
Ivan
23.06.2017
08:37:15
пол года
вернись!

Evgeny
23.06.2017
08:37:27

Nikita
23.06.2017
08:41:44
https://pastebin.com/hNSJht5f ребят подскажите что ещё нужно минимально на файрволле для удаленного микротика 951 (будет l2tp до главного офиса, интернет - PPPOE от рт)

Google

Evgeny
23.06.2017
08:42:41
Блин, новички не поймут

Den
23.06.2017
08:43:11
в чем прикол, на ПК с Вин7 две карты одна ясно инет, вторая для подключения всяких железок
при подключении второй карты к порту mikrotik ПК уходит в ступор
сам микротик через WAN подключен к сети через pppoe

Ivan
23.06.2017
08:43:12

Nikita
23.06.2017
08:43:18
:) ок

Ivan
23.06.2017
08:43:36

Nikita
23.06.2017
08:43:39
а ещё...у меня вот вопрос...6 правило...же по идее будет блокировать 53 порт?

Den
23.06.2017
08:43:46
нет, петли нет

Ivan
23.06.2017
08:44:26
оно у вас очень странное

Den
23.06.2017
08:44:44
ПК и wan порт МК в разных vlan

Nikita
23.06.2017
08:45:17
а как лучше дропать всё?
на микротике будет dhcp

Google

Ivan
23.06.2017
08:46:07
точнее ОТКУДА?

Nikita
23.06.2017
08:46:30
ну тут же самая больная тема)) входящий флуд на 53 порту
просто очень далеко будет микротик, не хотелось бы туда ездить каждый день

Den
23.06.2017
08:47:35
для тестов МК подключен к инету в пользовательской vlan и подключена приставка. Для того чтобы попасть на приставку подключаюсь к LAN порту МК у меня на карте статикой прописан 192.168.88.11

Nikita
23.06.2017
08:47:41
оставить и чтобы жил....год..хотя бы

Den
23.06.2017
08:47:42
ПК уходит в ступор

Ivan
23.06.2017
08:49:08
add action=drop chain=input dst-port=53 in-interface=$interface protocol=tcp src-address-list=!DNS
add action=drop chain=input dst-port=53 in-interface=$interface protocol=udp src-address-list=!DNS

Nikita
23.06.2017
08:49:26
я просто смотрел что мне тут на месте приходит на input ...прямые на астер 5060, на мсскл 1433, вот как это всё получше дропнуть?

Ivan
23.06.2017
08:49:31
в адрес лист DNS вносите ip ваших dns серверов

Nikita
23.06.2017
08:49:50
так это только от днс флуда спасёт, а вдруг ещё какая-то фигня будет
может быть проще всё дропать?
внешнее

Sergiy
23.06.2017
08:50:23

Andrey
23.06.2017
08:50:30
привет всем, а в терминологии mirkotik bridging=switching ?

Ivan
23.06.2017
08:50:36
100р?
проси больше

Nikita
23.06.2017
08:50:53
))) ну запросы же приходят...мне то как-то пофиг, но не лучше ли их дропать?

Sergiy
23.06.2017
08:50:58
есть еще мастерпорт=класическому свитчингу через чип комутации

Google

Sergiy
23.06.2017
08:51:22

Nikita
23.06.2017
08:51:32
на инпут

Sergiy
23.06.2017
08:51:45
сначала НАТ, потом ФИЛЬТР. тоесть на момент проверки в фильтре пакет уже будет в цепочке форварда так как нат и кон. трек его переведут туда

Andrey
23.06.2017
08:51:55

Sergiy
23.06.2017
08:51:58
или вы о РАВе?

Ivan
23.06.2017
08:52:19
глядя на эти схемы всегда боюсь случайно призвать сатану

Sergiy
23.06.2017
08:53:04
вызывай

Ivan
23.06.2017
08:53:39
ну зачем ты так со мной?

Nikita
23.06.2017
08:54:02
вторая снизу например

Evgeny
23.06.2017
08:54:19

Nikita
23.06.2017
08:54:24
прям на астер порт долбит

Sergey
23.06.2017
08:54:33
Норм схема

Nikita
23.06.2017
08:54:44
или я что то не понимаю?

Ivan
23.06.2017
08:55:03
@erazel в общем это... как его теперь обратно в ад выгнать? Он стоит за спиной и что то от меня хочет.

Sergiy
23.06.2017
08:55:36
майнить ?

Ivan
23.06.2017
08:56:01
ой не
у меня не получится

Sergiy
23.06.2017
08:56:20
даже не знаю почему к вам лезут на эти порты. и что с них у вас отвечает вообще ?.

Google

Nikita
23.06.2017
08:56:34
ничего не отвечает, там нет астера

Ivan
23.06.2017
08:56:38

Nikita
23.06.2017
08:56:39
это ребята ищут

Ivan
23.06.2017
08:56:44
аааа
интересна

Sergiy
23.06.2017
08:57:10
я на схеме не вижу точки логирования

Ivan
23.06.2017
08:57:28

Nikita
23.06.2017
08:57:36
я ж кинул файрвол фильтр
там у 6 правило стоит log=yes
и вот это оттуда приходит

Sergiy
23.06.2017
08:58:37
ну значит чего то я упустил ?, каюсь

Nikita
23.06.2017
08:58:56
ну...просто сказали что 6 слишком неправильно:)
но если его включить..вот такая фигня...сыплется

Sergiy
23.06.2017
09:00:37
ясен фраг неправильно

Den
23.06.2017
09:00:49
вроде норм

Sergiy
23.06.2017
09:00:59
уж очень категорически дропаете ?.

Ivan
23.06.2017
09:01:15

Nikita
23.06.2017
09:01:28
хм

Google

Nikita
23.06.2017
09:01:42
то есть пусть дальше долбят в 5060, 1433))
так то я ещё думаю отключить Neighbors
стоит ли это делать? ип-шник белый

Sergiy
23.06.2017
09:03:09
ну типа мало ли по каких протоколах еще будете конектится. Ну тут две стороны палки. кто то дропает всё и разрешает только нужное, кто то дропает поименно. У первого подхода возможны нюансы когда что то новое будете подключать ?
а инпут по 5060 в принципе странен. Что то же отвечает от имени роутера ?

Nikita
23.06.2017
09:03:37
я конечно понимаю, что разные торренты сильно заругаются и другие upnp устройства, но хотелось бы максимально обезопасить

Sergiy
23.06.2017
09:03:59
а если не отвечает то тем более странно - почему тогда сыпяться запросы , с чего они решили что там что то есть ?

Nikita
23.06.2017
09:04:16
хм..а к вам не сыпятся?

Sergiy
23.06.2017
09:04:20
ну если цель максимальная безопасность то

Nikita
23.06.2017
09:04:26
может это я такой одаренный:)

Sergiy
23.06.2017
09:04:34
Дропайте по con. state=new

Nikita
23.06.2017
09:05:14
ну если так, то конечно
но там точно нет астера, там есть ip телефон, но астериск в другом месте стоит
так то ещё миллионы 22, 23, 123, 8000, и половина портов которые я даже не знаю...

Sergiy
23.06.2017
09:06:13
может сип. хелпер так отрабатывает ?
за правило 1 уже сказали? ин-мнтерфейс указать забыли ?

Nikita
23.06.2017
09:07:37
первое я отключил, и хотел уточнить, 6 меня полностью перекроет?
зачем 2 одинаковых правила