А с серией Н неработает.
Ну, клиент 3.8 уже EOL, а в новом клиенте GreenBow (создатели SecuExtender) решили прекратить поддержку самоподписанных клиентских сертов, т.к. это не секурно. Так что либо поднять свой УЦ, либо подписывать серты в других центрах типа LetsEncrypt. Ну или использовать классику с логином\паролем и сертификатом сервера.
Andrei
Здравствуйте, коллеги. Подскажите, пож, в чате или направьте к менеджеру (продажнику), кто осведомлен. Какая ТД для управления через Небулу пришла на смену NWA1123ACv3 за ту же цену (13000 руб +-)? NWA1123ACv3 уже EOL? Т.к. у поставщиков (ДНС, Ситилинк) нет в наличии и не ожидается. Помогите пож выбрать ТД для работы с Небула (с подпиской Nebula Professional Pack License), чтобы ТД обязательно умела следующее через Небулу: 1. ТД поддерживает режим Маршрутизатора для гостевой сети (Точки доступа включат DHCP и NAT для выбранного SSID, Клиенты получат IP-адреса в изолированной сети, можно включать базовый Firewall на нужный SSID). 2. Облачная аутентификация WPA Enterprise (через Небулу, а не отдельный RADIUS). 3. Облачная аутентификация по MAC адресу (MAC адреса хранятся в облаке Небулы) у выбранного SSID. Все три пункта умеет NWA1123ACv3. Умеет ли это Zyxel NWA50AX Pro или Zyxel NWA90AX Pro? П.С. Наличие Wifi 6 не принципиально, но возможно.
onatoli4
Здравствуйте, коллеги. Подскажите, пож, в чате или направьте к менеджеру (продажнику), кто осведомлен. Какая ТД для управления через Небулу пришла на смену NWA1123ACv3 за ту же цену (13000 руб +-)? NWA1123ACv3 уже EOL? Т.к. у поставщиков (ДНС, Ситилинк) нет в наличии и не ожидается. Помогите пож выбрать ТД для работы с Небула (с подпиской Nebula Professional Pack License), чтобы ТД обязательно умела следующее через Небулу: 1. ТД поддерживает режим Маршрутизатора для гостевой сети (Точки доступа включат DHCP и NAT для выбранного SSID, Клиенты получат IP-адреса в изолированной сети, можно включать базовый Firewall на нужный SSID). 2. Облачная аутентификация WPA Enterprise (через Небулу, а не отдельный RADIUS). 3. Облачная аутентификация по MAC адресу (MAC адреса хранятся в облаке Небулы) у выбранного SSID. Все три пункта умеет NWA1123ACv3. Умеет ли это Zyxel NWA50AX Pro или Zyxel NWA90AX Pro? П.С. Наличие Wifi 6 не принципиально, но возможно.
50AX (PRO) не поддерживает WPA Enterprise и MAC аутентификацию, поэтому минимальный вариант - NWA90AX (PRO)
Andrei
50AX (PRO) не поддерживает WPA Enterprise и MAC аутентификацию, поэтому минимальный вариант - NWA90AX (PRO)
очень скудная спецификация. Вы уверены, что NWA90AX PRO умеет в WPA-Ent средствами Небулы?
Andrei
Да, 802.1x это и есть wpa-ent
разверну свою мысль подробнее. 802.1x можно не только и не столько средствами небулы организовать, но и самостоятельно. а в Спецификации ТД не поясняется, можно ли 802.1x именно средствами Небулы.
Леонид
Еще прикол с новой ОС на флексе 100H + точка доступа WAX510D XBOX series X не видит сеть 5ггц Цепляется исключительно к 2.4 Сделал отдельый SSID с только 5ггц - не видит. На USG40 + WAX510D такой проблемы нет
Леонид
надо смотреть какой канал используется на 5 ггц - может xbox его не поддерживает
не... нашел решение: "В комментариях рекомендовали поменять канал. Каналы и ширину канала протестил все. Не помогло. Завелось только когда в 5GHZ понизил стандарт с ac. На скриншоте вариант рабочей конфигурации. Канал и ширина на авто" но не нашел, где меняется стандарт
Леонид
если Хбокс смог подключиться к SSID только в легаси режиме 11an, то значит он не поддерживает 11ac.
логично... хотя в USG40 нигде не выбирал. А вот где в 100H можно переключить режим на 11an ?
Леонид
если Хбокс смог подключиться к SSID только в легаси режиме 11an, то значит он не поддерживает 11ac.
с официального сайта Microsoft - Беспроводное подключение. Двухдиапазонное, стандарта 802.11ac
Andrei
с официального сайта Microsoft - Беспроводное подключение. Двухдиапазонное, стандарта 802.11ac
попробуйте руками задайте любой канал с 36 по 48 + 11ac и подключите Хбокс. Возможно, в авто режиме ваша ТД выбирает какой то канал из расширенного диапазона, а Хбокс его не поддерживает...
Леонид
Галочка стоит? Отключайте галочку.
вечером конечно поиграюсь еще раз... но xbox X все-таки не старый клиент 😉