Size: a a a

2020 June 23

RP

Roman Polukhin in MikrotikRus
DeD Kopatel
Добрый день. чем ipip тунель + ipsec плох
Нечем, можно использовать IPIP вместо GRE, если он вам ближе.
источник

DK

DeD Kopatel in MikrotikRus
да в этом то и дело. я знаю много вариантов. хотел услышать мнение какой лучший )
источник

RP

Roman Polukhin in MikrotikRus
IPIP не позволяет передавать нечего кроме IP протокола, GRE позволяет поместить в него любой протокол.

У IPIP немножко меньше накладные расходы, нет GRE заголовка.

Больше не каких различий нет, для Mikrotik.

У больших брендов бывает аппаратная обработка туннельных протоколов, там может быть разница в производительности инкапсуляции/декапсуляции и так далее.
источник

B

Bomberman in MikrotikRus
привет всем!
сразу сорян за оффтоп..

кто юзает долбаный ФСС АРМ ЛПУ?
источник

DK

DeD Kopatel in MikrotikRus
на wiki mikrotik Site to Site IPsec tunnel так понимаю ipsec сразу же свой и туннель поднимает?
источник

DK

DeD Kopatel in MikrotikRus
источник

z

z311 in MikrotikRus
Roman Polukhin
А /interfaces/vrrp print detail не показывает соседей?
Нет, только mac if prio и статус текущий
источник

RP

Roman Polukhin in MikrotikRus
Не понял вашего вопроса.

IPsec инкапсулирует IP пакеты в AH или ESP протокол. Интерфейса туннельного в Mikrotik нет.

Mikrotik подерживает только policy based IPSec, routed based IPSec пока не поддерживается.
источник

IO

Ilya Oblomov in MikrotikRus
Ipsec - это просто правило шифрования траффика. Какого - другой вопрос.
Чаще всего нужно ещё п2п Линк с адресами внутри для роутинга
источник

DK

DeD Kopatel in MikrotikRus
Roman Polukhin
Не понял вашего вопроса.

IPsec инкапсулирует IP пакеты в AH или ESP протокол. Интерфейса туннельного в Mikrotik нет.

Mikrotik подерживает только policy based IPSec, routed based IPSec пока не поддерживается.
источник

RP

Roman Polukhin in MikrotikRus
z311
Нет, только mac if prio и статус текущий
Хм, интересно
источник

DK

DeD Kopatel in MikrotikRus
источник

RP

Roman Polukhin in MikrotikRus
IPSec создаёт туннель без туннеля на Mikrotik.

Нет интерфейса у IPsec (ESP) туннеля в Mikrotik, у других брендов может быть, обычно называется VTI или схоже.
источник

IO

Ilya Oblomov in MikrotikRus
DeD Kopatel
да в этом то и дело. я знаю много вариантов. хотел услышать мнение какой лучший )
Нет абсолютно лучшего варианта
источник

DK

DeD Kopatel in MikrotikRus
Roman Polukhin
IPSec создаёт туннель без туннеля на Mikrotik.

Нет интерфейса у IPsec (ESP) туннеля в Mikrotik, у других брендов может быть, обычно называется VTI или схоже.
спс.
источник

IO

Ilya Oblomov in MikrotikRus
Можно создать полиси для шифрования всего траффика, создать /32 маршрут до дальнего конца, потом указать его шлюзом до удаленной сети. Но выгоды от этого не будет по сравнению с шифрованием только udp и поднятием l2tp, попадающего под эту политику
источник

IO

Ilya Oblomov in MikrotikRus
И затем уже маршрутизировать через l2tp
источник

DK

DeD Kopatel in MikrotikRus
/ip ipsec policy
add src-address=10.1.202.0/24 src-port=any dst-address=10.1.101.0/24 dst-port=any \
tunnel=yes action=encrypt proposal=proposal=ike1-site2 peer=ike1-site2
источник

DK

DeD Kopatel in MikrotikRus
разве это правило не поднимает туннель
источник

RP

Roman Polukhin in MikrotikRus
Поднимает, но всё сложнее, чем хотелось бы.
источник