Permalänk
Medlem

@mrqaffe: Bara dumma switchar bakom är jag rädd.

EDIT: Eller jag måste kolla, men tror inte det går att ställa in något på dem.

Visa signatur

[ Corsair 460X ] [ Corsair HX750i ] [ AMD Ryzen 5800X ] [ Zotac RTX3080 Trinity OC] [ Asus ROG Strix X570-F Gaming]
[ 32GB G.Skill TridentZ Neo 3800Mhz DDR4 ] [ Samsung 980 Pro 500GB + 960 EVO 500GB ] [ Logitech PRO X 2 ] [ Corsair H115i ] [ Win11 ] [Asus TUF Gaming VG27AQ]

Permalänk
Medlem

@SirMacke: skaffa en lite smartare switch och sätt portarna i 10/FD

Visa signatur

En server här, några servrar där.

Permalänk
Medlem

@moron: Blir lite dyrt, har 5 st.

Visa signatur

[ Corsair 460X ] [ Corsair HX750i ] [ AMD Ryzen 5800X ] [ Zotac RTX3080 Trinity OC] [ Asus ROG Strix X570-F Gaming]
[ 32GB G.Skill TridentZ Neo 3800Mhz DDR4 ] [ Samsung 980 Pro 500GB + 960 EVO 500GB ] [ Logitech PRO X 2 ] [ Corsair H115i ] [ Win11 ] [Asus TUF Gaming VG27AQ]

Permalänk
Medlem

@SirMacke: Sätt 10/FD i klienterna istället då, det borde dom stödja.

Anyhow för att svara på frågan så kan du limitera, men du måste skriva regler per IP.

KB: https://help.ubnt.com/hc/en-us/articles/204911404-EdgeMAX-Set...

Visa signatur

En server här, några servrar där.

Permalänk
Medlem

@moron: Ok, har sett det där innan.
Får kolla upp om det går att ändra i switcharna först.

Visa signatur

[ Corsair 460X ] [ Corsair HX750i ] [ AMD Ryzen 5800X ] [ Zotac RTX3080 Trinity OC] [ Asus ROG Strix X570-F Gaming]
[ 32GB G.Skill TridentZ Neo 3800Mhz DDR4 ] [ Samsung 980 Pro 500GB + 960 EVO 500GB ] [ Logitech PRO X 2 ] [ Corsair H115i ] [ Win11 ] [Asus TUF Gaming VG27AQ]

Permalänk
Inaktiv

Denna verkar köra just EdgeOS, men slänger in denna ändå, https://www.reddit.com/r/netsec/comments/45qzio/all_ubiquiti_...

Permalänk
Medlem

@El_Raspberry:
Om det stämmer så kan man ju fundera hur puckade tillverkarna är egentligen. Så svårt är det inte att generera ett unikt cert vid behov istället för att köra med samma :/

Visa signatur

.

Permalänk
Medlem

Har kollat nu och kan inte ändra i switcharna.
Går det inte att sätta en begränsning på ett helt subnät?

Visa signatur

[ Corsair 460X ] [ Corsair HX750i ] [ AMD Ryzen 5800X ] [ Zotac RTX3080 Trinity OC] [ Asus ROG Strix X570-F Gaming]
[ 32GB G.Skill TridentZ Neo 3800Mhz DDR4 ] [ Samsung 980 Pro 500GB + 960 EVO 500GB ] [ Logitech PRO X 2 ] [ Corsair H115i ] [ Win11 ] [Asus TUF Gaming VG27AQ]

Permalänk
Medlem
Skrivet av El_Raspberry:

Denna verkar köra just EdgeOS, men slänger in denna ändå, https://www.reddit.com/r/netsec/comments/45qzio/all_ubiquiti_...

På Edge Switcharna (iaf de som kör EdgeOS 1.3) får man generera sitt eget cert innan man kan köra https mot den iaf.

Vet vi att det inte är i beta-mjukvarorna som buggarna hittas? De har ju konstant betor ute och där kan jag tänka mig att det går att hitta en del.

Flertalet mycket större tillverkare har ju haft ganska svettiga säkerhetshål på sistone, bl a Cisco, Juniper och Fortinet vill jag minnas.

Visa signatur

i7-8700k | ASUS ROG Strix Z370-F Gaming | 2x8+2x16GB Corsair Vengeance LPX 3200 | ASUS TUF RTX 3080 OC | Samsung 860 EVO 1TB | WD Black SN850 1TB | Intel 660p 2TB | Crucial MX500 4TB | Noctua NH-U14S | Fractal Design North | Seasonic Focus Plus Gold 650FX | ASUS Xonar Essence STX

Permalänk
Skrivet av mini-ryttge:

Tack,

Någon som kör VPN genom ERL på gbit och vet hur mycket man förlorar?

Det är en VPN tunnel in jag ska ha, ska inte tunnla allting ut.

Tack ska läsa igenom den.

Jag kör inte gbit men har 100/100. Jag kör VPN PPTP in och får ~10 Mbit i hastighet
kollat med Bredbandskollen.

Tyckte det blev lite väl mycket tapp, men det är kanske väntat?

/Per

Permalänk
Medlem
Skrivet av pjakesson:

Jag kör inte gbit men har 100/100. Jag kör VPN PPTP in och får ~10 Mbit i hastighet
kollat med Bredbandskollen.

Tyckte det blev lite väl mycket tapp, men det är kanske väntat?

/Per

Japp. PPtP är ett "skitprotokoll". Det finns en del krypteringsmetoder som kan accelereras genom att ha ett "kryptokort". PPtP går det inte att göra så på. PPtP är förutom att vara långsamt väldigt osäkert. Jag skulle avråda från det om du vill skydda något viktigt.

Det kanske går att accelerera om du använder L2TP över IPSec. Förutsatt nu att routern stödjer det. I sådana fall kan du sätta att den inte ska använda MPPE-kryptering, utan bara IPSec. IPSec kör numera ofta AES som förmodligen är det vanligaste att krypteringskorten stödjer.

Alternativt går det att gå på "riktig" VPN och använda en VPN-klient. Vet inte om det finns några bra gratisvarianter där.

Misstänker att du kan köra OpenVPN på den där edgeroutern. Där har jag ingen aning om det går att välja AES och att accelerera det.

Permalänk
Medlem
Skrivet av fragwolf:

Är det någon här som använder unifi tillkopplat? Jag är väldigt anti controllerprogramvaror man måste installera. Kan förstå att det är ett måste om man ska hantera flera stycken. Men om man bara vill ha en AP för hemmet. Så skulle jag vilja konfa den via webben. Går det?

Edit: Hittade precis lite information om det. Så jag svarar på min egen fråga. Det går inte via webben, måste ha controllerprogrammet. Tycker det är lite konstigt. Hade varit grymt smidigt att haft möjligheten att ex ställa in APn i "standalone-mode" och där med kunna använda webben. Men det e väl bara gilla läget.

Än så länge gillar jag routern/AP. Snygg AP och väldigt smidigt att placera ut där man vill ha den. Enda nackdelen e att det går 2 tp istället för en (frustrerande när man bara hade EN!! Hoppas routern håller måttet i kvalite och prestanda som man har googlat fram. Stabilt å snabbt hittills.

Lite sent svar men dock.
De har släppt en app "UniFi AC easySetup" till deras senaste serie (AC Lite,LR och Pro)
Finns i App store, har dock inte själv provat den, då jag kör mincontroller på en Pi

Permalänk
Medlem

@Ture72:
Tjah får väl kolla på det. Fast just nu är den konfad och rullar på så...

Visa signatur

.

Permalänk
Skrivet av Talisker00:

Japp. PPtP är ett "skitprotokoll". Det finns en del krypteringsmetoder som kan accelereras genom att ha ett "kryptokort". PPtP går det inte att göra så på. PPtP är förutom att vara långsamt väldigt osäkert. Jag skulle avråda från det om du vill skydda något viktigt.

Det kanske går att accelerera om du använder L2TP över IPSec. Förutsatt nu att routern stödjer det. I sådana fall kan du sätta att den inte ska använda MPPE-kryptering, utan bara IPSec. IPSec kör numera ofta AES som förmodligen är det vanligaste att krypteringskorten stödjer.

Alternativt går det att gå på "riktig" VPN och använda en VPN-klient. Vet inte om det finns några bra gratisvarianter där.

Misstänker att du kan köra OpenVPN på den där edgeroutern. Där har jag ingen aning om det går att välja AES och att accelerera det.

Tack för ditt svar. Jo jag vet att PPTP är osäkert, men visste inte att det var långsamt också. Nu har inte jag svart bälte att konfa linuxroutrar, och jag hittade bara en guide för att sätta upp VPN/PPTP på ERL:n.

Är det någon som vet hur man sätter upp L2TP över IPSec på ERL?

Per

Permalänk
Medlem
Skrivet av pjakesson:

Tack för ditt svar. Jo jag vet att PPTP är osäkert, men visste inte att det var långsamt också. Nu har inte jag svart bälte att konfa linuxroutrar, och jag hittade bara en guide för att sätta upp VPN/PPTP på ERL:n.

Är det någon som vet hur man sätter upp L2TP över IPSec på ERL?

Per

Det stora problemet med PPtP och hastighet här är att någon skrev att Edgerouter har accelerering. PPtP är riktigt bökigt att accelerera så jag är säker på att du får dålig hastighet på tunneln just för att den inte kan använda accelerering. (Ett extrakort som avlastar CPUn genom att utför kryptering och dekryptering av paket så att den vanliga CPUn bara behöver jobba med okrypterade paket).

Permalänk
Skrivet av Talisker00:

Det stora problemet med PPtP och hastighet här är att någon skrev att Edgerouter har accelerering. PPtP är riktigt bökigt att accelerera så jag är säker på att du får dålig hastighet på tunneln just för att den inte kan använda accelerering. (Ett extrakort som avlastar CPUn genom att utför kryptering och dekryptering av paket så att den vanliga CPUn bara behöver jobba med okrypterade paket).

Vet du vilka (VPN) protokoll ERL kan hårdvaruaccelerera?

Per

Permalänk
Medlem

Nu är jag lite ute på djupt vatten, men jag kollade på deras forum...

Den enda accelereringen den stödjer är IPSec. (Min gissning är att det bara är AES och möjligen 3DES. Osannolikt att den accelererar andra algoritmer, även om det finns många som teoretiskt går att använda under IPSec).

Egentligen lite konstigt då SSL kan använda AES som krypteringalgoritm och det är precis den som accelereras i nästan alla fall av hårdvaruaccelererad kryptering, men Ubiquiti stödjer inte det. Däremot verkar det som om AES via SSL VPN accelereras av PFSense med samma hårdvara. Dvs, i det fallet är det en mjukvarugrej...

Permalänk
Skrivet av Talisker00:

Nu är jag lite ute på djupt vatten, men jag kollade på deras forum...

Den enda accelereringen den stödjer är IPSec. (Min gissning är att det bara är AES och möjligen 3DES. Osannolikt att den accelererar andra algoritmer, även om det finns många som teoretiskt går att använda under IPSec).

Egentligen lite konstigt då SSL kan använda AES som krypteringalgoritm och det är precis den som accelereras i nästan alla fall av hårdvaruaccelererad kryptering, men Ubiquiti stödjer inte det. Däremot verkar det som om AES via SSL VPN accelereras av PFSense med samma hårdvara. Dvs, i det fallet är det en mjukvarugrej...

Tack, får läsa på lite om IPSec på ERL då.

Per

Permalänk
Medlem
Skrivet av pjakesson:

Tack för ditt svar. Jo jag vet att PPTP är osäkert, men visste inte att det var långsamt också. Nu har inte jag svart bälte att konfa linuxroutrar, och jag hittade bara en guide för att sätta upp VPN/PPTP på ERL:n.

Är det någon som vet hur man sätter upp L2TP över IPSec på ERL?

Per

PPTP är inte långsamt som protokoll, tvärt om så är det det som kräver minst av "avkryptera", mest för att det generellt inte är krypterat alls eller använder väldigt svag kryptering. Detta är varför det används i billiga VPN tjänster, eller t. ex. Bahnhofs gratis VPN.

Problemet med ERL är att CPUn i sig är riktigt svag så man förlitar sig helt på hårdvaruaccelerationen för routing, switching, firewalling, etc. Eftersom att hårdvaran inte stöder PPTP så kommer det behandlas av CPUn, vilket förmodligen gör ett sämre jobb än vad hårdvaran gör med IPsec.

Permalänk
Medlem
Skrivet av Sir. Haxalot:

PPTP är inte långsamt som protokoll, tvärt om så är det det som kräver minst av "avkryptera", mest för att det generellt inte är krypterat alls eller använder väldigt svag kryptering. Detta är varför det används i billiga VPN tjänster, eller t. ex. Bahnhofs gratis VPN.

Nu skrev jag iofs inte att det normalt är snabbt, men som du säger är det sällan många bitar i krypteringen, men du kan få upp till 128 bitar och då tror jag inte att MPPE är så mycket snabbare än AES 128.
Har jag inte helt fel så är problemet med MPPE att man byter nycklar väldigt ofta och då blir det besvärligt att hårdvaruaccelerera när det hela tiden ska skickas ny information(nyckel) till krypteringskortet.

Skrivet av Sir. Haxalot:

Problemet med ERL är att CPUn i sig är riktigt svag så man förlitar sig helt på hårdvaruaccelerationen för routing, switching, firewalling, etc. Eftersom att hårdvaran inte stöder PPTP så kommer det behandlas av CPUn, vilket förmodligen gör ett sämre jobb än vad hårdvaran gör med IPsec.

Som jag skrev tidigare brukar många krypteringskort (inline) dekrypter/kryptera paketen innan/efter de når CPU. Så att om man använder AES behöver CPU bara behandla okrypterade paket. Det är klart att det blir mycket snabbare än när den måste sköta den biten även om det bara är exmpelvis 40bitars MPPE.

Permalänk
Avstängd

Ska ni skicka senaste fotoalbumet med krypterad jetfart? eller är den Ponten-nojja?

-----

En liten erfarenhet som kanske fler har nytta av?

Jag fick hastigheten höjd till 250/100 Mbits och nu när jag testar ikväll så maxar hastigheten på ca 130 Mbits.

Efter lite hjälp av Google så fick jag ta bort bryggningen mellan eth1 o 2, då blev det genast ca 250 Mbits.

Så har man lanen bryggade så stryper det kraftigt.

Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y

Permalänk
Medlem

Givetvis kan 10Mbps räcka alldeles utmärkt för VPN. Det är sällan så att man skickar upp några större filer. Själv har jag en Clavister som klarar 100Mbps VPN, men jag hade klarat mig lika bra med 10.

Samtidigt är jag en sådan som hatar när man inte får ut max. När man vet att det borde gå fortare och irriterar sig över det, även om det inte behövs.

Permalänk

om man är novis på routrar är det ändå ett bra köp

Permalänk
Avstängd
Skrivet av Talisker00:

Givetvis kan 10Mbps räcka alldeles utmärkt för VPN. Det är sällan så att man skickar upp några större filer. Själv har jag en Clavister som klarar 100Mbps VPN, men jag hade klarat mig lika bra med 10.

Från skämt till allvar om VPN.... jag har inget behov av en VPN när jag sitter hemma, mot jobbet kör jag en färdigkonfad VPN-uppkopplad laptop som inte för röras och filerna är ju små.

Vad som däremot gör mig heligt förbannad är när jag befinner mig utomlands och vill se på en play-tjänst!

I Ubiquiti's forum så postade en snubbe sin IKEv2-github samt ett debpaket. Vilket följts av flera nya debbyggen inkl att Ubiquitisnubbar varit inne och direkt sagt att IKEv2 måste med i ver 1.9.

Man måste vara inloggad:
http://community.ubnt.com/t5/EdgeMAX-Beta/1-8-0-IKEv2-VPN-Rem...

pdf-fil hur setupen ser ut:
http://community.ubnt.com/ubnt/attachments/ubnt/EdgeMAX_Beta/...

- Varför är just IKEv2??

- Skulle det funka att sitta utomlands och surfa via min anslutning hemma?

Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y

Permalänk
Medlem
Visa signatur

i7-8700k | ASUS ROG Strix Z370-F Gaming | 2x8+2x16GB Corsair Vengeance LPX 3200 | ASUS TUF RTX 3080 OC | Samsung 860 EVO 1TB | WD Black SN850 1TB | Intel 660p 2TB | Crucial MX500 4TB | Noctua NH-U14S | Fractal Design North | Seasonic Focus Plus Gold 650FX | ASUS Xonar Essence STX

Permalänk
Avstängd

Även en ny manual, fortfarande i "draft"-version, diskuteras i betaforumet.

https://dl.ubnt.com/guides/edgemax/EdgeOS_V18_UG.pdf

Utmärkt för de som är mer åt GUI-hållet

Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y

Permalänk
Medlem

Tjena. Köpte mig just en ERLite-3 för att ersätta ComHems erbarmerliga modemelände.

Fråga - är det alltid en tradeoff på prestanda om man vill köra eth1&2 på ett och samma subnet?

Om ja och jag skulle köra på två subnets, kan jag då få broadcast/multicast att funka? Ex.vis DLNA, Chromecasts och airplay-pryttlar.

Visa signatur

Mvh
David

Permalänk
Medlem
Skrivet av davidgp:

Tjena. Köpte mig just en ERLite-3 för att ersätta ComHems erbarmerliga modemelände.

Fråga - är det alltid en tradeoff på prestanda om man vill köra eth1&2 på ett och samma subnet?

Om ja och jag skulle köra på två subnets, kan jag då få broadcast/multicast att funka? Ex.vis DLNA, Chromecasts och airplay-pryttlar.

Varför vill du ha flera interface på samma nät?

Visa signatur

Desktop: Ryzen 5800X3D || MSI X570S Edge Max Wifi || Sapphire Pulse RX 7900 XTX || Gskill Trident Z 3600 64GB || Kingston KC3000 2TB || Samsung 970 EVO Plus 2TB || Samsung 960 Pro 1TB || Fractal Torrent || Asus PG42UQ 4K OLED
Proxmox server: Ryzen 5900X || Asrock Rack X570D4I-2T || Kingston 64GB ECC || WD Red SN700 1TB || Blandning av WD Red / Seagate Ironwolf för lagring || Fractal Node 304

Permalänk
Medlem
Skrivet av evil penguin:

Varför vill du ha flera interface på samma nät?

För att slippa köpa en switch till...

Visa signatur

Mvh
David

Permalänk
Avstängd
Skrivet av davidgp:

För att slippa köpa en switch till...

Jag höjde min bandbredd från 100 till 250 Mbits för någon månad sedan och maxade då hastigheten till 130 Mbits om jag bryggade Lanen (via wizard), med switch och bara ett LAN så blev det direkt 250 Mbits i bandbredd. Jag kunde inte heller hitta något annat sätt.

Ev finns det? men en mindre Gbit-switch kostar ju bara några hundralappar.

Visa signatur

ASUS K56CB i7, W10 > Asus VivoBook S15 S530UN
HTC 10
ASUS Transformer Prime 32GB, Nougat :)
Ubiquiti Edge Lite, UniFi AP-AC-Lite (AP) samt ASUS AC68U och N66U (AP), fiber 500/100Mbit/s.
Mitt nätverk: https://imgur.com/aco9XQz Bild https://imgur.com/oQ2WG9Y