Size: a a a

Mikrotik-Training

2020 June 04

E

Eugene in Mikrotik-Training
Denis Voytsekhovich
понял, отстал... просто странная штука, стоит  autoneg.... на самом деле
Люби и читай документацию
источник

DV

Denis Voytsekhovich in Mikrotik-Training
ага. и вновь туда же )))
источник

DV

Denis Voytsekhovich in Mikrotik-Training
спс
источник

N

Nikolai in Mikrotik-Training
Baka mate
Перепробовал всё что только можно, эту чертову винду не побороть.
Злость
1. IPsec с ike2 если прикручиваешь RSA 4096\2048 все работает, но некоторые провайдеры режут udp
в итоге у меня из-за фрагментации удаленные точки не заводятся. (порядка 20% и мобильные провайдеры)
2. В саппорте посоветовали перейти на кривые EC (ecdsa), прикручиваешь - работает микротик с микротиком, но все
виндовые клиенты отваливаются с ошибкой 13806 (винда 8.1 и 10)
3. Кто-то посоветовал поднять радиус сервер - поднял на линухе freeradius (тестил так же и докер версию)
радиус работает, но ipsec клиентов не авторизует, винда отпадает от микрота с ошибкой 13801
4. Поставил бету7 накатил usermanager, настроил его - все так же как и в случае линохового радиуса.
Куда копать?
А вы чего хотите добиться в итоге неясно. VPN желаете?
источник

Bm

Baka mate in Mikrotik-Training
Nikolai
А вы чего хотите добиться в итоге неясно. VPN желаете?
VPN на винду и микроты
источник

N

Nikolai in Mikrotik-Training
Baka mate
VPN на винду и микроты
Для виндовых клиентов отличным вездезодным решением является SSTP. Шифрование  у меня поднималось AES256.
Работает по https, так что провайдерам блочить не с руки.
Единственное, для большого трафика на микротике нужен хороший проц. Либо CHR. Винда сама отлично справляется.
источник

E

Eugene in Mikrotik-Training
Baka mate
Перепробовал всё что только можно, эту чертову винду не побороть.
Злость
1. IPsec с ike2 если прикручиваешь RSA 4096\2048 все работает, но некоторые провайдеры режут udp
в итоге у меня из-за фрагментации удаленные точки не заводятся. (порядка 20% и мобильные провайдеры)
2. В саппорте посоветовали перейти на кривые EC (ecdsa), прикручиваешь - работает микротик с микротиком, но все
виндовые клиенты отваливаются с ошибкой 13806 (винда 8.1 и 10)
3. Кто-то посоветовал поднять радиус сервер - поднял на линухе freeradius (тестил так же и докер версию)
радиус работает, но ipsec клиентов не авторизует, винда отпадает от микрота с ошибкой 13801
4. Поставил бету7 накатил usermanager, настроил его - все так же как и в случае линохового радиуса.
Куда копать?
По-умолчанию у винды 10 пропозал максимальный модп2048, ecd включать надо отдельно ручками
источник

A

Andrei in Mikrotik-Training
Roman Kozlov
Src Nat out interface vpn action = маскарад
Ром, здравствуйте. Сделал как Вы сказали. Я теперь могу их сеть пинговать из своей локалки, а их шлюз меня не может. Что нужно ? С их стороны нат в мою ?
источник

RK

Roman Kozlov in Mikrotik-Training
маршруты
источник

A

Andrei in Mikrotik-Training
На их шлюзе, ко мне, так ?
источник

A

Andrei in Mikrotik-Training
А если пропишу маршрут, то наверно маскарад и не нужен будет у меня ? Так как у меня есть маршрут к ним и у них будет ко мне, так ?
источник

N

Nikolai in Mikrotik-Training
Andrei
А если пропишу маршрут, то наверно маскарад и не нужен будет у меня ? Так как у меня есть маршрут к ним и у них будет ко мне, так ?
Если:
1. обратный маршрут есть;
2.  адресация нигде не пересекается.
3. фаервол пропустит
источник

A

Andrei in Mikrotik-Training
Nikolai
Если:
1. обратный маршрут есть;
2.  адресация нигде не пересекается.
3. фаервол пропустит
Адресации не пересекаются.

Я просто видимо не так понимаю, как работает коннектед сетка. Я думал маршруты не нужно будет писать.
источник

N

Nikolai in Mikrotik-Training
Коннектед - та сеть, которая непосредственнл подключена к интерфейсу. И на интерфейсе есть IP-адрес из этой сети.
источник

A

Andrei in Mikrotik-Training
Nikolai
Коннектед - та сеть, которая непосредственнл подключена к интерфейсу. И на интерфейсе есть IP-адрес из этой сети.
Ну вот я вставил их патчкорд себе в 10 порт микрота. Поставил их адрес. Сделал маскарад как Рома сказал и я стал их пинговать. А они со своего шлюза меня не могут. Разве коннектед сетка не образовалась между нами ? И они не должны меня то же пинговать ?
источник

N

Nikolai in Mikrotik-Training
Не забывайте еще про фаервол на транзитных и на конечных узлах. Иногда от него бывают сюрпризы. Особенно, если конечные - win10
источник

A

Andrei in Mikrotik-Training
Nikolai
Не забывайте еще про фаервол на транзитных и на конечных узлах. Иногда от него бывают сюрпризы. Особенно, если конечные - win10
То есть технически, то, что я выше описал, они меня должны пинговать ?
источник

N

Nikolai in Mikrotik-Training
Andrei
Ну вот я вставил их патчкорд себе в 10 порт микрота. Поставил их адрес. Сделал маскарад как Рома сказал и я стал их пинговать. А они со своего шлюза меня не могут. Разве коннектед сетка не образовалась между нами ? И они не должны меня то же пинговать ?
Ваш фаер мог входящие пакеты дропать. Так делает дефолтный фаер, если интерфейс не в списке "LAN"
источник

A

Andrei in Mikrotik-Training
Nikolai
Ваш фаер мог входящие пакеты дропать. Так делает дефолтный фаер, если интерфейс не в списке "LAN"
Для теста выключил все правила. Не пингуют.
источник

N

Nikolai in Mikrotik-Training
Я только загланул. Сейчас почитаю, что там было выше
источник