@MikrotikRu

Страница 445 из 3964
Скептический анализ неверных действий наркоманов
06.12.2016
06:54:10
Sergiy
06.12.2016
06:54:51
Потсоны, а 2011 же умеет как вифи точка доступа? Там все одинаково будет настра как в 951ом например?
с софтовой точки зрения они идентичные. так что да, будет одинаково. те же две антены, те же 128 метров ОЗУ и "ХДД" так что и апаратно они идентичные, просто есть еще 100-мегабитный комутатор и СФП ?

но смотри на то какой 2011. там есть порезаные апаратно и по уровню лицензий модели ?

Google
Archawka
06.12.2016
06:57:11
если человек не сильно умный то по TTL
То что он поставил вифи с паролем 00000000 а потом удивляется "хули у меня инет тормозит" - очень явно говорит о его уме и сообразительности

Скептический анализ неверных действий наркоманов
06.12.2016
06:58:08
Можно ещё ограничения на эзернеты настроить, которые не смотрят в локалку\провайдера.

Wolf
06.12.2016
06:58:16
На все порты кроме прова, да?
Все IP адреса, которые сидят за роутерами автоматом попадут в адрес лист routers, что делать дальше - на Ваше усмотрение. ip firewall mangle add action=add-src-to-address-list chain=prerouting in-interface=ether01 ttl=equal:63 address-list=routers ip firewall mangle add action=add-src-to-address-list chain=prerouting in-interface=ether01 ttl=equal:127 address-list=routers

Sergiy
06.12.2016
06:58:19
пониз TTL до 1
Ей, не надо, а. А то трафик до провайдера дойдет и сдохнет. Надо именно ДЕТЕКТИТЬ по ТТЛ, а там уже думать что делать

Ruslan
06.12.2016
07:01:03
Кто нибудь из микротика днс сервер внешний делал

?

Скептический анализ неверных действий наркоманов
06.12.2016
07:01:22
Sergiy
06.12.2016
07:01:29
Все IP адреса, которые сидят за роутерами автоматом попадут в адрес лист routers, что делать дальше - на Ваше усмотрение. ip firewall mangle add action=add-src-to-address-list chain=prerouting in-interface=ether01 ttl=equal:63 address-list=routers ip firewall mangle add action=add-src-to-address-list chain=prerouting in-interface=ether01 ttl=equal:127 address-list=routers
о, а вот так поддерживаю, но я бы ловил по РАВНО 128 и 64. и типа это разрешенный трафик. а остальное в роутеры записывал. Так как может быть ДВА роутера в цепочке и т.д. тоесть ТТЛ еще меньше будет

Кто нибудь из микротика днс сервер внешний делал
ага, по незнанию все делали вначале ?

Скептический анализ неверных действий наркоманов
06.12.2016
07:02:26
Sergiy
06.12.2016
07:02:44
Да при белой айпишке вечно всякие спамботы цепляются

и грузит проц сильно от сотен запросов на 53 порт ДНС из внешки

Скептический анализ неверных действий наркоманов
06.12.2016
07:03:16
Google
Sergiy
06.12.2016
07:03:21
вот народ сразу и закрывает 53 UDP in-interface=WAN

Скептический анализ неверных действий наркоманов
06.12.2016
07:03:38
И указать только адреса серверов хостера?

nimbo78 (E14/MSK/NN)
06.12.2016
07:04:03
если человек не сильно умный то по TTL
умный станет делать WEP на вафле?))

Sergiy
06.12.2016
07:04:21
И указать только адреса серверов хостера?
А вообще какая задача стоит?

Скептический анализ неверных действий наркоманов
06.12.2016
07:05:08
А вообще какая задача стоит?
Не знаю как у спрашивающего, а у меня просто домен плюнуть вверх.

Ruslan
06.12.2016
07:11:37
ага, по незнанию все делали вначале ?
Хочу по пробовать сделать днс-фильтр

Типа как у яндекса

Dmitrii
06.12.2016
07:13:04
Sergiy
06.12.2016
07:14:08
Ип скажи
что, вовку хочешь натравить? ?

хотя тут наверное у многих канал широкий и железо мощное

Dmitrii
06.12.2016
07:14:45
Не выдержит он хпинга

Sergiy
06.12.2016
07:14:59
самое худшее если у кого то будет мнопроцесорный х86 под линуксом с гигабитным каналом ?

А, стоп, это ТЫ олегу, я думал ОЛЕГ тебе писал

не, Олег хпинг проходил. если говорит что выдержит значит выдержит. он проверял

Dmitrii
06.12.2016
07:38:48
ничто не может пройти хпинг

Sergiy
06.12.2016
07:39:16
зависит от соотношения мощностей и правил в файрволе

Dmitrii
06.12.2016
07:39:31
хпинг покарает всех

Sergiy
06.12.2016
07:39:55
если я буду в РАВе дропать, грамотно распределять ресурсы между ядрами то ты хоть обдрочись а меня не положишь

Uml
06.12.2016
07:43:43
зачем нужно указывать preffered source

Google
Sergiy
06.12.2016
07:44:27
что бы знали от имени какой айпишки слать пакет если у тебя пару айпишек на интерфейсе

Sergiy
06.12.2016
07:45:13
не укажешь то оно автоматом выберет ?

Uml
06.12.2016
07:46:12
а автоматом нужное как оно выберет?или не всегда нужное выбирает

Sergiy
06.12.2016
07:47:09
спроси разработчиков тика ?. ИМХО просто из той же подсети куда ты пакет шлешь. если таких адресов несколько то самый маленький

Uml
06.12.2016
07:47:43
а если указываю prefsourse то как то уменьшается время отправки пакета?

Sergiy
06.12.2016
07:48:14
время уменьшится если ты вместо маскарадинга будешь использовать src.nat

а за это не скажу

Ладно, я побежал на работу http://www.opennet.ru/docs/RUS/iptables/ вот, читай, тут всё расказано. На айпитейблсах микротиковский файрвол и построен.

не обязательно всё читать, но хотя бы с главы3 и по основным действиям. там как раз нюансы и описывают

Uml
06.12.2016
07:51:03
ок, спасибо

Sergey
06.12.2016
07:56:51
наверное школота похожим сервисом меня и ддосит

Dmitrii
06.12.2016
08:00:54
Сергей мы можем и попробовать же...

Sergey
06.12.2016
08:01:22
там максимальная атака чет 3Гбит/c

Dmitrii
06.12.2016
08:05:58
600гГбит

Sergey
06.12.2016
08:11:20
фаерволл в микротике же справица?

Dmitrii
06.12.2016
08:12:37
проц не справится

Kirill
06.12.2016
08:13:02
А на ccr1036?

Sergey
06.12.2016
08:13:23
там 36 медленных тараканов

Google
Sergey
06.12.2016
08:13:30
тут и i7 не справится

Sergey
06.12.2016
08:15:17
Быстрее аплинк ляжет

Oleg
06.12.2016
08:18:50
Ип скажи
После 12 ночи могу сказать

Dmitrii
06.12.2016
08:19:37
А на ccr1036?
для него придел около 10мегапакетов

что ни так уж и много

[Anonymous]
06.12.2016
09:38:23
Парни

А скольки ссид можно поднять на 751

Sergiy
06.12.2016
09:54:06
сколько хочешь

ну разве что ты хочешь 1000-2000

Admin
ERROR: S client not available

Sergiy
06.12.2016
09:54:39
кажись ограничение лицензии в 500 виртуальных интерфейсов

Николай
06.12.2016
10:05:48
как наиболее правильно потестить SSTP?

Dmitrii
06.12.2016
10:09:15
Непереживай нормально работать оно перестанет намного раньше чем ты достигнешь придела по количеству ссид

Sergiy
06.12.2016
10:09:18
ixChariot

Николай
06.12.2016
10:09:28
чето мне его работа не очень понятна..

то всё ровно.. пинг 1мс.. потом ХРЯСЬ - дичайшие пинги до потерь

через пару минут проходит

чоэта

Recruit
06.12.2016
10:10:08
сколько хочешь
но только на той же частоте..... я правельно понимаю?

Николай
06.12.2016
10:10:36
не стоит с ним связываться?

Google
Sergiy
06.12.2016
10:12:26
но только на той же частоте..... я правельно понимаю?
да, апаратные настройки остаются те же, меняются только софтовые(профили безопасности и т.д.)

Николай
06.12.2016
10:12:48
и почему-то не появилось в мангле правил tcp mss, хотя в профиле галка стоит

Sergiy
06.12.2016
10:13:10
не стоит с ним связываться?
почему не стоит? ты спросил чем протестировать, я ответил ?. Говорят что у ССТП нагрузка и оверхед великоваты. но не проверял сам

Sergiy
06.12.2016
10:14:17
ну типа того

Николай
06.12.2016
10:45:03
ixChariot
чето он какой-то слажный

сервер надо ставить

там хотя бы триал то есть?

nimbo78 (E14/MSK/NN)
06.12.2016
10:46:38
Николай
06.12.2016
10:47:16
он охуенный
у него есть серверная часть в виде программы?

Скептический анализ неверных действий наркоманов
06.12.2016
10:47:50
аяяев

Николай
06.12.2016
10:47:51
или надо обязательно корячить аплайанс на виртуаль

аяяев
инлайт кокойты

Kirill
06.12.2016
10:48:44
Парни, пробросил (pub-nat) порт netmap на локальный адрес. И правила в firewall на него не действуют. видимо последовательность обработки пакетов не дает. Помогите как быть, хочу отфильтровать этот проброшенный порт

Kirill
06.12.2016
10:52:12
ну не знаю, хотя бы пример дайте. Вроде всегда правильно правила писал?

ayayayyyyev
06.12.2016
10:52:19
Ребят, вопрос: есть микротик, он держит входящие pptp и внутри них поднимает EoIP. Есть, соответственно, клиентские микротики. Так вот после примерно суток работы в таком режиме головной микротик подвешивается намертво. Кто-нибудь может что-то подсказать?

Кстати, всем привет

Dmitrii
06.12.2016
10:52:33
или вообще не осознаешь что происхоит -)

Kirill
06.12.2016
10:53:29
ладно, покапаюсь еще

Dmitrii
06.12.2016
10:53:32
add chain=forward connection-nat-state=dstnat in-interface=domru

Страница 445 из 3964