@MikrotikRu

Страница 2202 из 3964
Shevron
14.02.2018
22:37:35
всем ку :)) подскажите как запретить доступ к микротику из vlan ?( есть обычный vlan1 и vlan10 (vlan10 не видит хосты vlan1 но при этом может логиниться на роутер через винбокс :) ))

Victor
14.02.2018
22:38:35
/stat@combot

Combot
14.02.2018
22:38:36
combot.org/chat/-1001062683398

Victor
14.02.2018
22:38:40
/stat@combot

Google
Combot
14.02.2018
22:38:41
combot.org/chat/-1001062683398

Victor
14.02.2018
22:38:45
/stat@combot

Combot
14.02.2018
22:38:45
combot.org/chat/-1001062683398

Victor
14.02.2018
22:38:51
/stat@combot

Combot
14.02.2018
22:38:51
combot.org/chat/-1001062683398

Victor
14.02.2018
22:38:53
/stat@combot

Combot
14.02.2018
22:38:54
combot.org/chat/-1001062683398

Shevron
14.02.2018
22:43:20
есть такая штука сервисы winbox available from

всем ку :)) подскажите как запретить доступ к микротику из vlan ?( есть обычный vlan1 и vlan10 (vlan10 не видит хосты vlan1 но при этом может логиниться на роутер через винбокс :) ))

Vladyslav
14.02.2018
22:43:27
фаервол инпут аут интерфейс влан , протокол тисипи, дст порт - порт винбокса экшн дропэ не работает?

можно и через эвэйлэбл (сач перфект инглиш пранансиейшын)

Shevron
14.02.2018
23:21:10
))

Google
B
15.02.2018
03:42:43
Разновидность EoIP?
Доступ к роутеру ...

Pavel
15.02.2018
05:47:08
Расскажите от какой именно Страшной Атаки Судного Дня в дефолтной конфигурации защищаются? ip firewall filter add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface=ether1

а то этот конфиг неочевидным образом мешает сделать из роутера собственно роутер. не роутит входящий

Vladyslav
15.02.2018
05:52:36
эт правило в самом низу и обчн его счетчики у меня по нулям...

Pavel
15.02.2018
05:54:32
Лучше бы DNS входящий запретили.

а то защищаются сами не знают от кого. От коммунистов поди.

Vladyslav
15.02.2018
05:57:40
днс в дефконфиге блочится извне...

Александр
15.02.2018
06:00:01
в топку дефолт)

Pavel
15.02.2018
06:06:53
днс в дефконфиге блочится извне...
что-то не вижу: /system default-configuration print

Vladyslav
15.02.2018
06:08:21
что-то не вижу: /system default-configuration print
не явно он блочится, более универсально, для сокращения количества правил

Vladyslav
15.02.2018
06:10:14
да ГДЕ? ну нету такой строчки
defconf: drop all not coming from LAN

коммент

Pavel
15.02.2018
06:10:43
ну это же не про DNS

Vladyslav
15.02.2018
06:10:48
там все блочится, даже капсман)

днс в него прекрасно попадает

Pavel
15.02.2018
06:12:15
а кто тогда создал большующий ботнет?)

dns приходит на input

Vladyslav
15.02.2018
06:12:52
создайте правило блока днс и поперетаскивайте его до и после дефолтного правила, посмотрите на счетчики

Galeups
15.02.2018
06:13:11
Я запрещаю все на 53 порт на ване

Google
Galeups
15.02.2018
06:13:28
Капец там счетчик набегает

Pavel
15.02.2018
06:14:00
а у меня на одном провайдере набигает, а ну другом не набигает) УГАДАЙТЕ ЧТО

Vladyslav
15.02.2018
06:14:03
dns приходит на input
5 ;;; defconf: drop all not coming from LAN chain=input action=drop in-interface=pppoe-out1 log=no log-prefix=""

Pavel
15.02.2018
06:14:13
правильно - один провайдер посмотрел на это блядство и дропнул давно

Vladyslav
15.02.2018
06:14:20
а тут какая цепочка?

Galeups
15.02.2018
06:15:13
Да я тоже думаю, что это работа провайдера

А мы тут сами дропаем) )))

И ведь поддержке фиг что докажешь

Интернет есть, да и ладно

Pavel
15.02.2018
06:16:47
ну это было несколько сисадминов тому назад. наверняка по договоренности

Vladyslav
15.02.2018
06:17:23
в дефконфиге не все идеально, но днс извне он блочит, я за спаведливасть)

Pavel
15.02.2018
06:17:35
5 ;;; defconf: drop all not coming from LAN chain=input action=drop in-interface=pppoe-out1 log=no log-prefix=""
это правило DNS нет ограничит. факт в том что призрачные маловероятные "отаки" зачем-то ограничены , а dns нет.

Galeups
15.02.2018
06:18:25
А где взять дефолтные правила?

А то свои грохнул

Pavel
15.02.2018
06:18:49
: /system default-configuration print

Galeups
15.02.2018
06:19:35
О как, она хранится? Пасиб

Vladyslav
15.02.2018
06:19:48
перед этим правилом на инпут мы только разрешаем эстаблишед, коннектед, антрекед, дальше icmp а потом на инпут мы дропаем ВСЁ ОСТАЛЬНОЕ, как внешние запросы днса от ботов в него не попадут? Обьясните мне пожалуйста, может я поменяю своё мнение

Pavel
15.02.2018
06:20:31
внешние запросы на input приходят и они так же легетимны как ssh например

Vladyslav
15.02.2018
06:21:59
так, хорошо, и как Ваше утверждение конфликтует с моим сообщением выше?

Pavel
15.02.2018
06:22:26
дефолтная конфигурация НЕ ограничивает внешние запросы к DNS

Google
Pavel
15.02.2018
06:22:44
потому что не совсем понятно который интерфейс внешний

я не знаю ответ на тот вопрос потому что не хочу знать

Vladyslav
15.02.2018
06:23:47
дефконфиг блочит !LAN, в него попадут внешние интерфейсы, а также динамические пппое и т.д.

"внешние запросы на input приходят и они так же легетимны как ssh например" и "дефолтная конфигурация НЕ ограничивает внешние запросы к DNS" вот между этими сообщениями я потерял связывающее звено логики для меня

днс запрос извне подпадает под эстаблишед?

Pavel
15.02.2018
06:25:24
да откуда мне знать что там поехавшие латыши думают? dns не ограничивается - это факт

Vladyslav
15.02.2018
06:25:26
коннектед?

антрекед?

тогда дроп всего остального

Pavel
15.02.2018
06:25:44
возникла ситуация когда микротики используются для усиления ddos

Admin
ERROR: S client not available

Vladyslav
15.02.2018
06:25:46
обьясните где не правильно

Pavel
15.02.2018
06:25:47
это тоже факт

звони в НАТО

хз кто там у них главный по БЕЗОПАСНОСТИ

Vladyslav
15.02.2018
06:27:51
у меня другие "факты" по блоку днс)

в общем прийду на работу и перепроверю

дядя Паша
15.02.2018
06:58:26
днс в дефконфиге блочится извне...
DNS в дефолт конфиге просто выключен. Админ его потом Включает и как бы админ должен бы соображать что ещё требуется сделать после этого.

Galeups
15.02.2018
07:03:34
а разве галка Allow Remote Request не выполняет функцию разрешения или запрещения внешних днс запросов?

в настроках днс

Google
Ruslan
15.02.2018
07:03:53
подскажите, пытаюсь траффик отправить на удаленный хост (packet sniffer), но он его не отправляет. У меня стоит RouterOS на virtualbox, причем когда я говорю отправлять на тот же интерфейс сетевой карты винды с другим адресом, все работает

Galeups
15.02.2018
07:04:08
почему правилами фаервола надо запрещать?

Galeups
15.02.2018
07:06:44
о как, я думаю, че у меня винбокс отваливался ))))

хотя с чего бы ...

Pavel
15.02.2018
07:08:40
а разве галка Allow Remote Request не выполняет функцию разрешения или запрещения внешних днс запросов?
НЕТ. это не же dns-сервер, а dns-прокси. Он не такой как люди ожидают.

B
15.02.2018
07:10:07
И пусть в нем неработающих first и second dns как нужно

А на тему фаервола )

https://youtu.be/3ESRncrnCM4

Мать его часть

дядя Паша
15.02.2018
07:10:48
НЕТ. это не же dns-сервер, а dns-прокси. Он не такой как люди ожидают.
Какие такие люди? Разве стандарт кэширующего DNS не приводится в RFC.?

Pavel
15.02.2018
07:12:12
сервер dns должен серверить. то есть выполнять запросы для для клиентов. для этого ему важно понимать кто клиент, а кто нет. Но такой настройки в нем нет. Сервер ли это вообще?

B
15.02.2018
07:12:43
о как, я думаю, че у меня винбокс отваливался ))))
CPU на панель вверху выведи и /tools profile можно посмотреть что кушает ресурсы ... и зелёный квадратик справа вверху это не загрузка процессора ... это трафик между роутером и винбоксом

Galeups
15.02.2018
07:13:07
оооок, пасиб

я почему то думал это cpu ))

B
15.02.2018
07:14:01
)) все так думают

makar
15.02.2018
07:17:12
бл... полезная инфа... видать это из виндового диспетчера задач в трее пошло :-)

дядя Паша
15.02.2018
07:22:36
)) все так думают
+1 это точно! )))

Больше всего забавляет реакция на эту инфу)

Страница 2202 из 3964