@MikrotikRu

Страница 1191 из 3964
Ivan
07.06.2017
12:15:23
Вокруг одни долбаебы, а Антон наблюдательный и дружит с логикой

Mihail
07.06.2017
12:15:29
Ivan
07.06.2017
12:15:32
Антон, покинь нас, ты уныл

Evgeny
07.06.2017
12:15:49
chain=input action=accept connection-state=established,related
тааак, и как в такой ситуации придёт ВХОДЯЩИЙ НОВЫЙ ICMP пакет?

Google
Anton
07.06.2017
12:16:22
И вот можно не дрочить на это и просто отстать от ICMP
Так дрочишь на него ты. А я просто делаю: /ip firewall filter add chain=input action=accept connection-state=established,related add chain=forward action=accept connection-state=established,related В общем случае из разрешающих правил не нужно более ничего.

тааак, и как в такой ситуации придёт ВХОДЯЩИЙ НОВЫЙ ICMP пакет?
Входящий НОВЫЙ не пройдёт, а нахуя он? Главное, чтобы входящие, СВЯЗАННЫЕ проходили.

Fragmentation needed and DF bit is set
Ну и к чему это?

Evgeny
07.06.2017
12:17:28
Я всё. Ребят, у меня вопросов больше нет. Оценочный размер сети уменьшаю до 10 компов.

Mihail
07.06.2017
12:17:43
Ну и к чему это?
про фрагментацию слышал,?

Anton
07.06.2017
12:18:06
Я прекрасно знаю, что это. И? Что ты хотел показать мне этим сообщением?

Что я не знаю, как работает Path MTU discovery? Прекрасно знаю.

Sergiy
07.06.2017
12:18:26
что другое оборудование от тика тоже может что то хотеть ?

Ivan
07.06.2017
12:18:31
Ivan
07.06.2017
12:20:01
"Вот это поворот!" =)
держи стикер

Google
Sergiy
07.06.2017
12:20:35
ну а чо, мне что ли нельзя поучастовать в ваших холиварах?

Sergiy
07.06.2017
12:20:52
пришел с пянки, вижу всё пропустил, надо таки поддержать огонь диспута ?

Ivan
07.06.2017
12:20:55
Это памятник пылесборнику)

Evgeny
07.06.2017
12:21:12
Погодите. Называет микротик "Негротиком". Значит не доволен им. Не доволен микротиком - потому что тот ПЛОХО РАБОТАЕТ. Плохо работает - ЗНАЧИТ ЧТО-ТО НЕ ТАК РАБОТАЕТ. Перекрыт ВХОДЯЩИЙ ICMP... Где связь?

Sergiy
07.06.2017
12:21:54
Железо оно тупое. оно делает то что ему сказали делать, а не то что от него хотят ?

Sergiy
07.06.2017
12:22:57
https://ru.wikipedia.org/wiki/ICMP

Evgeny
07.06.2017
12:23:06
Нет, так я его не называю. Кстати, УМВР.
уф. Точно. Тогда моя теория рассыпалась. Сорян

Anton
07.06.2017
12:23:06
и как?
Ставит максимальный допустимый размер и DF-бит, шлёт пакет. Если получает в ответ ICMP type 3 code 4 - уменьшает размер и так до тех пор, пока не пройдёт нормально. И?

Vasiliy
07.06.2017
12:23:31
я так же за всем этим наблюдаю :)

Sergiy
07.06.2017
12:23:34
ICMP-сообщения (тип 12) генерируются при нахождении ошибок в заголовке IP-пакета (за исключением самих ICMP-пакетов, дабы не привести к бесконечно растущему потоку ICMP-сообщений об ICMP-сообщениях). ICMP-сообщения (тип 3) генерируются маршрутизатором при отсутствии маршрута к адресату. ICMP-сообщения с типом 5 используются маршрутизаторами для обновления записей в таблице маршрутизации отправителя. ICMP-сообщения с типом 4 используются получателем (или маршрутизатором) для управления скоростью отправки сообщений отправителем.

Антон, генерировать такие пакеты можешь не только ты но и сосед ?

и , ИМХО, они будут нифига не рилейтед

Evgeny
07.06.2017
12:24:32
и не естеблишед

и там ещё есть про TTL и про недостижимость и куча всего и всё это не естеблишед

а нью инпут

Ivan
07.06.2017
12:24:58
я так же за всем этим наблюдаю :)
ну ты про ICMP понял, да?)

Anton
07.06.2017
12:25:27
и , ИМХО, они будут нифига не рилейтед
Гы-гы. https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter#Summary related - a packet which is related to, but not part of an existing connection, such as ICMP errors or a packet which begins FTP data connection

Говорю же - пиздуйте учить мануал по netfilter, в частности около conntrack и его хелперов. ?

Google
Sergiy
07.06.2017
12:26:32
да шо мы холиварим

Anton
07.06.2017
12:26:40
Ivan
07.06.2017
12:26:41
да шо мы холиварим
здорово, правда?)

Sergiy
07.06.2017
12:26:54
антон, ставь инпут для icmp и екшн акцепт и посмотри на щетчик через сутки

Evgeny
07.06.2017
12:27:10
Anton
07.06.2017
12:27:10
http://www.iptables.info/en/connection-state.html

антон, ставь инпут для icmp и екшн акцепт и посмотри на щетчик через сутки
Зачем? У меня необходимый ICMP ходит через chain={input,forward} connection-state=established,related.

Evgeny
07.06.2017
12:27:53
The ICMP types we are talking about are Echo request and reply, Timestamp request and reply, Information request and reply and finally Address mask request and reply.

таак?

где подвох?

Anton
07.06.2017
12:29:38
И ничего не изменится, т.к. новые соединения и так блокируются дефолтным правилом.

Sergiy
07.06.2017
12:29:41
Зачем? У меня необходимый ICMP ходит через chain={input,forward} connection-state=established,related.
ну я к тому что бы наглядно было видно есть ли инпут не подпадающий под рилейтед ?. ну или на правиле дропа ICMP щетчик смотреть ?

Anton
07.06.2017
12:30:37
но ты не видишь их количество
Вижу. В дефолтном правиле.

Evgeny
07.06.2017
12:31:38
Вижу. В дефолтном правиле.
эээм, там все пакеты что были дроп, а не только ICMP или я не прав?

Anton
07.06.2017
12:32:02
Ну и? Мне насрать, сколько из них - ICMP, а сколько - другие протоколы.

Evgeny
07.06.2017
12:32:17
Расходимся.

Google
Evgeny
07.06.2017
12:33:09
Ну и? Мне насрать, сколько из них - ICMP, а сколько - другие протоколы.
Если насрать тебе и ты считаешь, что это мусор и тебе кажется что они никому не нужны. То. Открою тебе маленький секрет. Но он не связан с правильным написанием слова дурачёк или посыланием пиздовать низнакомых людей. Секрет такой: ЭТО КАЖЕТСЯ ТОЛЬКО ТЕБЕ.

Anton
07.06.2017
12:33:35
А вот и нет.

Admin
ERROR: S client not available

Anton
07.06.2017
12:34:53
В данном случае, повторюсь, рассматривается наиболее популярная конфигурация: есть негровтык, он делает NAT и выпускает кого-то в инет. В такой конфигурации любые соединения должны быть инициированы со стороны локальной сети.

Sergiy
07.06.2017
12:34:57
Есть такой input. Но вот он как раз и не нужен в случае, когда негровтык - шлюз в инет.
нету понятия шлюз в инетернет, есть шлюз между сетями. Тоесть обычная работа маршрутизатора. А раз есть ICMP значит он для чего то же нужен. Не просто так же его соседи шлют.

Bsod
07.06.2017
12:35:24
соседи не нужны!

:D

Sergiy
07.06.2017
12:36:44
ты же говорил что под дроп по инупуту часть испмп подпадает. значит что то же тебе шлют. И шлют не потому что ЗАХОТЕЛОСЬ. у железяк вообще нет такого критерия - захотелось. раз послали значит что то произошло.

Evgeny
07.06.2017
12:36:44
Блядь, сколько раз писать? У меня ICMP ходит через RELATED, блджд.
покажи скрин DROP правила. Ну так чист. Посмотреть сколько АТАК ты отразил =)

Anton
07.06.2017
12:37:11
При чём тут "АТАКИ"?

> ip firewall raw print stats where action=drop; ip firewall filter print stats where action=drop Flags: X - disabled, I - invalid, D - dynamic # CHAIN ACTION BYTES PACKETS 0 prerouting drop 15 544 47 1 prerouting drop 1 137 882 23 854 2 prerouting drop 0 0 3 output drop 0 0 4 output drop 10 820 32 5 output drop 0 0 Flags: X - disabled, I - invalid, D - dynamic # CHAIN ACTION BYTES PACKETS 0 input drop 23 503 84 1 input drop 18 325 288 2 input drop 0 0 3 forward drop 8 697 156 4 forward drop 184 3 5 forward drop 0 0

Evgeny
07.06.2017
12:38:55
аптайм?

Anton
07.06.2017
12:39:04
Аптайм - 3 часа.

Evgeny
07.06.2017
12:39:35
Сужаю оценку до этой конкретной железки. Причём она тупо домашний шлюз.

Anton
07.06.2017
12:40:59
Конкретно эта железка - да, мой домашний шлюз, и?

Evgeny
07.06.2017
12:41:13


Google
Evgeny
07.06.2017
12:41:16
так, чисто чтобы сравнить

114к

на инпут

600 на форвард

аптайм 4 дня

Anton
07.06.2017
12:42:18
И что?

Evgeny
07.06.2017
12:42:32
не не. Ничего. Всё ок.

Anton
07.06.2017
12:42:40
И что?

Зачем ты сделал этот скрин, зачем отправил его сюда? Что ты хочешь сравнить?

Evgeny
07.06.2017
12:43:25
Anton
07.06.2017
12:43:40
А я что - не часть этого чата?

Evgeny
07.06.2017
12:44:01
Мне теперь 648 раз извинится чтоли?

Ivan
07.06.2017
12:44:23
Evgeny
07.06.2017
12:44:30
Anton
07.06.2017
12:44:42
Ivan
07.06.2017
12:44:50
ок 649 =)
Начинай

Страница 1191 из 3964