@MikrotikRu

Страница 3665 из 3964
Игорь
18.09.2018
11:34:53
как через них могут отлюбить ??
я имел ввиду, что лучше оставлять только то что используется, а что не используется отрубать, потому что в тех протоклах которые не являются сильно распространенными могут быть дыры

Игорь
18.09.2018
11:35:32
и т.к. вся эта ерунда спокойно ходит куда хочет, то и получается что этот вектор ни кем не учитывается

док
18.09.2018
11:36:28
не , ну теоретически, всегда есть место невыявленной ошибке/0-day . но кого нас? в нормально-закрытом сетевом экране только разрешено. в нормально-открытом чтоб "нас" не отлюбли мы "нас" и закрыли , остальные сами по себе, на то он и нормально-открытый

Google
Kirya
18.09.2018
11:36:32
и вообще сначало все запрещаете, и открываете то что нужно, попробуйте

Sergiy
18.09.2018
11:37:34
и вообще сначало все запрещаете, и открываете то что нужно, попробуйте
не гони с человека. Ты как сам заходить собрался если сначала запрещаешь? ?

Игорь
18.09.2018
11:38:43
и вообще сначало все запрещаете, и открываете то что нужно, попробуйте
я вас огорчу, протоколы никто не ограничивает)))

Sergiy
18.09.2018
11:38:57
поставишь 1000 баксов на это?

Kirya
18.09.2018
11:40:13
я вас огорчу, протоколы никто не ограничивает)))
всмысле мой дроп алл не работает ? ((

Konstantin
18.09.2018
11:40:40
В какой-то степени работает

Но

Игорь
18.09.2018
11:40:46
ты то с чего это взял?
ванга))) не ну тут зависит от настройки

Google
Kirya
18.09.2018
11:42:07
Sergiy
18.09.2018
11:42:12
Курица не птица, болгария не заграница

а ТСР не UDP

Konstantin
18.09.2018
11:42:24
??
50/50

Игорь
18.09.2018
11:42:55
а ТСР не UDP
там восклицательные знаки, ау)

Kirya
18.09.2018
11:43:02
50/50
так и скажу шефу )) 50 на 50 тебя отимеют ??

Sergiy
18.09.2018
11:43:13
Konstantin
18.09.2018
11:43:21
И "ца" не "тся/ться"

Sergiy
18.09.2018
11:43:34
УДП подпадет под правило НЕ ТСР, А ТСР подпадет под правило НЕ УДП

Konstantin
18.09.2018
11:43:40
Игорь
18.09.2018
11:43:52
А я тебе о чем?
не TCP отправляется в цепочку, потом в этом же трафике не UDP отправляется в дроп

что не так?)

Aleksei
18.09.2018
11:44:11


Sergiy
18.09.2018
11:44:12
а, тогда сори, не дочитал правила

Игорь
18.09.2018
11:44:22
Sergiy
18.09.2018
11:44:32
но всеравно, дроп олл всеравно всё дропнет ?

зачем тогда такие извращения

Konstantin
18.09.2018
11:45:43
зачем тогда такие извращения
Кто-то тут говорил что любит бдсм

Вот почему

Игорь
18.09.2018
11:46:12
какие дыры в них могут быть ? дыры могут быть в приложении, которые этим протоколом пользуются
ну во первых можно пустить инет трафик поверх протокола, во вторых да, это атаки и на сам микрот и на все что за ним

Google
Kirya
18.09.2018
11:47:03
ну во первых можно пустить инет трафик поверх протокола, во вторых да, это атаки и на сам микрот и на все что за ним
дроп алл делаешь, потом открываешь что нужно, только сразу дроп алл не включай ??

док
18.09.2018
11:47:13
Игорь ! все свои правла покажи, сдаётся мне ты путаешь подходы, просто винегрет, уверен у тебя есть лишние/нерабочие или перекрывающиеся.

Игорь
18.09.2018
11:47:41
чем это отличается от дроп олл?
если в микроте указано tcp разрешен, udp разрешен и дальше просто дроп, то ничем, если указано разрешить только связанный трафик и дальше дроп то пройдут все протоколы

Игорь ! все свои правла покажи, сдаётся мне ты путаешь подходы, просто винегрет, уверен у тебя есть лишние/нерабочие или перекрывающиеся.
я это рассказываю тем кто не указывает явно все протоколы которые использует а просто пихает все

Konstantin
18.09.2018
11:48:32
Такие дискуссии

Емое

Sergiy
18.09.2018
11:49:29
игорь, щасливо тебе поднимать EOIP, PPTP и другие тунели ?

док
18.09.2018
11:49:30
да ну просто интересно

Konstantin
18.09.2018
11:49:37
Та чё там травмировать

Игорь
18.09.2018
11:49:58
Sergiy
18.09.2018
11:50:17
Я еще не гуглил весь стек ЕОИП ?.

Или не изучал чего это резервирование роутеров между собой не работает ?

Антон
18.09.2018
11:51:15
я вас огорчу, протоколы никто не ограничивает)))
почему тогда при запрете всего на инпут пропадет пинг до девайса?

Игорь
18.09.2018
11:51:55
почему тогда при запрете всего на инпут пропадет пинг до девайса?
значит в разрешающие он не попал, я все это говорил для тех кто не настраивает строго по протоколам, или мы не про icmp ?

Sergiy
18.09.2018
11:52:09
значит в разрешающие он не попал, я все это говорил для тех кто не настраивает строго по протоколам, или мы не про icmp ?
https://www.youtube.com/watch?v=yTS2JIWrbKU Не надо тут втирать здешним завсегдателям . Они только рады обкакать ближнего ?.

Google
док
18.09.2018
11:54:47
значит в разрешающие он не попал, я все это говорил для тех кто не настраивает строго по протоколам, или мы не про icmp ?
если честно а как это насраевает не строго по протоколам ? есть пример, опять же интересно.

Игорь
18.09.2018
11:55:55
в т.ч. и icmp
т.е. в стандартном варианте конфигурации блочиться icmp ? ну ну

Антон
18.09.2018
11:56:46
т.е. в стандартном варианте конфигурации блочиться icmp ? ну ну
не знаю что такое стандартный вариант, у меня последним правилом идет дроп всего

Vladimir
18.09.2018
11:56:57
а зачем блокировать icmp?

Sergiy
18.09.2018
11:56:58
т.е. в стандартном варианте конфигурации блочиться icmp ? ну ну
а почему это ICMP не попадет под all& Короче, прогугли принцип отбора трафика полями в правилах файрвола. КОротко говоря: там отсекащие критерии. Если поле не указано то оно не проверяется. Больше полей укажешь - меньше трафика подпадет под правило. Не укажень ни одного поля - ВЕСЬ трафик подпадет под правило

Антон
18.09.2018
11:57:36
а зачем блокировать icmp?
это один из "левых протоколов через который нас могут похакать" позаявлению ТС

Игорь
18.09.2018
11:58:19
а зачем блокировать icmp?
у меня зарезано все на старте кроме tcp и udp уже хз скок лет) полет отличный (на домашнем)

Vladimir
18.09.2018
11:58:50
я ж не спрашиваю, какой полет. Я спрашиваю - зачем? ) Смысл в чем?

Sergiy
18.09.2018
11:59:17
я ж не спрашиваю, какой полет. Я спрашиваю - зачем? ) Смысл в чем?
Девушки у Игоря нет, секса в жизни не хватает... ну наверное.

Admin
ERROR: S client not available

Игорь
18.09.2018
11:59:56
А как же icmp?
а нафиг он нужен мне?)

Антон
18.09.2018
12:00:01
у меня зарезано все на старте кроме tcp и udp уже хз скок лет) полет отличный (на домашнем)
а у меня как внезапно выявила диагностика уже много лет заднее правое колесо самостоятельно все время притормаживало. а я все это время думал что полет нормальный

док
18.09.2018
12:00:05
ну на домашнем можно и зарезать icmp

Vladimir
18.09.2018
12:00:12
просто - а как в таком случае убедиться, что железка в интернете, а не сгорела?

Mikhail
18.09.2018
12:00:15
Игорь
18.09.2018
12:00:47
я ж не спрашиваю, какой полет. Я спрашиваю - зачем? ) Смысл в чем?
https://resources.infosecinstitute.com/icmp-attacks/ http://www.hackingarticles.in/icmp-penetration-testing/ https://habr.com/post/131800/

док
18.09.2018
12:00:54
так домашний , сгорела и х. сней!

Vladimir
18.09.2018
12:00:56
не, я понимаю, есть много методов, но команда пинг - она же везде есть

Google
Антон
18.09.2018
12:01:44
За много лет у тебя колодки до металла сожрало бы
оно там на несколько процентов и только одним краем колодки

Vladimir
18.09.2018
12:02:45
icmp-туннели уже давно не особо модная штука.

а все остальное типа "an attacker can perform a man in the middle attack where in an attacker will act as middle man for all the communication from the source to the endpoint. Attackers can also spoof ICMP router discovery messages and remotely add bad route entries into a victim’s routing table. " в реальном мире как-то я даже и не знаю, где применить

Игорь
18.09.2018
12:08:15
в стандартном варианте, народ настраивает так Input established, related accept Forward established, related accept так?

если на комп пробрался троян и он сделает запрос по любому протоколу, микрот его пропустит на входящий трафик

Vladimir
18.09.2018
12:08:53
нет

Игорь
18.09.2018
12:09:07
нет
обоснования?

Vladimir
18.09.2018
12:09:13
а ну хотя да, конечно

так это, если троян пробрался и идет наружу по https - то как бы уже не спастись же

док
18.09.2018
12:10:06
Игорь
18.09.2018
12:10:06
так это, если троян пробрался и идет наружу по https - то как бы уже не спастись же
ну вот, а протоколов вроде бы около 130 штук, каждый может использовать любую дырку в винде, или в линукс, не важно, в прогах и т.д.

Vladimir
18.09.2018
12:10:07
или надо https резать, а открывать по списку, подписанному начальником отдела? )

ну вот, а протоколов вроде бы около 130 штук, каждый может использовать любую дырку в винде, или в линукс, не важно, в прогах и т.д.
так не вижу логики все равно. У вас троян залез. Пошел наружу на https - и что вы с этим сделаете?

док
18.09.2018
12:10:41
а не слать ipx , одмин то призрит!

Игорь
18.09.2018
12:10:56
нет, потому что он будет действовать невидимо для системы tcp/udp/icmp
в смысле невидимо для системы?) микротику все равно система это или нет, соединение запрошено изнутри - значит оно правильное, теплое, хорошее и его надо пропустить, на вход и на выход

Vladimir
18.09.2018
12:11:47
или https юзерам давать по спискам ip? ну тоже такое в мире облачных хостингов

док
18.09.2018
12:12:23
есть ещё IDS они смотрят аномалии , вот от них троян должен прятаться , потому http наше всё

Игорь
18.09.2018
12:12:32
так не вижу логики все равно. У вас троян залез. Пошел наружу на https - и что вы с этим сделаете?
я говорю об всех троянах которые будут юзать другие протоколы) и обо всех дырах которые эти протоколы могут юзать в чем угодно другом, если http хорошо изучен, то протоколов очень и очень много и они могут хакать и сам микрот в том числе

Страница 3665 из 3964