
B
30.09.2018
09:03:13
Есть маршрут - есть движуха, нет маршрута усе кранты

Alexei
30.09.2018
09:18:33
Надо записать

Andrey
30.09.2018
09:21:27
В тему ната https://blog.webernetz.net/why-nat-has-nothing-to-do-with-security/

Dmitrii
30.09.2018
09:26:34

Google

Dmitrii
30.09.2018
09:27:01
нат закрывает входящие соединения на форвард без явного проброса
а серые ипы па инету не маршрутиризируются
обход ната возможен ТОЛЬКО если каким либо образом можно доставить тебе на аплинк пакет с дст твоей серой подсети
ну вот сам попробуй любой богон на пинг в инет
оно не работает...

док
30.09.2018
09:31:41
обсуждали выше , если злой подключен непосредственно в L2 с тобой со стороны прова , может указать , если узнает , тебя как маршрутизатор, в твою внутрен.сеть, нат в этом участвовать то не будет.

Dmitrii
30.09.2018
09:31:54
не ну если твой дятлопровайдер не изолировал абонов друг от друга и устроил им броадкаст домен то да тя отымеют и с натом но такой конфиг редкасть и пакасть

B
30.09.2018
09:32:00

Niks
30.09.2018
09:32:14
подскаите с этим пожалуйста https://forum.nag.ru/index.php?/topic/143980-l2-tunnel-cherez-dva-malonadezhnyh-mobilnyh-kanala/

док
30.09.2018
09:32:16
потому необходимо запрещать на вход из сети прова , обращаться на прямую в твою сеть

B
30.09.2018
09:32:22
Что смешного что дим, дуришь голову людям

Dmitrii
30.09.2018
09:33:19
ну с чего ты взял что я тролю я сурьезно
эта дыра имеет место быть в очень ограниченом кейсе

Google

Dmitrii
30.09.2018
09:33:50
в большинстве случаев оно не так
провы как правило делают влан пер юзер

Andrey
30.09.2018
09:34:09

Dmitrii
30.09.2018
09:35:06
а смысл начальство не шарит совсем, а на своем аплинке ничего кроме шлюза прова не видно

B
30.09.2018
09:35:23

Сергей
30.09.2018
09:35:38

B
30.09.2018
09:35:46
Сколько адресов у него есть

Dmitrii
30.09.2018
09:35:52
нисколько там нет адресов
ипв4 6 выключен
только пппое

B
30.09.2018
09:36:22
Там же только был vlan откуда pppoe ?

Sergey
30.09.2018
09:36:45
а зачем отдельный влан при пппое?

Dmitrii
30.09.2018
09:37:02

B
30.09.2018
09:37:10
Провайдер будет экономить на адресном постоянстве ... выдавая людям из диапазона

Dmitrii
30.09.2018
09:37:15
влан - изоляция
пппое авторизация

Sergey
30.09.2018
09:37:23

Dmitrii
30.09.2018
09:37:35
вот для этого и влан

B
30.09.2018
09:37:38
Прописываешь хост соседа шлюзом ... и его адрес сети в качестве dst

Sergey
30.09.2018
09:37:39
и отключении апр прокси на агригации

Google

Sergey
30.09.2018
09:37:47
нее
коммутаторы могут не передавать трафик между клиентскими портами, только между аплинками
если нет адреса, адреса не нужны, там же пппое

B
30.09.2018
09:38:47

Александр
30.09.2018
09:38:52

Sergey
30.09.2018
09:39:15
трафик сигментешинал или как то так в длинках завется

B
30.09.2018
09:39:26
Но это не нат вам помог защитить ) а пров

Sergey
30.09.2018
09:39:48

Dmitrii
30.09.2018
09:40:11
ты не видишь хост соседа по арп, там влан на каждого, в мой порт заведен аксесом мой персональный уникальный влан, в порт соседа - его уникальный персональный, коммутатор не разрешает ходить из одного влана в другой. На каждого абонента свой л2 домен

B
30.09.2018
09:40:12

ᅠ
30.09.2018
09:40:45

Sergey
30.09.2018
09:40:50
коммутатор может не разрешать ходить пакетам из одного порта в другой и без влана

ᅠ
30.09.2018
09:41:11
Когда есть порт изоляция, юзать влан пер юзер, очень как то странно

B
30.09.2018
09:41:12
Я говорил про acl и архитектуру cpe ?

Dmitrii
30.09.2018
09:41:15
да может и так

Sergey
30.09.2018
09:41:17
только в аплинк, и из аплинка на клиенские порты

B
30.09.2018
09:41:18
И ce ?

Dmitrii
30.09.2018
09:41:30
просто вланы я видел -)

B
30.09.2018
09:41:47
А если пров в селении залюпкино
Что будет ? Адреса в /24 маске

Google

Dmitrii
30.09.2018
09:42:31
ну вот я и грю только в случае если нет л2 изоляции

Admin
ERROR: S client not available

Dmitrii
30.09.2018
09:42:41
можно и сквозь нат пройти
и на мак телнет
и арп поизион
и много че ище

B
30.09.2018
09:43:05
Или /32 маску выдавать

Dmitrii
30.09.2018
09:43:09
потому он избегают

B
30.09.2018
09:43:24
Ты сказал неправда и Тролинул
Половину народа в чате
Теперь они будут плохо спать
Потому как учится им до порт изоляции еще черти сколько
А фаер надо было вчера настроить

Sergey
30.09.2018
09:44:57
первым делом на фаерволе запрещаешь форвард и импут на всех портах
а потом уже дописываешь разрещающие правила

B
30.09.2018
09:45:13
)
А хорошая погода сегодня

Kolunchik
30.09.2018
09:47:07
провайдер может выдавать и /24, при этом будет vlan-per-user, оно напрямую не связано

Sergey
30.09.2018
09:49:50
люди после мума не очухались, а вы тут такое...

Dmitrii
30.09.2018
09:51:15
[admin@eXmachine] > interface ethernet switch host print where ports =wan
Flags: D - dynamic, I - invalid
# SWITCH MAC-ADDRESS PORTS TIMEOUT DROP MIRROR VLAN-ID
0 switch1 FC:75:16:AD:6D:55 wan yes no 250
1 D switch1 0C:A4:02:CC:16:A7 wan 3m30s no no 250

Google

Dmitrii
30.09.2018
09:51:27
вот все что есть на ване у меня
в здоровом домору всего два мака светятся
[admin@eXm2] > interface ethernet switch host print where ports =wan
Flags: D - dynamic, I - invalid
# SWITCH MAC-ADDRESS PORTS TIMEOUT DROP MIRROR VLAN-ID
0 D switch2 00:18:82:83:CC:8D wan 3m30s no no
1 D switch2 74:9D:8F:83:9B:C8 wan 3m30s no no
2 D switch2 7C:8B:CA:B4:4B:6F wan 1m no no
эта рт
3 мака
бридж с стп флудом, брас и иптв
у домару нет иптв просто
ничего более кроме того что необходимо там нет

B
30.09.2018
09:56:20
Провайдер не обязан делать изоляцию, это его здравый смысл

Dmitrii
30.09.2018
09:56:41
однажды правда я видел некий кактус там в арп таблице было столько маков что в хистори терминала не впихивалось