Size: a a a

2021 April 15

RP

Roman Polukhin in MikrotikRus
Хм, это что-то хитрое, даже не могу сходу представить
источник

SM

Sergey Maximov in MikrotikRus
Вощьпем, сделать сейчас, в рабочее время, свой полиси со своим прешаред и шлюхами не имеется вожможность, ибо сейчас в настройках л2тп жёстко прошит ключик и только с ним работает айписец. Сие есть не гуд, я не доволен, но куда деваться. Буду посмотреть потом.
источник

AZ

Alexander Zvenigorod... in MikrotikRus
А VTI разве не добавляет интерфейс?
источник

RP

Roman Polukhin in MikrotikRus
Добавляет, но не меняет суть работы IPSec фреймворка
источник

AZ

Alexander Zvenigorod... in MikrotikRus
Тогда почему он не туннельный?
источник

VP

Vladimir Prislonsky in MikrotikRus
В туннельном режиме на этапе роут десижен пакет получит в качестве out-interface тот интерфейс, через который смотрит пир, И этот интерфейс может отличаться от того, через который ведет таблица маршрутизации.
источник

AZ

Alexander Zvenigorod... in MikrotikRus
Да норм. После протоколов с виртуальными интерфейсами кажется дико и непонятно, но я за 2-3 дня разобрался с нулевым понимаем работы IPsec, когда соединял AWS с микротиком. Там уже больше гемморой с AWS был и его настройками. Микротик-микротик за полдня настраивается. Притом что я не сетевик и не админ, но любительско-профессиональный бэкграунд имелся
источник

VP

Vladimir Prislonsky in MikrotikRus
Насколько я понял из Вашего описания, у Вас и в центре и на филиалах белые IP. Если это так, то Вы можете спокойно построить отдельные туннели параллельно с l2tp и уже по факту переключить маршрутизацию.
источник

A

Alexander in MikrotikRus
Так и работает.
источник

A

Alexander in MikrotikRus
Да, там, по сути, отдельные правила форвардинга для ipsec-трафика и двойное пропускание через сетевой стек (включая роутинг и фаервол): отдельно в за-ipsec-ченом виде, отдельно — в раз-ipsec-ченом.
источник

SM

Sergey Maximov in MikrotikRus
Да, ип везде белые. Всё работает.
Я пытался настроить ещё связи между офисами, при этом не усложняя. Ну зачем параллельно с л2тп ещё опенвпн или сстп (тут не хорошо с 443 портом) поднимать. Есть готовый л2тп, но, как оказалось, если в настройках сервера прописан ипсек прешаред, то он подебил все остальные политики и настройки ипсек.
источник

VP

Vladimir Prislonsky in MikrotikRus
В Вашей ситуации разумно настроить ipip/ipsec - будет меньше оверхэд
источник

RP

Roman Polukhin in MikrotikRus
A tunnel mode SA is essentially an SA applied to an IP tunnel, with the access controls applied to the headers of the traffic inside the tunnel. Two hosts MAY establish a tunnel mode SA between themselves.
Aside from the two exceptions below, whenever either end of a security association is a security gateway, the SA MUST be tunnel mode.  Thus, an SA between two security gateways is typically a tunnel mode SA, as is an SA between a host and a security gateway. The two exceptions are as follows.
источник

SM

Sergey Maximov in MikrotikRus
То есть мне просто придётся переделать политики, пиры и профили ипсек, разделив клиентские и сайтовые полиси.
источник

RP

Roman Polukhin in MikrotikRus
Именно в RouterOS?
источник

SM

Sergey Maximov in MikrotikRus
Посмотрим, что это такое.
источник

VP

Vladimir Prislonsky in MikrotikRus
В другом я не копенгаген. )
источник

A

Alexander in MikrotikRus
Понятие tunnel mode — это часть спецификации ipsec. А vti — это способ взаимостействия ipsec-трафика с системой.
источник

RP

Roman Polukhin in MikrotikRus
Где там? Какие правила?
источник

AZ

Alexander Zvenigorod... in MikrotikRus
Вопрос уходит в определение туннеля
источник