Ответы пользователя по тегу VPN
  • Как настроить маршрутизацию между двумя ipsec подключениями?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Просмотреть, какие политики сгенерились. Маршрутизация в IPSec - это исключительно политики IPSec. Что показывает ip xfrm policy list?
    Ответ написан
  • Прошу совета. Какой выбрать VPS для собственного VPN для работы на удалёнке?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Я так думаю, немецкий у Вас на нормальном уровне :) Идете на сайт какого-либо немецкого провайдера и берете там VPS, пойдет самый задрипанский, но только чтобы был честный VPS, а не псевдо с сотней юзеров на одном ядре. Разворачиваете strongswan, роутер видно что не особо модный, но AES256-CBC наверное потащит, составьте proposal так чтобы VPS выбирала протоколы - увидите, что ее устроит.
    Ответ написан
    Комментировать
  • Как осуществляется шифрование в маршрутизаторе VPN?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Ну добро. Берем конкретную модель - Mikrotik RB4011iGS, 1 SFP+ слот, 10 гигабитных портов, аппаратное шифрование IPSec.
    Конкретно как и чем осуществляется шифрование - это тебе вряд ли кто скажет, кроме инженеров микротика, но если интересно, можешь сравнить результаты тестов с RB2011 например.
    Непосредственно же шифрование выполняется ядром маршрутизатора во время прохождения пакета, попадающего под политику шифрования - лучше всего этот процесс иллюстрирует эта схема (на ней процесс шифрования/дешифровки называется xfrm).
    Для установленного соединения по IPSec есть записи в двух таблицах ядра - SPD (Security Policy Descriptor) и SAD (Security Associations Descriptor). Первая содержит информацию, что шифровать, вторая - как шифровать, а ядро согласно этим данным и работает.
    Ответ написан
    2 комментария
  • Может ли работодатель увидеть сайты, которые я посещала через впн?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Если с рабочего компа - может не только увидеть, что вызывали, но даже и проследить за процессом и скриншоты приложить к делу.
    Впрочем, если у Вас есть openvpn и никого это не беспокоит, то скорее всего в данном конкретном случае не будет ничего.
    Даже без СМП, только на основе лога прокси поступает запрос проверить трафик такого-то за такой-то интервал. Руководство получает аналитику, вызывает чела к себе и просит обьяснить цель посещения такого-то сайта (где VPN терминируется, например). Не может обьяснить - точно виноват. Вот и вся логика.
    А если есть СМП - то все куда прозаичнее. Вызывают чела, кладут на стол пару распечатанных скринов, где он вводит данные в форму обратного звонка и просят пояснить свои действия.
    Ответ написан
    Комментировать
  • Проблема с IPsec Mikrotik?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Политика горит красным потому что нет соответствующих настроек Peer и Identity, либо они неверные/неприменимые.
    Вот такой proposal я использую для одной немного больной на голову конторы:
    /ip ipsec proposal
    add auth-algorithms=sha256,sha1,md5 enc-algorithms=\
        aes-256-cbc,aes-256-gcm,aes-192-cbc,aes-192-gcm,aes-128-cbc,aes-128-gcm lifetime=1h

    Смысл в том, чтобы дать той стороне выбрать и посмотреть, что она выбрала. "Там" у меня циска, и она выбирает auth sha1 и шифронабор aes256-cbc
    А вообще в таких случаях включается лог. Ну и кроме того, уберите пассивку, пусть микротик сам подолбится и посмотрите на ошибки.
    Ответ написан
    Комментировать
  • Strongwan как сделать еще stronger?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Перейти на сертификаты полностью. Ну и конечно же для начала нужно задать себе вопрос "Кто и каким образом угрожает моей безопасности" (модель нарушителя называется), а то может быть и VPN-то не нужен :)
    Ответ написан
    Комментировать
  • VPN настроил - что делать дальше?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Не надо ничего делать, все должно быть описано в политиках, которые создает шван. Маршрутизация пакетов с IPSec делается в ядре на основании политик. Единственное, что нужно сделать - указать, чтобы исходящие пакеты не ломались натом, если в них ipsec.
    Ответ написан
    6 комментариев
  • Как настроить переключение VPN туннеля между провайдерами?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Йоу, я тут недавно нашел шикарную статью про организацию работы двух каналов на микротике.
    Ответ написан
  • Как выбрать роутер поддерживающий VPN?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    хотелось бы чтобы эти протоколы функционировали в полном виде, а не в усеченном (как например Microtic

    Чо? Ну-ка назови, чего не хватает в IPSec на микротике, из того, что может понадобиться?
    Ответ написан
    2 комментария
  • Возможно ли поднять локальный VPN на Android?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Реально, конечно, если у Вас есть статический белый IP на телефоне, что для физиков скорее всего будет проблемой (юрикам вроде бы дают, про физиков врать не буду - не знаю)
    Ответ написан
    Комментировать
  • Для чего правило mangle в микротик?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Для избирательной маркировки пакетов. Чтобы потом не писать вязанку однотипных правил в filter, а сделать все одним.
    Ответ написан
    Комментировать
  • Как на VPS обойти блокировку Роскомнадозора?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Просто разместить там сайт.

    Но:

    Блокируется не VPS. Сайт на VPS будет прекрасно работать, но доступа к нему в РФ, например - не будет. Потому что блокируется доступ у клиента.
    Почему? РКН не может дотянуться до провайдера VPS и "убедить" его заблокировать VPS, поэтому он просто блокирует доступ к нему. Так вот и блокировка и обход оной - это задача для юзера, а не для админа. Вы ничего с РКН сделать не можете.
    Ответ написан
    5 комментариев
  • Почему не могу зайти на заблокированные сайты через VPN?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Я так предполагаю, что DNS у Вас ходит через провайдера и провайдер Вам и подсовывает каку. Запросы DNS нужно отправлять в туннель до того момента, как они покидают локалку - то есть в момент ухода пакета к прову, он уже должен быть пакетом в сторону VPN, а не запросом DNS.
    Ответ написан
    1 комментарий
  • Почему не получается авторизоваться в vpn на ike2?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Я с этой фигней бьюсь уже достаточно долго, но так пока одолеть и не смог. Обидно что - однажды оно у меня работало, не с winX правда, а с win7 - а потом перестало и я понять ничего не могу, почему. Пока можно считать, что IPSec винда - микротик например (не знаю, что у Вас со второй стороны) на IKEv2 просто не работает.
    АртемЪ , "неприемлемые учетные данные" - это сообщает винда. На самом деле, там данные приемлемные, проблема возникает на второй стороне, но почему - пока непонятно. Не все, что крякает как утка и плавает как утка - является уткой...
    Ответ написан
  • Как создать VPN на VDS? Без программок при подключении?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Вопрос некорректен. Как собрать компьютер, чтобы автомобиль был двухместным?

    Начать нужно - как всегда - с модели нарушителя. То есть, с выяснения, от чего защищаемся, что стараемся скрыть. Уже после этого подтягивается методология, то есть "как скрыть". Возможно, Вам вовсе и не VPN нужен. А возможно, задача поставлена так, что решается только методом "сделал звонок и мобильник в кислоту".
    "чтобы не выследили" - слишком общее понятие.
    Если падает OpenVPN, нужно разбираться почему он падает. У меня вот strongswan стоит и соединение с ним висит с линуха месяцами (мне правда на гугл плевать)
    Ответ написан
    Комментировать
  • Как лучше спланировать сеть для магазинов с нестабильной связью?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Ос на компах - винда, это обязательно т.к. обязательно нужен iTunes,

    Повеселило. Айтюнс - вообще-то программа из мира яббланутых, родной средой для нее является Mac :)

    Базы на сервак лучше не выносить при нестабильной связи - нет связи - нет базы - нет продаж :( А локалка, которая строится коннектом к центру - нормальное явление.
    Ответ написан
    2 комментария
  • Видит ли мой реальный IP-адрес провайдер если я подключен к интернету через VPN?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    провайдер

    подключен к интернету через VPN

    Что за бред?
    Провайдер выдал Вам IP адрес и знает не только его, но Ваш реальный адрес (местоположение) - и сольет его по первому свистку. А также знает и еще много чего.
    Вы не можете быть подключены к тырнету через VPN. Через VPN можно ходить куда-то, но первоначальное подключение все равно делается без каких-либо VPN.
    и да, факт использования VPN провайдер видит.
    Ответ написан
  • Как в Debian 10 server подключиться к VPN ikeav2?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Конфиг у strongswan преогромнейший. Я могу поделиться десятками вариантов работающих конфигов, но они работают у меня, а у Вас работать скорее всего не будут. На сайте швана зиллион примеров.
    Начинаем с чего? Начинаем с вопросов - каким образом авторизация (PSK/сертификаты), какие параметры первой фазы, какие параметры второй, насколько строго сервер относится к отклонению от параметров? (ну то есть можно ли упростить шифрование, поставить время жизни больше etc)
    Ответ написан
    2 комментария
  • StrongSwan работает на win7?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Работа IPSec в винде - это жопа жопская. Если разумеется иметь в виду машинные сертификаты, а не что-то еще (в инструкции это не упомянуто - а без этого работать не будет). Да, сертификат нужно положить в хранилище компьютера (а не пользователя, куда кладется по умолчанию, это можно сделать в win7 только через mmc), и потом отметить в свойствах подключения "использовать машинные сертификаты", но у меня вот раз получилось воспроизвести подключение - а потом стали сыпаться ошибки идентификации - так я и не смог пока не ушел на удаленку, спарить микротик с виндой по IPSec...
    Ответ написан
  • Есть VPN или Proxy которые не палят свои ip двухстороний пинг?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Арендовать VPS и поднять там openvpn/strongswan/еще-что-нибудь не пробовал?
    Ответ написан