@MikrotikRu

Страница 2068 из 3964
Скайнет
08.01.2018
13:48:25
замеряли как сильно просаживает проц фаерволл решение с тремя адресс листами ?
А кто сказал что их будет три? Чем сложнее защита, тем их больше, три это минимум.

Скайнет
08.01.2018
13:49:49
Удачи
А что? Лагает инет где то на точке, то появится, то отвалится, в итоге точка может уйти в бан в корне сети из-за этого, если использовать ответы то такого не произойдёт.

Google
Скайнет
08.01.2018
13:51:07
Щас я саппорт потрясу, мож что интересное подскажут ;)

Nikolai
08.01.2018
13:55:50
Удивляюсь я с некоторых людей. Вроде переживают за безопасность, а сделать статику с обеих сторон туннеля жмутся. В итоге собирают на открытый всем порт ботнеты.

Рецепт-то прост: заводим в филиалы и удаленным пользователям статику и открываем порт только белому списку адресов из этой статики.

Скайнет
08.01.2018
14:07:26
Nikolai
08.01.2018
14:08:20
Все говорят "не просто", а на самом деле 90% просто лень или "денег нет"

Kamil
08.01.2018
14:09:13
Кирилл
08.01.2018
14:09:17
И 5 процентов - нет денег и нет времени одновременно

Nikolai
08.01.2018
14:09:39
Чаще всего 50-100р за статику "денег нет, ну и пока работает так"

Кирилл
08.01.2018
14:11:57
Я сам такой, если что )

В трёх местах на овпн всё ещё так и работают тоннели

Nikolai
08.01.2018
14:12:32
"Ынтырпрайз трэбубщий сэкурнасти не можэт разбрасцывать по 100р за статику на кажтый бранч!".

Кирилл
08.01.2018
14:12:32
Все из-за лени

Nikolai
08.01.2018
14:12:41
?

Google
Arctic
08.01.2018
14:17:56
Международный холдинг возьмет в лизинг степлер

Скайнет
08.01.2018
14:40:16
сложность статику купить? это где такое еще есть?
Это там где всё через Ж, т.е. обычная рашен глубинка.

Чаще всего 50-100р за статику "денег нет, ну и пока работает так"
Просто часть офисов это домашние точки, а часть это юрики, у которых статика это никак не 50-100р.

Nikolai
08.01.2018
14:42:02
Скайнет
08.01.2018
14:42:04
Настроил, вроде наполняются листы IPшниками, но вопрос, не угробят ли мне такие динамические листы флешечку то на тике? Всё таки довольно активная запись пошла.

Nikolai
08.01.2018
14:43:14
И? "У интерпрайза нет денег"?

РТК отлично торгуется, если подключать более одной точки

Скайнет
08.01.2018
14:45:41
РТК отлично торгуется, если подключать более одной точки
Да это аутсорсинг, тут просто всё в одну сеть собрал и зафильровал, что бы удобно можно было получить доступ себе к любой её части, чем куча VPNов, FW и т.д.

И? "У интерпрайза нет денег"?
Вы думаете что регионы живут как МСК? В некоторых полная жопа, и тут особо не пожируешь.

Nikolai
08.01.2018
14:46:38
Тут кое-где вообще спутник-онли линки, и 1Мбит/с за 10000р. это счастье

Nikolai
08.01.2018
14:49:11
А еще местами присутствует охреневшее ЗАО "Квантум", зарезающее прохождение пакетов на порты и протоколы по личному усмотрению.

нефтяники?
Лично у меня - нет. У коллег-соседей нефтянка.

Скайнет
08.01.2018
14:59:34
Вы думаете я из мск, что ли? ?
Просто есть регионы среднячки.

Nikolai
08.01.2018
15:00:32
Ага. И есть Сибирь, и её области в стороне от Транссиба.

Скайнет
08.01.2018
15:00:34
Вобщем сделал так, поглядим как себя поведёт такая схема, возможно таймауты понизить придётся. /ip firewall filter add chain=input protocol=tcp dst-port=1194 src-address-list=wan_ip_blacklist action=drop comment="Drop brute-forcers services" disabled=no add chain=input protocol=tcp dst-port=1194 connection-state=new src-address-list=wan_ip_blacklist_stage_5 action=add-src-to-address-list address-list=wan_ip_blacklist address-list-timeout=365d disabled=no add chain=input protocol=tcp dst-port=1194 connection-state=new src-address-list=wan_ip_blacklist_stage_4 action=add-src-to-address-list address-list=wan_ip_blacklist_stage_5 address-list-timeout=30m disabled=no add chain=input protocol=tcp dst-port=1194 connection-state=new src-address-list=wan_ip_blacklist_stage_3 action=add-src-to-address-list address-list=wan_ip_blacklist_stage_4 address-list-timeout=30m disabled=no add chain=input protocol=tcp dst-port=1194 connection-state=new src-address-list=wan_ip_blacklist_stage_2 action=add-src-to-address-list address-list=wan_ip_blacklist_stage_3 address-list-timeout=30m disabled=no add chain=input protocol=tcp dst-port=1194 connection-state=new src-address-list=wan_ip_blacklist_stage_1 action=add-src-to-address-list address-list=wan_ip_blacklist_stage_2 address-list-timeout=30m disabled=no add chain=input protocol=tcp dst-port=1194 connection-state=new action=add-src-to-address-list address-list=wan_ip_blacklist_stage_1 address-list-timeout=30m disabled=no

Google
Alex
08.01.2018
15:13:56
ребят привет, кто-нибудь может помочь с настройкой микротика (routeros 4) схема выше: чувак подключается через вайфай к роутеру и его сразу же редиректит на сервак(который подключен к роутеру через ethernet) это должно быть что-то вроде captive portal то есть при подключении к wifi должен происходить сразу редирект гуглил, но такого не нашел

and serves the webpage* ошибочка на схеме)

Goletsa
08.01.2018
15:18:21
Через прокси

Только

Aleksander
08.01.2018
15:24:32
P1 лицензии лишней, случайно, нет?
Не я продаю, мопед не мой, спрост

Kamil
08.01.2018
15:56:45
Да ладно мтс до 1200 берет
мтс могет...он много могет

Aleksander
08.01.2018
15:58:11
За статический IP? На проводе или на 3g/4g? В каком регионе?
В сзфо - расказываю - надо было на наши безлимиты ( согласованный тариф) подключить белый ip. Позвонил персу, так как в вирт менеджере они почему-то пропали ( было по 3₽/сутки и 300 выделенние). Перс сказала что теперь ip только в пакете с трафиком и мир пакет 100гигов за 1200₽/мес. На мое, что мы безлимит без ограничения скорости у них берем дешевле - вежливо послала, написал в макрорегион комерсантам - так же вежливо послали))

А андимы почем продает?

Aleksander
08.01.2018
16:15:14
Я вообще в шоке был

Pavel
08.01.2018
16:32:08
А как же межимпериалистические противоречия?

В том же письме, а мне вот в билааайне (мегафоне, рт) нужное подчеркнуть

Google
Скайнет
08.01.2018
17:05:54
Адрес лист тика больше 180 дней не поддерживает таймаут что ли?

Хотел на год забанить брутеров, а он тупо правило дабвляет туда, и тут же удаляет его.

Aleksander
08.01.2018
17:07:21
ладно хоть тариф не переключили :)
Мтс мы знаем , что можем, но не знаем как

Petrov
08.01.2018
17:19:02
Хотел на год забанить брутеров, а он тупо правило дабвляет туда, и тут же удаляет его.
Скай твои правила которые ты кидал выше имеют право на жизнь?

Скайнет
08.01.2018
17:19:11
Мтс мы знаем , что можем, но не знаем как
Исков боятся) Это же не бабушек с подписками наёбывать...

Admin
ERROR: S client not available

Скайнет
08.01.2018
17:19:36
Много багов всплыло.

Petrov
08.01.2018
17:19:42
Поделишься детищем?)

Скайнет
08.01.2018
17:20:10
Скорее всего, т.к. нужно бороться с этим вместе)

Petrov
08.01.2018
17:20:15
У меня овпн с сертификатами,проблем не испытываю,клиенты на динамике,мобильные места

Скайнет
08.01.2018
17:20:29
Жалко что в тике нет файлбана того же, реальная проблема на FW сделать нормальную защиту.

У меня овпн с сертификатами,проблем не испытываю,клиенты на динамике,мобильные места
Когда их станет много, и когда они далеко можно подза...ся с этими сертификатами.

Скайнет
08.01.2018
17:21:31
А в чем проблема?
Брутят OpenVPN, нагло, с огромного ботнета с кучей подсетей.

Владлен
08.01.2018
17:22:02
Скайнет
08.01.2018
17:22:13
Это уже больше к pfsense тема
Ну они же долго не прописывали правило для DNS из вне, щас по дефолту уже идёт, видать задрали их ботнеты их микротиков)

А в чем проблема их блочить7
Проблема в том что нужно блочить их по ответу OpenVPN сервера, а я его не знаю. Для FTP есть примеры где можно чётко брутеров определить и заблочить.

Google
Скайнет
08.01.2018
17:23:37
Что значит "блочить по ответу впн-сервера"?
https://wiki.mikrotik.com/wiki/Bruteforce_login_prevention

Владлен
08.01.2018
17:24:12
Скайнет
08.01.2018
17:24:23
В том что ответ не известен.

Владлен
08.01.2018
17:24:31
Ясно.

Скайнет
08.01.2018
17:24:45
Накатал тиковцам вопрос, мол так то и так, задрали меня ботнеты, помогите, мож что умного напишут хотя бы для клиентов в виде тиков.

Что то кстате они от меня отстали, с самого НГ долбили меня брутом, щас долбили с 3 IP и больше не появляются.

Владлен
08.01.2018
17:26:16
Понятно.

Nikolai
08.01.2018
17:57:51
Брутят OpenVPN, нагло, с огромного ботнета с кучей подсетей.
Блин, ну если у вас динамические клиенты на региональном РТ - поглядите в ripe подсети провайдера. Внестие их в "белый список" и пускайте к сервису по нему. Вы же не ждете OVPN-клиентов из Африки или Америки.

Ettercap
08.01.2018
17:59:57
Подскажите. Вот допустим имею я дома у себя mikrotik и статический ip от провайдера. А у клиента я подключаю видеорегистратор, тоже к микротику с usb модемом с серым динамическим ip. Могу ли я клиенту организовать удаленное видеонаблюдение со смартфона используя свой личный статический адрес?

Nikolai
08.01.2018
18:00:41
Что то кстате они от меня отстали, с самого НГ долбили меня брутом, щас долбили с 3 IP и больше не появляются.
Ботнеты нынче распределенные. В таком ботнете отдельно есть сканеры, есть брутфорсеры, есть командные серверы. Сканеры сливают список насканеного в командный сервер, а брутфорсеры с него берут себе цели. Если "сканер" к вам не пробился - вас в списках на брутфорс не будет.

Подскажите. Вот допустим имею я дома у себя mikrotik и статический ip от провайдера. А у клиента я подключаю видеорегистратор, тоже к микротику с usb модемом с серым динамическим ip. Могу ли я клиенту организовать удаленное видеонаблюдение со смартфона используя свой личный статический адрес?
Можете. Адресация (подсети) в вашей домашней и в удаленной сети клиента не должны пересекаться. Лучше, если адреса обоих подсетей живут в диапазоне 172.16.0.0/12. Например, 172.16.1.0/24 и 172.16.2.0/24. Соединяете сети туннелем - с серой динамики коннектитесь к домашней статике. Настраиваете маршруты. Из внешнего мира клиент будет цепляться к вашему домашнему роутеру и через него попадать на свой регистратор.

Ettercap
08.01.2018
18:05:27
Спасибо, так и думал, что технически такая возможность есть. Буду пробовать на стенде дома все наладить.

Bkmz
08.01.2018
18:11:00
Я думаю что в качестве примера

Что такое публичные и приватные адреса? | CiscoTips http://ciscotips.ru/private-public-ips

Alexander
08.01.2018
18:13:37
Bkmz
08.01.2018
18:14:28
RFC1918 надо читать, а не цискотипс :)
Ок, гугл. Что первое выдало

Vitaliy
08.01.2018
18:15:49
Я думаю что в качестве примера
Видимо мой сарказм был не понят

Bkmz
08.01.2018
18:16:09
Видимо да)

Страница 2068 из 3964