
Sergey [BHE3AnHO]
20.04.2018
11:37:40

Evgeniy
20.04.2018
11:37:43

V
20.04.2018
11:38:15
Мде

Alexey
20.04.2018
11:38:31

Google

Sergey [BHE3AnHO]
20.04.2018
11:38:57

Evgeniy
20.04.2018
11:38:59

Grigory
20.04.2018
11:39:15

Sergey [BHE3AnHO]
20.04.2018
11:39:35
обычный инструмент, ниче гугл про это не говорил

Grigory
20.04.2018
11:39:48
Но с ней глюки на ipv6 возникли
Дада. Ipv4 роутинг влияет на ipv6. Может манглы такие..

Alexey
20.04.2018
11:39:53
чо-чо? почему вне закона?
https://meduza.io/news/2018/04/19/google-otklyuchila-vozmozhnost-ispolzovat-svoy-domen-dlya-obhoda-blokirovok

Sergey [BHE3AnHO]
20.04.2018
11:40:45

Alexey
20.04.2018
11:40:52
аа..
ну тогда виноват
я думал, это как раз по этой теме

Sergey [BHE3AnHO]
20.04.2018
11:41:10
если коротко, то гугл сказал, что был старый софт, а теперь будет новый
и это было до блокировок

Google

Alexey
20.04.2018
11:41:31

Sergey [BHE3AnHO]
20.04.2018
11:41:35
так что они не запретили, а сделали деприкейтед
и на место деприкейтед новое вышло чот на J начинается
в сми ор стоит, фильтровать над и читать внимательно, а не только заголовки

V
20.04.2018
11:42:57
Ну только ipv6 спасёт
Не понимаю поч нужен для этого внешний ип только

Sergey [BHE3AnHO]
20.04.2018
11:43:58
интересно чо чделает ркн, если все повально тор будут ставить
заплачет наверн

Grigory
20.04.2018
11:44:48
То есть каким-то образом нужно заставить микротик игнорить 0.0.0.0/0 в таблице main и в случае отсутствия маршрута в main смотреть в unsec (вторая таблица). Вопрос — как?..

Alexander
20.04.2018
11:45:07

Snark
20.04.2018
11:47:13
как бы наличие дефолта вообще е обязательный параметр

Sergey [BHE3AnHO]
20.04.2018
11:47:36

Snark
20.04.2018
11:48:10

Grigory
20.04.2018
11:48:40

Alexander
20.04.2018
11:48:48

Sergey [BHE3AnHO]
20.04.2018
11:49:22
А вот ещё: «еще зацепило adobe creative cloud, docker и Jetbrains». И мало кто из СМИ пишет про то, что ТГ на самом деле массово банит каналы террористов - это ведь не так интересно. Может, и правда вся эта история больше против ICO Телеграма, а не переписки террористов
https://t.me/ISISwatch

Snark
20.04.2018
11:49:24
А айпи эти динамик...
а как вы туннель собирать будете, если у вас ip с другой стороны меняется все время?

Grigory
20.04.2018
11:49:39
Плюс три аплинка...

Google

Grigory
20.04.2018
11:49:39
То есть есть ща три 0.0.0.0/0 к провам

Snark
20.04.2018
11:51:59
некст-хоп на интерфейс можно делать, не обязательно на ip
приоритет куда сначала ходить по метрикам разобрать

Скайнет
20.04.2018
11:53:08

Grigory
20.04.2018
11:54:15
И манглом на output по dst adr.list делается mark route до айпи тоннелей

Антон
20.04.2018
11:57:42

Snark
20.04.2018
11:58:11
да вроде нормальная схема. транспорт отдельно, траффик в отдельной таблице. я единственное не понял, как это все в в6 связано

Grigory
20.04.2018
11:59:38
ну по итогу проблема 100% на хексе, надо смотреть конфиг и что там может быть не так
на хексе что то в конфе не так, борода какая то

Grigory
20.04.2018
11:59:38
надо конфиг изучать
он где то трафик срезает
вникать надо, может просто этот трафик в мангле из обработки выкидывать надо, аксептить просто, может более точно правила указать, может еще что то

Snark
20.04.2018
12:01:12
вот кстати с манглом накочячить вообще легко, особенно большим. какое0нибудь правило 2й раз обработает пакет, и он пойдет совсем не туда, куда вы планировали
вообще я б динамику поднимал(ospf) в туннелях, и будет вам и балансировка, и дефолт, и все что хотите

Kerrang
20.04.2018
12:22:30
Рц3 пробовали на ас2?

Aleksey
20.04.2018
12:26:21

Support
20.04.2018
12:27:16
Коллеги, подскажите что не так. Есть 931-2nd и точка cap2nd . На 931 поднял капсман, точка увидела и начала вещать ssid, а сам 931 ничего не вещает, хотя в wireless вот такая надпись.

Google

Support
20.04.2018
12:27:20

d.salmin
20.04.2018
12:32:33
попробовал реализовать port-knocking
списки разрешенных адресов успешно формируются, а коннекта нет, при этом прирастает счетчик последнего запрещающего правила
реализовал аналогичную конструкцию на CCR1009-8G-1S - работает!
мысли, мнения?

Admin
ERROR: S client not available

Sergey [BHE3AnHO]
20.04.2018
12:37:38

d.salmin
20.04.2018
12:37:53
РОС одинаковые
вот так удобоваримее будет

Sergey [BHE3AnHO]
20.04.2018
12:38:28
было лучше)

d.salmin
20.04.2018
12:38:35
ну ладн

Sergey [BHE3AnHO]
20.04.2018
12:38:41
картинку на телефоне то еще удовольствие разглядывать


d.salmin
20.04.2018
12:38:43
/ip firewall filter
add action=fasttrack-connection chain=forward comment="fasttrack enable all interfaces" connection-state=established,related in-interface=!ipip-Tunnel out-interface=!ipip-Tunnel
add action=add-src-to-address-list address-list=allowed_managment address-list-timeout=2h chain=input comment="add verified connections to list allowed_managment - tcp" dst-port=xxy in-interface-list=wan_interfaces log=yes protocol=tcp
add action=accept chain=input comment="permit icmp" in-interface=bridge1.wan protocol=icmp
add action=accept chain=input comment="deny tcp managment from WAN except allowed_managment" disabled=yes dst-port=21,22,23,80,8291 in-interface-list=wan_interfaces protocol=tcp src-address-list=allowed_managment
add action=accept chain=input comment="deny udp managment from WAN except allowed_managment" disabled=yes dst-port=21,22,23,80,8291 in-interface-list=wan_interfaces protocol=udp src-address-list=allowed_managment
add action=drop chain=input comment="deny tcp managment from WAN except allowed_managment" dst-port=21,22,23,80,8291 in-interface-list=wan_interfaces protocol=tcp src-address-list=!allowed_managment
add action=drop chain=input comment="deny udp managment from WAN except allowed_managment" dst-port=21,22,23,80,8291 in-interface-list=wan_interfaces protocol=udp src-address-list=!allowed_managment
add action=drop chain=input comment="drop all except dst-nated" connection-nat-state=!dstnat connection-state=new in-interface=bridge1.wan
add action=drop chain=forward comment="drop invalid-state connections" connection-state=invalid
add action=drop chain=input comment="drop input from wan" in-interface=bridge1.wan


Андрей
20.04.2018
12:39:52
минутка смешного юмора
https://twitter.com/i_am_romochka/status/986936174538383365?s=21

d.salmin
20.04.2018
12:40:49
причем если включить явное разрешающее правило, которое щас выключено - то работает!

Alex
20.04.2018
13:10:08
приятнотакое слышать после юмора

d.salmin
20.04.2018
13:12:17
я разобрался кстати

Google

d.salmin
20.04.2018
13:13:58
собственно ничего особенного, просто на ССР огромный список правил файрволла и где то в конце было разрешающее правило на эти порты без дополнительных условий

Mikhail
20.04.2018
13:15:43
Он новый 6к стоит. За 4 я бы подумал.

Dmitry
20.04.2018
13:21:36

Mikhail
20.04.2018
13:21:36

Dmitry
20.04.2018
13:21:59
Спасибо, предложу вариант начальству.

Alexander
20.04.2018
13:23:31

Vadim
20.04.2018
13:23:45
Быстрый вопрос. В Filter в Content regexp или хотя бы маску * можно?

Grigory
20.04.2018
13:23:49
Колхозненько + будет разрыв звонка

Alexander
20.04.2018
13:26:33
Бондинг поверх eoip?
Дык вот в том и проблема, что разрыв звонка практически неизбежен... А в этом и есть суть проблемы спрашивавшего....

Grigory
20.04.2018
13:27:11
Чтобы ни пакета не потерялось нужен бондинг в режиме мирроринга. Или как он там
Но тогда полоса будет половинная от суммарной

Alexander
20.04.2018
13:28:36

Sergey [BHE3AnHO]
20.04.2018
13:30:03
? +2,082 | Total: 18,858,345 ▲ 0.011% ?
Percent of global IPs: ~0.509%
Blocked subnets:
94.177.224.0/21 - Unknown
—
According to https://usher2.club
аруба пошла