Size: a a a

2020 June 19

PK

Pavel K in MikrotikRus
Vladimir Prislonsky
зато айписек в айписек не завернешь. )
друг в друга да, но если сверху поднять какой-нибудь grelan, то почему бы и нет.
источник

VB

V B in MikrotikRus
Pro
поднял l2tp сервер на микротике для виндовс клиентов для входа в локалку, теперь их весь трафик идет через этот роутер, как настроить что бы только локалка тянулась
отключить "использовать шлюз в удаленной сети" на клиентах
источник

RP

Roman Polukhin in MikrotikRus
Vladimir Prislonsky
зато айписек в айписек не завернешь. )
На одном устройстве или на разных?
источник

VP

Vladimir Prislonsky in MikrotikRus
Roman Polukhin
На одном устройстве или на разных?
На одном. Речь конкретно о микротике.
источник

RP

Roman Polukhin in MikrotikRus
Если считать, что AH+ESP для одного пакета это два IPsec, то можно, правда я про Mikrotik не спорю, не знаю, как на нём.
источник

VP

Vladimir Prislonsky in MikrotikRus
Roman Polukhin
Если считать, что AH+ESP для одного пакета это два IPsec, то можно, правда я про Mikrotik не спорю, не знаю, как на нём.
У микротик есть матчер на айписек полиси. И если трафик ему соответствует, то шифрование всегда срабатывает однократно, даже если уже шифрованный трафик попадает под другую полиси.
источник

RP

Roman Polukhin in MikrotikRus
Vladimir Prislonsky
У микротик есть матчер на айписек полиси. И если трафик ему соответствует, то шифрование всегда срабатывает однократно, даже если уже шифрованный трафик попадает под другую полиси.
Понятно, даже ребята из АНБ (NSA) рекомендуют делать ESP over ESP используя разные для этого шлюзы:

https://www.nsa.gov/Portals/70/documents/resources/everyone/csfc/capability-packages/MSCCPv1.1_20180626.pdf

Поэтому отсутствие у Mikrotik такой возможности, на мой взгляд не проблема совсем, это очень специфический случай, когда нужно инкапсулировать ESP в ESP.
источник

VP

Vladimir Prislonsky in MikrotikRus
Roman Polukhin
Понятно, даже ребята из АНБ (NSA) рекомендуют делать ESP over ESP используя разные для этого шлюзы:

https://www.nsa.gov/Portals/70/documents/resources/everyone/csfc/capability-packages/MSCCPv1.1_20180626.pdf

Поэтому отсутствие у Mikrotik такой возможности, на мой взгляд не проблема совсем, это очень специфический случай, когда нужно инкапсулировать ESP в ESP.
Это не проблема, а гм, наоборот - способ избавиться от проблемы "закольцовывания".
источник

z

z311 in MikrotikRus
why?
источник

VP

Vladimir Prislonsky in MikrotikRus
z311
why?
бикоз пакета может не быть в системе. )
источник

m

misha in MikrotikRus
Подскажите как обрабатываются пакеты в mangle chain=forward. К примеру есть сетка 192.168.88.0/24, я хочу в ней весь трафик маркировать одной меткой, кроме 192.168.88.0/28 - этих другой
Мне следует правила расположить сверху для меньшей сетки, а снизу для большей или наоборот?
В общем, пакеты после первого совпадения больше не обрабатываются или проверяются все правила подряд?
источник

VP

Vladimir Prislonsky in MikrotikRus
misha
Подскажите как обрабатываются пакеты в mangle chain=forward. К примеру есть сетка 192.168.88.0/24, я хочу в ней весь трафик маркировать одной меткой, кроме 192.168.88.0/28 - этих другой
Мне следует правила расположить сверху для меньшей сетки, а снизу для большей или наоборот?
В общем, пакеты после первого совпадения больше не обрабатываются или проверяются все правила подряд?
Там еще пастру есть. От него зависит терминируется ли прохождение по правилам или пойдет дальше.
источник

VP

Vladimir Prislonsky in MikrotikRus
Vladimir Prislonsky
Там еще пастру есть. От него зависит терминируется ли прохождение по правилам или пойдет дальше.
А размещать следует "большую" а затем "меньшую"
источник

m

misha in MikrotikRus
Vladimir Prislonsky
Там еще пастру есть. От него зависит терминируется ли прохождение по правилам или пойдет дальше.
passthrough? В зависимости от этой настройки пакет продолжит или не продолжит движение?
источник

VP

Vladimir Prislonsky in MikrotikRus
misha
passthrough? В зависимости от этой настройки пакет продолжит или не продолжит движение?
Угу
источник

m

misha in MikrotikRus
спасибо
источник

VB

V B in MikrotikRus
Vladimir Prislonsky
А размещать следует "большую" а затем "меньшую"
большая маска или большая сетка ;)
источник

VP

Vladimir Prislonsky in MikrotikRus
V B
большая маска или большая сетка ;)
В вашем случае первое /24, второе /28
Второе перемаркирует то, что пометило первое.
источник

VB

V B in MikrotikRus
так тогда все пойдет по первой нет?
источник

VP

Vladimir Prislonsky in MikrotikRus
V B
так тогда все пойдет по первой нет?
Для того нужно пастру.
источник