Ответы пользователя по тегу Mikrotik
  • Возможно ли установить VLESS XTLS Reality клиента на Mikrotik rb5009?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    Внутрь "основного" - только если сам Микротик распогодится его туда встроить. В качестве контейнера - можно попробовать.
    Ответ написан
    Комментировать
  • Выключенные правила в фильтрах файрволла на Mikrotik SXT LTE6 Kit, можно ли как то достучаться?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Если винбокс отключен совсем - то никак. Если пускает по маку - зайти по маку. И на будущее винбокс не отключать.
    Ответ написан
    Комментировать
  • Подозрительные логи Mikrotik (L2TP + IPsec)?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    Была попытка подключения, клиент не смог согласовать шифронаборы (failed to get valid proposal), потом они тупо поотваливались. Если работаете на сертификатах - не о чем беспокоиться.
    Ответ написан
    3 комментария
  • Провайдер блокирует порты?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Дома интернет с белым ip но за натом провайдера

    Так не бывает. Белый IP - сейчас достаточно ценная вещь, чтобы ее раздавать всем, кто за натом. У Вас либо он не белый, либо не за натом.
    )Может быть, что провайдер блочит входящие порты

    Запросто. Причем он может не блочить, а просто допустим ставить в очередь с длинным ожиданием.
    Ответ написан
  • Какой маршрутизатор выбрать для 100+ устройств?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Внимание! Изменился адрес почты!
    Обязательно смотри на версию ROS и ни в коем случае не бери с ROS7! Если не хочешь "секс по-настоящему" :)

    Почему, кстати, другой такой же не купить взамен? Если нагрузка была небольшая и по портам проходит - можно 4011
    Ответ написан
  • ROS 6.49.11 и ROS 7.x capsman будут ли работать?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    сейчас хочу заменить точки доступа на MikroTik cAP ax (ROS 7.x).

    Безумству храбрых поем мы песню...

    Отправили заказчику в составе проекта корневым маршрутизатором CCR2004. Через пару недель команда, которая провордит пусконаладку, сообщает "CCR2004 работает неадекватно, ни одна инструкция не подходит" после чего он вообще перестал подключаться и пришлось его срочно менять на 4011.

    Не знаю, с какой целью вообще делалось мажортное обновление до ROS7 и что они там такого глобального поменяли, что сыпется все - поищите в тырнете, полно историй как у людей после обновления на ROS7 переставало работать то, что работало годами.
    Ответ написан
  • Руководство думает над покупкой Шлюза Безопасности, будет ли он работать лучше и будет ли этот способ проще, чем настроить с помощью MIkrotik?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Если нужен сертификат - тогда только сертифицированное решение. Если нет - микротик + обычный линух решат все проблемы.
    Ответ написан
    Комментировать
  • Почему не стабильно работает gre over ipsec?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Запрети dpd. Если запрещен - наоборот, разреши.
    Ответ написан
  • У всех ли отлетают VPN L2TP или PPTP?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    pptp провайдеры блокирут с незапамятных времен, особенно те, которые работают с физиками. По принципу - нефиг тут филиал офиса устраивать, если ты такой богатый, покупай flat-rate (фиксированную полосу пропускания, стоит примерно раз в десять больше среднего контракта физика и примерно как средний контракт юрика).
    На адресах юриков никто ничего не блокирует (я только этим могу обьяснить тот факт, что у меня pptp-туннель работает уже почти лет десять как из пушки).
    Если контракт на подключение филиала заключался с юриком - звонишь/пишешь в саппорт с вопросом WTF? Если контракт был на физика - ничего сделать нельзя, кроме переключения на юрика.
    Ответ написан
    Комментировать
  • Маршрутизация ipsec. Как запретить утечку трафика?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Либо Вы что-то недоговариваете, либо что-то не то. у IPSec нет маршрутизации. Просто потому что ее нет. У него есть политики. И туннель там не падает - он сам тут же перезапускается. Наверное, это все же какая-то шляпа типа GRE + IPSec, L2TP + IPSec etc.
    Ответ написан
  • Как скрыть трафик не подключаясь к удаленному серверу?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Выражайтесь грамотно :)

    Что значит "скрыть трафик"? Скрыть содержимое пакетов? Скрыть адреса назначения? Скрыть обьем трафика? Скрыть сам факт того, что ходили туда-то? Провайдеру, еслиф че плевать на Ваш трафик, он его в СОРМ слил и все.
    Ответ написан
    Комментировать
  • Зачем при настройке IPsec IKEv2 в Mikrotik требуется задать IP Pool?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Ты сделал что-то не то или использовал не ту инструкцию. При настройке головной-филиал не нужно:
    - GRE
    - Динамических адресов

    Мастер-филиал - это стандартная настройка через политики. Скринов делать не буду, набросаю командами:

    # 10.4.1.0/24 - филиал
    # 10.4.2.0/24 - мастер
    # 1.1.1.1 - белый IP филиала
    # 2.2.2.2 - белый IP мастера
    # в данном случае аутентификация по сертификатам, но она легко меняется на PSK
    # На другом микротике перевернуть все зеркально
    # Политики
    /ip ipsec policy
    add comment="To main VPN" dst-address=10.4.2.0/24 peer="Server room VPN" proposal=\
        proposal1 src-address=10.4.1.0/24 tunnel=yes
    # Напарники (peers)
    /ip ipsec peer
    add address=2.2.2.2/32 comment="To main VPN" exchange-mode=ike2 name=\
        "Server room VPN" profile=profile_5
    # Предложения (proposals)
    /ip ipsec proposal
    add auth-algorithms="" enc-algorithms=aes-256-gcm lifetime=1h name=proposal1
    (выглядит немного странно, но Galua Counter Mode самоаутентифицирующися режим)
    # Профили (profiles)
    /ip ipsec profile
    add dh-group=ecp256,modp2048,modp1024 dpd-interval=disable-dpd enc-algorithm=aes-256,aes-192 \
        hash-algorithm=sha256 lifetime=2h name=profile_5 proposal-check=strict
    # Идентификация (identity)
    add auth-method=digital-signature certificate="IPSec cert with key" comment=\
        "Identity for 10.4.2.0/24 network" match-by=\
        certificate peer="Server room VPN" remote-certificate="RB2011 IPSec cert"


    That's all, folks! Больше ничего не надо. Ни GRE, ни маршрутов, никакого прочего огорода. Как система разберется куда слать пакеты? А она посмотрит в таблицу политик :)

    А, ну правила конечно же нужны:
    /ip firewall nat
    add action=accept chain=srcnat comment=\
        "Does not touch IPSec ESP packets to avoid break packets checksum" ipsec-policy=out,ipsec \
        log-prefix="NAT avoid" out-interface=pppoe-out1
    # Никогда не забываем это правило! Иначе швах, NAT ломает пакет, та сторона его не принимает
    # out-interface конечно же свой
    /ip firewall filter
    add action=accept chain=input comment=IKE log-prefix=IKE/NAT-T port=500,4500 protocol=udp
    add action=accept chain=input comment=ESP log-prefix=ESP protocol=ipsec-esp
    add action=accept chain=output comment=IKE log-prefix=IKE/NAT-T port=500,4500 protocol=udp
    add action=accept chain=output comment=ESP log-prefix=ESP protocol=ipsec-esp
    add action=accept chain=forward dst-address=10.4.2.0/24 src-address=10.4.1.0/24
    add action=accept chain=forward dst-address=10.4.1.0/24 src-address=10.4.2.0/24
    Ответ написан
    2 комментария
  • Как вылечить отключение ikev2 туннеля при засыпании ios устройства и переключении между Wi-Fi и 3g?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    dead peer detection включено? Если включено - выключи, если выключено - включи :) Я так и не постиг его дзен, но рвать соединение по неактивности оно вполне может.
    Ответ написан
    Комментировать
  • Что поменяется при замене MIkrotik RB4011 на pfSense?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Если в состоянии перевести все правила файрволла микротика в правила ipfw, котрый используется в pfSense, и который имеет принципиально другое построение (или pf, что нифига рояля не играет) - you are welcome! Но имейте в виду, что на pfSense - FreeBSD, и нужно будет привыкать к совершенно по-другому работающей системе.
    Ответ написан
    Комментировать
  • Какой туннель выбрать GRE или IPIP?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    IPSec работает как из пушки без всяких GRE. Да, от требует включения моска. Зато потом, когда все настроено, работает по принципу "включил и забыл".
    Филиалов - хоть двадцать, главное, чтобы подсети у всех были свои, а то в политиках запутаешься.
    Ответ написан
    Комментировать
  • В чем причина низкой производительности IPSec на Mikrotik RB952UI-5AC2ND-TC?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    Нет аппаратного шифрования, следовательно шифрование нагружает процессор микротика. Когда рассчитвают именно на туннели по IPSec, обычно берут модели с аппаратным шифрованием. Можно попробовать установить со стороны микротика шифрование попроще - aes128-cbc и PFS modp1024, но особо прорывного действия я не оиждаю.
    Прорывным действием будет только замена на модель с аппаратным шифрованием.
    Ответ написан
    Комментировать
  • Способна ли RouterOS работать в виртуальной машине?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Еще как способна!
    Ответ написан
  • На роутере Mikrotik настроить Прокси для конкретных сайтов?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Внимание! Изменился адрес почты!
    Задача непонятна. Зачем? Обход блокировки? Подмена страниц? Прокси у микротика очень скромный по возможностям, что нифига не удивительно - это роутер, а не полноценный сервер.
    Ответ написан
  • Существует ли openwrt routeros или другой Роутер с быстрым стартом?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Внимание! Изменился адрес почты!
    Существует задача - составьте ТЗ, найдите исполнителя. С такой кашей в голове можно получить только кашу в реализации.
    RouterOS - закрытая линухоподобная ось, которая в микротиках. Никакого самостоятельного расширения там нет и не будет (она ж закрытая), но обычно функционала микротика хватает по самые розовые ушки.
    OpenWRT - опенсорсный проект с расширяемой системой и веб-мордой, но например установка его на микротик - это отдельный, весьма непростой квест.

    В ТЗ должно быть четко, внятно и понятно для исполнителья написано то, что у Вас в голове, потому что сейчас понять, что надо, не представляется возможным - при чем тут быстрый старт, zerotier, ИБП?
    Ответ написан
  • Как получить доступ в другую локальную сеть с серым ip?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Внимание! Изменился адрес почты!
    Mikrotik RB750Gr3 прошитый на openwrt.

    Протокол PPtP

    Воистину заповедник гоблинов какой-то...

    Сначала испортить микротик перешивкой на openwrt (хотя по возможностям микротик его кроет как бык овцу). Потом использовать PPTP, который современные провайдеры настолько не любят, что блокируют просто так, потому что могут.
    Ответ написан
    Комментировать