Size: a a a

Mikrotik-Training

2020 February 16

VK

Vladimir Kuznetsov in Mikrotik-Training
ну что в голову пришло, это например есть на внешнем адресе сайт, и ещё надо канал передачи данных.
источник

N

Nikita in Mikrotik-Training
а..хм...ну то есть в теории да, если есть какой-то сервис на адресе л2тп сервер, то пусть там хттпс шифрует.
источник

N

Nikita in Mikrotik-Training
но это всё равно как то странно) если поднял л2тп, то проще сайт внутрь отправить, чтобы он не светился в интернете
источник

N

Nikita in Mikrotik-Training
но такое себе)
источник

VK

Vladimir Kuznetsov in Mikrotik-Training
а может как раз надо чтоб светился... но в целом да, не всегда такое встречается.
источник

N

Nikita in Mikrotik-Training
то есть в теории, если нужен весь трафик шифровать, то можно не генерить политику привязанную именно к порту 1701. у меня там в основном sip и 1с)
источник

MO

Maksim Okulov in Mikrotik-Training
Nikita
но это всё равно как то странно) если поднял л2тп, то проще сайт внутрь отправить, чтобы он не светился в интернете
Вас безопасники покусали )))))?
источник

VK

Vladimir Kuznetsov in Mikrotik-Training
или ситуация с рутерами без аппратного шифрования. когда какой-нить видеопоток надо без шифрования гонять, а что-то понтереснее в шифрованый канал.
источник

N

Nikita in Mikrotik-Training
Maksim Okulov
Вас безопасники покусали )))))?
нет)) в нашем мухосранске нет таких должностей)) просто хочу переехать на сертификаты)
источник

N

Nikita in Mikrotik-Training
Vladimir Kuznetsov
или ситуация с рутерами без аппратного шифрования. когда какой-нить видеопоток надо без шифрования гонять, а что-то понтереснее в шифрованый канал.
видеопотока нет, так что...вроде как неактуально)
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nikita
а смысл создания шифрованного канала разве не состоит в том чтобы спрятать весь трафик?....или я не совсем понимаю что такое "еще какой-то трафик"?
Нет, смысл в том, чтобы шифровать то, что нужно и с нужными параметрами.
источник

VK

Vladimir Kuznetsov in Mikrotik-Training
+
источник

N

Nikita in Mikrotik-Training
Vladimir Prislonsky
Нет, смысл в том, чтобы шифровать то, что нужно и с нужными параметрами.
а как понять то что нужно? мне кажется что нужно шифровать всё...видео у меня не ходит между клиентом и сервером, а смысл в л2тп - это общие внутренние ресурсы(smb,ftp, http),  sql, 1с, rdp, sip
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nikita
а как понять то что нужно? мне кажется что нужно шифровать всё...видео у меня не ходит между клиентом и сервером, а смысл в л2тп - это общие внутренние ресурсы(smb,ftp, http),  sql, 1с, rdp, sip
Возможно Вы не поняли механизм инкапсуляции и шифрования. Там важно что во что инкапсулируется. )
В "классическом" случае ВЕСЬ трафик, что маршрутизируется в туннель, инкапсулируется в l2tp и, соответсвтенно, айписеком достаточно шифровать только 1701, поскольку все остальное завернуто ранее. Но может быть и наоборот - весь трафик между пирами шифрутеся айписеком, а уже зашифрованное инкапсулируется в l2tp. В этом случае политики айписек должны учитывать все порты.
источник

N

Nikita in Mikrotik-Training
Оххх. У меня скорее всего классический случай. Просто галочки наставлены в настройках сервера.
источник

N

Nikita in Mikrotik-Training
Как в начале говорил Роман.
источник

N

Nikita in Mikrotik-Training
Скорее всего мне не нужно именно порт 1701 генерить) потому что весь трафик между сетями и так внутри л2тп
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nikita
Скорее всего мне не нужно именно порт 1701 генерить) потому что весь трафик между сетями и так внутри л2тп
Если классический(галочкой), то нужно использовать в политике 1701 порт и протокол юдипи
источник

N

Nikita in Mikrotik-Training
Это сейчас так сделано, а я хочу переделать на сертификаты
источник

N

Nikolai in Mikrotik-Training
Сертификаты имеет смысл заводить, не забывая вести CRL.
источник