
Скептический анализ неверных действий наркоманов
06.12.2016
06:54:10

Sergiy
06.12.2016
06:54:51
но смотри на то какой 2011. там есть порезаные апаратно и по уровню лицензий модели ?

Wolf
06.12.2016
06:57:05

Google

Archawka
06.12.2016
06:57:11

Скептический анализ неверных действий наркоманов
06.12.2016
06:58:08
Можно ещё ограничения на эзернеты настроить, которые не смотрят в локалку\провайдера.

Wolf
06.12.2016
06:58:16
На все порты кроме прова, да?
Все IP адреса, которые сидят за роутерами автоматом попадут в адрес лист routers, что делать дальше - на Ваше усмотрение.
ip firewall mangle add action=add-src-to-address-list chain=prerouting in-interface=ether01 ttl=equal:63 address-list=routers
ip firewall mangle add action=add-src-to-address-list chain=prerouting in-interface=ether01 ttl=equal:127 address-list=routers

Sergiy
06.12.2016
06:58:19
пониз TTL до 1
Ей, не надо, а. А то трафик до провайдера дойдет и сдохнет.
Надо именно ДЕТЕКТИТЬ по ТТЛ, а там уже думать что делать

Ruslan
06.12.2016
07:01:03
Кто нибудь из микротика днс сервер внешний делал
?

Скептический анализ неверных действий наркоманов
06.12.2016
07:01:22

Sergiy
06.12.2016
07:01:29

Скептический анализ неверных действий наркоманов
06.12.2016
07:02:26

Sergiy
06.12.2016
07:02:44
Да при белой айпишке вечно всякие спамботы цепляются
и грузит проц сильно от сотен запросов на 53 порт ДНС из внешки

Скептический анализ неверных действий наркоманов
06.12.2016
07:03:16

Google

Sergiy
06.12.2016
07:03:21
вот народ сразу и закрывает 53 UDP in-interface=WAN

Скептический анализ неверных действий наркоманов
06.12.2016
07:03:38
И указать только адреса серверов хостера?

nimbo78 (E14/MSK/NN)
06.12.2016
07:04:03

Sergiy
06.12.2016
07:04:21

Bastad
06.12.2016
07:04:46

Скептический анализ неверных действий наркоманов
06.12.2016
07:05:08

Ruslan
06.12.2016
07:11:37
Типа как у яндекса

Dmitrii
06.12.2016
07:13:04

Sergiy
06.12.2016
07:14:08
хотя тут наверное у многих канал широкий и железо мощное

Dmitrii
06.12.2016
07:14:45
Не выдержит он хпинга

Sergiy
06.12.2016
07:14:59
самое худшее если у кого то будет мнопроцесорный х86 под линуксом с гигабитным каналом ?
А, стоп, это ТЫ олегу, я думал ОЛЕГ тебе писал
не, Олег хпинг проходил. если говорит что выдержит значит выдержит. он проверял

Dmitrii
06.12.2016
07:38:48
ничто не может пройти хпинг

Sergiy
06.12.2016
07:39:16
зависит от соотношения мощностей и правил в файрволе

Dmitrii
06.12.2016
07:39:31
хпинг покарает всех

Sergiy
06.12.2016
07:39:55
если я буду в РАВе дропать, грамотно распределять ресурсы между ядрами то ты хоть обдрочись а меня не положишь

Uml
06.12.2016
07:43:43
зачем нужно указывать preffered source

Google

Sergiy
06.12.2016
07:44:27
что бы знали от имени какой айпишки слать пакет если у тебя пару айпишек на интерфейсе

Uml
06.12.2016
07:44:46

Sergiy
06.12.2016
07:45:13
не укажешь то оно автоматом выберет ?

Uml
06.12.2016
07:46:12
а автоматом нужное как оно выберет?или не всегда нужное выбирает

Sergiy
06.12.2016
07:47:09
спроси разработчиков тика ?. ИМХО просто из той же подсети куда ты пакет шлешь. если таких адресов несколько то самый маленький

Uml
06.12.2016
07:47:43
а если указываю prefsourse то как то уменьшается время отправки пакета?

Sergiy
06.12.2016
07:48:14
время уменьшится если ты вместо маскарадинга будешь использовать src.nat
а за это не скажу
Ладно, я побежал на работу
http://www.opennet.ru/docs/RUS/iptables/ вот, читай, тут всё расказано. На айпитейблсах микротиковский файрвол и построен.
не обязательно всё читать, но хотя бы с главы3 и по основным действиям. там как раз нюансы и описывают

Uml
06.12.2016
07:51:03
ок, спасибо

Dmitrii
06.12.2016
07:54:19

Sergey
06.12.2016
07:56:51
наверное школота похожим сервисом меня и ддосит

Dmitrii
06.12.2016
08:00:54
Сергей мы можем и попробовать же...

Sergey
06.12.2016
08:01:22
там максимальная атака чет 3Гбит/c

Dmitrii
06.12.2016
08:05:58
600гГбит

Sergey
06.12.2016
08:11:20
фаерволл в микротике же справица?

Dmitrii
06.12.2016
08:12:37
проц не справится

Kirill
06.12.2016
08:13:02
А на ccr1036?

Sergey
06.12.2016
08:13:23
там 36 медленных тараканов

Google

Sergey
06.12.2016
08:13:30
тут и i7 не справится

Sergey
06.12.2016
08:15:17
Быстрее аплинк ляжет

Oleg
06.12.2016
08:18:50

Dmitrii
06.12.2016
08:19:37
что ни так уж и много

[Anonymous]
06.12.2016
09:38:23
Парни
А скольки ссид можно поднять на 751

Sergiy
06.12.2016
09:54:06
сколько хочешь
ну разве что ты хочешь 1000-2000

Admin
ERROR: S client not available

Sergiy
06.12.2016
09:54:39
кажись ограничение лицензии в 500 виртуальных интерфейсов

Николай
06.12.2016
10:05:48
как наиболее правильно потестить SSTP?

Dmitrii
06.12.2016
10:09:15
Непереживай нормально работать оно перестанет намного раньше чем ты достигнешь придела по количеству ссид

Sergiy
06.12.2016
10:09:18
ixChariot

Николай
06.12.2016
10:09:28
чето мне его работа не очень понятна..
то всё ровно.. пинг 1мс.. потом ХРЯСЬ - дичайшие пинги до потерь
через пару минут проходит
чоэта

Recruit
06.12.2016
10:10:08

Николай
06.12.2016
10:10:36
не стоит с ним связываться?

Google

Sergiy
06.12.2016
10:12:26

Николай
06.12.2016
10:12:48
и почему-то не появилось в мангле правил tcp mss, хотя в профиле галка стоит

Sergiy
06.12.2016
10:13:10
не стоит с ним связываться?
почему не стоит? ты спросил чем протестировать, я ответил ?.
Говорят что у ССТП нагрузка и оверхед великоваты. но не проверял сам

Николай
06.12.2016
10:13:52

Sergiy
06.12.2016
10:14:17
ну типа того

Николай
06.12.2016
10:45:03
сервер надо ставить
там хотя бы триал то есть?

nimbo78 (E14/MSK/NN)
06.12.2016
10:46:38

Николай
06.12.2016
10:47:16
он охуенный
у него есть серверная часть в виде программы?

Скептический анализ неверных действий наркоманов
06.12.2016
10:47:50
аяяев

Николай
06.12.2016
10:47:51
или надо обязательно корячить аплайанс на виртуаль

Kirill
06.12.2016
10:48:44
Парни, пробросил (pub-nat) порт netmap на локальный адрес. И правила в firewall на него не действуют. видимо последовательность обработки пакетов не дает. Помогите как быть, хочу отфильтровать этот проброшенный порт

Dmitrii
06.12.2016
10:51:32
ставишь в неправильной последовательности

Kirill
06.12.2016
10:52:12
ну не знаю, хотя бы пример дайте. Вроде всегда правильно правила писал?

ayayayyyyev
06.12.2016
10:52:19
Ребят, вопрос: есть микротик, он держит входящие pptp и внутри них поднимает EoIP. Есть, соответственно, клиентские микротики. Так вот после примерно суток работы в таком режиме головной микротик подвешивается намертво. Кто-нибудь может что-то подсказать?
Кстати, всем привет

Dmitrii
06.12.2016
10:52:33
или вообще не осознаешь что происхоит -)

Kirill
06.12.2016
10:53:29
ладно, покапаюсь еще

Dmitrii
06.12.2016
10:53:32
add chain=forward connection-nat-state=dstnat in-interface=domru