@MikrotikRu

Страница 1232 из 3964
Ivan
12.06.2017
19:32:41
додуматься же - скриптами с брутфорсом бороться ?
А есть другие нормальные способы?

Sergiy
12.06.2017
19:33:03
нет

есть просто НОРМАЛЬНЫЕ СПОСОБЫ

ты как собрался скриптами то работать?

Google
Sergiy
12.06.2017
19:33:40
раз в 5 минут запускать и проверять "а не брутфорсят ли меня?" ?

Admin
12.06.2017
19:34:15
есть просто НОРМАЛЬНЫЕ СПОСОБЫ
Правило в фаерволе и add to address list?

Sergiy
12.06.2017
19:34:32
фантазия, только она ограничивает

Sergiy
12.06.2017
19:35:07
но Серж прав, лучше всего помогает стучание в порт

постучался и тебя добавило в белый список

а там уже работай с нужным сервисом

Ivan
12.06.2017
19:35:42
Но бесспорно секьюрно

Admin
12.06.2017
19:36:06
с мобилки не удобно
А что с мобилки удобно?

Ivan
12.06.2017
19:36:21
А что с мобилки удобно?
по ssh стучаться)

Admin
12.06.2017
19:37:11
по ssh стучаться)
А если у тебя десять микротиков?

Google
Ivan
12.06.2017
19:37:41
А если у тебя десять микротиков?
На это у меня есть ансибл

Sergiy
12.06.2017
19:37:58
с мобилки не удобно
тебя кто то пинговать заставляет? делай по запросу на 36742 порт ?

думаю порт в браузере ты набрать можешь ?

Ivan
12.06.2017
19:38:31
ssh же

И мы говорим о нестандартном порте или о порткнокинге?

Или ты через браузер предлагаешь стучаться?

на 5-8 портов?

Sergiy
12.06.2017
19:39:07
по ssh стучаться)
а кто о SSH говорит? любой порт можно заюзать. главное что бы было чем на него постучать. Да хоть браузером, как писал выше

Ivan
12.06.2017
19:39:08
ненене, я против таких мероприятий

Admin
12.06.2017
19:39:14
На это у меня есть ансибл
А у меня есть termux и возможность делать скрипты прямо на мобилке. Для порткнокинга в том числе.

Sergiy
12.06.2017
19:39:30
но ты не воспринимай буквально название. Суть в том что ты идентифицируешь свой адрес по хитрому послав запрос на порт, или банально послав запрос на нужный порт. тебя заносит в СРЦ. адрес лист разрешенных адресов . дальше уже работай через что хочешь

а вы что то тут усложняете всё ?

Sergiy
12.06.2017
19:41:43
ааа, нафига. мы же о фразе Сержа говорили ?

Ivan
12.06.2017
19:42:37
Sergiy
12.06.2017
19:43:22
да

ну да, пишешь пару правил и все

Google
Борис
12.06.2017
19:44:09
ну да, пишешь пару правил и все
Ты так говоришь, будто я не поверил еще раз свой вопрос задал

ну да, пишешь пару правил и все
Там я написал что ошибся комнатой

Admin
12.06.2017
19:44:57
Борис
12.06.2017
19:44:59
(о_О) сбил меня своим пристуствием

Ivan
12.06.2017
19:45:28
Sergiy
12.06.2017
19:45:35
в общем, суть ты понял. что напишешь то и получишь

Борис
12.06.2017
19:45:39
Ну да, сам вот еще сижу

Sergiy
12.06.2017
19:46:07
чисто ИМХО проще всего порт кнокинг сделать

Борис
12.06.2017
19:46:23
Проще закрыть снаружи

Sergiy
12.06.2017
19:46:32
с брутфорсом-защитой по методу вики писанины много

ну или если конектов много от одного адреса то заносить в черный список

Sergiy
12.06.2017
19:50:02
правда я так и не разобрался как в конекшн. лимите задать время за которое считать. наверное там одновременных конектов считает

Борис
12.06.2017
19:52:41
Понял

Спасибо

Mikhail
13.06.2017
00:05:49


Доброго времени суток, подскажите пожалуйста, почему галочка IPv4 fasttrack active может быть не активна?

Кирилл
13.06.2017
04:46:31
Доброе утро Коллеги подскажите плз Нужно скриптом поменять out-interface в правилах nat /ip firewall nat set [find out-interface=ether1 ] out-interface-list=wan что я делаю неверно? ROS 6.39.1

Google
Ivan
13.06.2017
05:01:11
И если из там больше чем одно - то ничего не выйдет

Кирилл
13.06.2017
05:05:00
Больше чем много

Ivan
13.06.2017
05:05:50
Ога

По логике вещей именно так

Да, много. Как быть тогда? foreach ?
https://wiki.mikrotik.com/wiki/Manual:Scripting-examples

Тут есть примеры

Admin
ERROR: S client not available

Sergiy
13.06.2017
05:34:40
и есть такой момент что по аут-интерфейсу почему то не матчит, щас разберусь в чем дело

так-с, имя в кавычки надо брать

/ip firewall nat set [find out-interface="sfp1"] out-interface-list=er

Кирилл
13.06.2017
05:40:38
/ip firewall nat set [find out-interface="sfp1"] out-interface-list=er
/ip firewall nat set [find out-interface="ether1" ] out-interface-list=wan - не отрабатывает

Sergiy
13.06.2017
05:40:54
но всеравно твоя конструкция не имеет смысла пока что, так как мы не ЗАМЕНЯЕМ критерий, а додаем. а проверка по интерфейсу и интерфейс листу не имеет логчного смысла

Кирилл
13.06.2017
05:41:07
оу

Кирилл
13.06.2017
05:41:16
ether10 - работает

out-interface-list=wan - не работает out-interface=ether10 - работает

Google
Sergiy
13.06.2017
05:43:03
ip firewall nat unset [find out-interface="sfp1"] out-interface

Sergiy
13.06.2017
05:43:51
это в дополнение ?. тоесть сначала задаем аутинтерфейс-лист, а потом убираем аутинтерфейс

Евгений
13.06.2017
05:51:18
Я напоролся на глюк недавно, что 6.39.1 работала строго с кавычками, а 6.39 строго без них. Такая вот засада... на форуме Тика отписывал по той версии.

Или наоборот? Кароч, универсального решения не оказалось между версиями, кроме как вообще не матчить (просто [find] по задаче хватило).

Maхim
13.06.2017
05:54:53
день добрый, товарищи вопрос, так сказать, за тыщу у меня с одной стороны стоит mikrotik RB1100AHx2 и везде стоят RB951Ui-2HnD и прочие 952 и 2011UiAS-2HnD подскажите, пожалуйста, могу ли я указывать какой ширины канал у меня между головным 1100 и всеми филиальными дабы тонко настроить очереди и да, между некоторыми филиалами и центральным сайтом у меня shared L2 и очень хочется нарезать отдельные каналы CIR

Maхim
13.06.2017
06:01:58
приоритезация трафика voip, cctv, rdp и загнать интернет в чёрное тело там, где нет задач в он-лайне

Кирилл
13.06.2017
06:17:08
приоритезация трафика voip, cctv, rdp и загнать интернет в чёрное тело там, где нет задач в он-лайне
на стороне офисов в мангле маркать соединения-пакеты по условиям (voip, cctv, rdp) и назвать допустим vip-con все остальное маркать как non-vip-con создать queue tree с двумя или сколько вам нужно дочерними полосами. и queue tree указывать дочернюю queue гарантированную для важного трафика + высокий приоритет, для vip-con ну а для non-vip-con выбрать дочернуюю queue с другими условиями

гугли mikrotik queue tree htb

Maхim
13.06.2017
06:18:38
не просто гуглю, а сижу и курю ман этот думал, вдруг, я что-то упускаю но моя мысль, конечно, тянется от pstn каналов )

Maхim
13.06.2017
06:20:29
ipip ipsec, да вопрос в том, могу ли я указать центральной железке что до вот этого хоста у меня канал, к примеру, 10М и его нужно делить вот так

Maхim
13.06.2017
06:22:37
да, по железу процесор 2011/951 вытягивает около 20 мегабит айписека
в моих местных условиях, у меня 15М это максимальная ёмкость канала

Sergiy
13.06.2017
06:22:37
так что спокойно можно зажимать до 15 мегабит(нужно же процу еще что то обрабатывать) на канал ?

Maхim
13.06.2017
06:23:48
наверное, я не совсем точно выразился при работе с оборудованием связи можно задать, что данный канал связи = E1 = 2M и можно дробить его с кратностью по 64К на каждый нужный сервис

т.е. я могу объявлять ёмкость каждого канала

Кирилл
13.06.2017
06:43:09
что бы раздавать приоритеты надо знать ширину полосы, при достижении которой в дело вступают приоритеты. без достижения этой границы приоритеты не играют роли
Согласен и по умолчанию предлагаю что канал известен. Ещё есть мнение что sfq помогает в случае неизвестной ширине канала, об этом упоминал Илья на форуме каком то, но сам я не пробовал

Страница 1232 из 3964