Size: a a a

2020 July 07

C

Cumberbatch in MikrotikClub
Максим Фадин
Я же выше написал, проверяется только самый верхний секрет.
Настройте на статические адреса. А не 0/0. Для этого у всех клиентов свои адреса должны быть. И все будет как вы хотите
источник

МФ

Максим Фадин... in MikrotikClub
J_e_k
Ну я видел там только слабую подержку и в 2004 её нету
Есть, как и в хексе.
источник

МФ

Максим Фадин... in MikrotikClub
Cumberbatch
Настройте на статические адреса. А не 0/0. Для этого у всех клиентов свои адреса должны быть. И все будет как вы хотите
Статики нет, кой где есть даже серые адреса.
источник

C

Cumberbatch in MikrotikClub
Максим Фадин
Статики нет, кой где есть даже серые адреса.
Тогда страдать :)
источник

МФ

Максим Фадин... in MikrotikClub
Cumberbatch
Тогда страдать :)
Т.е. типо много секретов иметь нельзя?
Это же не правда.

Просто ни один гуру и тренер микротиков так и не сказал как решить задачу.
источник

C

Cumberbatch in MikrotikClub
Максим Фадин
Т.е. типо много секретов иметь нельзя?
Это же не правда.

Просто ни один гуру и тренер микротиков так и не сказал как решить задачу.
Можно конечно. Но вам нужно чтобы было соответствие psk и адреса пира.

Можете через Port knocking скриптом прописывать адрес для пира. Ну костылей можно ещё придумать. Но уж проще сертификаты тогда. :)
источник

МФ

Максим Фадин... in MikrotikClub
Cumberbatch
Можно конечно. Но вам нужно чтобы было соответствие psk и адреса пира.

Можете через Port knocking скриптом прописывать адрес для пира. Ну костылей можно ещё придумать. Но уж проще сертификаты тогда. :)
Т.е привязка секрета может быть только по IP подключающегося?
источник

C

Cumberbatch in MikrotikClub
Максим Фадин
Т.е привязка секрета может быть только по IP подключающегося?
Примерно так же и у других


https://github.com/libreswan/libreswan/issues/27
источник

МФ

Максим Фадин... in MikrotikClub
Ну писец(
источник

МФ

Максим Фадин... in MikrotikClub
Мобильным клиентам всем IPSec secret один давать и радоваться когда он будет слит?
источник

AT

Alex T in MikrotikClub
Bomberman
Тут вас просили насчёт айписек узнать.
Как для каждого юзверя в РРР свой IPSec PSK сделать?
Сертификаты юзать
источник

AT

Alex T in MikrotikClub
Максим Фадин
Мобильным клиентам всем IPSec secret один давать и радоваться когда он будет слит?
И? Учётка-то тоже является фактором аутентификации
источник

J

J_e_k in MikrotikClub
Так изначально же филии подключать. А мобильных всеже оставте на ovpn ибо с натом на ipsec ох как весело)
источник

МФ

Максим Фадин... in MikrotikClub
Alex T
И? Учётка-то тоже является фактором аутентификации
Учетка у каждого своя, вот и хотел секрет тоже каждому свой.
Серты не получиться.
источник

МФ

Максим Фадин... in MikrotikClub
J_e_k
Так изначально же филии подключать. А мобильных всеже оставте на ovpn ибо с натом на ipsec ох как весело)
Просто у тех же огрызков выбор впн ограничен всего pptp, ipsec и l2tp.
источник

J

J_e_k in MikrotikClub
Максим Фадин
Просто у тех же огрызков выбор впн ограничен всего pptp, ipsec и l2tp.
Понимаю но openvpn нормально ставится везде сейчас)
А так получается что хочете и рубку сесть и .... К сожалению микротик не универсален и я считаю что он для vpn решений не очень. Это максимум провайдеры на ppoe
источник

J

J_e_k in MikrotikClub
Чесно легче поднять за ним любой тазик не верю что если есть сеть и соединение филиалы нету серверного оборудования.
И все на нем поднять. И работать с ним легче и - нагрузка ненужная с микротика
источник

AT

Alex T in MikrotikClub
Максим Фадин
Учетка у каждого своя, вот и хотел секрет тоже каждому свой.
Серты не получиться.
По большому счёту, нет необходимости в разных ипсек-секретах. Просто сделайте его помудрёнее и меняйте раз в год
источник

J

J_e_k in MikrotikClub
Alex T
По большому счёту, нет необходимости в разных ипсек-секретах. Просто сделайте его помудрёнее и меняйте раз в год
Ну идея с точки безопасника, согласен круто и правильно. Но если нету механизма розлива новых секретов ох будет весело когда 25+ устройств мобильных
источник

AT

Alex T in MikrotikClub
Ваша задача будет написать письмо, а там пусть сами
источник