@MikrotikRu

Страница 3437 из 3964
Nikolai
14.08.2018
14:48:51
Прежде всего, убавить tcp-established-timeout хотябы до 20 минут

Aleksey
14.08.2018
14:54:51
эт ж дефолт
Таки дефолт

Pavel
14.08.2018
15:00:05
как они этот дефолт оправдывают? 1 сутки без пакетов? соединение?

Игорь
14.08.2018
15:01:42
как они этот дефолт оправдывают? 1 сутки без пакетов? соединение?
А что в этом такого? Это ж не висящий инвалид

Google
Pavel
14.08.2018
15:03:10
А что в этом такого? Это ж не висящий инвалид
должно неприменно привести к переполнению таблиц если пользоватья торрентами и подобными протоколами.

ну или вирусное сканирование

надо сравнить с Эталонным Линуксом. щяс.

Игорь
14.08.2018
15:04:46
А ограничивать диапазон

Pavel
14.08.2018
15:07:26
А файрвол для чего?
хз. я не использую.

Ilya
14.08.2018
15:08:19
В торрент-клиентах настраивается макс кол-во соединений.

B
14.08.2018
15:08:35
по статистике и контролю доступа к страницам наткнулся на такой сервис http://rejector.ru/

Ilya
14.08.2018
15:08:37
В районе 500 в юторрент дефолт, вроде

B
14.08.2018
15:08:39
может кто пользовался ?

Игорь
14.08.2018
15:09:00
хз. я не использую.
Логин+пароль тоже дефолтные? ?

Ilya
14.08.2018
15:09:15
хз. я не использую.
Ощущения не те?

Google
Игорь
14.08.2018
15:09:40
Pavel
14.08.2018
15:11:39
в Италонном Линуксе 3.8 это значение в 5 суток. ну ок.

получается, они тоже не поняли нахрена так и осмелились только в 5 раз уменьшить

я помню в dir-320 в какой-то прошивок поменяли этот таймаут по-моему до 3 или даже 1 минуты. вот решили и поменяли. как раз потому что домашние пользователи любят торенты

Pavel
14.08.2018
15:30:54
Dir-320? А разве бот не должен кикать пользователей, пишущих ЭТО? ?
просто в длинке настоящие программисты. Решили - отрезали.

Игорь
14.08.2018
15:31:29
Ага, а в циске так, насрано

Pavel
14.08.2018
15:34:27
написано что ip nat translation tcp-timeout - 24 часа

это конечно американская экономическая диверсия

Рамиль М.
14.08.2018
15:35:49
Nikolai
14.08.2018
15:36:33
Главное - это

Иначе в некоторых системах таблица трекера может переполниться и/или вылазят глюки. На 6.3х вплоть до перезагрузки было.

Рамиль М.
14.08.2018
15:38:01
А как тогда бороться с некорректной работой туннеля GRE+ IPsec ? Глюк такой: IPSec поднимается, но GRE, похоже, нет

Рамиль М.
14.08.2018
15:40:08
так это может не у вас НАТ
А у кого? Роутеры оба под моим ведомством

Pavel
14.08.2018
15:40:34
А у кого? Роутеры оба под моим ведомством
ну тогда (для ощущений) надо проверить не заблокирован ли он?

Pavel
14.08.2018
15:40:55
я чтото не уловил как от GRE перешли к таймаутам tcp

Что именно?
ну, GRE - это другой протокол. он не tcp и не udp. вы могли все разрешить и как будто бы все работает. Но GRE - нет. даже провайдеры регулярно забывают об этом

Google
Антон
14.08.2018
15:43:59
во времена когда еще не умел в микротик им собственно и рулил правила доступа

лет 6 назад

Игорь
14.08.2018
15:47:18
а никто TOR к микротику не прикручивал?

Рамиль М.
14.08.2018
15:47:30
ну, GRE - это другой протокол. он не tcp и не udp. вы могли все разрешить и как будто бы все работает. Но GRE - нет. даже провайдеры регулярно забывают об этом
Он работает, но, при обрыве связи или если выкл/вкл интерфейс, обратно не поднимается. При этом IPSec нормально работает. Если отключить интерфейс GRE, очистить коннекты и потом поднять - работает. Николай говорил, что надо разрешить GREв фаерволле, это не помогло

Рамиль М.
14.08.2018
15:48:52
Игорь
14.08.2018
15:49:05
Никто не подумывал забанить всякие пакистаны, афганистаны ну и т.д.? Страны где в принципе не будет тех сайтов на которых мы сидим, ну и соответсвенно отключить весь левый трафик.

Дмитрий
14.08.2018
15:49:06
Разрешение в фаерволе, насколько я помню, достаточно с одной стороны.

Он самый
Одновременно оба работают?

Рамиль М.
14.08.2018
15:49:59
10 минут

Дмитрий
14.08.2018
15:50:17
Каналы работают в режиме резервирования или балансировки?

Pavel
14.08.2018
15:50:48
10 минут
и трафик вообще там ходит активно или спят все? а еще по дороге nat-ы есть?

Дмитрий
14.08.2018
15:51:07
Тогда не то, что я подумал. Для балансировки есть своя специфика при настройке NAT.

Google
Рамиль М.
14.08.2018
15:51:17
и трафик вообще там ходит активно или спят все? а еще по дороге nat-ы есть?
Трафик бегает постоянно, ибо на одной из сторон БД

Игорь
14.08.2018
15:51:18
С существующей точностью geoip это было бы несколько странно.
хм, а что с ней ? есть пул адресов выданный, разве нет?

Антон
14.08.2018
15:51:21
так а вкратце?)
в кратце есть сайты со списками адресов всех локаций. их надо парсить и добавлять в блек листы

Vladimir
14.08.2018
15:51:24
Вообще не очень понимаю, откуда страсть к блокировке стран

хм, а что с ней ? есть пул адресов выданный, разве нет?
Кому выданный? Его ж не на страну выдают.

Игорь
14.08.2018
15:51:56
Вообще не очень понимаю, откуда страсть к блокировке стран
что бы ребята из северной кореи не передавали привет моим домашник компам, как вариант

Vladimir
14.08.2018
15:52:37
паранойя
Ну тогда дефолтный файрвол микротика - и никаких серверов в домашней сети.

Игорь
14.08.2018
15:52:41
паранойя
1мб на вход и 1 мб на выход в сутки с обычной домашней сетки в Китай

Admin
ERROR: S client not available

Игорь
14.08.2018
15:52:48
это не паранойя а статистика)

Антон
14.08.2018
15:52:54
у меня например идет перебор паролей к почтовому серверу с тайланда. сотни попыток в минуту

Pavel
14.08.2018
15:52:56
на самом деле это выгодно. в cloudflare есть блокировка стран все равны но некоторые равнее

Vladimir
14.08.2018
15:53:10
что бы ребята из северной кореи не передавали привет моим домашник компам, как вариант
Ребята из северной Кореи пользуются международными ботнетами уже давно.

Дмитрий
14.08.2018
15:53:11
Попробуйте в качестве правила NAT установить action=src-nat, если у вас стоит Маскарад.

Рамиль М.
14.08.2018
15:53:20
Игорь
14.08.2018
15:53:23
Антон
14.08.2018
15:53:25
баню при 2х неверных попытках. так начали делать по 1 попытке

Игорь
14.08.2018
15:53:53
плюс один минус один из 100 - пох
пох обычно больно) если этот трафик идет в оба направления) значит в нем есть что-то что касается меня лично

Google
Pavel
14.08.2018
15:54:09
Сделать меньше?
для эксперимента даже побольше. но нет уверенности что в нем дело. он же обновляется когда данные получает новые. так что с ЧУЖИМ натом? там есть еще провайдеры и натилки?

Игорь
14.08.2018
15:54:17
у меня например идет перебор паролей к почтовому серверу с тайланда. сотни попыток в минуту
а у меня после 3х попыток отправляюся в бан на 3 суток и делов то

Рамиль М.
14.08.2018
15:54:32
Антон
14.08.2018
15:54:34
а у меня после 3х попыток отправляюся в бан на 3 суток и делов то
я на 7 дней баню, они начали делать по 1 попытке

Vladimir
14.08.2018
15:54:38
Антон
14.08.2018
15:54:42
с разны ip адресов

Авторизуйте клиента сертификатами, щас вроде можно.
почтовик авторизовать сертификатами?

это как

Дмитрий
14.08.2018
15:55:44
Pavel
14.08.2018
15:55:47
Нет, 2 белых айпи, 2 моих роутера
не гарантия. провайдеры даже в этом случае умудряются сделать нат

Нет, 2 белых айпи, 2 моих роутера
IP прямо на интерфейсе розданы?

Игорь
14.08.2018
15:56:19
пох обычно больно) если этот трафик идет в оба направления) значит в нем есть что-то что касается меня лично
RJ-45, полагаю, в розетку ISP воткнут через презерватив? а то мало ли что там...

Vsevolod
14.08.2018
15:56:34
Что может быть если микрот на ровном месте отказывается клиентиться к l2tp и это без ipsec

Vladimir
14.08.2018
15:56:44
это как
Это точно так же. Погуглите mail client certificate authentication

Vsevolod
14.08.2018
15:56:55
Неделю может работать а потом перестать

Рамиль М.
14.08.2018
15:57:22
Игорь
14.08.2018
15:57:28
RJ-45, полагаю, в розетку ISP воткнут через презерватив? а то мало ли что там...
ну в принципе на земле много кто свято верит что ВИЧ не существует, ну и презиками не пользуется в принципе ?

Антон
14.08.2018
15:58:10
у вас есть такие знакомые?

Aleksey
14.08.2018
15:58:28
Игорь
14.08.2018
15:58:38
у вас есть такие знакомые?
у меня нет, но я знаю знакомых у которых знакомые да

Vladimir
14.08.2018
15:58:44
что бы ребята из северной кореи не передавали привет моим домашник компам, как вариант
Ну и ещё. У конторы, где я работаю, например - несколько автономок и несколько диапазонов. И только один считается этими геоип базами российским.

Страница 3437 из 3964