All streams
Search
Write a publication
Pull to refresh
47
0

Сисадмин Linux (RHCE), Windows (MCSE), Mikrotik

Send message
А как вы представляете работу с PKI. Чего вам не хвмтает в easy-rsa?
Легкость настройки и поддержки в малых инсталляциях. Криптостойкойсть не на много хуже сертификатов.
Думаю это вам сильно поможет: easy-rsa
Не отменяет генерацию сертификатов, но позволяет немного автоматизировать процесс.
У меня в качестве сервера Linux + strongswan, а mikrotik как клиент. Может кто еще поделится? Сервер на mikrotik пока еще не планировали, может в лаборатоном окружении сделаю.
Обратите внимание, если куча клиентов из-за одного NAT идут к одному серверу, то стоит сменить авторизацию с PSK на RSA Signature.
Перехват трафика по середине вполне возможен, так что я бы не пренебригал этим.
Вторая описанная вами ситуация имела место при использовании ike1, сейчас там было много исправлений, и сработает ли он корректно — не знаю. Вот ike2 должен работать, однако тут сложности с настройками пира будут, тут уже политика для локального адреса задается, я такую конфигурацию еще не пробовал.
Я бы порекомендовал отказаться от mppe, в виду его низкой стойкости.
Не понятно, что значит к нескольким клиентам? Один клиент за NAT без проблем устанавливает несколько соединений с другими серверами.
Тут проблема немного иная.
Если несколько клиентов из-за одного и того-же NAT идут к одному и тому-же серверу (mikrotik), тогда и были проблемы. Были исправления к ike1, которые исправляли эту проблему, но не на всех ситуациях оно работало, была большая зависимость от клиента (при использовании xauth вообще не было проблемы).
Проглядел, спасибо.
  • На офф. форуме масса тредов с криками о помощи, ответа готового нет, есть намеки. Статейка в помощь страждущим, проблема + решение. Поэтому и флаг: tutorial.
  • По первым упоминаниям в changelog
.
Учел ваше замечание, и дал небольшое разьяснение про причину ошибки. Кто сталкивался с ней, перечитал десяток тредов на форуме разработчиков, где чистого решения нет, хотя идея была.
По сути нет, так как проблема в реализации ike1. Если извернуться с ike2, как в этой статье, то должно работать.
Я в массе использую Centos 7 (freenas пробовал, но не стал его использовать дальше, приходится держать несколько ролей на одной машине, что решаю с помощью LXC). Были некоторые напряги при обновление модулей ядра, поэтому затею пока забросил. Надо опробовать еще раз.
Что скажете о потребление ресурсов?
Zol пробовал почти год назад в тестовом режиме. Тогда показалось не готовым к применению. Было бы интересно почитать о вашем опыте более подробно.
Тесты есть, но руки до обработки результатов еще не дошли (нужно сделать развернутый анализ).
Сообщения о окончание места сыпятся в dmesg или message, посчитал, что найти эти данные будет не сложно.
Выбор размера чанков: вообще холивар, единого мнения нет, кроме не знаешь, оставь по дефолту.
Остальные вопросы подробно расписанны в man, который я посчитал излишним переписывать сюда, статья имеет больше цель поделиться опытом реальной работы, нежели tutorial.
Int там нет, там if, от interface (или как еще сокращают, iface)
LOCif обозначает интерфейс локальной сети. Вроде все ясно… Или я не понял вопроса.
Я это и имел в виду, что Win клиент не понимает многое. Внесу это уточнение.
В вашей задаче DUNDi тоже может быть удобным. В простом случае строить звезду с одним центральным узлом. Два транка, один маршрут и практически неизменная конфа для каждого узла (примерно так-же как и обычный транк на двух концах настроить). Но, АТС при этом связываются на прямую (номер могут получить и рекурсивно).
А миграция у меня случилась… Но DUNDi помог мне без массовой остановки работы, в ленивом режиме, объединить (с пропорцией 2/7) планы нумирации двух АТС (офис частично съехал на другую площадку).
Работать оно работает. Пока серьезных проблем нет. Основная цель — это избавление от единого узла коммутации телефонии. Офисов стало относительно много, и сеть между ними нормально туннелями с OSPF работает (есть два филиала, которые обеспечивают общую связность сети). А вот телефония была заведена на одном из узловых филиалов, и настроена звездой (исторически так получилось). Когда узловой филиал остается без интернета, все филиалы, которые сохранили сетевую связность (спасибо OSPF) теряли связь по телефонии между собой. После перехода, на DUNDi связь сохраняется при сохранение сетевой связности.
Добавлять новые узлы не сложнее чем при классической схеме, а плюс в том, что нет нужды держать четкие диапазоны для каждого филиала, я могу с легкостью номер перенести на другую АТС, и он останется рабочим (разве что, надо изменить входящую маршрутизацию до него, если такая была).
Точно, ошибся в названии, я имел в виду CRS. Вы правильно меня поняли.

Information

Rating
Does not participate
Location
Москва, Москва и Московская обл., Россия
Date of birth
Registered
Activity