@MikrotikRu

Страница 3936 из 3964
Игорь
24.10.2018
10:00:41
какой смысл в этом правиле при нижнем запрещающем все?
ну может человеку нравится что бы все было сначало запрещено)

Diezel
24.10.2018
10:01:15
какой смысл в этом правиле при нижнем запрещающем все?
сервисные порты микрота не доступны из интернета

Jackhard
24.10.2018
10:01:25


Антон
24.10.2018
10:01:29
сервисные порты микрота не доступны из интернета
у тебя все порты не доступны из интернета

Google
Игорь
24.10.2018
10:01:35
какой смысл в этом правиле при нижнем запрещающем все?
а в его случае если у него Input резрешен, то у него ICMP разве не пройдет дальше?

Diezel
24.10.2018
10:01:46
у тебя все порты не доступны из интернета
кроме тех что в нат прописал

Игорь
24.10.2018
10:01:47
он же разрешен будет на вход

Антон
24.10.2018
10:02:15
а в его случае если у него Input резрешен, то у него ICMP разве не пройдет дальше?
при нижнем запрещающем правиле чтоб пинг пошел его надо отдельно разрешить выше

24.10.2018
10:02:29
проверьте :)

я тоже так думал, пока не увидел что этот паскудник почему-то идёт

Игорь
24.10.2018
10:02:52
при нижнем запрещающем правиле чтоб пинг пошел его надо отдельно разрешить выше
input accept стоит, все что извне на инпут прилетит будет разрешено и не заблочится

Diezel
24.10.2018
10:03:57
так input accept icmp удалить или как?

Игорь
24.10.2018
10:09:00
так input accept icmp удалить или как?
вообще лучший варинт просто загрузить стандартный конфиг и его крутить)

Игорь
24.10.2018
10:09:28
не
да)

Diezel
24.10.2018
10:09:57
да)
защем мне стандартный если этот хорош только довести до ума надо

Google
Игорь
24.10.2018
10:10:57
не
на инпуте должны быть DNS NTP и то что еще используется для входа на сам роутер, т.е. для винбоса например или еще что-то, все остальное блочится. а просто Input Accept будет разрешать весь мусор который идет из инета на сам роутер, защиты 0 в этом случае

Игорь
24.10.2018
10:16:57
ну далённый доступ мне не нужен, так что можно всё блочить
ну разрешаем вход по инпуту для винбокса с локалки, далее в в adress-list добавляем запись что-то типа dns_ntp_ip вносим в нее свои днсы и нтп далее далее жмем кнопочку safe mode что бы случайно не заблочить микрот, если что-то не так сделано далее блочим все что не они на вход, т.е.

и правило в самый верх

Антон
24.10.2018
10:18:27
NickRomancer
24.10.2018
10:18:41
и правило в самый верх
но ниже правила на вход из локалки?

https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter
это ж общее, а мне бы хотелось вот как Игорь рассказывает. Типа "Нас всё равно хакнут, но пусть сначала потрахаются! Потому сделаем вот так и так, тут и тут!!!"

Dmitrii
24.10.2018
10:41:19
дыра сплошная

?

Игорь
24.10.2018
10:42:05
Diezel
24.10.2018
10:43:52
black ebony hole

Игорь
24.10.2018
10:44:43
дыра сплошная
и вы конечно можете это доказать))))))

Dmitrii
24.10.2018
10:45:02
разумеется

а это обязательно доказывать? так невидишь?

Google
Romsan
24.10.2018
10:55:03
тут специ по IPIP тунелям есть?

спецы*

Konstantin
24.10.2018
11:10:17
Romsan
24.10.2018
11:11:58
не работает в одну сторону

Konstantin
24.10.2018
11:15:11
не работает в одну сторону
Гадание по клитору не произвожу

Romsan
24.10.2018
11:15:29
подготавливаю подробное описание

Dmitrii
24.10.2018
11:21:55
не работает в одну сторону
а в другую че работает чтоли?

Konstantin
24.10.2018
11:22:17
только по клитору?
По уздечке тож , не рассчитывай

Dmitrii
24.10.2018
11:25:54
у меня влан который не работает в одну сторону

?

Alexey
24.10.2018
11:27:42
нуачотаково то

бывает же езернет линки которые с одной стороны даун а с другой ап)

Philipp
24.10.2018
11:29:50
обычно когда физика говно так бывает

В чем вопрос
вопрос что выбрать gre или ipip?

Romsan
24.10.2018
11:31:07
подготовил описание

большое ?

Konstantin
24.10.2018
11:31:12
Romsan
24.10.2018
11:31:16
постарался по максимуму

Konstantin
24.10.2018
11:31:22
Канеш ГРЕ

Google
Romsan
24.10.2018
11:31:30
МТ1(192.168.3.1), внутрення подсеть 192.168.3.0/24, внешний адрес 99.99.99.99 МТ2(192.168.4.1), внутрення подсеть 192.168.4.0/24, внешний адрес 44.44.44.44 Создал инетрфейсы ipip, прописал адреса на концах 10.1.1.1 и 10.1.1.2 На МТ интернет приходит по PPPoE, но, на МТ1 заведены два PPPoE (пров один) Одна учетка (PPPoE-100) имеет дефолтный роут, на ней сидит офис (данное соединение имеет серый адрес) Вторая учетка (PPPoE-10) не имеет дефолтного роутра, на ней поднимается туннель. Для разделения трафа, выполнил сл. манипуляции в Мангл: 1) chain=input action=mark-connection new-connection-mark=Input/ISP10 passthrough=yes in-interface=RosTel-10 2) chain=output action=mark-routing new-routing-mark=q10 passthrough=no protocol=ipencap dst-address=99.99.99.99 3) chain=output action=mark-routing new-routing-mark=q10 passthrough=no connection-mark=Input/ISP10 Пинги с ПК 192.168.3.74 до 192.168.4.25 (и обратно) бегают без проблем. Tracert показывает с обеих сторон правильные 3 хопа Если с ПК 3.74 открыть шару на 4.25, она открывается и туда можно скопировать файло с макс 10 Мбит/с скоростью. А вот если на оборот, на 4.25 открыть шару 3.74, очень долго ничего не происходит (висит проводник), потом вроде даже показывает папки, позволяет ходить между ними, но ничего на 3.74 скопировать нельзя. Тотал командер пишет - недоступен ресурс (чтото ттипо такого) ---------------------- Уже всю голову сломал. ХЗ почему не пашет....

Philipp
24.10.2018
11:31:48
Канеш ГРЕ
а в чем существенная разница?

Konstantin
24.10.2018
11:32:10
а в чем существенная разница?
Стабильность , сверху накрутить шифрование можно

Dmitrii
24.10.2018
11:32:49
бывает же езернет линки которые с одной стороны даун а с другой ап)
небывает, с ап стороны скажет нет кабеля и уйдет в даун

Romsan
24.10.2018
11:32:56
а, еще рулесами пробовал направить траф...

Konstantin
24.10.2018
11:33:05
МТ1(192.168.3.1), внутрення подсеть 192.168.3.0/24, внешний адрес 99.99.99.99 МТ2(192.168.4.1), внутрення подсеть 192.168.4.0/24, внешний адрес 44.44.44.44 Создал инетрфейсы ipip, прописал адреса на концах 10.1.1.1 и 10.1.1.2 На МТ интернет приходит по PPPoE, но, на МТ1 заведены два PPPoE (пров один) Одна учетка (PPPoE-100) имеет дефолтный роут, на ней сидит офис (данное соединение имеет серый адрес) Вторая учетка (PPPoE-10) не имеет дефолтного роутра, на ней поднимается туннель. Для разделения трафа, выполнил сл. манипуляции в Мангл: 1) chain=input action=mark-connection new-connection-mark=Input/ISP10 passthrough=yes in-interface=RosTel-10 2) chain=output action=mark-routing new-routing-mark=q10 passthrough=no protocol=ipencap dst-address=99.99.99.99 3) chain=output action=mark-routing new-routing-mark=q10 passthrough=no connection-mark=Input/ISP10 Пинги с ПК 192.168.3.74 до 192.168.4.25 (и обратно) бегают без проблем. Tracert показывает с обеих сторон правильные 3 хопа Если с ПК 3.74 открыть шару на 4.25, она открывается и туда можно скопировать файло с макс 10 Мбит/с скоростью. А вот если на оборот, на 4.25 открыть шару 3.74, очень долго ничего не происходит (висит проводник), потом вроде даже показывает папки, позволяет ходить между ними, но ничего на 3.74 скопировать нельзя. Тотал командер пишет - недоступен ресурс (чтото ттипо такого) ---------------------- Уже всю голову сломал. ХЗ почему не пашет....
Пппое 2 но провайдер 1 , это отказоустойчивость 80 лвл ?

Philipp
24.10.2018
11:33:23
Стабильность , сверху накрутить шифрование можно
на микроте же и на ipip можно надеть ipsec

Romsan
24.10.2018
11:33:31
мля, ну почему все думают что тут отказо устойчивость????

нет, просто 2 учетки

никаких резерваций и агрегаций нету

Konstantin
24.10.2018
11:33:55
Romsan
24.10.2018
11:33:57
учетка 10 имеет статику

учетка 10 нужна только для меня. Я учусь, тренеруюсь, вам мозг выношу...

Dmitrii
24.10.2018
11:34:48
МТ1(192.168.3.1), внутрення подсеть 192.168.3.0/24, внешний адрес 99.99.99.99 МТ2(192.168.4.1), внутрення подсеть 192.168.4.0/24, внешний адрес 44.44.44.44 Создал инетрфейсы ipip, прописал адреса на концах 10.1.1.1 и 10.1.1.2 На МТ интернет приходит по PPPoE, но, на МТ1 заведены два PPPoE (пров один) Одна учетка (PPPoE-100) имеет дефолтный роут, на ней сидит офис (данное соединение имеет серый адрес) Вторая учетка (PPPoE-10) не имеет дефолтного роутра, на ней поднимается туннель. Для разделения трафа, выполнил сл. манипуляции в Мангл: 1) chain=input action=mark-connection new-connection-mark=Input/ISP10 passthrough=yes in-interface=RosTel-10 2) chain=output action=mark-routing new-routing-mark=q10 passthrough=no protocol=ipencap dst-address=99.99.99.99 3) chain=output action=mark-routing new-routing-mark=q10 passthrough=no connection-mark=Input/ISP10 Пинги с ПК 192.168.3.74 до 192.168.4.25 (и обратно) бегают без проблем. Tracert показывает с обеих сторон правильные 3 хопа Если с ПК 3.74 открыть шару на 4.25, она открывается и туда можно скопировать файло с макс 10 Мбит/с скоростью. А вот если на оборот, на 4.25 открыть шару 3.74, очень долго ничего не происходит (висит проводник), потом вроде даже показывает папки, позволяет ходить между ними, но ничего на 3.74 скопировать нельзя. Тотал командер пишет - недоступен ресурс (чтото ттипо такого) ---------------------- Уже всю голову сломал. ХЗ почему не пашет....
днс

Romsan
24.10.2018
11:34:58
а что днс?

зачем для ipip днс?

Konstantin
24.10.2018
11:35:15
а что днс?
Сделай ГРЕ

Dmitrii
24.10.2018
11:35:19
из другой подсети он не может отрезолвить

Romsan
24.10.2018
11:35:27
Сделай ГРЕ
был ррртр

Dmitrii
24.10.2018
11:35:33
зачем для ipip днс?
узбагойся работает твой ипип

Google
Romsan
24.10.2018
11:35:33
все работало\

Dmitrii
24.10.2018
11:35:45
и на вход и на выход

в обе стороны

дело не в тунеле

Romsan
24.10.2018
11:35:56
но, хочу всё знать! был такой журнал ?

тааак

может на 3.74 антивирь шалит?

Dmitrii
24.10.2018
11:36:37
может

Konstantin
24.10.2018
11:36:54
Dmitrii
24.10.2018
11:36:54
антивирь фаервол днс роуты

самбе надо броадкаст домен

через ипип нету бкаст

Romsan
24.10.2018
11:37:56
отключил на 3.74 NOD32 Antivirus

Dmitrii
24.10.2018
11:37:59
в таком случае тебе нужен винс

Romsan
24.10.2018
11:38:00
не помогло

Dmitrii
24.10.2018
11:38:07
гибрид ноде

h-node

попробуй по ипам открывать

\\\192,168,4,37

Страница 3936 из 3964