Ответы пользователя по тегу Mikrotik
  • Безопасно ли подключаться к Mikrotik'у через Winbox через интернет?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Ограничить подключение списком IP - и все будет норм.
    Ответ написан
    Комментировать
  • Объясните, можно ли выпустить еще сертификаты на подобии CA или продлить существующий на MikroTik для SSTP?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    выпустил сертификат CA с флагом KLAT, сертификат Server с флагом KAT, дата действия CA 365 дней, а Server 3650 дней

    Ничего не перепутали? Обычно у СА срок действия 5 - 10 - 20 лет, а у обычного - год.
    с флагом KLAT, сертификат Server с флагом KAT,

    Это не один флаг, а набор флагов. K - есть ключ к сертификату, L - есть CRL, T - доверенный. А - не знаю, что, возможно, что CA на микротике.

    Если точно ничего не перепутали, лучше заново выпустить сертификат CA и заново сертификат сервера, потому что как только кончится сертификат CA - все сертификаты, выпущенные им, станут недействительны (однажды столкнулся, #опа еще та была)
    Ответ написан
  • Как настроить интернет на Mikrotik сразу от трёх провайдеров?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Конечно.

    Самый простой способ - все на провайдера1, если он отпал - на провайдера 2 (IP понятное вымышленные):
    /ip route
    add check-gateway=ping comment="Prov1 default" distance=1 gateway=1.16.22.3
    add check-gateway=ping comment="Prov2 default" distance=2 gateway=19.22.2.1

    distance переключаем руками, хотя наверное можно и скриптом.
    Если нужно чтобы пров2 не простаивал, когда жив пров1 - морочиться с маркировкой трафика
    Ответ написан
    2 комментария
  • Как подключить VPN (IKEv2 по сертификату) в iOS (iPhone) к микротику?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    EKU ipsecEndSystem, ipsecTunnel, 1.3.6.1.5.5.8.2.2 в сертификат включены? Ябблофонов у меня нет, но вот макось одна есть - и она подключается.
    Еще может оказаться, что у яббла есть требования к серверному сертификату - например винда категорически откажется подключаться, если у нее в серверном сертификате в SAN нет DNS имени узла и его IP.
    Вполне возможно, что яббл ожидает другой удаленный ID, можно попробовать не прописывать его вообще.
    Ответ написан
  • Ограничения мак адресу к vpn серверу?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    1. Блокировка по маку может не работать
    2. 1723 - это порт pptp, Уверены, что там pptp, не ikev2, не ovpn?
    3. chain forward означает, что пакет адресуется кому-то за роутером, пакет который адресуется самому роутеру блокируется в chain input
    Ответ написан
    2 комментария
  • Что за проблема с MTU после смены режима РТК роутера в режим моста?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    У меня была проблема с РТК и MTU - я все тащил на прова, а оказалось - сам лох :)
    Ответ написан
    Комментировать
  • Как заблокировать удалённые помощники?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    TW в РФ не работает, но если Вы не в РФ - могу дать полный список гейтов TW. Все прочие банятся как обычно - ставишь, смотришь, как работает, банишь. В тырнете можно диапазоны сетей нарыть.
    Ответ написан
  • Возможно ли установить VLESS XTLS Reality клиента на Mikrotik rb5009?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Внутрь "основного" - только если сам Микротик распогодится его туда встроить. В качестве контейнера - можно попробовать.
    Ответ написан
    Комментировать
  • Выключенные правила в фильтрах файрволла на Mikrotik SXT LTE6 Kit, можно ли как то достучаться?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Если винбокс отключен совсем - то никак. Если пускает по маку - зайти по маку. И на будущее винбокс не отключать.
    Ответ написан
    Комментировать
  • Подозрительные логи Mikrotik (L2TP + IPsec)?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Была попытка подключения, клиент не смог согласовать шифронаборы (failed to get valid proposal), потом они тупо поотваливались. Если работаете на сертификатах - не о чем беспокоиться.
    Ответ написан
    3 комментария
  • Провайдер блокирует порты?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Дома интернет с белым ip но за натом провайдера

    Так не бывает. Белый IP - сейчас достаточно ценная вещь, чтобы ее раздавать всем, кто за натом. У Вас либо он не белый, либо не за натом.
    )Может быть, что провайдер блочит входящие порты

    Запросто. Причем он может не блочить, а просто допустим ставить в очередь с длинным ожиданием.
    Ответ написан
  • Какой маршрутизатор выбрать для 100+ устройств?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    //COPY01 EXEC PGM=IEBGENER
    Обязательно смотри на версию ROS и ни в коем случае не бери с ROS7! Если не хочешь "секс по-настоящему" :)

    Почему, кстати, другой такой же не купить взамен? Если нагрузка была небольшая и по портам проходит - можно 4011
    Ответ написан
  • ROS 6.49.11 и ROS 7.x capsman будут ли работать?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    сейчас хочу заменить точки доступа на MikroTik cAP ax (ROS 7.x).

    Безумству храбрых поем мы песню...

    Отправили заказчику в составе проекта корневым маршрутизатором CCR2004. Через пару недель команда, которая провордит пусконаладку, сообщает "CCR2004 работает неадекватно, ни одна инструкция не подходит" после чего он вообще перестал подключаться и пришлось его срочно менять на 4011.

    Не знаю, с какой целью вообще делалось мажортное обновление до ROS7 и что они там такого глобального поменяли, что сыпется все - поищите в тырнете, полно историй как у людей после обновления на ROS7 переставало работать то, что работало годами.
    Ответ написан
  • Руководство думает над покупкой Шлюза Безопасности, будет ли он работать лучше и будет ли этот способ проще, чем настроить с помощью MIkrotik?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Если нужен сертификат - тогда только сертифицированное решение. Если нет - микротик + обычный линух решат все проблемы.
    Ответ написан
    Комментировать
  • Почему не стабильно работает gre over ipsec?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Запрети dpd. Если запрещен - наоборот, разреши.
    Ответ написан
  • У всех ли отлетают VPN L2TP или PPTP?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    pptp провайдеры блокирут с незапамятных времен, особенно те, которые работают с физиками. По принципу - нефиг тут филиал офиса устраивать, если ты такой богатый, покупай flat-rate (фиксированную полосу пропускания, стоит примерно раз в десять больше среднего контракта физика и примерно как средний контракт юрика).
    На адресах юриков никто ничего не блокирует (я только этим могу обьяснить тот факт, что у меня pptp-туннель работает уже почти лет десять как из пушки).
    Если контракт на подключение филиала заключался с юриком - звонишь/пишешь в саппорт с вопросом WTF? Если контракт был на физика - ничего сделать нельзя, кроме переключения на юрика.
    Ответ написан
    Комментировать
  • Маршрутизация ipsec. Как запретить утечку трафика?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Либо Вы что-то недоговариваете, либо что-то не то. у IPSec нет маршрутизации. Просто потому что ее нет. У него есть политики. И туннель там не падает - он сам тут же перезапускается. Наверное, это все же какая-то шляпа типа GRE + IPSec, L2TP + IPSec etc.
    Ответ написан
  • Как скрыть трафик не подключаясь к удаленному серверу?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Выражайтесь грамотно :)

    Что значит "скрыть трафик"? Скрыть содержимое пакетов? Скрыть адреса назначения? Скрыть обьем трафика? Скрыть сам факт того, что ходили туда-то? Провайдеру, еслиф че плевать на Ваш трафик, он его в СОРМ слил и все.
    Ответ написан
    Комментировать
  • Зачем при настройке IPsec IKEv2 в Mikrotik требуется задать IP Pool?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Ты сделал что-то не то или использовал не ту инструкцию. При настройке головной-филиал не нужно:
    - GRE
    - Динамических адресов

    Мастер-филиал - это стандартная настройка через политики. Скринов делать не буду, набросаю командами:

    # 10.4.1.0/24 - филиал
    # 10.4.2.0/24 - мастер
    # 1.1.1.1 - белый IP филиала
    # 2.2.2.2 - белый IP мастера
    # в данном случае аутентификация по сертификатам, но она легко меняется на PSK
    # На другом микротике перевернуть все зеркально
    # Политики
    /ip ipsec policy
    add comment="To main VPN" dst-address=10.4.2.0/24 peer="Server room VPN" proposal=\
        proposal1 src-address=10.4.1.0/24 tunnel=yes
    # Напарники (peers)
    /ip ipsec peer
    add address=2.2.2.2/32 comment="To main VPN" exchange-mode=ike2 name=\
        "Server room VPN" profile=profile_5
    # Предложения (proposals)
    /ip ipsec proposal
    add auth-algorithms="" enc-algorithms=aes-256-gcm lifetime=1h name=proposal1
    (выглядит немного странно, но Galua Counter Mode самоаутентифицирующися режим)
    # Профили (profiles)
    /ip ipsec profile
    add dh-group=ecp256,modp2048,modp1024 dpd-interval=disable-dpd enc-algorithm=aes-256,aes-192 \
        hash-algorithm=sha256 lifetime=2h name=profile_5 proposal-check=strict
    # Идентификация (identity)
    add auth-method=digital-signature certificate="IPSec cert with key" comment=\
        "Identity for 10.4.2.0/24 network" match-by=\
        certificate peer="Server room VPN" remote-certificate="RB2011 IPSec cert"


    That's all, folks! Больше ничего не надо. Ни GRE, ни маршрутов, никакого прочего огорода. Как система разберется куда слать пакеты? А она посмотрит в таблицу политик :)

    А, ну правила конечно же нужны:
    /ip firewall nat
    add action=accept chain=srcnat comment=\
        "Does not touch IPSec ESP packets to avoid break packets checksum" ipsec-policy=out,ipsec \
        log-prefix="NAT avoid" out-interface=pppoe-out1
    # Никогда не забываем это правило! Иначе швах, NAT ломает пакет, та сторона его не принимает
    # out-interface конечно же свой
    /ip firewall filter
    add action=accept chain=input comment=IKE log-prefix=IKE/NAT-T port=500,4500 protocol=udp
    add action=accept chain=input comment=ESP log-prefix=ESP protocol=ipsec-esp
    add action=accept chain=output comment=IKE log-prefix=IKE/NAT-T port=500,4500 protocol=udp
    add action=accept chain=output comment=ESP log-prefix=ESP protocol=ipsec-esp
    add action=accept chain=forward dst-address=10.4.2.0/24 src-address=10.4.1.0/24
    add action=accept chain=forward dst-address=10.4.1.0/24 src-address=10.4.2.0/24
    Ответ написан
    2 комментария
  • Как вылечить отключение ikev2 туннеля при засыпании ios устройства и переключении между Wi-Fi и 3g?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    dead peer detection включено? Если включено - выключи, если выключено - включи :) Я так и не постиг его дзен, но рвать соединение по неактивности оно вполне может.
    Ответ написан
    Комментировать