@MikrotikRu

Страница 2621 из 3964
Sergey [BHE3AnHO]
20.04.2018
11:37:40
Ну так пуши чё уже вне закона?
телега пушами обновляет адреса... как думаешь что ркн сделает?

Evgeniy
20.04.2018
11:37:43
Ну так пуши чё уже вне закона?
нет еще. только миллионы адресов ит компаний

V
20.04.2018
11:38:15
Мде

Alexey
20.04.2018
11:38:31
Ну так пуши чё уже вне закона?
пока нет. гугл вроде уже сказал, что эта технология теперь "вне закона". так что может обойдется, не забанят

Google
Grigory
20.04.2018
11:39:15
стандартный вопрос: что делал, что получил?
Раньше была своя таблица маршрутизации

Sergey [BHE3AnHO]
20.04.2018
11:39:35
обычный инструмент, ниче гугл про это не говорил

Grigory
20.04.2018
11:39:48
Но с ней глюки на ipv6 возникли

Дада. Ipv4 роутинг влияет на ipv6. Может манглы такие..

Alexey
20.04.2018
11:39:53
чо ?
ща найду

чо-чо? почему вне закона?
https://meduza.io/news/2018/04/19/google-otklyuchila-vozmozhnost-ispolzovat-svoy-domen-dlya-obhoda-blokirovok

Sergey [BHE3AnHO]
20.04.2018
11:40:45
Alexey
20.04.2018
11:40:52
аа.. ну тогда виноват

я думал, это как раз по этой теме

Sergey [BHE3AnHO]
20.04.2018
11:41:10
если коротко, то гугл сказал, что был старый софт, а теперь будет новый

и это было до блокировок

Google
Alexey
20.04.2018
11:41:31
Sergey [BHE3AnHO]
20.04.2018
11:41:35
так что они не запретили, а сделали деприкейтед

и на место деприкейтед новое вышло чот на J начинается

в сми ор стоит, фильтровать над и читать внимательно, а не только заголовки

V
20.04.2018
11:42:57
Ну только ipv6 спасёт

Не понимаю поч нужен для этого внешний ип только

Sergey [BHE3AnHO]
20.04.2018
11:43:58
интересно чо чделает ркн, если все повально тор будут ставить

заплачет наверн

Grigory
20.04.2018
11:44:48
Как запилить два тоннеля к двум разным айпи (допустим, что они мнется и привязаны только к поддоменам)
Совсем нет идей? В идеале сделать 0.0.0.0/0 для самого микротика через вторую таблицу маршрутизации. Но вторая таблица не содержит маршрутов до локальных сегментов. И в итоге микро теряет с локалкой связь...

То есть каким-то образом нужно заставить микротик игнорить 0.0.0.0/0 в таблице main и в случае отсутствия маршрута в main смотреть в unsec (вторая таблица). Вопрос — как?..

Alexander
20.04.2018
11:45:07
интересно чо чделает ркн, если все повально тор будут ставить
TOR - не панацея... По портам шарахнуть можно...

Snark
20.04.2018
11:47:13
Совсем нет идей? В идеале сделать 0.0.0.0/0 для самого микротика через вторую таблицу маршрутизации. Но вторая таблица не содержит маршрутов до локальных сегментов. И в итоге микро теряет с локалкой связь...
не особо понял что надо. но 1специфмик маршрут на транспорт к первому тоннелю через прова 2)другой специфик - на транспорт ко второму тоннелю, так же к прову ... х)дефолт куда вам там надо

как бы наличие дефолта вообще е обязательный параметр

Sergey [BHE3AnHO]
20.04.2018
11:47:36
TOR - не панацея... По портам шарахнуть можно...
можн, если штучно, а если массово - шарахалки нехватит

Alexander
20.04.2018
11:48:48
можн, если штучно, а если массово - шарахалки нехватит
Оно конечно так... В целом.... Но попробовать то могут... И кое что конечно накроется...

Sergey [BHE3AnHO]
20.04.2018
11:49:22
А вот ещё: «еще зацепило adobe creative cloud, docker и Jetbrains». И мало кто из СМИ пишет про то, что ТГ на самом деле массово банит каналы террористов - это ведь не так интересно. Может, и правда вся эта история больше против ICO Телеграма, а не переписки террористов https://t.me/ISISwatch

Snark
20.04.2018
11:49:24
А айпи эти динамик...
а как вы туннель собирать будете, если у вас ip с другой стороны меняется все время?

Grigory
20.04.2018
11:49:39
Плюс три аплинка...

Google
Grigory
20.04.2018
11:49:39
То есть есть ща три 0.0.0.0/0 к провам

а как вы туннель собирать будете, если у вас ip с другой стороны меняется все время?
Так л2тп. Айпи той стороны узнается резолвингом дднс микротика

Snark
20.04.2018
11:51:59
некст-хоп на интерфейс можно делать, не обязательно на ip

приоритет куда сначала ходить по метрикам разобрать

Скайнет
20.04.2018
11:53:08
самый простой способ был телега
Он не работает при падении линка.

Grigory
20.04.2018
11:54:15
приоритет куда сначала ходить по метрикам разобрать
Приоритет по провам стоит в текущих 0.0.0.0/0. В прошлой итерации (в которой ломается ипв6) эти три 0.0.0.0/0 висят в таблице unsec

И манглом на output по dst adr.list делается mark route до айпи тоннелей

И манглом на output по dst adr.list делается mark route до айпи тоннелей
Но это такой лагодромище... Почему-то когда отваливался 0.0.0.0/0 в main таблице внутрь тоннеля выдавало dest.unreachable даже до айпи в адрес листе (которые по идее должны ходить в unsec)

Антон
20.04.2018
11:57:42
Он не работает при падении линка.
отлично работает, надо просто этот линк проверять снаружи а не изнутри

Snark
20.04.2018
11:58:11
да вроде нормальная схема. транспорт отдельно, траффик в отдельной таблице. я единственное не понял, как это все в в6 связано

Grigory
20.04.2018
11:59:38
ну по итогу проблема 100% на хексе, надо смотреть конфиг и что там может быть не так

на хексе что то в конфе не так, борода какая то

Grigory
20.04.2018
11:59:38
надо конфиг изучать

он где то трафик срезает

вникать надо, может просто этот трафик в мангле из обработки выкидывать надо, аксептить просто, может более точно правила указать, может еще что то

Snark
20.04.2018
12:01:12
вот кстати с манглом накочячить вообще легко, особенно большим. какое0нибудь правило 2й раз обработает пакет, и он пойдет совсем не туда, куда вы планировали

вообще я б динамику поднимал(ospf) в туннелях, и будет вам и балансировка, и дефолт, и все что хотите

Kerrang
20.04.2018
12:22:30
Рц3 пробовали на ас2?

Aleksey
20.04.2018
12:26:21
Support
20.04.2018
12:27:16
Коллеги, подскажите что не так. Есть 931-2nd и точка cap2nd . На 931 поднял капсман, точка увидела и начала вещать ssid, а сам 931 ничего не вещает, хотя в wireless вот такая надпись.

Google
Support
20.04.2018
12:27:20


d.salmin
20.04.2018
12:32:33
попробовал реализовать port-knocking

списки разрешенных адресов успешно формируются, а коннекта нет, при этом прирастает счетчик последнего запрещающего правила

реализовал аналогичную конструкцию на CCR1009-8G-1S - работает!

мысли, мнения?

Admin
ERROR: S client not available

Sergey [BHE3AnHO]
20.04.2018
12:37:38
мысли, мнения?
версии рос?

d.salmin
20.04.2018
12:37:53
РОС одинаковые

вот так удобоваримее будет



Sergey [BHE3AnHO]
20.04.2018
12:38:28
было лучше)

d.salmin
20.04.2018
12:38:35
ну ладн

Sergey [BHE3AnHO]
20.04.2018
12:38:41
картинку на телефоне то еще удовольствие разглядывать

d.salmin
20.04.2018
12:38:43
/ip firewall filter add action=fasttrack-connection chain=forward comment="fasttrack enable all interfaces" connection-state=established,related in-interface=!ipip-Tunnel out-interface=!ipip-Tunnel add action=add-src-to-address-list address-list=allowed_managment address-list-timeout=2h chain=input comment="add verified connections to list allowed_managment - tcp" dst-port=xxy in-interface-list=wan_interfaces log=yes protocol=tcp add action=accept chain=input comment="permit icmp" in-interface=bridge1.wan protocol=icmp add action=accept chain=input comment="deny tcp managment from WAN except allowed_managment" disabled=yes dst-port=21,22,23,80,8291 in-interface-list=wan_interfaces protocol=tcp src-address-list=allowed_managment add action=accept chain=input comment="deny udp managment from WAN except allowed_managment" disabled=yes dst-port=21,22,23,80,8291 in-interface-list=wan_interfaces protocol=udp src-address-list=allowed_managment add action=drop chain=input comment="deny tcp managment from WAN except allowed_managment" dst-port=21,22,23,80,8291 in-interface-list=wan_interfaces protocol=tcp src-address-list=!allowed_managment add action=drop chain=input comment="deny udp managment from WAN except allowed_managment" dst-port=21,22,23,80,8291 in-interface-list=wan_interfaces protocol=udp src-address-list=!allowed_managment add action=drop chain=input comment="drop all except dst-nated" connection-nat-state=!dstnat connection-state=new in-interface=bridge1.wan add action=drop chain=forward comment="drop invalid-state connections" connection-state=invalid add action=drop chain=input comment="drop input from wan" in-interface=bridge1.wan

Андрей
20.04.2018
12:39:52
минутка смешного юмора

https://twitter.com/i_am_romochka/status/986936174538383365?s=21

d.salmin
20.04.2018
12:40:49
причем если включить явное разрешающее правило, которое щас выключено - то работает!

d.salmin
20.04.2018
13:12:17
я разобрался кстати

Google
d.salmin
20.04.2018
13:13:58
собственно ничего особенного, просто на ССР огромный список правил файрволла и где то в конце было разрешающее правило на эти порты без дополнительных условий

Dmitry
20.04.2018
13:21:59
Спасибо, предложу вариант начальству.

Alexander
20.04.2018
13:23:31
2 впна к серверу с суперстабильным интернетом, а оттуда уже к АТС будет подключаться?
И как это будет реализовано топологически? Можно чуть подробнее развернуть идею??

Vadim
20.04.2018
13:23:45
Быстрый вопрос. В Filter в Content regexp или хотя бы маску * можно?

Grigory
20.04.2018
13:23:49
Колхозненько + будет разрыв звонка

Alexander
20.04.2018
13:26:33
Бондинг поверх eoip?
Дык вот в том и проблема, что разрыв звонка практически неизбежен... А в этом и есть суть проблемы спрашивавшего....

Grigory
20.04.2018
13:27:11
Чтобы ни пакета не потерялось нужен бондинг в режиме мирроринга. Или как он там

Но тогда полоса будет половинная от суммарной

Alexander
20.04.2018
13:28:36
Чтобы ни пакета не потерялось нужен бондинг в режиме мирроринга. Или как он там
Да примерно так... Но что то мне внутренне не нравиться... Какой то подвох... Сейчас в голове схемку соберу - может оформится сомнение во что то конкретное...

Sergey [BHE3AnHO]
20.04.2018
13:30:03
? +2,082 | Total: 18,858,345 ▲ 0.011% ? Percent of global IPs: ~0.509% Blocked subnets: 94.177.224.0/21 - Unknown — According to https://usher2.club

аруба пошла

Страница 2621 из 3964