Size: a a a

Mikrotik-Training

2021 March 17

MJ

Malk John in Mikrotik-Training
Aslan
мож там правила особые на внц, которые трафик маркируют, и трафик потом заворачивается куда не надо.
такая же печенька и с ip-телефонами. созвон - со стороны телефона за микротиком - вроде слышат\видят, со стороны телефона чекпоинта - нет видео. Нажимаешь на нужном правиле enable и есть контакт и видео и аудио
источник

A

Aslan in Mikrotik-Training
Malk John
такая же печенька и с ip-телефонами. созвон - со стороны телефона за микротиком - вроде слышат\видят, со стороны телефона чекпоинта - нет видео. Нажимаешь на нужном правиле enable и есть контакт и видео и аудио
А на чекпойнте в это время статус туннеля ОК? В логах о подключении/переподключении нет записей, особенно различающихся по времени на чекпойнте и микротике?
Сверьте ещё Lifetime и DPD.
источник

MJ

Malk John in Mikrotik-Training
Aslan
Причина может быть и в файерволе, и в роутинге. Может и в манглах, может в NAT.
вот файрволл микротика (ну я пробовал вообще убрать все drop - нет толку). Манг вообще не строил, там пусто
источник

A

Aslan in Mikrotik-Training
Malk John
вот файрволл микротика (ну я пробовал вообще убрать все drop - нет толку). Манг вообще не строил, там пусто
на скринах многого не видно, но пока по описанию похоже на проблемы с connections. Проверьте, когда не подключается/не работает то, что надо, нет ли "мёртвых" соединений на вкладке connections и не решает ли удаление имеющихся (отбирайте по портам/адресам) проблему.
источник

MJ

Malk John in Mikrotik-Training
Aslan
А на чекпойнте в это время статус туннеля ОК? В логах о подключении/переподключении нет записей, особенно различающихся по времени на чекпойнте и микротике?
Сверьте ещё Lifetime и DPD.
сверил lifetime всё чётко. по времени логи смотрел, все реконнекты фаз IKE в порядке. Файрвол на чекпоинте там правило строится для всего community S2S VPN - всё accept
источник

MJ

Malk John in Mikrotik-Training
Aslan
на скринах многого не видно, но пока по описанию похоже на проблемы с connections. Проверьте, когда не подключается/не работает то, что надо, нет ли "мёртвых" соединений на вкладке connections и не решает ли удаление имеющихся (отбирайте по портам/адресам) проблему.
понял, буду смотреть, спасибо за отклик
источник

С

Станислав in Mikrotik-Training
Malk John
сверил lifetime всё чётко. по времени логи смотрел, все реконнекты фаз IKE в порядке. Файрвол на чекпоинте там правило строится для всего community S2S VPN - всё accept
а можно расписать что там за подсети замазаны
источник

MJ

Malk John in Mikrotik-Training
Станислав
а можно расписать что там за подсети замазаны
вот dst которые, выше отправлял. Ну логично, что src это за микротиком которые. Они же все вот и в микротике в policies
источник

MJ

Malk John in Mikrotik-Training
источник

MJ

Malk John in Mikrotik-Training
Aslan
в связке с kerio работает при Level=Unique.
Ёмаё! По всей видимости, это оно! Только что поменял level во всех правилах на unique - работает!
источник

A

Aslan in Mikrotik-Training
Malk John
Ёмаё! По всей видимости, это оно! Только что поменял level во всех правилах на unique - работает!
хорошо, если так. 😊 Я  every fucking time забываю об этой настройке, вспоминаю только когда помудохаюсь минут 10 и начну сравнивать с рабочими конфигами.
источник

MJ

Malk John in Mikrotik-Training
Aslan
хотя из описания этих параметров в вики я не понял закономерности. Но тут дело скорее во мне.
Сам сегодня курил весь этот wiki - тоже не придал значения... существенная разница. Вообще, у меня есть время помониторить коннекшаны при required и может смогу глубже раскопать и понять разницу)) Спасибо еще раз!
источник

A

Aslan in Mikrotik-Training
вот щас нам расскажут разницу
источник

E

Eugene in Mikrotik-Training
Malk John
Сам сегодня курил весь этот wiki - тоже не придал значения... существенная разница. Вообще, у меня есть время помониторить коннекшаны при required и может смогу глубже раскопать и понять разницу)) Спасибо еще раз!
разница в том, что required использует одну SA на пира
unique - уникальную SA на каждую политику
источник

A

Aslan in Mikrotik-Training
Eugene
разница в том, что required использует одну SA на пира
unique - уникальную SA на каждую политику
т.е. если один пир "пользуется" разными политиками, то SA при requre будет на него одна?
источник

MJ

Malk John in Mikrotik-Training
so easy??
источник

E

Eugene in Mikrotik-Training
Malk John
so easy??
соу изи.
источник

MJ

Malk John in Mikrotik-Training
плохо курил)
источник

A

Aslan in Mikrotik-Training
а чекпойнт и керио, видимо, по умолчанию генерируют на каждую политику свой SA. Вот и весь секрет.
источник

MJ

Malk John in Mikrotik-Training
ну ок, т.е. на одну политику создаётся 2 SA (как я вижу сейчас у себя) - from src to dst addrs в обе стороны?
источник