@MikrotikRu

Страница 1605 из 3964
OlD_NiK
31.08.2017
15:11:50
Извините что влезаю, но на мой белый ип до двух мегабит азиатов щемятся )

Sergiy
31.08.2017
15:15:52
ДНС выруби ?

Phillip
31.08.2017
15:16:23
Днс амплификэйшен

Sergiy
31.08.2017
15:17:05
ееее, напомни что это конкретно

Google
OlD_NiK
31.08.2017
15:17:24
Где?зачем? Шо? У меня наружу один порт торчит. Для рдп - в него и долбятся. Пароли перебирают

Phillip
31.08.2017
15:18:32
Так порт смени или фильтр по ip

Aleksej
31.08.2017
15:19:56
OlD_NiK
31.08.2017
15:20:00
Порт они ловят. А так геоип. На всю Азию

стандартная ситуация, смени порт на "нестандартный"
Порт они сканят. Надо или геоип или портнокинг

Alexander
31.08.2017
15:21:12
Aleksej
31.08.2017
15:21:25
Alexander
31.08.2017
15:21:41
Рдп жопой наружу вообще плохо

Лучше в дстнате разрешить адреслисту "белых" и Профит

Phillip
31.08.2017
15:21:56
Порт они ловят. А так геоип. На всю Азию
Как? Поставить вообще левый. И как они о нем пронюхают? Там же робот проходит по самым популярным портам.

Alexander
31.08.2017
15:22:01
Или даже лучше разрешить только из серой сети и поднять впн

Как? Поставить вообще левый. И как они о нем пронюхают? Там же робот проходит по самым популярным портам.
Полно роботов, которые сканируют весь диапазон и по фингерпринту отличают, что там торчит

OlD_NiK
31.08.2017
15:22:45
Я с мобилы забегаю. Так что ип разный. Впн да... И надо собраться и прикрутить сертификат

Google
Alexander
31.08.2017
15:23:06
Я наружу вообще вытащил все популярные порты как ханипот

Sergiy
31.08.2017
15:23:12
Alexander
31.08.2017
15:23:22
Первый пакет на порт - айпи идет в бан на сутки

Phillip
31.08.2017
15:23:38
Полно роботов, которые сканируют весь диапазон и по фингерпринту отличают, что там торчит
Это да, но э о сильно медленнее и следовательно их очень мало.

OlD_NiK
31.08.2017
15:23:44
Sergiy
31.08.2017
15:23:57
PORT SCAN DETECTION

в файрволе микротика на закладке Екстра

Alexander
31.08.2017
15:24:13
Все ведут на ханипоты :)

OlD_NiK
31.08.2017
15:24:34
Это да, но э о сильно медленнее и следовательно их очень мало.
Белый ип уже известен. А сканить не так и долго

Sergiy
31.08.2017
15:24:35
?

OlD_NiK
31.08.2017
15:25:08
в файрволе микротика на закладке Екстра
Тапками не кидаться ) у меня счас на шлюзе керио )

Sergiy
31.08.2017
15:27:37
Ну ничем не помогу, в керио не импотентен

OlD_NiK
31.08.2017
15:29:38
А я пока не просил помощи. Они в последнем патче прикрутили бан по геоип. Пока что работает. Но было прикольно в логах смотреть перебор паролей. До 4мбс в пике было

Я просто думаю на выходе рос7 поставить на другой жестячок. И с ним пожить.

Nikita
31.08.2017
15:32:36
Есть вопросик по mangle + routing, кто компетентен?

на WAN сетевке 2 ip адреса

и два шлюза

кейс: плавная смена ip адресации на удаленном тике, за которым веб сервер

второй шлюз с маркировкой NEW_ROUTE

Google
Nikita
31.08.2017
15:35:21
первый шлюз без маркировки

веб сервер за NAT

как принимать трафик к веб серверу на оба IP адреса?

Sergiy
31.08.2017
15:36:29
нормально принимать

кудой пришло тудой ушло. этим правилом

тоесть по ДСТ. адресу ловим конекшн. По форварду с локалки и конекшнмарку вешаем роутмарк

Nikita
31.08.2017
15:37:42
у меня 2 dst-nat правила: при заходе на старый ip, dstnat на вебсервер и аналогично новый адрес

Sergiy
31.08.2017
15:37:44
это всё в материале о РСС на вики

Nikita
31.08.2017
15:38:05
per-connection-classifier?

Sergiy
31.08.2017
15:38:09
угу

Nikita
31.08.2017
15:38:18
ok, thx

Kirill
31.08.2017
15:38:20
)

Alex
31.08.2017
15:38:25
PCC — это балансировка

Sergiy
31.08.2017
15:38:26
вот правда как точно с НАТом там не помню, наверное всё так же

Nikita
31.08.2017
15:38:45
вот тут именно нат

Sergiy
31.08.2017
15:38:49
PCC — это балансировка
да, но там разжована ситуация двух ВАНов и маркировки конектов ну вначале материала. Сам блок о РСС можно отбросить

Nikita
31.08.2017
15:39:11
потому что я уже полез маркировать коннекшны по входящим ip адресам

на прероутах

и делать роут марк

Sergiy
31.08.2017
15:39:54
Никита, я вообще не знаю надо ли заморачиваться. за тебя всю работу же должен делать контрак. пусть Алекс поправит если что

Google
Nikita
31.08.2017
15:39:59
вот с балансировочкой на исходящий трафик все понятно

Sergiy
31.08.2017
15:40:33
да балансировка нафиг упала. просто в материале о балансировке и аспект одновременной работы по двух аплинках затронут

Alex
31.08.2017
15:40:46
потому что я уже полез маркировать коннекшны по входящим ip адресам
в прероуте или в форварде нью коннекшн-марк=ноу-марк делать марк коннекшн по ин-интерфейсу. Потом в прероуте по ин-интерфейсу/сам (внутренним) и коннекшн-марке делаем марк-роутинг в соответствующую таблицу

Nikita
31.08.2017
15:40:50
вот пакеты приходят на веб сервер нормально, а как явно указать с какого ip адреса отвечать в зависимости от того, на какой пришел пакет? )

у меня ОДИН аплинк

Sergiy
31.08.2017
15:41:58
вот пакеты приходят на веб сервер нормально, а как явно указать с какого ip адреса отвечать в зависимости от того, на какой пришел пакет? )
а контрак разве не так делает? сервак же отвечает роутеру. И роутер перешлет ответ дальшще, но вот тут я не помню отработает ли контрак или нет.

Alex
31.08.2017
15:42:00
Стоп, а зачем тогда весь геморрой?

Таблица нат обрабатывает только первые пакеты подключения. Дальше контрэк

Я-то думал, проблема с дст-натом и двумя провами )

Nikita
31.08.2017
15:43:21
нет, пров один, один интерфейс, но два разных айпи адреса

Admin
ERROR: S client not available

Nikita
31.08.2017
15:43:29
датацентр меняет адресацию

и два разных шлюза соответственно

Alex
31.08.2017
15:43:41
Понял. Тогда телодвижений не требуется

Хотя два шлюза...

Nikita
31.08.2017
15:44:02
да

Alex
31.08.2017
15:44:05
Это физически одна железка или нет?

Шлюзы

Nikita
31.08.2017
15:44:21
да, одна железка, ccr

а вот это хз)

Google
Nikita
31.08.2017
15:44:35
провайдер не докладывает)

Alex
31.08.2017
15:44:39
В арпе гляньте

Nikita
31.08.2017
15:44:45
ща

Alex
31.08.2017
15:44:51
Пофиг, сами узнаем )

Если арп одинаковый — вообще не парьтесь

Nikita
31.08.2017
15:45:15
разные

Alex
31.08.2017
15:45:34
Тогда рулите как с двумя исп

Alexander
31.08.2017
15:45:39
Хм, а какая принципиальная разница? Пришел на один адрес - ушел в контрак на сервер. Пришел на другой адрес - ушел в другую таблицу маршрутизации, где тоже есть маршрут до сервера. И тоже в контрак

Nikita
31.08.2017
15:46:46
разница в том, что браузер посылает запрос на один адрес, а получает ответ с другого

Alex
31.08.2017
15:47:06
А такая разница, что он по дефолт-гейтвею выплюнется. Не забывайте, что нат с маршрутизацией никак не связан. А чаще всего мешает. Вот Никита привёл конкретный этого пример

Alexander
31.08.2017
15:47:21
Но если попал в другую таблицу маршрутизации - там же другой дефолт, не?

Контрак же обратный пакет в нее запихает

Alex
31.08.2017
15:48:06
Если попал — то да

Если очень попросить :)

нет, пров один, один интерфейс, но два разных айпи адреса
Тогда метьте в прероутинге по дст-адресу порту. Это будут значения, которые ДО ната

Alexander
31.08.2017
15:49:17
Ну коннекшн по первому пакету маркировать. И по наличию коннекшнмарки - вешать роутмарк на каждый пакет

Nikita
31.08.2017
15:49:26
Тогда рулите как с двумя исп
а в чем отличие от dual ethernet?

Nikita
31.08.2017
15:50:03
коннекшн марк сделал на conn-state=new в прероуте по входящему ip адресу

а дальше запутался

Alex
31.08.2017
15:50:35
коннекшн марк сделал на conn-state=new в прероуте по входящему ip адресу
Добавьте ещё коннекшнмарк=ноумарк на первой вкладке

Nikita
31.08.2017
15:52:14
chain=prerouting action=mark-connection new-connection-mark=test-conn-mark passthrough=no connection-state=new protocol=tcp dst-address=1**.*.0.41 connection-mark=no-mark dst-port=80

Страница 1605 из 3964