L2tp + IPSec как vpn site to site

Поделиться
HTML-код
  • Опубликовано: 12 фев 2020
  • Помогаем в Telegram: @MikTrain (teleg.run/miktrain)
    ====ОПИСАНИЕ ВЕБИНАРА====
    Существует множество вариантов организации защищенных туннелей между офисами. Один из вариантов L2tp + ipsec. Несмотря на то что обычно данная связка используется как способ подключения мобильных сотрудников к офисным ресурсам у нее есть свои плюсы в схеме сеть-сеть. На вебинаре поговорим о плюсах. Поговорим о том как сделать ipsec на сертификатах для работы с l2tp.
    Консультации и помощь по MikroTik в нашем Telegram-канале: teleg.run/miktrain
    Презентация
    bit.ly/2HoOXN6
    #Mikrotiik, #RomanKozlov, #L2tp, #IPSec
  • НаукаНаука

Комментарии • 47

  • @moscowstyle6978
    @moscowstyle6978 4 года назад

    Роман, спасибо вам большое, в голове много чего прояснилось то, что делал не понимая!

  • @eldarkarimov5791
    @eldarkarimov5791 4 года назад +4

    Крутой веббинар 👍

  • @AlexPebodyGM
    @AlexPebodyGM 2 года назад

    Просто ОТЛИЧНО, особенно моменты с EVE )) очень понравилось!

  • @maxpla1035
    @maxpla1035 4 года назад +3

    Отличный получился вебинар! Даже с элементами траблшутинга ;) !
    Спасибо Роману!!!!

  • @FlowerShopGuy
    @FlowerShopGuy 3 года назад +1

    1:14:45 - Спасибо огромное, а то со стандартными значениями WEB сервер еле-еле работал, а теперь все ОК! Столько дней ломал голову...

  • @user-pu4we1xj8r
    @user-pu4we1xj8r 4 года назад +5

    Жаль конечно не рассмотрели детальную настройку параметров шифрования. Там тоже есть свои интересные нюансы. Скажем при создании своих профилей шифрования в сочетании с использованием шаблонов политик IPsec не работает их связывание через IPsec Groups на стороне клиента (а на стороне сервера - пожалуйста). Из-за чего приходится таки портить дефолтные профили. Причём на первый взгляд кажется, что это какой-то баг, но нет - в WiKi написано, что это таки фича (правда очень как-то вскользь это упоминается).
    Ну и в целом конечно много всяких мелочей осталось за кадром. Хотя объективно это привело бы к распуханию вебинара ещё на час-другой.
    Отдельное спасибо кстати за описание параметра Caller ID Type и что его можно использовать для подключения нескольких клиентов из-за одного NAT'а. В WiKi этот параметр не описан.

  • @old_gra
    @old_gra 3 года назад +4

    Спасибо, Роман. Подскажите как правильно прописать маршруты для 3 роутеров (1 сервер l2tp и 2 клиента). Так чтобы 3 сети видели друг друга. Спасибо

  • @Gamerpr2023
    @Gamerpr2023 4 года назад +1

    ipv6-адрес с микротика клиенту в туннель с маршрутами. было бы здорово, если появится такой вебинар.

  • @thecelerok
    @thecelerok 4 года назад +21

    15:58 начало

    • @vanderdt2
      @vanderdt2 3 года назад

      35:45 же, нет? )

    • @HeadGenCSGO
      @HeadGenCSGO 4 месяца назад

      00:00 же, нет?@@vanderdt2

  • @user-bu1eh7vs4k
    @user-bu1eh7vs4k 3 года назад +1

    Подскажите есть ли видео как подружить l2tp Ipsec mikrotik и mac os?

  • @Kaskov.S
    @Kaskov.S 4 года назад

    А вот по вопросу по открытию на Firewall на сервере. С Input цепочкой то всё ясно что её надо открыть. А как правильнее открывать forward цепочку на трафик идущий из одного офиса в другой?

  • @user-cs5qr3hg8z
    @user-cs5qr3hg8z 4 года назад

    Может быть подскажите? После настройки один клиент подключается отлично, второй подключается первый отваливается. Клиенты за NAT оба выходят через один IP учетные записи разные. Как исправить?

  • @user-oo4mm9jb5z
    @user-oo4mm9jb5z Год назад

    Все понятно. Спасибо очень доходчиво. Есть вопрос!!! Настроил 2 микротика шифрованный канал. Настроил фаервол как у вас. Почему в фаерволе правила accept 170 500 4500 в статистике ничего нет. Пробовал отключать эти правила. Канал продолжает работать. В конце правил фаервола, как у вас, все дропается.

  • @ruslanaminov7198
    @ruslanaminov7198 3 года назад

    Все настроено по мануалу и работает как нужно в режиме site to site. Но если подключаться с клиента Windows , подключается без импорта на сторону клиента всяких сертификатов. Баг??? Версия ROS 6.46.8

  • @user-gc4zq8nf6t
    @user-gc4zq8nf6t 4 года назад

    здраствуйте можете помочь как на rb1100 втарую подсетку поднять

  • @don-din-don
    @don-din-don 2 года назад

    Добрый день\вечер. После полугода работы vpn L2tp , отвалился сервер. Ошибка при подключение "Попытка l2tp не удалась из за ошибки произошедшей на уровне безопасности во время согласования" При этом все остальное работает (проброс портов без vpn и доступ ). Настройки стандартные, добавил только vpn, обновления только с исправлением ошибок. Буду признателен если подскажите в чем подвох.

  • @jean-claude-vandyshev
    @jean-claude-vandyshev 4 года назад

    ссылка на презентацию не рабочая

  • @user-qd2mk3gu3e
    @user-qd2mk3gu3e 4 года назад +1

    я первый)

  • @alekss5278
    @alekss5278 4 года назад +1

    Почему 1701 цепочка forward а не input?

    • @user-pu4we1xj8r
      @user-pu4we1xj8r 4 года назад +1

      Ошибся. Естественно там input.
      Кстати можно ещё в этом правиле добавить ipsec-policy=in,ipsec. Это не даст установиться L2TP подключению без шифрования (если по какой-то причине ipsec отвалился).
      Пример:
      add action=accept chain=input comment="Accept L2TP from all WAN interfaces (if IPsec in policy exists)" dst-port=1701 in-interface-list=all-WAN ipsec-policy=in,ipsec protocol=udp

  • @StahLHerZRocK
    @StahLHerZRocK 3 года назад +6

    эх, даже ipsec в микротике через задницу сделан =(

  • @user-cv1dx1ro3k
    @user-cv1dx1ro3k 4 года назад +1

    Мне кажется или багов с каждым годом все больше и больше?

  • @abask000
    @abask000 4 года назад

    если сервер vpn (mikrotik) находится за nat реально сделать l2tp+ipsec ?

    • @yakimrevder
      @yakimrevder Год назад

      Пробрасывайте порты 4500 500 на сервер и будет работать

    • @yakimrevder
      @yakimrevder Год назад

      1701 тоже для l2tp

  • @EvgenyRejnovskey
    @EvgenyRejnovskey 3 года назад

    У меня l2tp +ipsec на Убунту сервер стоит. Андроид подключается отлично. Убунту (клиент) не смог подключить((
    Выкрутился - по ssh тоннель сделал.

    • @user-pu4we1xj8r
      @user-pu4we1xj8r 3 года назад

      Ubuntu из коробки не поддерживает L2TP/IPsec. Надо два пакета доустановить и поддержка будет. В т.ч. с настройкой через GUI.

    • @EvgenyRejnovskey
      @EvgenyRejnovskey 3 года назад

      @@user-pu4we1xj8r да, но что-то не понял видать)

  • @senseix6301
    @senseix6301 2 года назад +2

    Не эмулятор виноват, они себя так и в жизни ведут)

  • @knoppix20
    @knoppix20 4 года назад

    с никитой тарыкиным скооперируйтесь по этой теме

  • @USSRxUSSR
    @USSRxUSSR 4 года назад +4

    Только вчера пытался сам настроить l2tp на микротике...
    В интернете 3 с половиной инструкции и все блин РАЗНЫЕ. Вариативность это круто в RPG но блин не настройке роутера и не в его интерфейсе.
    Посмотрев видео окончательно убедился что mikrotik это не про "настроил и забыл" а " помучился и забил"
    Если даже у человека с таким опытом возникают проблемы то что уж говорить про обычных, пусть даже опытных пользователей.
    В итоге переход с keenetic на mikrotik отложил в долгий ящик.

    • @icipher6730
      @icipher6730 4 года назад +2

      Не знаю как там с site-to-site, но в роли L2TP IPsec сервера для динамического подключения удалённых, да и локальных клиентов Микротик настраивается довольно просто. Лично делал две недели назад. Единственная проблема, с которой я столкнулся, и пока не нашёл решения (потому что это явно какая-то очень специфичная хрень) - то, что ровно каждые 7 часов (плюс-минут 10 минут) сервер рубит соединения с клиентами из-за того, что якобы они не отвечают на запросы магическими пакетами, но это уже мелочь, т.к. переподключение делается мгновенно.
      Инструкции разные потому что за последнюю пару лет там конкретно перелопатили PPP и IPsec. Если уж на то пошло, то и для Кинетика можно до сих пор найти разные варианты инструкций по настройке L2TP IPsec сервера. Да и вообще, VPN и шифрование трафика редко бывает безгеморройным, я даже с Кинетиком долбился в своё время дольше, чем с Микротиком из-за его общей "домохозяечной" сущности (тот факт, что к целому ряду тонких настроек там можно получить доступ только через архаичный CLI уже о многом говорит).

    • @vesselcourt
      @vesselcourt 4 года назад

      Icipher Посоветуйте пожалуйста актуальную инструкцию. Никак не могу настроить VPN server на Микротик. В последних прошивках вс> поменяли

    • @moscowstyle6978
      @moscowstyle6978 4 года назад

      @@vesselcourt pptp?

    • @user-pu4we1xj8r
      @user-pu4we1xj8r 4 года назад +3

      MikroTik это не для пользователей вообще. Без знаний на уровне курса MTCNA и основ работы сетей к нему даже притрагиваться не стоит. По мануалам из интернета настраивать дохлый номер - в большинстве случаев они не правильные.
      Если Вы сисадмин, то пройдите курсы MTCNA и MTCTCE (как минимум) и тут Вы поймёте, что всё чем Вы пользовались раньше это всё полная шляпа. А так же приходит понимание, что если что-то не настраивается, то скорее всего дело не в Микротике, а просто тебе самому знаний не хватает.
      Ну а если Вы не сисадмин, то берите Keenetic или роутеры на OpenWrt - для бытового применения то что надо.

    • @EvgenyRejnovskey
      @EvgenyRejnovskey 3 года назад

      @@user-pu4we1xj8r как же я это пытаюсь настроить без образования Админа...))

  • @moscowstyle6978
    @moscowstyle6978 4 года назад

    как же я ушатался в своём время дружить через ipsec- kerio control и микрота -site to site.......

  • @user-ri7jx3xs1k
    @user-ri7jx3xs1k 2 года назад

    причем тут вообще site-to-site если это клиент-сервер, site-to-site обычно строят чисто на IPSec

  • @rostov3590
    @rostov3590 2 года назад

    Красиво конечно. но для не совсем опытных не понятно. Канал расчитан на людей которые уже в теме конкретно с микротом не один пяток лет. Расчитано скорее на костяк сформировавшихся людей. не в обиду автору, но скорее не учишь, а больше как (знаете как есть учителя, преподы отчитали тему получили зп и им насрать понял кто что то или нет)

  • @FFAMax1
    @FFAMax1 4 года назад +8

    Ну уж определись, или развлекаться, или вещать, а то вот так непрофессионально получается с этими накладками. Исправляйтесь.

    • @vkb.
      @vkb. 4 года назад +2

      Так наоборот интереснее, иначе можно просто видео смотреть, где показывают какие кнопочки нажимать.

  • @x00ff00
    @x00ff00 Год назад

    меедленный как трафик

  • @pnp346
    @pnp346 2 года назад

    какие же микротики глючные. Рекомендуются тем, кому скучно на работе :))

    • @user-ri7jx3xs1k
      @user-ri7jx3xs1k 2 года назад +1

      если руки кривые то все глючное