
Alseg
21.08.2017
07:07:59
сорян сорян
я думал вы спрашиваете есть ли свищ

Nikolai
21.08.2017
07:08:39
Про параметр
Время жизни записи mac:port в fdb/cam

Google

Елисей
21.08.2017
07:09:24
Я про этот unicast-FDB-timeout, это же и есть тот самый aging time, да?

Nikolai
21.08.2017
07:11:27
Ага
Но термин "cam" более широкий, включает multicast.
У микротиковского свитча с мультикастом плохо, потому рулится только Unicast-FDB
Хотя, может по мультикасту где-то и есть настройка, да я её не нашел.

Tim
21.08.2017
07:15:33
на части оборудования hardware

Елисей
21.08.2017
07:17:47
Такой вопрос, теоретический, если, допустим, перетыкнуть устройство из порта в другой порт свитча, то запись о том, что в старый порт был воткнут MAC этого устройства сама удалится (это устройство сразу же отправило какой-либо пакет на порт свитча), или будут две записи с одним маком на двух портах? Спрашиваю не конкретно про микротик, а вообще.

Tim
21.08.2017
07:18:34

Anton
21.08.2017
07:20:43
Такой вопрос, теоретический, если, допустим, перетыкнуть устройство из порта в другой порт свитча, то запись о том, что в старый порт был воткнут MAC этого устройства сама удалится (это устройство сразу же отправило какой-либо пакет на порт свитча), или будут две записи с одним маком на двух портах? Спрашиваю не конкретно про микротик, а вообще.
кроме гашения порта, если МАК появляется на другом порту, то на всех остальных он должен быть удалён
справедливо если речь идёт именно о коммутации, и для одного VLANа

Елисей
21.08.2017
07:21:47
Спасибо!
если порт гаснет, то маки за этим портом чистятся
кроме гашения порта, если МАК появляется на другом порту, то на всех остальных он должен быть удалён

Google

Rad
21.08.2017
07:31:54
в сторону sw2
/interface vlan add name=eth10_vlan4 vlan-id=4 interface=ether10
на свитчах порты тэгированные, в сторону PC - ассеss ,
а связи между PC1 и PC2 нет , хотя если добавить ип на vlan - eth10_vlan4 , то от PC до микротика все работает

Alex
21.08.2017
07:34:28
В бридж добавьте оба влана

Rad
21.08.2017
07:35:05
т.е. создаю бридж и туда помещаю два влана ?

Alex
21.08.2017
07:35:13
Т. е. да

Rad
21.08.2017
07:35:24
ок , сейчас попробую, спасибо

Alex
21.08.2017
07:35:38
Без бриджа они у вас независимые л3 интерфейсы

Елисей
21.08.2017
07:42:57

Rad
21.08.2017
07:43:50
я на этих интерфейсах не назначал ip

Alexei
21.08.2017
10:28:43
#поразмятьмозги #лабауровняmtctce
Создайте правила(в пустом фаерволле), которые откроют на 1 минуту возможность подключения по SSH после
того, как в течении минуты будет попытка подключиться по портам: 1234, 2345, 3456.
Попытка подключения должна быть в любой последовательности. Т. е. не зависимо от
порядка, в котором порты перебирались должен быть открыт доступ. Между попытками
подключения должно пройти не более 20 секунд. Задача решается с помощью PSD.
сюда тоже кину, хоть успокоить душу что не я один приуныл ища решение :)

Sergiy
21.08.2017
10:30:28
А что тут трудного?
динамические адреслисты тебе в помощь

Alexei
21.08.2017
10:30:55

Sergiy
21.08.2017
10:31:10
два? гонят

Alexei
21.08.2017
10:31:11
и задействовано должно быть PSD
ну задача лабы, и есть решение
не гонят
у меня решения нет
я приуныл сегодня

Google

Alex
21.08.2017
10:31:58
Тоже хотел спросить, зачем псд, но раз два правила, то без него никак
Лёгкая задача

Sergiy
21.08.2017
10:32:09
тут как минимум правило добавления в вайтлист на 1 минуту, разрешение из вайтлиста конекта по ССХ.
А в адреслисты порткнокинга что, дух святой должен заносить?

Alexei
21.08.2017
10:32:27
вот и я тоже сразу запаниковал

Alex
21.08.2017
10:32:30
Псд сам отработает

Alexei
21.08.2017
10:32:34
ка ктак, три порта а правила два

Sergiy
21.08.2017
10:32:46

Alex
21.08.2017
10:32:50
Из них второе – аксепт

Alexei
21.08.2017
10:33:26
видимо перечисление портов в первом правиле...

Sergiy
21.08.2017
10:33:49
три попытки должно быть. иначе бы о ПОСЛЕДОВАТЕЛЬНОСТИ не вспоминали
тогда бы написали НА ЛЮБОЙ ИЗ ПОРТОВ

Alex
21.08.2017
10:34:05

Alex
21.08.2017
10:34:11

Sergiy
21.08.2017
10:34:17
а как?
и вообще, положи телефон и сядь за комп ?

Alexei
21.08.2017
10:34:45
я не достиг такого уровня просвящения :)
я за компом

Sergiy
21.08.2017
10:34:56
я Алексу

Alexei
21.08.2017
10:35:01
:)

Sergiy
21.08.2017
10:35:10
пишет односимвольно. значит на телефоне торчит

Google

Alexei
21.08.2017
10:35:23
он то точно знает решение, но вот хочу просто послушать изыскания других ребят :)

Sergiy
21.08.2017
10:35:26
по себе знаю. я 4 дня за телефоном, без компа провел

Alexei
21.08.2017
10:35:37
коллективный разум иногда творит чудеса

Alex
21.08.2017
10:35:51

Sergiy
21.08.2017
10:35:55
ну ок. давай так сразу пройдем самые простые варианты
1. Пускает из вайтлиста на SSH
2. Добавляет в вайтлист на 1 минуту

Alexei
21.08.2017
10:36:06
так, тепеьр понятно что второ еправило будет пускать а первое содержит в сенбе перечисление...

Sergiy
21.08.2017
10:36:08
тебя что из страны депортируют?

Alexei
21.08.2017
10:36:25

Admin
ERROR: S client not available

Alex
21.08.2017
10:36:28
Хорошая задачка, на самом деле :)

Sergiy
21.08.2017
10:37:17
алексей, давай дальше думаем

Alexei
21.08.2017
10:37:21
да думаем
здесь вся зацепка в весе
в правильно соотношении

Sergiy
21.08.2017
10:37:57
3 порта, 20с. на попытку. если без извращений то три правила на 3 динамический адреслиты с таймаутом 20с

Alexei
21.08.2017
10:38:11
я прост логику не могу сложить, как можно в одном правиле перечислить простук трех портов

Sergiy
21.08.2017
10:38:13
но надо по другому

Alexei
21.08.2017
10:38:24

Sergiy
21.08.2017
10:38:25

Google

Alexei
21.08.2017
10:38:56
тут просто заносится скорее всего в один лист который будет пускаться во втором правиле

Sergiy
21.08.2017
10:39:59
ща
https://wiki.mikrotik.com/wiki/Drop_port_scanners
https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter
тоже читай ?

Alexei
21.08.2017
10:40:35
чота чуется мне здесь еще и коннекшен нью будет учавствовать...

Sergiy
21.08.2017
10:41:07
Attempts to detect TCP and UDP scans. Parameters are in following format WeightThreshold, DelayThreshold, LopPortWeight, HighPortWeight
WeightThreshold - total weight of the latest TCP/UDP packets with different destination ports coming from the same host to be treated as port scan sequence
DelayThreshold - delay for the packets with different destination ports coming from the same host to be treated as possible port scan subsequence
LowPortWeight - weight of the packets with privileged (<=1024) destination port
HighPortWeight - weight of the packet with non-priviliged destination port

Alexei
21.08.2017
10:41:07
хотя фаер пустой...

Sergiy
21.08.2017
10:41:46
смотри. делай трес. нам нужен 20с
тоесть если за 20 секунд был следующий порт значит правило действует
щас еще понять как там щетчик количества портов задать

Alexei
21.08.2017
10:43:18
я пока еще не вкурю

Sergiy
21.08.2017
10:43:33
https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter
ЧИТАЙ
найди там PSD и читай
Смотри, задаем там три порта на первой вкладке

Alexei
21.08.2017
10:44:42
ну это понятно

Sergiy
21.08.2017
10:45:02
дальше идем в ЕКСТРА в ПСД.

Alexei
21.08.2017
10:45:24
первое правило заносит в вайтлист при условиях которые нужно задать правильно

Sergiy
21.08.2017
10:45:27
точнее ты идешь, я туда еще не хочу. а то похабно звучит