@MikrotikRu

Страница 1193 из 3964
Anton
07.06.2017
13:22:28
Доказательства некорректности конфигурации?

Evgeny
07.06.2017
13:27:37
Да всё у тебя ок. Работает и ладно. Наступишь на грабли - они будут твои. Научишь кого-то делать так же - тебе с этим жить (или ему).

Anton
07.06.2017
13:28:25
Не наступлю. Ибо я знаю, что (и главное - зачем) сделано.

Evgeny
07.06.2017
13:30:50
Не наступлю. Ибо я знаю, что (и главное - зачем) сделано.
почему ты так уверен что никогда не ошибаешься? Откуда это? Научи

Google
Anton
07.06.2017
13:31:20
Оттуда, что я сначала изучаю, как система работает, а лишь потом приступаю к настройке.

Evgeny
07.06.2017
13:32:15
Всем пока. Я работать

Anton
07.06.2017
13:32:28
Следовательно, я прекрасно знаю, что у меня сейчас на негровтыке зарезан multicast полностью. Если мне когда-то понадобится такой траф - я просто выключу соответствующую запись в address-list.

это не ответ на вопрос. Но в целом не важно.
Это как раз - прямой ответ на твой вопрос.

Evgeny
07.06.2017
13:33:53
Это как раз - прямой ответ на твой вопрос.
"Вопрос: почему ты уверен что не ошибёшься" "Ответ:когда я что-то делаю я что-то вначале изучаю". А все остальные, очевидно как в гифке выше по кнопкам бьют и всё.

Блин я не могу. Я убежал

Anton
07.06.2017
13:35:10
"Вопрос: почему ты уверен что не ошибёшься" "Ответ:когда я что-то делаю я что-то вначале изучаю". А все остальные, очевидно как в гифке выше по кнопкам бьют и всё.
Совершенно верно. Многие так и делают - например, пытаются настраивать межсетевой экран, не изучив перед этим его документацию и, что не менее важно, packet flow.

И в итоге у них что-то вроде: chain=forward in-interface=eth-GW protocol=icmp icmp-type=3 chain=forward connection-state=established,related Хотя первое правило нахуй не нужно, ибо такие пакеты обработает второе.

Bsod
07.06.2017
13:37:44
да успакойся уже, батя фаерволла

уже все ушли

Anton
07.06.2017
13:38:10
Ты это кому?

Bsod
07.06.2017
13:38:40
стене блять

Google
Anton
07.06.2017
13:38:53
А, ну успехов.

Evgeniy
07.06.2017
13:39:09
интересный театр получился =) а насколько необходимо мудрить с серыми сетями на WAN интерфейсах? там выше что-то мелькнуло на этот счет

Anton
07.06.2017
13:39:33
Я всё ещё жду аргументированных и обоснованных замечаний по поводу реальной конфигурации.

"Наступишь на грабли" - бессмысленная хуета и не по существу.

Evgeniy
07.06.2017
13:41:14
Ну, вот у меня 4 часа аптайма и 35к дропнутых пакетов уже набежало.
значит смысл есть. а во всех случаях или только в определенных? например когда у тебя от прова серая сеть и ты за его натом?

Anton
07.06.2017
13:42:04
Если я подключусь к провайдеру, который мне выдаст не только реалку, а и серую сеть (или только серую) - я просто сделаю /ip firewall address list set enabled=no where address=XXX

Точно так же, как я сделал для 192.168.0/16, которая у меня живёт внутри.

Тут позиция такая - зачем эти пакеты вообще принимать? Зачем добавлять лишнюю работу для conntrack?

Evgeniy
07.06.2017
13:47:16
хотя можно же посмотреть, чего это я... =)

у меня за 6 дней 3 пакета

Anton
07.06.2017
13:48:20
У тебя же другая сеть и другая конфигурация.

Evgeniy
07.06.2017
13:48:27
я правильно понимаю, что зря потратил время на это?

Anton
07.06.2017
13:48:57
Откуда же мне знать?

Ivan
07.06.2017
13:49:26
Evgeniy
07.06.2017
13:51:01
зато ты теперь умеешь в network secutiry
почему-то мне эта фраза с оттенком сарказма читается =)

Ivan
07.06.2017
13:51:22
Evgeniy
07.06.2017
13:51:58
Ты очень проницательный, друг мой)
я догадывался, но стеснялся спросить =)

Ivan
07.06.2017
13:52:06
Теперь можешь идти резать всё ненужное. И через месяц скинь статистику по каунтам)

Google
Ivan
07.06.2017
13:52:57
Но это я уже иронизирую)

Evgeniy
07.06.2017
13:53:21
кстати я это не сам выдумал... послушал тренера

Anton
07.06.2017
13:53:46
Bsod
07.06.2017
13:54:12
Запомните уже: нужно разрешать то что нужно, а не резать!

Anton
07.06.2017
13:54:38
Запомните уже: нужно разрешать то что нужно, а не резать!
Именно так я и делаю всегда. За исключением блокировки немаршрутизируемых сетей.

Sergey [BHE3AnHO]
07.06.2017
13:55:09
Mihail
07.06.2017
13:55:10
зато ты теперь умеешь в network secutiry
Нетворк сесурити на уровне l3 l4, разрешит запретить , это прошлый век что ipfw что netfilter, сейчас прогресс утопал уже давно, гордиться что на домашнем роуте все позапрещал))

Anton
07.06.2017
13:56:38
это мы еще за L7 не начали тереть
У меня L7 используется для DNS-форвардинга, ибо по-другому негровтык не умеет. ?

Ivan
07.06.2017
13:56:53
У меня L7 используется для DNS-форвардинга, ибо по-другому негровтык не умеет. ?
да мне как то насрать, что ты там делаешь, если честно)

Ivan
07.06.2017
13:57:19
Можно поплакать?
даже подрочить

Anton
07.06.2017
13:57:49
На микротик регулярные выражения)
Ага. И я - не первый, кто просит прибалтов запилить что-то типа dnsmasq хотя бы.

Ivan
07.06.2017
13:58:06
Sergey [BHE3AnHO]
07.06.2017
13:58:10
В рос7 будет

Ivan
07.06.2017
13:58:14
Вот такой ты ничего не значащий и никому не нужный...

Anton
07.06.2017
13:58:19
Google
Anton
07.06.2017
13:58:48
В рос7 будет
Так толсто, что даже тонко.

Gleb
07.06.2017
14:00:04
ребят, как подробный лог включить wireless

Mihail
07.06.2017
14:00:20
Ага. И я - не первый, кто просит прибалтов запилить что-то типа dnsmasq хотя бы.
Потому что для иб используются совсем другие средства

Admin
ERROR: S client not available

Evgeny
07.06.2017
14:01:00
ребят, как подробный лог включить wireless
system logging добавь топик в memory

Anton
07.06.2017
14:01:12
Потому что для иб используются совсем другие средства
Это - не ИБ. В данном случае это возможность юзать 1.1.1.1 как основной DNS-сервер, а зону хуйпизда.джигурда спрашивать у 2.2.2.2.

Evgeny
07.06.2017
14:01:17
ребят, как подробный лог включить wireless
утони если написал непонятно

Mihail
07.06.2017
14:02:16
Про что *

Gleb
07.06.2017
14:03:01
сделал, спаибо

спасибо

Anton
07.06.2017
14:03:22
Ты походу не понимаешь вообще просто я говорю ) иди дальше нетфилтер настраивай
Нет, это ты не понимаешь, что другим способом форвардинг DNS-зон не решается, кроме как L7-фильтрацией.

Evgeny
07.06.2017
14:03:36
сделал, спаибо
докинь в тоже правило !debug топик, чтобы совсем хардкор не видеть

Bsod
07.06.2017
14:05:05
надо еще на микротик докеры чтобы запилили

Anton
07.06.2017
14:06:07
Слишком толсто. Попробуй тоньше. Ну а вообще - metarouter же есть.

Bsod
07.06.2017
14:06:49
так не страдай а поставь себе днсмаск в метароутере

Anton
07.06.2017
14:07:54
Нет нужды. Задача DNS-форвардинга уже решена и работает стабильно. Кроме того, я всё подумываю о hAP ac, а там всего 16 метров флэша - прошивка еле влезает.

Gleb
07.06.2017
14:08:15
что там надо подкрутить чтоб котик с яблоком работал

Ivan
07.06.2017
14:08:37
Оно просто не будет нормально работать)

Google
Gleb
07.06.2017
14:09:13
там нужен четкий танец с бубном

но ман по данному танцу остался на работке

Sergiy
07.06.2017
14:10:54
докинь в тоже правило !debug топик, чтобы совсем хардкор не видеть
вроде дебаг по дефолту не лезет. его надо спецом добавлять в правило

Evgeny
07.06.2017
14:11:24
вроде дебаг по дефолту не лезет. его надо спецом добавлять в правило
у меня не так, но у меня это в контексте отправки в syslog потому я на автомате всегда дебаг обрезаю.

Gleb
07.06.2017
14:12:02
во

вспомнил комбо

вомбо

Bsod
07.06.2017
14:12:27
поделись с народом

Evgeniy
07.06.2017
14:12:29
вспомнил комбо
так запили на вику

Gleb
07.06.2017
14:12:41
видос?)

Evgeniy
07.06.2017
14:13:39
видос?)
имхо лучше в виде статьи. там и другие смогут дополнить

Gleb
07.06.2017
14:14:27
я всего лишь снял галку с wpa2 eap

и wmm включил

Sergiy
07.06.2017
14:15:03
и шо?

подключило таки девайс?

Страница 1193 из 3964