@MikrotikRu

Страница 3540 из 3964
alex
31.08.2018
07:53:17
сегодня три жалобы в абузу с утра

Kristina
31.08.2018
07:53:38
dns amplification ?
похожу что именно оно

Vladimir
31.08.2018
07:53:43
днс амлификейшн работает так - злодей в ваш микрот кидает днс-запрос с поддельным адресом источника запроса. Ваш микрот радостно отвечает на этот самый поддельный адрес

потому стоит прикрыть 53 порт для запросов снаружи

Google
Aleksei
31.08.2018
07:55:32
стоит прикрыть все порты для адресов снаружи

Vladimir
31.08.2018
07:55:48
и отключить провод от порта

Aleksei
31.08.2018
07:56:09
Просто /ip firewall add chain=input action=drop :D

Вячеслав
31.08.2018
07:56:19
надеть durex на rj45

Aleksei
31.08.2018
07:56:37
Ну хз, у меня все закрыто к херам собачим, кроме gre

Vladimir
31.08.2018
07:56:49
Просто /ip firewall add chain=input action=drop :D
в общем случае не спасет. бывают такие уязвимости, которые еще на этапе до файрвола срабатывают

Kristina
31.08.2018
07:57:45
днс амлификейшн работает так - злодей в ваш микрот кидает днс-запрос с поддельным адресом источника запроса. Ваш микрот радостно отвечает на этот самый поддельный адрес
просто странно что 99% - именно микроты. У остальных все ок, хотя я думаю что у нас в сети найдеться докуищща железок клиентских с открытым 53 и 389.

Vladimir
31.08.2018
07:58:03
Пруфы?
ну вот из последнего https://www.bleepingcomputer.com/news/linux/two-ddos-friendly-bugs-fixed-in-linux-kernel/

Vladimir
31.08.2018
07:58:39
просто странно что 99% - именно микроты. У остальных все ок, хотя я думаю что у нас в сети найдеться докуищща железок клиентских с открытым 53 и 389.
просто у всех наружу 53 не открыт по дефолту. А у микротика, если вы разрешаете получать dns-Запросы галочкой, то ограничивать их нужно файрволом

Дамир
31.08.2018
07:59:43
Google
Vladimir
31.08.2018
07:59:45
просто странно что 99% - именно микроты. У остальных все ок, хотя я думаю что у нас в сети найдеться докуищща железок клиентских с открытым 53 и 389.
а про 389 в том письме, которое, как я вижу в своем хрустальном шаре, вы получили, написано так "53 or (and) 389" Так что 389 скорее всего нету - мало я встречал торчащих наружу ldap в жизни

Владимир
31.08.2018
08:00:48
ну я хз

у меня ипсекс в туннельном режиме

и там четко прописаны адреса пиров

иначе полиси не сработает

Vladimir
31.08.2018
08:01:51
а если ipsec для сотрудников в полях и лесах?

Владимир
31.08.2018
08:02:00
ну тогда внутри л2тп

Владимир
31.08.2018
08:02:34
иначе заебешься ты на каждого сотруника добавлять полиси

Vladimir
31.08.2018
08:02:50
у них одно письмо на две проблемы просто )

Andrey
31.08.2018
08:07:07
ну тогда внутри л2тп
что за новшество ipsec внутри l2tp? Обычно же вроде наоборот, ну и для роадворриоров есть ikev2, если уж про чистый иписек говорить

Goyard
31.08.2018
08:08:07
Подскажите что за Discovery такая опция в Quick Set

не могу найти, нужно на ней галочку ставить или нет :( я так понял по самой функции это определение микротика в сети

Kristina
31.08.2018
08:08:44
we did receive massive traffic from "ip удалил" udp port 389 and/or 53 to our network
ну тогда рил можно посоветовать просто закрыть 53) посмотрим чо оно буит

Andrey
31.08.2018
08:11:40
Если клиент за натом
ikev2 не имеет проблем с натом, если вы об этом

Ilya
31.08.2018
08:12:19
Ну всё, все переходим на ике

Владимир
31.08.2018
08:17:53
возвращаясь к вопросу Stonesoft-IPsec-VPN-Client

Google
Владимир
31.08.2018
08:18:27
при настройке на компе, он получает список маршрутов и хостов в удаленной сети

как это сделать на микротике?

Vladimir
31.08.2018
08:20:18
как это сделать на микротике?
Stonesoft IPsec VPN Client is compliant with the IPsec, IKEv1, and IKEv2 standards. Stonesoft IPsec VPN Client can only be used with a Stonesoft Firewall/VPN gateway because of the proprietary automatic configuration methods.

Перевод - никак

Владимир
31.08.2018
08:20:59
юзеры говорят что еще можно это на макафи впн клиент поднять

Vladimir
31.08.2018
08:24:25
янекс по словам mcafee vpn client первой же ссылкой выдает документ, озаглавенный "Установка и настройка VPN Client McAfee (StoneSoft)". Так что, видимо, корни у клиентов одни, просто название разное

Игорь
31.08.2018
08:25:23
лучше этого вы вряд ли найдете hide.me/ru

Игорь
31.08.2018
08:25:49
сколько с ним работал, никогда проблем не было

Vladimir
31.08.2018
08:25:54
лучше этого вы вряд ли найдете hide.me/ru
для подсоединения к какому-то приватному впн это вряд ли подойдет ))))

Игорь
31.08.2018
08:26:39
для подсоединения к какому-то приватному впн это вряд ли подойдет ))))
так человеку просто впн ведь нужен был, разве нет?

Vladimir
31.08.2018
08:28:07
ну видимо нет, видимо нужен впн в определенное место, где дают стонесофт

Владимир
31.08.2018
08:35:08
там выдали для домашнего юзера, а мне микроофис надо посадить удаленщиков

Артем
31.08.2018
08:37:15
доброго времени суток

кто-то сталкивался с спам базой CBL?

Root
31.08.2018
08:37:46
Ну есть такое

Артем
31.08.2018
08:38:15
постоянно банит, говорит что идет розсилка с моего IP, но блин, все перекрыто, 25 порт наглухо закрыт



вот такая вот картина

Google
Root
31.08.2018
08:39:27
Проверьте на mxtoolbox

Может ещё кто что скажет

Артем
31.08.2018
08:41:44
может ли кто-то со стороны подменять 25 порт?

Root
31.08.2018
08:43:42
А как у вас наглухо закрыт 25?

Попробуйте правило фаера блокирующее 25 на верх перенести

И само правило покажите

Артем
31.08.2018
08:45:36


как то так

мож неправильно прописал

Admin
ERROR: S client not available

Артем
31.08.2018
08:45:56
ну там не только 25)

Root
31.08.2018
08:47:04
Вижу, поместите правило выше, не на 33-35 на на 1-2

Артем
31.08.2018
08:47:22
више разрешающих?

ок

Vladimir
31.08.2018
08:47:26
и винбокс отпадет )

не выше разрешающего для винбокса только

Root
31.08.2018
08:48:03
Дайте винбоксу только с бриджа доступ

Иль впн

А чего 22 открыт в мир?

Артем
31.08.2018
08:50:18
он то закрит - в ip-sevices виключен

Google
Артем
31.08.2018
08:50:27
но все равно показывает что открыт

Vladimir
31.08.2018
08:51:03
а вот правило номер 33 - оно зачем*? Если вы хотите трафик из локальной сети закрыть на эти вот порты - вам в src нужно диапазон локальной сети указывать. А у вас там внешний адрес.

Root
31.08.2018
08:52:12
1 дропаем все лишнее на интерфейсе 2 разрешаем нужное 3 оставшееся дропаем

И не адресами а интерфейсами

Vladimir
31.08.2018
08:53:42
192.168.0.0/24

Root
31.08.2018
08:53:58
Или бриджлокал

Артем
31.08.2018
08:54:00
на одном интерфейсе несколько ip

разделённые влн

Vladimir
31.08.2018
08:54:21
Только сделайте вверху в самом правило, разрешающее с этих адресов доступ к винбоксу. Ну, если нужно конечно

Root
31.08.2018
08:55:40
Перед любыми махинациями сделать бекап и импорт не забудь

Vladimir
31.08.2018
08:55:43
спс, за советы - буду наблюдать)
я в диапазоне опечатался, исправил. Обратите внимание

и экспорт в смысле, наверное?

ART39
31.08.2018
08:57:06
коллеги, кто что посоветует для двух точек доступа, чтобы понадежнее, с гостевой сетью, желательно 2 диапазона (но не обязательно). Сейчас стоят три TP LINKA 3420. По одному на этаж, не устраивает скорость и стабильности нет, бывает не хочет подключатся, бывает в офлайн роутер уходит. Абонентов до 10-15 на точку в пике, в стандарте будет 1-3 постоянно. 3 этажа метров по 50-70 каждый, перекрытия деревянные

Root
31.08.2018
08:57:39
Микроч бекапить можно в образ (корректно работает только с таким же устройством) а можно через импорт и тогда конфиг можно залить на любой рб

Александр
31.08.2018
09:13:56
Можете посоветовать решения резервирования инета с помощью 4G? Может поделитесь мануалами, или какой лучше взять микротик и 4G-модем?

Дмитро
31.08.2018
09:23:12
e3372 с буковкой толь h толь R

Страница 3540 из 3964