Size: a a a

2019 December 05

Y

Yacudzer in MikrotikRus
Eugene
и какое отношение маршруты имеют к полиси?
никакого. ты как всегда слышышь звон...
источник

L

Leery in MikrotikRus
V B
потому что ipsec не трогает таблицу маршрутизации
коллеги, есть ссылочка по теме какая нить?
источник

VB

V B in MikrotikRus
я думаю проще разрулить на фаерволе
источник

VB

V B in MikrotikRus
что куда можно
источник

E

Eugene in MikrotikRus
Yacudzer
никакого. ты как всегда слышышь звон...
собсно, слышу ровно то, что звучит :)
источник

L

Leery in MikrotikRus
проi ipsex, полиси, туннели, etc
источник

VB

V B in MikrotikRus
ну для начала в вики микрота про ipsec
источник

VB

V B in MikrotikRus
потом в других источниках по возникшим пробелам из повествования вики
источник

Y

Yacudzer in MikrotikRus
V B
я думаю проще разрулить на фаерволе
это да... но нужена еще редистрибьюция в ospf
источник

NT

Nikita Tarikin in MikrotikRus
V B
ipsec это магия отдельно от роутинга - магия телепорта пакетов
Ага :)
источник

Y

Yacudzer in MikrotikRus
Eugene
собсно, слышу ровно то, что звучит :)
вырываешь из контекста
источник

Y

Yacudzer in MikrotikRus
т.е что получается - пакет по роутингу ассоциируется с интерфейсом. потом если есть полиси - упаковывается в ipsec и потом еще раз routing уже с новым ip заголовком??
источник

Y

Yacudzer in MikrotikRus
т.е. если я делаю так - add distance=1 dst-address=192.168.0.0/16 gateway=10.0.0.3 - где 10.0.0.3 ЛЮБОЙ хост в сети, то пакеты для которых есть IPSEC-полиси успешно достигнут цели. если ставлю тип unrechable то пипец - все пропало...
источник

Y

Yacudzer in MikrotikRus
похоже, придется искать blackhole в сети) или убивать пакеты посредством ttl expire )))
источник

Y

Yacudzer in MikrotikRus
шутки шутками, но я не вижу другого выхода
источник

ST

Sergiy Tretyak in MikrotikRus
Yacudzer
т.е. если я делаю так - add distance=1 dst-address=192.168.0.0/16 gateway=10.0.0.3 - где 10.0.0.3 ЛЮБОЙ хост в сети, то пакеты для которых есть IPSEC-полиси успешно достигнут цели. если ставлю тип unrechable то пипец - все пропало...
а как он дойдет до айписека если айписек(очень грубо говоря) отрабатывается уже на моменте выхода в физический интерфейс. Ты же убиваешь пакеты еще до этого момента.
источник

VB

V B in MikrotikRus
Yacudzer
шутки шутками, но я не вижу другого выхода
ты куда хочешь доставить общий маршрут?
источник

Y

Yacudzer in MikrotikRus
Sergiy Tretyak
а как он дойдет до айписека если айписек(очень грубо говоря) отрабатывается уже на моменте выхода в физический интерфейс. Ты же убиваешь пакеты еще до этого момента.
да какая разница куда отправлять пакет, если у него будет НОВЫЙ заголовок... Ну, ок. в транспортном режиме, старый, но это сути дела не меняет...
источник

Y

Yacudzer in MikrotikRus
V B
ты куда хочешь доставить общий маршрут?
в null0
источник

VB

V B in MikrotikRus
нет я имею ввиду кто должен получить такой маршрут
источник