Zobrazit příspěvky

Tato sekce Vám umožňuje zobrazit všechny příspěvky tohoto uživatele. Prosím uvědomte si, že můžete vidět příspěvky pouze z oblastí Vám přístupných.


Témata - 5R

Stran: [1]
1
Sítě / Mikrotik - VPN s IPv4 + IPv6
« kdy: 04. 06. 2023, 11:12:21 »
Ahojte,

je mozne na RouterOS 7x dosiahnut stav, kedy VPN klient, ktory sa na mikrotik pripoji, dostane privatnu IPv4 adresu a zaroven globalnu IPv6 adresu s pristupom na IPv6 Internet za nasledovnych podmienok?

- mikrotik ma pridelenu verejnu IPv4 adresu
- mikrotik ma prideleny jeden globalny /48 prefix IPv6
- mikrotik NATuje lokalnu siet, ktorej prideluje okrem privatnych IPv4 aj globalne IPv6 cez SLAAC
- mikrotik robi VPN server typu L2TP/IPsec
- typicky VPN klient je domaci pocitac za odnatovanou IPv4 a uplne bez IPv6

Podarilo sa mi dosiahnut, ze VPN klient dostane privatnu IPv4 adresu na ktorej vsetko funguje ako ma a zaroven globalnu IPv6 adresu, ktorou sa dopinga na vsetky IPv6 interfejsi mikrotiku a naopak mikrotik pingne klientsky IPv6 interface, ale dalej ako za mikrotik sa uz klient po IPv6 nedostane. Nepingne ani IPv6 gateway za mikrotikom. Pocitace v LAN za mikrotikom dostanu cez SLAAC globalnu IPv6 a tym vsetko funguje. VPN klientom prideluje IPv6 adresu pool, co si predstavujem ze by malo fungovat podobne ako SLAAC.

Ked VPN klient skusi pingnut nieco na IPv6 Internete, torch vidi, ze echo reply dorazi z internetu spat na WAN mikrotiku ale ten ju uz neposunie klientovi. Routovacia tabulka pritom vyzera dobre, skusil som pridat aj staticku routu s konkretnou IPv6 adresou pripojeneho klienta, ale bez uspechu.

Je toto kombo obecne nefunkcne alebo by to malo byt ok a problem je moja nedostatcna znalost?
Ak je to mojou neznalosotu, moze mi niekto v par vetach zhrnut, ako by sa to teoreticky / obecne malo nastavit spravne? Konkretne sa potom chcem nadalej trapit sam :)

Ak je to nefunkcnou kombinaciou VPN s IPv6 na mikrotiku, da sa zelany stav dosiahnut s IKEv2 alebo Wireguardom?

Vdaka.

2
Sítě / StreamOn - identifikacia spojeni
« kdy: 23. 03. 2020, 22:25:16 »
Ahojte,

v lokalite s velmi nepriaznivou dostupnostou internetu riesim malu spolocnu siet pre niekolko domacnosti, v ktorych chcu v tomto case vsetci pouzivat netflix, hbo, youtube a podobne, co pomala aDSL linka (6 Mbit) nestiha uz pri 2 pouzivateloch a dalsiu linku uz technicky nie je mozne zriadit.

Okrem pomaleho aDSL tu je este LTE signal mobilneho operatora, ktory ponuka "datovy balicek" StreamOn. Ten by mal podla helpdesku operatora fungovat tak, ze pre vybrane sluzby ako prave netflix, hbo go, youtube, spotify a pod. nebude data cerpat z bezneho datoveho balicku ale prave zo StreamOn balicku ktory je nekonecny a za fixnu cenu. Vsetky spojenia do internetu mimo tychto sluzieb ale budu odratane z bezneho (maleho a draheho) datoveho balicku, vratane reklam, ktore aplikacie tychto sluzieb mozu zobrazovat.

Zvazujem vyuzitie StreamOn balicku tak, ze k mikrotiku pripojim LTE modem a budem na nom routovat spojania pre tieto sluzby do LTE siete a vsetko ostatne pojde po pomalej aDSL linke.

Mobilny operator ale tvrdi este jednu zasadnu vec - ze dokaze rozlist tieto sluzby len pri pouzivani ich (mobilnych) aplikacii a vsetko ostatne (napr. pozeranie netflixu v browsri) sa povazuje za bezne data ktore budu odratane z bezneho datoveho balicku.

Otazka je... nemate niekto skusenost alebo informaciu o tom, ako to operator technicky moze dosiahnut?

Operator (chvalabohu) nevyzaduje ziadnu instalaciu certifiaktov alebo specialnej aplikacie, takze si myslim, ze to bude robit len na zaklade IP adries sluzieb. Zbezne som si pozrel traffic pre netflix z browsru aj z mobilu a oboje pouziva https na IP z rovnakeho rozsahu. Viem si ale predstavit, ze komunikacii z aplikacie prechadza nieco specificke co by mohlo identifikovat aplikaciu ale toto sa mi este skumat uprimne nechcelo. Alebo aplikacia moze pouzivat len niektore ip adresy a browser ine, hoci su v rovnakom rozsahu. A vlastne ani neviem spolahlivo urcit, ktore IP adresy mozu byt napriklad pre youtube pouzite. V nixe ma Google ASN 15169 ale propragovane rozsahy su asi pre vsetky sluzby, nie len youtube.

Vlastne ked to po sebe citam, prestavam mat pocit, ze to je dobry napad :)

Stran: [1]