Vital
Отличий нет
Прошивка та же?
Anthony
Прошивка на одну меньше. Ещё не обновлял
Евгений
Люди добрые, всем добрый день. Подскажите может кто делал таким образом: когда компы и сервера разнесены в отдельные сети, но с айпишниками в одной подсети. Пытаюсь сделать не потеряв кучу настроек и доступов. Суть в том что клиенты и сервера думаю подключить к разным портам зухеля usg 700, но пока в голову не приходит как тут по маршрутам разобраться.
Иван Александрович
Тоже в голову приходит, только дробление подсети, на более мелкие. Но там надо не ошибиться с подсчетом маски
Александр
Люди добрые, всем добрый день. Подскажите может кто делал таким образом: когда компы и сервера разнесены в отдельные сети, но с айпишниками в одной подсети. Пытаюсь сделать не потеряв кучу настроек и доступов. Суть в том что клиенты и сервера думаю подключить к разным портам зухеля usg 700, но пока в голову не приходит как тут по маршрутам разобраться.
А что именно нужно? Разграничить серверы и ПК (это секьюрно и правильно) или портов не хватает? Порты USG 700 (какой именно?) можно объединить в бридж и они будут в одной L2 подсети. И тогда маршруты и дележка сети не потребуется. Но сомневаюсь, что это ваш случай.
Александр
Портов хватает... Просто как это красиво прописать на портах
Создаёте мост (скриншот), объединяете там порты. Назначаете ему новую зону и разрешаете в контроле политик трафик из зоны в зону.
Александр
Портов хватает... Просто как это красиво прописать на портах
https://habr.com/ru/companies/zyxel/articles/809477/ вот статья есть с примерами. Только там 100W, а у вас USG Flex 700? У него порты по-другому называются.
Александр
а шлюз в такой конфигурации на клиентах кто будет?
Сам мост. Вы раскройте доп.настройки при создании моста и увидите настройки DHCP, присвоение IP и тд.
Игорь
добрый вечер. Тут могут помочь по настройке vpn подключения пользователей к серверу?
Игорь
купили в прошлом году zyxel atp100w в организацию
Игорь
и не давно только понадобился vpn подключение для удаленщиков. по портам rdp идет постоянный брутфорст
Игорь
у нас два завода молочной переработки, на втором стоит Zyxel ZyWall 110 и тоже сисадмин ни разу не подымал vpn
Александр
добрый вечер. Тут могут помочь по настройке vpn подключения пользователей к серверу?
На Хабре есть статьи по настройке VPN: Одна из них https://habr.com/ru/companies/zyxel/articles/503094/ Список статей Zyxel https://habr.com/ru/companies/zyxel/articles/
Александр
добрый вечер. Тут могут помочь по настройке vpn подключения пользователей к серверу?
База знаний. https://support.zyxel.eu/hc/ru/search?category=17702069295890&filter_by=knowledge_base&query=VPN&utf8=✓
Игорь
На Хабре есть статьи по настройке VPN: Одна из них https://habr.com/ru/companies/zyxel/articles/503094/ Список статей Zyxel https://habr.com/ru/companies/zyxel/articles/
как раз с нее и начинал настройку, но задача с добавлением шифровизации типо 3des была сложной. по этому исключил ее, и после начал искать другие инструкции и ни одна не помогла
Игорь
а после вернулся к ней, и оказалось что в CLI не возможно вбить\прописать строки для открытия шифрования
Игорь
она как будто не активна
Александр
она как будто не активна
Это гид, он показывает какие команды применяются при работе с веб-версией. Нужно через ssh клиент.
Александр
она как будто не активна
Или самую первую (крайняя слева) нажмите.
Игорь
да, пробовал через веб, и после ввода лони админа на пароле ничего не происходит, не зависло, просто не набирает его
Игорь
как раз с нее и начинал настройку, но задача с добавлением шифровизации типо 3des была сложной. по этому исключил ее, и после начал искать другие инструкции и ни одна не помогла
вот это совершенно не понял....начал, не получилось, слишком сложно, пошел в другую сторону... в какую другую? с чего вы взяли, что можно ходить в другую сторону и получить тот же самый результат?
Игорь
ну в 90проц настройках впн в инете было без добавления этого шифрования 3des. поэтому пошел с легкого к сложному
Игорь
ну в 90проц настройках впн в инете было без добавления этого шифрования 3des. поэтому пошел с легкого к сложному
а причем тут "в инете"? Вам же дали ссылки на инструкции. Важно поставить вопрос правильно. А правильно звучит так: как на оборудовании Zyxel настроить VPN соединение? Все сотальные вопросы - неправильные. Вот ответом на правильный вопрос вам тут накидали ссылок на инструкции
Игорь
И надо еще включить командной строкой все доступные в оборудовании протоколы шифрования
Игорь
ваши инструкции перечитывал много раз, и с англоязычных сайтов тоже, и все тоже. 2 сисадмина до меня не смоги вашу железку одолеть, все мечтали о микротике
Игорь
ваши инструкции перечитывал много раз, и с англоязычных сайтов тоже, и все тоже. 2 сисадмина до меня не смоги вашу железку одолеть, все мечтали о микротике
ну тогда вам надо или купить микротик, или нанять спеца по данному кокретному оборудованию, раз усилиями ваших специалистов у вас не получилось достичь результата. Это самый простой и верный способ ИМХО. Если вы - третий админ, что пытается достичь результата, после усилий двух предыдущих(по вашим словам), а ваш "проход" по приведенным инструкциям не принес результата, тогда стоит написать в техподдержку по адресу a.kostin@itt-solutions.com
Игорь
ваши инструкции перечитывал много раз, и с англоязычных сайтов тоже, и все тоже. 2 сисадмина до меня не смоги вашу железку одолеть, все мечтали о микротике
Подключение VPN IPSec IKEv2 к шлюзу Zyxel - платнаое. Для этого надо покупать лицензии и использовать SecurExtender. Можно использовать подключение по самоподписному сертификату, но надо использовать версию софтины ТОЛЬКО 3.2.8
Игорь
ваши инструкции перечитывал много раз, и с англоязычных сайтов тоже, и все тоже. 2 сисадмина до меня не смоги вашу железку одолеть, все мечтали о микротике
а если надо настроить VPN IPSec IKEv2 между двумя шлюзами Zyxel двух офисов - то данный VPN Site-to-Site настраивается элементарно без доплат и дополнительного софта
Игорь
нужен был только такой)
Игорь
ну раз подписки нет, то.. ничего нет
Игорь
Игорь
Сам режим создаете именно такой Remote Access. А на клиентах ставите SecurExtender и настраиваете подключение
Игорь
у это программы SecurExtender есть режим триала на 30 дней. Можно без покупки потренироваться в настройках
Игорь
да я скачал это приложение и тренируюсь уже 3 дня) хорошо, проверю еще раз много раз) может делаю еще что то не так
Игорь
Эта версия работает ТОЛЬКО при подключении логинпаролем
Игорь
А вот эта версия работает при подключнии по сертификату
Игорь
Игорь
ИМХО по сертификату настроить проще
Игорь
и надежнее
Игорь
да я скачал это приложение и тренируюсь уже 3 дня) хорошо, проверю еще раз много раз) может делаю еще что то не так
и ОБЯЗАТЕЛЬНО включить доступность ВСЕХ протоколов шифрования и использовать AES256, SHA512 и DH14
Игорь
старые протоколы уже не работают
Игорь
так же ИМХО настраивать в шлюзе Remote Access не через визард, а вручную.
Бильбо Бэггинс
Добрый день. Вопрос по pvid на транковых портах. Нужно в целях безопасности изменять дефолтный pvid-1 на несуществующий vlan?
Александр
Добрый день. Вопрос по pvid на транковых портах. Нужно в целях безопасности изменять дефолтный pvid-1 на несуществующий vlan?
да или на существующий, в котором допускается передача нетегированного трафика.
Иван Александрович
ваши инструкции перечитывал много раз, и с англоязычных сайтов тоже, и все тоже. 2 сисадмина до меня не смоги вашу железку одолеть, все мечтали о микротике
Если эти админи не смогли справится с zywall, где многое логично, то как они собрались справляется с микротом🤔
Дмитрий
Добрый день. Подскажите при создании vpn ipsec что за параметр зауженный. Надо ставить галочку или нет
Александр
Добрый день. Подскажите при создании vpn ipsec что за параметр зауженный. Надо ставить галочку или нет
This is visible when you select any options in the VPN Gateway section except for VPN Tunnel Interface. If the IP range on the Zyxel Device (local policy) and the local IP range on the remote IPSec router overlap in an IKEv2 SA, then you may select Narrowed to have the SA only apply to the IP addresses in common. Here are some examples. Zyxel Device (local policy) Remote IPSec router IKEv2 SA-1 192.168.20.0/24 192.168.20.1 ~ 192.168.20.20 Narrowed 192.168.20.1 ~ 192.168.20.20 IKEv2 SA- 2 192.168.30.50 ~ 192.168.30.70 192.168.30.60 ~ 192.168.30.80 Narrowed 192.168.30.60 ~ 192.168.30.70
Дмитрий
Понял спасибо
Иван Александрович
Вот за это я начинаю ненавидеть Zyxel. You must register your Zyxel Device to activate security services and upgrade firmware. Make sure your Zyxel Device can access the Internet. Click Register to go to Nebula Control Center (NCC) to register your Zyxel Device. NCC is an Internet portal that allows you to manage and monitor groups of Zyxel Devices in organizations. То есть, ссначала. мне надо зарегистрировать, активировать устройства. Потом только настроить его! А мне надо перенести всю конфигурацию с предыдущего, потом донастроить, А это пройдет более 2х месяцев, прежде чем я пущю устройство в продакшен, А так как устройства купленные с лицензиями, у меня из года пользования пропадает 2 месяца, да вы там совсем что ли ....
Иван Александрович
Felix
Там триал период, вроде, сначала. Месяц, если правильно помню
Иван Александрович
Как только добавляешь устройство. И если оно было купленно с лицензиями
Иван Александрович
Иван Александрович
С сегодня пошла активация, а в продакшен я его поставлю дай бог, конец октября начала ноября
Felix
ну, вот месяц лишний есть же
Иван Александрович
Ахиренно успокоил!
Иван Александрович
Особенно учитывая что это кластер
Александр
Особенно учитывая что это кластер
Напишите в техподдержку a.kostin@itt-solutions.com ⚒️ Техпод СНГ - https://support.zyxel.eu/ Может приостановят лицензии.
Felix
Интересно, в самом деле, как в кластере лицензии себя поведут. Точно надо писать в ТП. По уму, должны бы активироваться только с одного. Либо, есть вариант переноса на одно устройство, тогда 2 года будут. Такое примечание нашел: "Примечание: Годовая лицензия Gold Security Pack, входящая в комплект поставки шлюзов ATP по умолчанию, не подлежит передаче. Для развертывания Device HA обратитесь в службу поддержки Zyxel в вашей стране/регионе, чтобы вам помогли перенести лицензии."
Felix
https://support.zyxel.eu/hc/ru/articles/360010773440-%D0%91%D1%80%D0%B0%D0%BD%D0%B4%D0%BC%D0%B0%D1%83%D1%8D%D1%80-%D0%B2%D1%8B%D1%81%D0%BE%D0%BA%D0%BE%D0%B9-%D0%B4%D0%BE%D1%81%D1%82%D1%83%D0%BF%D0%BD%D0%BE%D1%81%D1%82%D0%B8-HA-Pro-%D0%9D%D0%B0%D1%81%D1%82%D1%80%D0%BE%D0%B9%D0%BA%D0%B0-%D1%83%D1%81%D1%82%D1%80%D0%BE%D0%B9%D1%81%D1%82%D0%B2%D0%B0-HA-Pro
Иван Александрович
Другой вопрос, а если я активирую оба устройства сейчас, а в кластер их поставлю через 2 месяца, какой срок лицензий будет?
Felix
Надо просить ТП перенести лицензии на одно устройство, тогда потерь будет меньше
Иван Александрович
Итого... устройства с лицензиями больше не покупаем