Size: a a a

2021 February 17

ИШ

Иван Шутов in MikrotikRus
в документации не сказано а на странице загрузок её найти нельзя
источник

RP

Roman Polukhin in MikrotikRus
Я R
Туннельный а не транспортный
Туннельный или транспортный не важно, важно то, как происходит IPSec policy match.

В классическом случае, на основе правил в Security Policy Database в ядре, после выполнения процесса маршрутизации. Когда пакет проходит xfrm policy lookup hook в ядре.

В route-based на основе выходного интерфейса полученного в результате RIB routing lookup, соответственно у этого интерфейса есть ссылка на policy rule в SPD в ядре.

В RouterOS реализован только policy-based IPSec, несмотря на наличие в ядре Linux в фреймворка XFRM поддержки, как VTI, так и XFRM интерфейсов, реализующих route-based IPSec
источник

ЯR

Я R in MikrotikRus
Roman Polukhin
Туннельный или транспортный не важно, важно то, как происходит IPSec policy match.

В классическом случае, на основе правил в Security Policy Database в ядре, после выполнения процесса маршрутизации. Когда пакет проходит xfrm policy lookup hook в ядре.

В route-based на основе выходного интерфейса полученного в результате RIB routing lookup, соответственно у этого интерфейса есть ссылка на policy rule в SPD в ядре.

В RouterOS реализован только policy-based IPSec, несмотря на наличие в ядре Linux в фреймворка XFRM поддержки, как VTI, так и XFRM интерфейсов, реализующих route-based IPSec
ну допустим, но чем не устраивает текущая реализация микротика? В ваш дизайн не вписывается?
источник

RP

Roman Polukhin in MikrotikRus
Я R
ну допустим, но чем не устраивает текущая реализация микротика? В ваш дизайн не вписывается?
Тем, что требует наличия туннельных протоколов, IPIP, GRE для реализации динамической маршрутизации.

Затрудняет создание Site-to-Site конфигураций с вендорами, которые объявили Policy-based IPSec устаревшим в своих продуктах.
источник

ЯR

Я R in MikrotikRus
Roman Polukhin
Туннельный или транспортный не важно, важно то, как происходит IPSec policy match.

В классическом случае, на основе правил в Security Policy Database в ядре, после выполнения процесса маршрутизации. Когда пакет проходит xfrm policy lookup hook в ядре.

В route-based на основе выходного интерфейса полученного в результате RIB routing lookup, соответственно у этого интерфейса есть ссылка на policy rule в SPD в ядре.

В RouterOS реализован только policy-based IPSec, несмотря на наличие в ядре Linux в фреймворка XFRM поддержки, как VTI, так и XFRM интерфейсов, реализующих route-based IPSec
а в ros7 есть route-based, не смотрели?
источник

RP

Roman Polukhin in MikrotikRus
Я R
а в ros7 есть route-based, не смотрели?
Его там тоже нет к сожалению, что странно, в ядре Linux он давно есть, в StrongSWAN поддержка со стороны userspace тоже давно есть.

В RouterOS упорно воздерживаются от реализации. 🧐
источник

k

kex in MikrotikRus
ищу, как сделать влан маппинг (трансляция вланов), но не могу найти
источник

k

kex in MikrotikRus
такое можно сделать, используя влан фильтеринг?
источник

ЯR

Я R in MikrotikRus
kex
такое можно сделать, используя влан фильтеринг?
на девайсах с умным чипом вроде
источник

ЯR

Я R in MikrotikRus
crs2xx crs3xx
источник

ЯR

Я R in MikrotikRus
kex
такое можно сделать, используя влан фильтеринг?
источник

k

kex in MikrotikRus
вот спасибо. смотрел вики про использование влан фильтеринг , но в упор этого видел 👍
источник

k

kex in MikrotikRus
хотя... действительно, это для свичей
источник

ЯR

Я R in MikrotikRus
ну если делать на роутере - то классически
источник

ЯR

Я R in MikrotikRus
сбриджевать два влана да и все
источник

B

Bomberman in MikrotikRus
Я R
сбриджевать два влана да и все
Из рубрики "Вредные советы".
источник

ЯR

Я R in MikrotikRus
Bomberman
Из рубрики "Вредные советы".
исходим из ТЗ
источник

k

kex in MikrotikRus
Я R
сбриджевать два влана да и все
говорят, так делать плохо и нужно делать через влан фильтеринг
источник

ЯR

Я R in MikrotikRus
kex
говорят, так делать плохо и нужно делать через влан фильтеринг
если свитч чип это не поддерживает, то суть будет одна и та же
источник

ЯR

Я R in MikrotikRus
Я R
если свитч чип это не поддерживает, то суть будет одна и та же
нагрузка на cpu тоже
источник