Задать вопрос
stuxnetix
@stuxnetix
Системный администратор

Протокол подключения на Микротике 5009, какой выбрать для офиса?

Приветствую. Купили железку на замену старенькому микроту 2011 (уйдет пока в резерв) - Mikrotik RB5009UPR+S+IN , предварительно я его настроил , однако стоит вопрос какой все таки протокол не заблокирует провайдер или РКН ..
На старом работал стабильно OpenVPN , на новом есть WG из коробки , на него и расчет .. уже настроил , готов к бою по сути , но стоит ли ? Территориально СПБ , провайдер Филанко. Предварительно на старте сидят так же OpenVPN (резерв на случай блока WG ) и IKEv2/IPSec (этот для меня как админа резерв). На чем сейчас конкретно офисы работают ? Клиент классический WG
Насчет WG , у меня для теста поднят сервер на виртуалке в офисе только для меня , уже как пару дней тьфу 3 раза все работает.
Замену оборудования планирую уже в конце недели , хочу определится.
  • Вопрос задан
  • 38 просмотров
Подписаться 1 Средний Комментировать
Помогут разобраться в теме Все курсы
  • Нетология
    1C-программист: расширенный курс
    18 месяцев
    Далее
  • Академия Эдюсон
    Python-разработчик + ИИ
    9 месяцев
    Далее
  • ProductStar × РБК
    Профессия DevOps-инженер + ИИ
    5 месяцев
    Далее
Пригласить эксперта
Ответы на вопрос 4
b1ora
@b1ora Куратор тега MikroTik
настройка-микротик.рф
Пишешь челобитную от юр лица в РКН и твои IP не блокируют внутри РФ. У нас l2tp IPsec основная связь офисов после обращения работает без проблем.
Ответ написан
Комментировать
CityCat4
@CityCat4
Жил да был черный кот за углом...
Для коннектов Россия - Россия вроде бы никто никого не банит.
Ответ написан
Комментировать
opium
@opium
Просто люблю качественно работать
wg тем и плох сейчас в РФ, что ТСПУ палит его по сигнатуре хендшейка независимо от порта — сменить порт не спасёт. Городить обфускацию (AmneziaWG-прокси перед сервером) тоже не бесплатно: она требует ставить AmneziaWG-клиент вместо классического WG у каждого сотрудника, а не просто докрутить один сервер. Так что твоя нынешняя схема разумнее: WG как основной, OpenVPN и IKEv2 как реальный резерв, а не гипотетический. Если WG порежут, переключаешь людей на OpenVPN руками, волшебной кнопки тут нет.
Ответ написан
Комментировать
@PaimonPai
Берите WireGuard основным, но не оставляйте один протокол, в РФ сейчас одним закрываться нельзя. Смотрите почему. WireGuard на RB5009UPR в RouterOS 7 самый быстрый, он в ядре и почти не грузит проц, в отличие от OpenVPN который на микротике однопоточный и медленный. Но у WireGuard очень характерный handshake, его легко палит DPI, поэтому в 2025 2026 его в РФ периодически режут по сигнатуре, особенно на дефолтном порту 51820. У вас провайдер Филанко в СПб обычно не блочит сам, режут выше на магистрали, так что сегодня работает, завтра может подвинуть. OpenVPN живучее если поднять его на TCP 443 с tls-crypt и без дефолтного порта. Трафик на 443 сложнее отличить от HTTPS, поэтому как резерв он самый надежный. Минус это скорость на микротике. IKEv2 IPSec для вас как админа самый стабильный. На 5009 есть аппаратное ускорение IPSec, он быстрый и пока меньше попадает под блокировки, плюс у него есть MOBIKE, удобно когда переключаетесь между сетями. Делайте как вы уже сделали, это правильно. WG основной для офиса, OpenVPN резерв на TCP 443 на случай блока WG, IKEv2 второй резерв для админа. Для WG смените порт с 51820 на случайный выше 30000, поставьте persistent-keepalive 25, MTU 1280. Если начнутся проблемы с WG, посмотрите в сторону AmneziaWG, это тот же WireGuard с добавлением junk пакетов для обфускации. На микротике нативно его нет, но можно поднять в контейнере. Как понять что блочат. В логах микротика и клиента будет видно что handshake уходит а ответа нет. Пара дней теста это мало, понаблюдайте неделю. Офисы сейчас в основном так и живут, WG основной, L2TP IPSec или IKEv2 или OpenVPN на 443 как резерв.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы