Ответы пользователя по тегу Сетевое администрирование
  • Как сделать прокси без Nat?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Ставите маршрутизатор в разрыв сети и этого девайса - настраиваете на нём всё что нужно, раздаёте свою адресацию и тыды. Если нет необходимости чтобы из сетей вышестоящего девайса ходили к вам, то вообще никто ничего не заметит.

    Прокси вас в этой ситуации не спасёт.
    Ответ написан
  • Как на Mikrotik RB750GL организовать прозрачно резервный канал VPN PPTP с привязкой к нему одного ethernet порта ?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Такс, я не очень понял ту часть где вы описываете ваши настройки туннеля, но если всё правильно и на том конце вам доступна сеть и PC в ней, то всё что вам нужно это создать второй маршрут до сети вашего офиса с указанием в качестве шлюза адрес туннеля со стороны удалённого офиса. Присвоить маршруту метрику выше чем у текущего правила маршрутизирующего этот трафик. При падении канала трафик пойдёт в офис автоматически (если упал линк) или можно создать NetWatch исполнителя, запускающий скрипт смены метрики при появлении \ пропадании сети.

    Никакого переключения проводов в этом случае не нужно, ровно как и маскарадинга.

    Итого если на пальцах:
    Есть два интернет канала 1 - основной и в нём есть сеть офиса 2 - резервный и через него поднят PPTP туннель.
    Нужно создать маршрут до PPTP сервера через шлюз второго провайдера, создать маршрут до сети офиса через шлюз первого провайдера (метрика, скажем, 10), создать маршрут до сети офиса через туннель - шлюз адрес сервера туннеля (метрика, скажем, 20). При падении канала меняем метрики местами, следим чтобы туннель установился только через второй канал иначе не очень это правильно =)
    Ответ написан
  • Зачем ipsec помещать в ipip?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Давай по-порядку. Зачем вообще юзать IPSec - для того, чтобы защитить трафик идущий по публичным (или не очень) сетям. Сделать возможность перехвата, расшифровки или компрометации трафика минимальной. Для этих целей подходят туннели типа OpenVPN и IPSec (всё остальное либо проприетарное, либо ломается на ура).
    Имхо, oVPN больше подходит для приземления клиентов, а IPSec для связи сетей.

    Дальше. IPSec способен работать в двух режимах, туннельном и транспортном.

    Тот что ты описал - туннельный - после появления первого пакета с данными, подходящими под условия политики - поднимается туннель и остаётся открытым пока идёт траф или таймаут его не убьёт. Туннельный режим хорош тем, что, действительно, настроил политики и всё работает как бы само.

    Транспортный режим - соединяет трафик идущий между двумя точками - между двумя устройствами - без построения туннеля. Т.е. просто (де)шифрование пакетов. И для построения туннель нужно будет использовать отдельно IPIP, или L2TP или любой другой протокол Point to Point.

    Нафига же нам может такой понадобиться? Например если у тебя соединяются не две отдельные сети, а несколько с каждой стороны (политик в этом случае нужно в X*Y). А может ты строишь множественную связность, когда нельзя однозначно сказать через какой Peer доступна та или иная сеть (например с ospf внутри). А может быть у тебя по туннелю гоняется не IP трафф (а телефония или мультикаст или FoIP или ATAIP). А может так же ты гоняешь l2 пакеты (например, сбриджевал два офиса и у них общая адресация - при небольшом расстоянии вполне себе решение). А ещё иногда нужно перестроить сеть без сброса всех активных туннелей (что в предыдущем случае невозможно). В целом использование транспорта IPSec - гораздо более удобнее.
    Ответ написан
    10 комментариев
  • С помощью какого маршрутизатора организовать объединение 3 провайдеров в одной сети?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Мало инфы... слишкооом мало. Я думал много больше инфы будет... Скооолькоооо раз сюда ходил былллло много инфы, а в эттот раз как то не очень...Инфы мало...

    Какого рода обьединение будет? Балансировка? НАТ?
    Мегафон и МТС это будут USB устройства или прямо медь \ оптика?
    Спутник будет двунаправленный или нужно будет делать петлю трафика?
    Ширина каналов какая? Сколько пользователей? Нужен ли VPN&
    Ответ написан
    Комментировать
  • Какой выбрать мощный роутер на двухэтажный дом?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Коллега, вопрос из разряда "У меня есть широкая дорога с асфальтовым покрытием, подскажите машину чтобы до сотни разогнаться".

    При таких входных данных (без размеров помещения, типа перекрытия, высоты потолка, толщины перекрытия на верхнем этаже и, в идеале, замера от тестовой точки) выбрать можно только на угад.

    Берите хороший. Мощный роутер. В худшем случае докупите повторитель.
    Ответ написан
    Комментировать
  • Какую витую пару использовать на производстве со станками?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Прокладывать экранированный витой кабель рядом с электропроводкой допускается, даже если помехи в виде 50 гц пройдут через изоляцию, даже если они смогут повлиять на провод с двойным плетением вокруг оси, они не смогут повлиять на сигнал проходящий во много раз большей частоте. Единственное чего стоит опасаться при такой прокладке - перегрев или короткое замыкание.

    Вам подходит медь с экраном и заземлением. Последним обязательно воспользуйтесь.
    Ответ написан
    Комментировать
  • Как донастроить vlan, поднятый через openvpn на windows ?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Коллега, в вопросе протоколом 802.1q и не пахнет, при чём тут VLAN?

    А по существу, вы подробнее бы рассказали к чему вы пишете
    в реестре переведён параметр IPEnableRouter в 1
    а потом
    Сервер не является маршрутизатором
    , ну или схему сети нарисуйте. И конфиг не мешало бы.
    Ответ написан
    Комментировать
  • Что делать со старым роутером?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    А что оно у вас обливается? TP - Link у вас "простенький", без особых наоворотов и тыды.

    Поднимите на нём hotspot для соседей (пустив весь трафик через анонимирующий прокси - чтобы свой белый адрес не спалить за просмотром порно которое вы и так смотрите) с ограничением по скорости и без пароля - подарите душе успокоение, железу вторую жизнь, а соседям возможность читать ЖЖ навального...

    ***это на случай отсутствия не охваченных вайфаем родственников из соседнего совета.
    Ответ написан
    3 комментария
  • Не пингуется Cisco IPSec клиент (racoon, vpnc). Проблема с роутингом?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    А у вас точно iptables отключён (или добавлены ли в него нужные правила отключения маскарадинга)? Потому, что, судя по роутингу, с ним всё ок.
    Ответ написан
  • Почему рвётся VPN-соединение при копировании файлов?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Поднимите pptp сервер на чём то другом и проверьте как поведёт себя соединение - будет рваться- проблема в файл сервере или TP линк (но если по локалке всё ок, остаётся только последний), не будет рваться проблема в функционале pptp OpenMediaVault.
    Ответ написан
    Комментировать
  • Что взять на замену d-link dir-857 на MikroTik RB2011UiAS-2HnD-IN?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Гуд поинт. Ду ит.

    Это я так сократил фразу "Отличное решение. Добро пожаловать в клуб ценителей оборудования и софта микротик".
    Ответ написан
    Комментировать
  • Какаво ваше мнение относительно EdgeSwitch 24?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Особо не знаком с их продукцией, да и матёрым сетевиком меня не назвать, но 26 Gbps для 24 гигабитных портов + двух 10G как то маловато учитывая, что одним SFP аплинком я могу занять почти половину коммутационной полосы.
    Для примера (хотя это не правильно приводить такой пример) у аналогичной (по портам) Cisco полоса в три раза больше.
    Ответ написан
    Комментировать
  • Mikrotik+Softether: L2TP over IPsec - как настроить Mikrotik?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Коллега, вы хоть скрин настроек вашей чудесной штуки прикрепите. И настройки "home" клиентов тоже.
    Это будет довольно просто перевести на язык микротика, чтобы он тоже причастился подключился.
    Ответ написан
    3 комментария
  • Как в openvpn отдать дефолт через другой ip ?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Что в таблице маршрутизации после вот такого пуша
    route 0.0.0.0/0 192.168.0.1 10

    И вдогонку https://forums.openvpn.net/topic13773.html
    Ответ написан
  • Возможно ли получать две разные подсети от ISP и разделить коммутатором на роутер?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    У вас для каждой подсети должен быть шлюз по-умолчанию, куда вы маршрутизируете ваш трафик (ну или шлюз один - но тогда схему подробнее в студию). Т.е. на уровне IP это разные сети - l3 петли нет.

    Но что более важно, свич, скорее всего неспроста отдаёт вам два шнурка, скорее всего внутри у него идёт разделение VLAN, т.е. провайдер отдаёт две сети, каждая в своём тегированном VLAN, и каждый порт скоммутирован с соотв. портом который идёт в маршрутизатор но уже без тега. Т.е. они как бы в двух разных свичах - l2 петли тоже нет.
    Ответ написан
    5 комментариев
  • Маршрутизация mikrotik ospf ?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Маршруты нужно видеть. Или фильтры, или наты или манглы. Или бриджы. Или или или или...
    Ответ написан
    Комментировать
  • Mikrotik: l2tp client -> один конкретный eth-порт. Как??

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    такс, если я правильно понял, то для конкретного порта на микротике нужно пустить весь трафик через ВПН.

    Если всё верно (и нельзя создатиь отдельный бридж l2tp-cli + eth5, я не помню по техническим причинам или конкретно в вашей конфе), то делаем следующее:
    1. Eth5 исключаем из всех бриджей, назначаем адрес (из сторонней не пересекающейся адресации), поднимаем DHCP
    2. Маркируем все входящие на интерфейс eth5 пакеты, назначем на промаркированные пакеты в мангле роутинг тэйбл (два правила в мангле)
    3. В таблицах маршрутизации создаём правило для 0.0.0.0/0 где роутинг марк указываем тот что сделали выше, шлюз тот что l2tp (или интерфейс l2tp-cli)

    Если я ничего не забыл (а я мог что нить забыть), то в правилах мангла пойдут пакеты, а на l2tp-server пойдёт трафик.
    Ответ написан
  • Как настроить работу двух роутеров?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Такс, из TEW нужно сделать прозрачный бридж между проводной и беспроводной средами. Сейчас это явно не так, потому давай разбираться
    1. Подключаем шнурок с Hotspot из микротика в любой локальный порт TEW (т.е. со второго по пятый)
    1.2. Тип соединения WAN ставим любой, т.к. WAN не задействован совсем
    2. Отключаем встроенный в TEW DHCP server (вкладка LAN & DHCP Server в настройках)
    3. Настраиваем Wi-Fi на нужный режим безопастности и диапазон.
    4. В HotSpot убеждаемся? что авторизация есть по Cookies
    5. Profit
    Ответ написан
    Комментировать
  • Авторизация клиента L2TP+IPsec на Mikrotik через Active Directory возможна только по имя+пароль?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Возможна.

    1. Поднимаем сервер с ролью NPS, настраиваем на нём политики авторизации
    2. Настраиваем связку между этим сервером и микротиком (это радиус)
    3. Настраиваем авторизацию PPTP с использованием радиуса.

    Ну и гугл же есть
    Ответ написан
  • Mikrotik - как соединить подсети?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Ох, ну и схема у вас. Капец.

    Если всё упростить - то вам нужно на каждом вашем маршрутизаторе прописать все маршруты до других сетей через их основные шлюзы и проследить чтобы нигде не было правил NAT или Filter блокирующих трафик.

    Если хотите прям ответ на ваш вопрос "Что где мне настроить и как?" То нарисуйте схему.
    Ответ написан
    Комментировать