Anonymous
Да и стоит он домашний ну это почти даром
Владлен
Anonymous
Спасибо, я так и понял. Успехов :)
Anonymous
А вообще прибор интересный, я бы даже сказал познавательный, с точки зрения home user ну и как я сказал, действительно почти даром. Кому как, но у меня он работает отлично. И мне очень понравился
Юрий
сеть провайдера наверняка серая :) так что всю серую адресацию в городскую локалку
Юрий
еще нюанс :) выбирай для дома серую сеть уникальную, чтобы не пересеклась с другими сетями городской локалки
Юрий
в крайнем случае можно для домашней сети использовать 100.64.64.0/24
редко кто использует 100.64.0.0/10
Innokentiy
зачем вы вредные советы даете?
Innokentiy
100.64.0.0/10 - сеть для CGNAT
Tem
Innokentiy
очепятался
Innokentiy
rfc1918 дает дофига адресов, их с гарантией хватит для любого не пересекающегося ни с кем по адресации сценария
Innokentiy
просто не надо использовать сети 192.168.0.0/24 или 1.0
Innokentiy
больше фантазии. 172.27.72.0/24 - ваш выбор
Юрий
ну почему вредные, клиенту мешать не будут, а провайдеру не видно, что там у клиента за натом
Юрий
просто любой провайдер может использовать весь диапазон адресов, и что мониторить что он там использует ?
Innokentiy
этот диапазон специально выделен провайдерам, чтобы он гарантированно не пересекался с клиентскими сетями
Innokentiy
если бы допустимо было его использовать конечным пользователям, эту сеть просто включили бы в rfc 1918
Innokentiy
интернет - очень хрупкая штука, в которой все строится на договоренностях и совместном соблюдении правил
Innokentiy
если кто-то из участников этим правилам не следует, он делает тяжелее жизнь другим участникам, которые должны расхлебывать последствия
Innokentiy
поэтому просто не надо так делать
Юрий
ну тогда, я еще более вредный совет могу дать, используйте для локальной сети белые ip, которые выделены но по факту не использются.
вопрос не в том, что так не делать. а как избежать пересечений в локальной городской сети. если у провайдера вагон и маленькая тележка сетей. и куда деваться бедному клиенту.
Innokentiy
найти в rfc1918 незанятый провайдером кусочек всегда можно
Innokentiy
> используйте для локальной сети белые ip, которые выделены но по факту не использются
вы троллите, что ли?
> а как избежать пересечений в локальной городской сети. если у провайдера вагон и маленькая тележка сетей
звонок в техподдержку провайдера решит вопрос
Владлен
Юрий
Про белые я серьезно. В чем проблема использовать блок в локальной сети за натом ?
Юрий
Звонок решит вопрос если у провайдера используется до 20-40 сетей. Но тогда этот спор не про городскую локальную сеть
Юрий
А с какого они будут слать васе. Маршрута то нет до этой сети даже у провайдера.
Владлен
А с какого они будут слать васе. Маршрута то нет до этой сети даже у провайдера.
Провайдер повесил на инсайд-интерфейсе сетку 19.0.0.0/8. Через этого провайдера подключен анальный зонд аэнбешников, который должен сливать инфу с результатами работы им на сервак. Серваку дали адрес из сетки 19.0.0.0/8, в настройках зонда прописали адрес этого сервака 19.42.45.24. Этот же адрес провайдер выдал Васе, который в интернетах умет только на порнушку фапать. Вопрос: зачем Васе инфа о работе пищеварительного тракта наблюдаемого объекта?
Юрий
Интересные образы только содержания нет. ТЗ понятно ?
На домашнюю сеть нужно выделить блок, который не пересечется сетями провайдера, который любит менять адресацию, выделять новые сети для новых клиентов и прочее.
Юрий
А вообще это проблема из прошлого века. И решалась она резервированием у провайдера одной сети под домашнюю сеть клиента.
Владлен
Anonymous
Все верно господа, отдельно спасибо. Но 192.168.0.0/16 в городской локалке не используется в моем случае и ни чего специально в связи с этим настраивать мне не нужно.
Innokentiy
это неважно, у нас теологический холивар
Innokentiy
это провайдер должен использовать сеть 100.64.0.0/10, и если он склонен менять адресацию, то с очень большой вероятностью он эту сеть заействует в ближайшее время
Юрий
Хм :) я прозрел ccr для домашнего использования
Владлен
Юрий
Ну у него тоже дефолт из этой сети
Innokentiy
я думаю, это камень в мой огород. что в магазинном конфиге у ццр адрес 192.168.88.1/24
Юрий
Юрий
Как контраргумент
Innokentiy
я сражен. пойду поплачу в уголке
Владлен
И неважно чем контора пользуется. Хоть дир триста, хоть ccr.
Kartograf
Bulakhovskiy
А может быть кто нить крутил в руках map lite? Там рж45 стандартный? Читал обзор на каком то сайте , там было написано, что разъем там тонкий
😷Драничек
Я "крутил" тренерский, обычный там разъем
Bulakhovskiy
Subzero
Доброе утро:*
Владимир
Владимир
как отловить гадов?
Владимир
не вариант
Kartograf
fail2ban
Владимир
с разных айпи могут подключаться
Владимир
по аналогии с ssh баном нельзя сделать? только порт нокинг?
Kartograf
Kartograf
add action=drop chain=input comment="drop ovpn brute forcers" dst-port=1194 protocol=tcp src-address-list=ssh_blacklist
add action=add-src-to-address-list address-list=ssh_blacklist address-list-timeout=1w3d chain=input connection-state=new dst-port=1194 \
protocol=tcp src-address-list=ssh_stage3
add action=add-src-to-address-list address-list=ssh_stage3 address-list-timeout=2m chain=input connection-state=new dst-port=1194 \
protocol=tcp src-address-list=ssh_stage2
add action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=2m chain=input connection-state=new dst-port=1194 \
protocol=tcp src-address-list=ssh_stage1
add action=add-src-to-address-list address-list=ssh_stage1 address-list-timeout=2m chain=input connection-state=new dst-port=1194 \
protocol=tcp src-address-list=!allow_ssh
Kartograf
например так
Kartograf
у меня там еще ssh впилен (:
Kartograf
Решение не на 5+ но работает
Владимир
понятно
Kartograf
через неделю в логах чисто стало.
Владимир
то есть для ipsec добавить порты 1701,500,4500 по анологии с 22портом ssh и схема заработает?
Kartograf
достаточно должно быть
Владимир
банить, дропать
Владимир
попыток может быть с десяток за минуту с одного адреса
Владимир
Владимир
меня вот что еще напрягает. притом что у меня стоит защита от брутфорса ssh и в блеклисте несколько тысяч банов
Владимир
чтобы банить гадов. самый легкий способ наживки - это ssh
Ivan ٩(̾●̮̮̃̾•̃̾)۶
Когда белый ип подключил, так же было, со временем перестали:)
Сергей
если оч нужен ссш снаружи то как вариант сменить стд порт
Сергей
как правило активно долбят 22 23 и 53 порты
NIKOLYA
53й порт вообще в рав дропать надо
NIKOLYA
зачем кому то отвечать на днс из вне
Сергей
сейчас речь про ссш
Сергей
ссш наружу сама по себе идея ниочень (