@MikrotikRu

Страница 1309 из 3964
Ivan
23.06.2017
08:37:15
пол года

вернись!

Evgeny
23.06.2017
08:37:27
вернись!
ай похер.

Nikita
23.06.2017
08:41:44
https://pastebin.com/hNSJht5f ребят подскажите что ещё нужно минимально на файрволле для удаленного микротика 951 (будет l2tp до главного офиса, интернет - PPPOE от рт)

Google
Den
23.06.2017
08:43:11
в чем прикол, на ПК с Вин7 две карты одна ясно инет, вторая для подключения всяких железок при подключении второй карты к порту mikrotik ПК уходит в ступор сам микротик через WAN подключен к сети через pppoe

Ivan
23.06.2017
08:43:12
Nikita
23.06.2017
08:43:18
:) ок

Nikita
23.06.2017
08:43:39
а ещё...у меня вот вопрос...6 правило...же по идее будет блокировать 53 порт?

Den
23.06.2017
08:43:46
нет, петли нет

Den
23.06.2017
08:44:44
ПК и wan порт МК в разных vlan

Nikita
23.06.2017
08:45:17
а как лучше дропать всё?

на микротике будет dhcp

Google
Ivan
23.06.2017
08:46:07
точнее ОТКУДА?

Nikita
23.06.2017
08:46:30
ну тут же самая больная тема)) входящий флуд на 53 порту

просто очень далеко будет микротик, не хотелось бы туда ездить каждый день

Den
23.06.2017
08:47:35
для тестов МК подключен к инету в пользовательской vlan и подключена приставка. Для того чтобы попасть на приставку подключаюсь к LAN порту МК у меня на карте статикой прописан 192.168.88.11

Nikita
23.06.2017
08:47:41
оставить и чтобы жил....год..хотя бы

Den
23.06.2017
08:47:42
ПК уходит в ступор

Ivan
23.06.2017
08:49:08
add action=drop chain=input dst-port=53 in-interface=$interface protocol=tcp src-address-list=!DNS add action=drop chain=input dst-port=53 in-interface=$interface protocol=udp src-address-list=!DNS

Nikita
23.06.2017
08:49:26
я просто смотрел что мне тут на месте приходит на input ...прямые на астер 5060, на мсскл 1433, вот как это всё получше дропнуть?

Ivan
23.06.2017
08:49:31
в адрес лист DNS вносите ip ваших dns серверов

Nikita
23.06.2017
08:49:50
так это только от днс флуда спасёт, а вдруг ещё какая-то фигня будет

может быть проще всё дропать?

внешнее

Sergiy
23.06.2017
08:50:23
Andrey
23.06.2017
08:50:30
привет всем, а в терминологии mirkotik bridging=switching ?

Ivan
23.06.2017
08:50:36
100р?

проси больше

Nikita
23.06.2017
08:50:53
))) ну запросы же приходят...мне то как-то пофиг, но не лучше ли их дропать?

Sergiy
23.06.2017
08:50:58
привет всем, а в терминологии mirkotik bridging=switching ?
бриджинг это свитч ЧЕРЕЗ ПРОЦЕСОР

есть еще мастерпорт=класическому свитчингу через чип комутации

Google
Nikita
23.06.2017
08:51:32
на инпут

Sergiy
23.06.2017
08:51:45


сначала НАТ, потом ФИЛЬТР. тоесть на момент проверки в фильтре пакет уже будет в цепочке форварда так как нат и кон. трек его переведут туда

Sergiy
23.06.2017
08:51:58
или вы о РАВе?

Ivan
23.06.2017
08:52:19
глядя на эти схемы всегда боюсь случайно призвать сатану

Sergiy
23.06.2017
08:53:04


вызывай

Ivan
23.06.2017
08:53:39
ну зачем ты так со мной?

Nikita
23.06.2017
08:54:02
вторая снизу например

Evgeny
23.06.2017
08:54:19


Nikita
23.06.2017
08:54:24
прям на астер порт долбит

Sergey
23.06.2017
08:54:33
Норм схема

Nikita
23.06.2017
08:54:44
или я что то не понимаю?

Ivan
23.06.2017
08:55:03
@erazel в общем это... как его теперь обратно в ад выгнать? Он стоит за спиной и что то от меня хочет.

Sergiy
23.06.2017
08:55:36
майнить ?

Ivan
23.06.2017
08:56:01
ой не

у меня не получится

Sergiy
23.06.2017
08:56:20
даже не знаю почему к вам лезут на эти порты. и что с них у вас отвечает вообще ?.

Google
Nikita
23.06.2017
08:56:34
ничего не отвечает, там нет астера

Ivan
23.06.2017
08:56:38
Nikita
23.06.2017
08:56:39
это ребята ищут

Ivan
23.06.2017
08:56:44
аааа

интересна

Sergiy
23.06.2017
08:57:10
Я думаю там прямой проброс на астера за нат)
тогда на момент фильтра это был бы форвард. разве что логи файрвола идут еще ДО контрака и ната

я на схеме не вижу точки логирования

Nikita
23.06.2017
08:57:36
я ж кинул файрвол фильтр

там у 6 правило стоит log=yes

и вот это оттуда приходит

Sergiy
23.06.2017
08:58:37
ну значит чего то я упустил ?, каюсь

Nikita
23.06.2017
08:58:56
ну...просто сказали что 6 слишком неправильно:)

но если его включить..вот такая фигня...сыплется

Sergiy
23.06.2017
09:00:37
ясен фраг неправильно

Sergiy
23.06.2017
09:00:59
уж очень категорически дропаете ?.

Nikita
23.06.2017
09:01:28
хм

Google
Nikita
23.06.2017
09:01:42
то есть пусть дальше долбят в 5060, 1433))

так то я ещё думаю отключить Neighbors

стоит ли это делать? ип-шник белый

Sergiy
23.06.2017
09:03:09
ну типа мало ли по каких протоколах еще будете конектится. Ну тут две стороны палки. кто то дропает всё и разрешает только нужное, кто то дропает поименно. У первого подхода возможны нюансы когда что то новое будете подключать ?

а инпут по 5060 в принципе странен. Что то же отвечает от имени роутера ?

Nikita
23.06.2017
09:03:37
я конечно понимаю, что разные торренты сильно заругаются и другие upnp устройства, но хотелось бы максимально обезопасить

Sergiy
23.06.2017
09:03:59
а если не отвечает то тем более странно - почему тогда сыпяться запросы , с чего они решили что там что то есть ?

Nikita
23.06.2017
09:04:16
хм..а к вам не сыпятся?

Sergiy
23.06.2017
09:04:20
ну если цель максимальная безопасность то

Nikita
23.06.2017
09:04:26
может это я такой одаренный:)

Sergiy
23.06.2017
09:04:34
Дропайте по con. state=new

хм..а к вам не сыпятся?
а чего ко не должно сыпаться если у меня на роутере астериск не стоит ?

Nikita
23.06.2017
09:05:14
ну если так, то конечно

но там точно нет астера, там есть ip телефон, но астериск в другом месте стоит

так то ещё миллионы 22, 23, 123, 8000, и половина портов которые я даже не знаю...

Sergiy
23.06.2017
09:06:13
может сип. хелпер так отрабатывает ?

за правило 1 уже сказали? ин-мнтерфейс указать забыли ?

Nikita
23.06.2017
09:07:37
первое я отключил, и хотел уточнить, 6 меня полностью перекроет?

зачем 2 одинаковых правила

Страница 1309 из 3964