Задать вопрос
Ответы пользователя по тегу MikroTik
  • Почему не стабильно работает gre over ipsec?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Запрети dpd. Если запрещен - наоборот, разреши.
    Ответ написан
  • У всех ли отлетают VPN L2TP или PPTP?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    pptp провайдеры блокирут с незапамятных времен, особенно те, которые работают с физиками. По принципу - нефиг тут филиал офиса устраивать, если ты такой богатый, покупай flat-rate (фиксированную полосу пропускания, стоит примерно раз в десять больше среднего контракта физика и примерно как средний контракт юрика).
    На адресах юриков никто ничего не блокирует (я только этим могу обьяснить тот факт, что у меня pptp-туннель работает уже почти лет десять как из пушки).
    Если контракт на подключение филиала заключался с юриком - звонишь/пишешь в саппорт с вопросом WTF? Если контракт был на физика - ничего сделать нельзя, кроме переключения на юрика.
    Ответ написан
    Комментировать
  • Маршрутизация ipsec. Как запретить утечку трафика?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Либо Вы что-то недоговариваете, либо что-то не то. у IPSec нет маршрутизации. Просто потому что ее нет. У него есть политики. И туннель там не падает - он сам тут же перезапускается. Наверное, это все же какая-то шляпа типа GRE + IPSec, L2TP + IPSec etc.
    Ответ написан
  • Как скрыть трафик не подключаясь к удаленному серверу?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Выражайтесь грамотно :)

    Что значит "скрыть трафик"? Скрыть содержимое пакетов? Скрыть адреса назначения? Скрыть обьем трафика? Скрыть сам факт того, что ходили туда-то? Провайдеру, еслиф че плевать на Ваш трафик, он его в СОРМ слил и все.
    Ответ написан
    Комментировать
  • Зачем при настройке IPsec IKEv2 в Mikrotik требуется задать IP Pool?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Ты сделал что-то не то или использовал не ту инструкцию. При настройке головной-филиал не нужно:
    - GRE
    - Динамических адресов

    Мастер-филиал - это стандартная настройка через политики. Скринов делать не буду, набросаю командами:

    # 10.4.1.0/24 - филиал
    # 10.4.2.0/24 - мастер
    # 1.1.1.1 - белый IP филиала
    # 2.2.2.2 - белый IP мастера
    # в данном случае аутентификация по сертификатам, но она легко меняется на PSK
    # На другом микротике перевернуть все зеркально
    # Политики
    /ip ipsec policy
    add comment="To main VPN" dst-address=10.4.2.0/24 peer="Server room VPN" proposal=\
        proposal1 src-address=10.4.1.0/24 tunnel=yes
    # Напарники (peers)
    /ip ipsec peer
    add address=2.2.2.2/32 comment="To main VPN" exchange-mode=ike2 name=\
        "Server room VPN" profile=profile_5
    # Предложения (proposals)
    /ip ipsec proposal
    add auth-algorithms="" enc-algorithms=aes-256-gcm lifetime=1h name=proposal1
    (выглядит немного странно, но Galua Counter Mode самоаутентифицирующися режим)
    # Профили (profiles)
    /ip ipsec profile
    add dh-group=ecp256,modp2048,modp1024 dpd-interval=disable-dpd enc-algorithm=aes-256,aes-192 \
        hash-algorithm=sha256 lifetime=2h name=profile_5 proposal-check=strict
    # Идентификация (identity)
    add auth-method=digital-signature certificate="IPSec cert with key" comment=\
        "Identity for 10.4.2.0/24 network" match-by=\
        certificate peer="Server room VPN" remote-certificate="RB2011 IPSec cert"


    That's all, folks! Больше ничего не надо. Ни GRE, ни маршрутов, никакого прочего огорода. Как система разберется куда слать пакеты? А она посмотрит в таблицу политик :)

    А, ну правила конечно же нужны:
    /ip firewall nat
    add action=accept chain=srcnat comment=\
        "Does not touch IPSec ESP packets to avoid break packets checksum" ipsec-policy=out,ipsec \
        log-prefix="NAT avoid" out-interface=pppoe-out1
    # Никогда не забываем это правило! Иначе швах, NAT ломает пакет, та сторона его не принимает
    # out-interface конечно же свой
    /ip firewall filter
    add action=accept chain=input comment=IKE log-prefix=IKE/NAT-T port=500,4500 protocol=udp
    add action=accept chain=input comment=ESP log-prefix=ESP protocol=ipsec-esp
    add action=accept chain=output comment=IKE log-prefix=IKE/NAT-T port=500,4500 protocol=udp
    add action=accept chain=output comment=ESP log-prefix=ESP protocol=ipsec-esp
    add action=accept chain=forward dst-address=10.4.2.0/24 src-address=10.4.1.0/24
    add action=accept chain=forward dst-address=10.4.1.0/24 src-address=10.4.2.0/24
    Ответ написан
    2 комментария
  • Как вылечить отключение ikev2 туннеля при засыпании ios устройства и переключении между Wi-Fi и 3g?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    dead peer detection включено? Если включено - выключи, если выключено - включи :) Я так и не постиг его дзен, но рвать соединение по неактивности оно вполне может.
    Ответ написан
    Комментировать
  • Что поменяется при замене MIkrotik RB4011 на pfSense?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Если в состоянии перевести все правила файрволла микротика в правила ipfw, котрый используется в pfSense, и который имеет принципиально другое построение (или pf, что нифига рояля не играет) - you are welcome! Но имейте в виду, что на pfSense - FreeBSD, и нужно будет привыкать к совершенно по-другому работающей системе.
    Ответ написан
    Комментировать
  • Какой туннель выбрать GRE или IPIP?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    IPSec работает как из пушки без всяких GRE. Да, от требует включения моска. Зато потом, когда все настроено, работает по принципу "включил и забыл".
    Филиалов - хоть двадцать, главное, чтобы подсети у всех были свои, а то в политиках запутаешься.
    Ответ написан
    Комментировать
  • В чем причина низкой производительности IPSec на Mikrotik RB952UI-5AC2ND-TC?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Нет аппаратного шифрования, следовательно шифрование нагружает процессор микротика. Когда рассчитвают именно на туннели по IPSec, обычно берут модели с аппаратным шифрованием. Можно попробовать установить со стороны микротика шифрование попроще - aes128-cbc и PFS modp1024, но особо прорывного действия я не оиждаю.
    Прорывным действием будет только замена на модель с аппаратным шифрованием.
    Ответ написан
    Комментировать
  • На роутере Mikrotik настроить Прокси для конкретных сайтов?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Дома с переломом ноги
    Задача непонятна. Зачем? Обход блокировки? Подмена страниц? Прокси у микротика очень скромный по возможностям, что нифига не удивительно - это роутер, а не полноценный сервер.
    Ответ написан
  • Существует ли openwrt routeros или другой Роутер с быстрым стартом?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Дома с переломом ноги
    Существует задача - составьте ТЗ, найдите исполнителя. С такой кашей в голове можно получить только кашу в реализации.
    RouterOS - закрытая линухоподобная ось, которая в микротиках. Никакого самостоятельного расширения там нет и не будет (она ж закрытая), но обычно функционала микротика хватает по самые розовые ушки.
    OpenWRT - опенсорсный проект с расширяемой системой и веб-мордой, но например установка его на микротик - это отдельный, весьма непростой квест.

    В ТЗ должно быть четко, внятно и понятно для исполнителья написано то, что у Вас в голове, потому что сейчас понять, что надо, не представляется возможным - при чем тут быстрый старт, zerotier, ИБП?
    Ответ написан
  • Как получить доступ в другую локальную сеть с серым ip?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Дома с переломом ноги
    Mikrotik RB750Gr3 прошитый на openwrt.

    Протокол PPtP

    Воистину заповедник гоблинов какой-то...

    Сначала испортить микротик перешивкой на openwrt (хотя по возможностям микротик его кроет как бык овцу). Потом использовать PPTP, который современные провайдеры настолько не любят, что блокируют просто так, потому что могут.
    Ответ написан
    Комментировать
  • Как подключится к Mikrotik?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Ну, есть универсальный патч. Он особо подходит для тех, кто считает, что из всех дистрибов ему нужен почему-то Kali - ужасно узко специализированный дистриб для ИТ-безопасников, на нубов не рассчитанный от слова совсем.
    Ответ написан
    Комментировать
  • Как восстановить предыдущий конфиг микротика после сброса?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Залить из бэкапа. Если бэкапа нет - сначала отвести душу (как умеете), а потом мануал в зубы - и настраивать заново.
    Ответ написан
    Комментировать
  • Запретил себе входить на микротик?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Подключись по ssh, порт 22
    Ответ написан
    Комментировать
  • Почему пакеты не нападают в туннель Миротика?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Потому что нет политик (если там чистый IPSec без наворотов). В IPSec нет маршрутизации, она не используется. Вместо нее политики.
    Ответ написан
    Комментировать
  • Может ли Mikrotik заменить программу для управления прокси?

    CityCat4
    @CityCat4
    Дома с переломом ноги
    Микротик, на сколько знаю это программный маршрутизатор

    Чи-во?
    В гугле забанили?
    Микротик - это в первую очередь - аппаратный маршрутизатор/коммутатор/точка доступа/еще черт знает что... Хотя есть и виртуальный образ микротика для установки на виртуалку - но в первую очередь микротик - это аппаратный маршрутизатор.
    Ответ написан
  • Обход заглушек провайдера 2022, актуальные способы?

    CityCat4
    @CityCat4 Куратор тега VPN
    Дома с переломом ноги
    Да тысячи их. Создаешь список адресов, которые пускать через VPN, маркируешь трафик, пускаешь через VPN. Такой способ пока работает. (Почему я так выделил пока? Потому что как только накопится критическая масса людей, обходящих таким образом РКН - ограничение просто переведут на более другой уровень - например по белым спискам.
    Ответ написан
  • Как подключить удаленный офис через Mikrotik к корпоративной сети?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Дома с переломом ноги
    Не бывает ничего "посовременнее" VPN. Правда, его настраивать надо :)
    Ответ написан