>Miért nem a gateway mikrotik csinálja a VPN-t, és miért kell erőltetni
az openvpn-t ?
Részben jogos, de bármennyire kedvelem a mikrotiket az openvpn része még
nem az igazi, van hova fejlődni:
A mikrotik openvpn NEM TUDJA:
udp kommunikáció (jobb teljesítmény)
külső kulcsos tls authentikáció
kötelező az auth-user-pass
mysql authentikáció
radius authentikáció
comp-lzo
alapból nem tudsz használni dyndns címeket (scripttel persze igen)
Az openvpn linuxos verziója mellett szól:
tcp/udp is üzemel
proxyn is átmegy
natolható
elhagyható az auth-user-pass, így jelszó nélkül is használhatod
kizárólag certekkel.
tud háromkörös authentikációt (felh/jelszó+tls(auth)+cert)
mysql auth
radius auth
active directoryból is tud authentikálni ldap-on keresztül
A legfontosabb: tudsz használni dns neveket, automatikusan feloldja, nem
kell hozzá trükközni.
Üdvözlettel!
2016. 11. 06. 19:51 keltezéssel, Horváth Péter írta:
Nem lehet hogy kissé el van bonyolítva ?
Miért nem a gateway mikrotik csinálja a VPN-t, és miért kell erőltetni
az openvpn-t ?
A mikrotik V4 felett már az összes VPN típust ismeri..
Az openvpn-t a windowsokra is fel kell telepíteni, még a többit
maguktól is ismerik.
2016.11.06. 18:29 keltezéssel, Fehér Sándor írta:
Meglett a megoldás:
A két bejövő internet okozta a gondot. A mikrotiknál ki akartam
kapcsolni a vpn-re a terheléselosztást de ez nem sikerült elsőre. :D
A csomagjelölő chain (mangle) korrigálása után most már jól működik.
Minden tud mindent pingelni és ipv6 is megy a tunnelben.
Elnézést, hogy terheltem a listát előző levelemmel.
Szép hétvégét!
Üdvözlettel!
2016. 11. 06. 17:15 keltezéssel, Fehér Sándor írta:
Sziasztok!
A régi vpn-t lecseréltem egy sokkal biztonságosabb jobb verzióra és
egy dolgot nem értek:
A kliens aki becsatlakozik, azt nem lehet elérni a belső hálózatból.
Se ping, se traceroute, semmi forgalom nem jut el a klienshez, de
csak a lan-kliens irányban. A másik irány rendben van.
(kliens-lan-internet)
A környezet: Debian Jessie uptodate verzió
Openvpn tap mode bridgeként konfigurálva
Előtte egy mikrotik csinálja a portforwardot
az openvpn-hez.
A mikrotik a dhcp szerver, default gw és dns
proxy.
A rendszer működik amúgy, mert a becsatlakozó kliens teljesen látja
a hálózatot és ezen keresztül az internetre is "kilát" a
"redirect-gateway def1" opció hatására.
A tűzfal szabályok rendben vannak, a mikrotiknál egy portforward
van, a debian-nál pedig a tap0 interfészek megvannak adva a tűzfal
zónáihoz.
A lan: 192.168.4.0/24
A kliens: 192.168.4.101, 255.255.255.0, 192.168.4.253(GW),
192.168.4.253(DNS) (a fenti tartományból kap címet és be van
bridgelve a lan-ra.)
Kliensről: ping 192.168.4.x (minden SUCCESS)
ping "internet cím" (minden SUCCESS)
Viszont ha a lanról vagy szerverről pingelem a (vpn) kliens-t
(192.168.4.101), akkor nincs válasz és a mikrotik sem küld infó
icmp-t. (dest unreacheable)
tcpdump: eljut a icmp req a szerver lan kártyájához (br0) és
innentől elveszik a csomag, nem kerül bele a bridge-be.
traceroute: nincs értelme, azonos a lan mivel bridgelt a vpn.
Hivatalosan kellene tudni pingelni a külső vpn klienst bridge módban
a belső hálóról?
Esetleg kellene a fd0 és stp opció a bridge-hez?
Köszönöm az infókat!
Üdvözlettel!
_______________________________________________
Techinfo mailing list
[email protected]
Fel- és leiratkozás: http://lista.sulinet.hu/mailman/listinfo/techinfo
Illemtan: http://www.szag.hu/illemtan.html
Ügyfélszolgálat FAQ: http://sulinet.niif.hu/
_______________________________________________
Techinfo mailing list
[email protected]
Fel- és leiratkozás: http://lista.sulinet.hu/mailman/listinfo/techinfo
Illemtan: http://www.szag.hu/illemtan.html
Ügyfélszolgálat FAQ: http://sulinet.niif.hu/
_______________________________________________
Techinfo mailing list
[email protected]
Fel- és leiratkozás: http://lista.sulinet.hu/mailman/listinfo/techinfo
Illemtan: http://www.szag.hu/illemtan.html
Ügyfélszolgálat FAQ: http://sulinet.niif.hu/