
Дамир
20.09.2018
06:25:49

Ivor
20.09.2018
06:26:24

Актаев
20.09.2018
06:27:30
Как сделать ограничения скорости ? Помогите, queues не помогает либо я не правильно вбиваю данные

Vladimir
20.09.2018
06:28:13
вы расскажите, что вы хотите именно сделать, и что вы делаете для этого.

Google

Ilya
20.09.2018
06:28:27
fastpath включён, может?

Актаев
20.09.2018
06:31:14
Fastpath это где ? Может Вы имели ввиду fasttrack ?
Получается настроил вай-фай
Разделил их на 2 сети
Точнее гостевая и рабочая
Вот, когда качают с гостевой рабочая скорость теряет
Может кто поможет ?)
А вообще круто будет если удаленно ))

Ivor
20.09.2018
06:39:15

Актаев
20.09.2018
06:39:44
Ага
Вообще хочу ограничить скорость для гостевой

Ivor
20.09.2018
06:42:11
Оставьте им по 1М на вход и на выход например. Или, как когда-то провадйры делали: 1М на вход, 512 на выход.
Сейчас в недомашних сетях с интернетом на рабочем месте беда. С приходом 3g/4g ты режешь вайфай, человек подключается на более быстрый мобильный интернет и придаёт вращение всем правилам и ограничениям…

Google

Актаев
20.09.2018
06:43:37

Ivor
20.09.2018
06:49:51
дык.

fsocik
20.09.2018
06:53:11

Dmitrii
20.09.2018
06:58:34
больше сделай
че жалко чтоли

Diezel
20.09.2018
07:02:29

Dmitrii
20.09.2018
07:06:31
никто не вымер все ушли на htb
-)

Iliya
20.09.2018
07:10:01
Вымерли все правила и ограничения
где я работал, тупо отключали USB-порты в биосе. Мыши и клавы только PS/2. Ну и в софте всё зарезано было чтобы не подключали свистки
wifi тоже не было
так что не вымерли а наоборот

Timur
20.09.2018
07:16:06
Всем привет. Подскажите народ. Что такое established connection (установленные подключения)? Что даст добавление их в firewall?
тот же вопрос и related connection. Что имеется ввиду под этими подключениями?

Dmitrii
20.09.2018
07:20:09
если я скажу что это особые соединения установленые анунаками из центра плоской земли к нибиру поверишь?
их специально называют установленые и связаные
шифруются
чтоб никто не догадался

Vitaliy
20.09.2018
07:21:20
Такс-такс
Чёт у меня диссонанс от прайса микротик

Timur
20.09.2018
07:21:52

Google

Vitaliy
20.09.2018
07:22:08
RB4011 - железо такое же, как в 1100x4
При этом есть sfp+
А стоит дешевле
RB1100 теперь всё, умер?

Dmitrii
20.09.2018
07:23:22

Timur
20.09.2018
07:24:00
бывает
так все таки в чем отличия в работе миктотика с этими правилами и без?

Dmitrii
20.09.2018
07:24:38
с какими правилами?
установленые это соединения а не правила

Timur
20.09.2018
07:25:08
Разрешаем установленные подключения
add chain=input action=accept connection-state=established
add chain=forward action=accept connection-state=established
Разрешаем связанные подключения
add chain=input action=accept connection-state=related
add chain=forward action=accept connection-state=related
взято с инета, описание базовых настроек

Dmitrii
20.09.2018
07:25:51
дроп в конце пропиши
и увидишь разницу

Dmitrii
20.09.2018
07:26:21
а так это бесплозено микрот и так их разрешает

alex
20.09.2018
07:28:38
А стоит дешевле
Тю. Точка cAP2n стоит дороже RBwAP2nD, хотя по железу они одинаковые, а последняя ещё и как бы уличного размещения.


Timur
20.09.2018
07:29:14
а так это бесплозено микрот и так их разрешает
вообщем вот список всех правил что там создаются.
Разрешаем установленные подключения
add chain=input action=accept connection-state=established
add chain=forward action=accept connection-state=established
Разрешаем связанные подключения
add chain=input action=accept connection-state=related
add chain=forward action=accept connection-state=related
Разрешаем все подключения из нашей локальной сети
add chain=input action=accept src-address=192.168.1.0/24 in-interface=!ether2
Разрешаем входящие подключения для торрента
add chain=forward action=accept protocol=tcp in-interface=ether2 dst-port=45000
Обрубаем инвалидные подключения
add chain=input action=drop connection-state=invalid
add chain=forward action=drop connection-state=invalid
Обрубаем все остальные входящие подключения
add chain=input action=drop in-interface=ether2
Разрешаем доступ из локальной сети в интернет
add chain=forward action=accept in-interface=!ether2 out-interface=ether2
Обрубаем все остальные подключения
add chain=forward action=drop


Рамиль М.
20.09.2018
07:29:52
добрый день всем!
скажите, как такое может быть:
[ramil@BMC] > ping 213.59.153.117 src-address=213.59.153.98
SEQ HOST SIZE TTL TIME STATUS
0 213.59.153.117 56 50 10ms
1 213.59.153.117 56 50 10ms
sent=2 received=2 packet-loss=0% min-rtt=10ms avg-rtt=10ms max-rtt=10ms
[ramil@BMC] > /tool traceroute 213.59.153.117 routing-table=ISP2
# ADDRESS LOSS SENT LAST AVG BEST WORST STD-DEV STATUS
1 213.59.153.97 0% 1 1.4ms 1.4 1.4 1.4 0
2 172.23.178.113 0% 1 0.6ms 0.6 0.6 0.6 0
3 172.23.180.57 0% 1 0.5ms 0.5 0.5 0.5 0
4 172.23.182.2 0% 1 11.5ms 11.5 11.5 11.5 0
5 172.23.180.9 0% 1 4.8ms 4.8 4.8 4.8 0
6 100% 1 timeout
7 0% 1 0ms


Timur
20.09.2018
07:32:06
то есть я так понимаю без верхних разрешающих записей нижние записи не дадут нормально работать? Тогда надо исходить от обратного. Если мы преследуем цель защитить нашу сеть, но создаем правила дроп, но чтобы сеть вообще работала, перед дропом надо поставить разрешение. Ок, это понятно. Тогда вопрос про дропы. Что они будут дропать, что подразумевается под invalid connection и под "всеми остальными"?

Kirya
20.09.2018
07:34:15

Рамиль М.
20.09.2018
07:35:33

Dmitrii
20.09.2018
07:37:10
то что не разрешено

Google

Kirya
20.09.2018
07:40:32

док
20.09.2018
07:40:43
Всем привет. Подскажите народ. Что такое established connection (установленные подключения)? Что даст добавление их в firewall?
сетевой экран проверяет каждый пакет, если у тебя много правил , то каждый пакет будет проходить через каждое до совпадения. например каждый пакет на порт 4040, в моём случае, проходит 38 правил https://c2n.me/3WNalnV . чтобы избежать проход по всем правилам для второго и последующих пакетов одного соединения имеет смысл разместить в начале списка правил , правило разрешающее все пакеты которые уже однажды прошли проверку. это и есть est. rel. ну как то так .)
Нужно добавить что проверка каждого правила занимает хоть какое то но время, больше правил больше времени. Возможно на скорости 100Мбит это не кретично но на скорости 1000+Мбит кол.правил может влиять на пропускную способность .

Kirya
20.09.2018
07:40:47
пров режет

Рамиль М.
20.09.2018
07:41:03

Kirya
20.09.2018
07:41:26

Рамиль М.
20.09.2018
07:54:13


Игорь
20.09.2018
08:02:44
Народ подскажите есть ли скрипт аналогичный для noip для динамического адреса? Я юзаю 1 нашел на просторах интернета но он не всегда срабатывает, а sh для дебиана вообще зх как работает ну с кансоли ее не настроить
Просто облако не хочется давать малоли мне надоест сайты держать а облако еще держится

Vladimir
20.09.2018
08:04:40
так вы cname пропишите на облачный адрес, да и всё.

Admin
ERROR: S client not available

Игорь
20.09.2018
08:05:15
Да? А что там можно?

Vladimir
20.09.2018
08:05:45
там - это где? )

Игорь
20.09.2018
08:06:28
На noip.com

Ilya
20.09.2018
08:07:03
на своём домене уж

Игорь
20.09.2018
08:08:25
О интересно спасибо буду пробовать, теперь я себя вупсенем считаю

Dmitrii
20.09.2018
08:09:02
кстати порты можно указывать через запятую в одном правиле

Игорь
20.09.2018
08:10:32
Да
Если это вопрос
Но не везде если на адвер то он ругается

Google

док
20.09.2018
08:11:30
те кто знают что такое est. rel. в объяснениях не нуждаются . а человечкским языком у меня вот так получилось , предложи алтернативу
да, знаю. это для визуал. по портам.

Dmitrii
20.09.2018
08:13:24
одно вместо 38
этож в 38 раз быстрее фаервол работать будет
особенно для 1000+

Ilya
20.09.2018
08:14:01
Вот тут про состояния соединений, и про то, как фаервол их определяет
https://ru.wikibooks.org/wiki/Iptables#conntrack_2
https://www.reddit.com/r/linux/comments/6q4aru/how_does_the_related_state_in_iptables_really_work/
Вот это ещё
https://home.regit.org/netfilter-en/secure-use-of-helpers/

док
20.09.2018
08:15:18
ну и в одной картинке https://packetmasters.files.wordpress.com/2016/04/connection.jpg чего уж там

Dmitrii
20.09.2018
08:15:31
дада я просто не пользуюсь ни реалатед ни инвалид все валится в дроп

док
20.09.2018
08:15:55
а причём тут дроп?

Dmitrii
20.09.2018
08:16:22
ну дроп инвалид это доп правило
производительность упадет
а так одним дропом все

док
20.09.2018
08:17:25
нет, не понятно, скрин или /ip frewall filter export .)

Ilya
20.09.2018
08:17:36
Помогите, пожалуйста настроить VLAN. С Микротика отдаю vlan на порт, дальше стоит свитч d-link des-1210-28, настроил на нем адрес для доступа. Как мне тегированный VLAN 2 принять на первый порт и передать на 28? Это надо делать через 802.1Q VLAN или через PORT-based VLAN? Хочется не потерять доступ к железке и не вырубить пользователей. Спасибо!

Dmitrii
20.09.2018
08:18:00
82 итема
мозг закипить
я уже не понимаю как это работатет ?

док
20.09.2018
08:18:51
у меня 60, не закипит .)

antb0tk
20.09.2018
08:21:59

Dmitrii
20.09.2018
08:22:43
ну у тебя их не 60 там для визуализации и логов и для просадки производительности на каждый чих по 3 правила
-)
колотун нарисуй схему плиз