Имя: Пароль:
IT
 
МГТС, VPN - суслика нет...
0 Злопчинский
 
25.12.16
14:47
МСК, VUNC, GPON
работало несколько лет, все ок.
в пятницу утром "внезапно" из дома не смог законнектиться виндявым штатнымм VPN-ом в офис. Коннект вроде идет, но стопорится на проверке пользователя/пароля, долбится, долбится и вываливается с ошибкой 800.
Пообщался с техподдержкой мгтс, да, сказали есть такое..., надо вам статичный ИП брать. А это 250 руб/мес добавочно. не, меня эти 200 руб/меся не жмутт (пока) но, блин, "обидно". То есть работало-работало а сейчас нате вам...
Итого: никак не обойти сию ситуацияю, чтобы по прежнему коннектится на офис через впн?
1 Cool_Profi
 
25.12.16
14:48
Врут.
Нагло.

Вчера не было ограничения, сегодня появилось?
2 xaozai
 
25.12.16
15:17
(0) Я из-за такой фигни отказался от МГТС...
3 Провинциальный 1сник
 
25.12.16
15:35
Переходите на openvpn, ему белый адрес на обоих сторонах не обязателен
4 Провинциальный 1сник
 
25.12.16
15:36
(1) Вчера давали белые адреса, а теперь они кончились и начали давать серые.. у нашего ростелекома то же самое. С вероятностью 30% могут дать серый адрес.
5 NorthWind
 
25.12.16
16:00
(0) так очень трудно давать советы. Надо понимать, какой протокол используется для VPN, что в качестве сервера - железка, программа... Вообще современные VPNы для удаленщиков в большинстве случаев позволяют работать с кривым IP на стороне клиента, но иногда встречаются настолько забубенно настроенные NATы, что добиться нормального прохождения шифрованных пакетов нельзя. Уродуют они их. Тогда только другой провайдер, ну или докидывать денех чтобы пускали напрямую.
6 Злопчинский
 
25.12.16
16:04
(5) винды, сервер 2003.
впн стандартный виндявый
7 NorthWind
 
25.12.16
16:04
(1) а почему нет. Есть такое понятие - "хорошо, пока хорошо". А с какого-то момента все становится плохо. Например, пул белых IP кончается из-за роста клиентской базы, а взять негде.
8 NorthWind
 
25.12.16
16:05
(6) PPTP?
9 NorthWind
 
25.12.16
16:15
Если да, то с большой долей вероятности ничего не получится. Не предназначен он для прохождения через NAT. Смотрите либо в сторону IPSec L2TP со включенным NAT-T, либо в сторону (3).
10 Злопчинский
 
25.12.16
17:32
(8) а это где посмотреть надо?
11 NorthWind
 
25.12.16
17:38
(10) в свойствах ярлыка, которым осуществляется соединение с сетью предприятия.
12 Злопчинский
 
25.12.16
17:59
(11) не получается..., такие вот настройки есть, (вин7)
и сертификат просит (где его брать/генерить)..?
http://screencast.com/t/onLi5ricw
13 NorthWind
 
25.12.16
18:10
А что именно не получается? "В лоб" поменять протокол и не получится, потому что сначала надо настроить сервер. Настройка IPSec на Win2003 дело довольно нетривиальное, поэтому лучше купить какую-нибудь железочку вроде Mikrotik и сделать на нем. Если же нет желания ничего докупать в контору, то можно настроить OpenVPN, как посоветовал (3). Руководств по настройке в сети довольно много.
14 Jump
 
25.12.16
20:30
(3) Что за бред?
Как можно сделать VPN при отсутствии белого IP?
15 Cool_Profi
 
25.12.16
20:32
(14) При наличии внешнего сервера?
16 arsik
 
гуру
25.12.16
20:34
(0) узнай, может они кроме ipv4 еще и ipv6 раздают. Через ipv6 нормально все работать должно.
17 Jump
 
25.12.16
20:34
(5) С PPTP возникают проблемы из-за блокирования GRE.
Переходи на другой протокол, и нет проблем.

Непонятно чего они там вам навешали насчет статичного.
18 arsik
 
гуру
25.12.16
20:35
(15) ну так белый на внешнем все рано есть
19 Jump
 
25.12.16
20:35
(15) При наличии любого сервера имеющего белый IP - возможно.
Без такового - невозможно.
20 Jump
 
25.12.16
20:36
(0)Сейчас я так понимаю у вас белый динамический адрес не сервере?
21 Неверный Параметр И
 
25.12.16
20:40
(17) Трафик к статике не проходит через nat, режущий gre. Менять ради одного пользуна настройки железок пула адресов никто не будет.
22 Злопчинский
 
25.12.16
22:46
Сервак в офисе с белым статичным айпи

Дома мгтс
23 Torquader
 
25.12.16
22:51
(22) GRE протокол идёт отдельно, и там адрес отправителя и адрес получателя - те, которые были при установке соединения.
Если NAT его не преобразует, то имеем проблему.
Вполне вероятно, что народ готовится к новому году и включил торрент-клиенты - они через uPNP забирают себе все порты, а портов всего 65 тыс. - кому-то не хватает.
P.S. можно попробовать вписать в Vpn получение реального Ip через uPNP, если оно у провайдера работает - иногда - чудеса случаются и в хорошую сторону.
24 Jump
 
25.12.16
23:41
(22) Тогда понятно.
С вашей стороны режется GRE, такое обычно у мобильных провайдеров, но встречается и у обычных.

Можете купить белый адрес домой, чтобы избавиться от ната провайдера. Хотя если он вам дома больше ни для чего не нужен, особого смысла нет.
Можете поднять в офисе другой сервер VPN которому пофиг на GRE, тот же OpenVpn или что лучше более "родной" l2tp
25 Злопчинский
 
26.12.16
02:25
(24) наверное попробуем, может сисадмин сподобится поднять иной ВПН. ну, на крайняк куплю статичный ИП - привык я без проблем из дому в офис коннектится...
26 mishaPH
 
модератор
26.12.16
06:54
(0) в выходные настраивал впн дома для жены на ее работу. ппц. не соединяется и точка. долго висит.. Причем мои коннекты впн работают ..

отключил файрволл др веба.. заработало.
что, где как. х.з.
27 Неверный Параметр И
 
26.12.16
06:58
(23) >а портов всего 65 тыс. - кому-то не хватает.

А еще из-за таких как они интернет скоро кончится - весь выкачают.
28 Jump
 
26.12.16
08:01
(27) Ну работающий торрент у одного клиента спокойно может 500портов занять.
29 Неверный Параметр И
 
26.12.16
08:16
(28) И что? nat, он не только статичный, как на ваших домашних роутерах бывает.
30 Jump
 
26.12.16
09:09
(29) Не совсем понял смысл фразы.
Что такое статичный нат? И разговор вроде про провайдера, а не про домашний роутер.
31 arsik
 
гуру
26.12.16
09:10
32 Злопчинский
 
28.12.16
02:41
Сисадмин покопался малость, сказал хрен там, у провайдера зарублено/ненастроено, четотам (GRE?) не проходит.

сказал попробует/поэкспериментирует ОпенВПН поднять. тут еще надо понять будет ли опенвпн работать и не мешать штатному виндявому впн
33 Злопчинский
 
28.12.16
02:42
пока в обход хожу, далеко, неудобно, гопники всякие
34 Jump
 
28.12.16
02:46
(32) Ну что GRE это однозначно, я об этом в (24) и говорил.
ОпенВПН поможет и мешать никому не будет, GRE используется только в PPTP, хотя я вот не понимаю зачем опенвпн корячить на сервер, когда есть штатный L2TP.
35 Злопчинский
 
28.12.16
02:49
(34) хз, я в этом не силен. сисадмин вроде и L2TP смотрел - тоже не идет...
36 Злопчинский
 
28.12.16
02:52
(34) на всякий случай отписал ему это твое замечание
37 NorthWind
 
29.12.16
18:43
(34) под l2tp в качестве транспорта надо поднимать IPSec, а я, сказать честно, ещё не видел героя который сделал бы это на w2003 сервере.
38 NorthWind
 
29.12.16
18:45
Если есть железка типа микротика или ещё какого подобного шлюза - тогда другое дело. Но вот на винде... не знаю.
39 zak555
 
29.12.16
18:47
(0) > надо вам статичный ИП брать. А это 250 руб/мес добавочно


выбери тариф по-дороже -- у тебя будет реальный IP
40 Смотрящий
 
29.12.16
18:50
(12) Галку сними с пароля CHAP.
Собстна, l2tp использует только TCP\IP. Если перестал работать и смена типа пароля непомогает - знает провайдет прикрылся чемто ворде сквида, так что покупать белый ип только
41 NorthWind
 
29.12.16
18:50
PPTP, как я понимаю, в основном и выбирают в качестве
VPN, потому что практически ничего кроме виндового сервака и белого ип не надо, а настроить можно за час по мурзилке, скачанной с нета. Это его единственные достоинства. Со всем остальным голову прикладывать гораздо сильнее приходится, и допоборудование может потребоваться.
42 Jump
 
29.12.16
21:09
(37) С чего бы?
43 Jump
 
29.12.16
21:12
(39) Сомневаюсь.
По крайней мере не видел такого.
Есть провайдеры которые всем дают белый адрес вне зависимости от тарифа, есть провайдеры которые дают белый адрес по запросу.
Но вот привязывать наличие белого адреса к цене тарифа - с таким не сталкивался.
44 zak555
 
29.12.16
21:17
(43) подключал друга к мгтс и задал все вопросы
На тарифе в 300р -- серый ip, дороже - реальный, но динамический
45 Злопчинский
 
29.12.16
21:20
(44) а следующий после 300 - скольо?
46 NorthWind
 
29.12.16
22:09
(42) что с чего? С чего поднимать или с чего не видел?
47 NorthWind
 
29.12.16
22:14
(43) достаточно часто такое бывает у дешевых провайдеров. За двести рублев дают дерьмоинтернет с серым ип чисто для сёрфинга, где кроме оного почти ничего нельзя. А хочешь зауми типа випиэнов или чего подобного - плати минимум 400 и все будет.
48 Shur1cIT
 
29.12.16
22:23
(0) повезло, у меня изначально не взлетел после того как коробочку около двери повесили
49 Злопчинский
 
29.12.16
22:24
(47) да вот злит что кучу лет все работало нормально, а тут на тебе! ну не верю я что зхорошо, а потому х..к! плохо! по собственному опыту это когда либо неспецов набирают на участик либо всем похрен
50 Злопчинский
 
29.12.16
22:26
(48) у мну нормально. по кабелю вообще класс, апо вифи момех от соседей много - но скорсоти вполне хватает...
51 zak555
 
29.12.16
22:30
(45) убрали судя по описанию

https://2ip.ru/isp-reviews/МГТС%20ОАО/?search=Ip
52 NorthWind
 
29.12.16
22:34
(49) все может быть. Дело в том что белые ипы становятся дорогим ресурсом, переезжать под v6 не хочется, вот и изобретают сегментацию рынка - нескольких Васей с браузерами не серый ип через нат и один айпи, а более требовательным белый и цену задрать.
53 NorthWind
 
29.12.16
22:35
* на серый
54 NorthWind
 
29.12.16
22:45
(42) В l2tp нет шифрования трафика вообще. Если в pptp худо-бедно что-то встроенное есть, в l2tp предполагается, что этим вопросом озаботится тот кто поднимает соединение. Поэтому все промышленные решения vpn на базе l2tp используют IPSec в качестве транспорта. Со своей отдельной авторизацией по сертификатам или по shared key. Посмотрите микротик тот же, там как раз так и делается.
55 Злопчинский
 
29.12.16
22:48
я короче жду когда админ что-то подымет. сказал опенвпн попробует.
сейчас прокинул свистком мимо шлюза.
в принципе работает но неудобно, приходится на свой рабочий комп, а скомпа уже на сервер... да и скорость поменьше, чувствуется
56 MUXACb
 
30.12.16
08:35
(0) Была такая же ситуация на ADSL. Неделю они разбирались, потом 2 часа доказывал их администраторам что проблема не на моей стороне. Потом они со скрипом признались что для VPN нужен белый IP. Сейчас GPON(с белым IP), проблем нет
57 Jump
 
30.12.16
08:45
(54) Я в курсе как работает связка l2tp + IPSec.
Вопрос в другом. Почему  для работы l2tp нужен IPSec, если он и без него прекрасно работает?
58 Jump
 
30.12.16
08:51
(44) Ну у меня Ростелеком.
На любом тарифе - реальный динамический, хочешь статику доплачиваешь 50руб.

В другом городе, тот же Ростелеком - у всех серый адрес, доплачивашь 50рублей получаешь белый статический.

В любом случае пока не попросишь белый статический тебе его не дадут.
А тарифы только скорость регулируют.
Пофиг 10мегабит у тебя или 200мегабит.
59 Jump
 
30.12.16
08:51
(47) Наоборот у дорогих.
60 NorthWind
 
30.12.16
08:53
(57) я не говорил что ipsec нужен для работы l2tp. Я сказал что поднять ipsec надо. Почему надо - потому что vpn, в которым конторский трафик ходит открытым текстом, вряд ли кому-то нужен.
61 novichok79
 
30.12.16
08:58
Заблокирован gre = смена протокола или провайдера. И всё, нефиг раздувать.
62 NorthWind
 
30.12.16
09:00
(59) ну, это с какой стороны посмотреть. "Дешевыми" провайдерами я обычно называю тех, кто лепит по подъездам листовки "интернет за 200 р". Я в свое время сам так попал с Сумтелом - подключился за 250 р, а у меня IPSec даже через NAT-T начал работать через раз и рваться. Звоню - они говорят - все нормально, так и надо. Доплачивайте 150 и все будет работать. Так и получилось.
63 Jump
 
30.12.16
09:26
(60) Ну как правило VPN делают для создания тоннеля, иного бывает что и шифрование требуется.
64 Jump
 
30.12.16
09:27
(62) Ну дешевые это те у кого интернет дешевый. Вроде того же Ростелекома.
Т.е дешевые это крупные провайдеры как правило с развитой инфраструктурой.

А всякая серая мелочь, что лепить листовки в подъездах это дорогие провайдеры.
65 NorthWind
 
30.12.16
09:32
(63) я бы сказал, что оно не требуется только тогда, когда подключение происходит к общедоступному шлюзу, о котором знают тысячи людей, и достаточно авторизации. Типичный пример - интернет-провайдеры. Шифрование не их забота, а авторизация нужна для биллинга и отсева "зайцев".
Но вот если VPN делается именно для доступа в локалку частной конторы, то я как-то с трудом себе представляю, как это можно делать без шифрования.
66 Torquader
 
04.01.17
13:22
(65) Если по этому VPN-у потом HTTPS идёт, то двойное шифрование не так уж и надо.
67 opus70
 
04.01.17
14:12
а что мешает взять хостинг С VDS и поднять на нем VPN для сети
если у совсем прижало то можно заюзать http://www.softether.org/
зараза из серии поднимет VPN даже по DNS протоколу :) гы гы
68 Torquader
 
04.01.17
16:09
(67) Да им любой TCP тунель подойдёт, просто, стандартные Vpn они немного через другие протоколы работают, и режутся на раз.

А при желании, Vpn можно и поверх Http-запросов сделать - только нужно ли ?
69 NorthWind
 
04.01.17
16:46
(66) Конечно, в этом случае вообще можно прокидкой/открытием портов на фаере обойтись. Но ведь VPN как раз обычно и создают тогда, когда требуются все возможности локальной сети и может быть заранее неизвестно, какой трафик пойдет в будущем. В теории возможен любой.
70 Torquader
 
04.01.17
17:27
(69) Это я писал к тому, что можно сначала прокинуть Vpn без шифрования, который через кривые NAT-ы пролезет, а потом, поверх него Vpn с шифрованием и протоколом GRE, он-то пройдёт через первый кривой Vpn.
Я, конечно, понимаю, что яйцо в утке, а утка в зайце - не наш метод, но, если будет работать, по, почему бы и нет.
71 NorthWind
 
04.01.17
21:04
(70) Нет особого смысла, мне кажется. Все уже придумано до нас, в том числе и протоколы VPN, которые проходят через NAT.