@MikrotikRu

Страница 503 из 3964
Илья
21.12.2016
11:47:51
А вы знаете толк в извращениях))
Работа такая. Мало знать. Еще и других извращениям учить приходится. )))

fx00f
21.12.2016
11:48:13
Ща 1072 в бою потестирую, если выдержит, буду юзать) Или придётся платить многоденег за ASR100x-x

Google
fx00f
21.12.2016
11:53:06
У кого-нить ещё есть проблемы с зависанием маршрутов в OSPF ?

Есть ситуэйшн. Большой домен OSPF в бэкбоне не 2к маршрутов(досталось в наследство), при перестроении трассы через резервные линки с большим комтом, периодически виснут маршруты. Помогает disable/enable зависшей сетки.

fx00f
21.12.2016
11:55:22
Есть у меня мнение, что проблема в конкретно одной железке. В целом на проблему насрать, так как переделываю нахер всю маршрутизацию.

Kirill
21.12.2016
11:56:30
И 2к маршрутов, может заняться оптимизацией суммиризацией маршрутов?

fx00f
21.12.2016
11:56:36
Просто предыдущий олень какого-то хера ВСЁ в бэкбоне остаил. Василий бля. RFC для слабаков

И 2к маршрутов, может заняться оптимизацией суммиризацией маршрутов?
Говорю же, что именно этим и занимаюсь ужо))) Разгребаю))

И 2к маршрутов, может заняться оптимизацией суммиризацией маршрутов?
Чё там про vrf слышно? Кады можно будет добавлять динамические интерфейсы?

Как бы это упростило жись...

Это как cisco asa в мультиконтекстном режиме
На микроте проще организовано взаимодействие между гостем и хостом. И ваще АСА всё же файер, а микрот больше маршрутизатор.

Sergey
21.12.2016
12:02:40
если много фич реквестов на тему снорта и прочего то это уже не просто маршрутизатор)

Google
fx00f
21.12.2016
12:03:35
Да болтать-то можно чё угодно) НЕ просто так же тут на Xeon намекали) И сиськи не просто так в виртуализацию свалили!

Ваще грамотные ребятки)

Sergey
21.12.2016
12:03:46
кстати в новых асах фиг знает как мультиконтекстный режим организован

fx00f
21.12.2016
12:04:07
Новые осы на основе линухи))

Sergey
21.12.2016
12:04:27
ну вот

fx00f
21.12.2016
12:04:37
Я ваще сторонник того, что всё нахер нужно уносить в облака

Но это в интерпрайзе ясен хер

Sergey
21.12.2016
12:06:44
ну, зависит от сервиса сильно который ты предоставляешь. Если у тебя скажем сервис по защите от ddos атак

во во только хотел написать

fx00f
21.12.2016
12:12:17
Ну я поработал достаточно и в крупном интерпрайзе и в провайдинге ща тружусь. Задачи сильно разные, согласен))

nimbo78 (E14/MSK/NN)
21.12.2016
12:21:35
As the old dude ran into problems we migrated to the new dude on hex with a 2GB SD Card. Runs smooth so far. 1166 Devices, 437 Service items, Polling interval 5min cpu 20-40%.

норм так))

fx00f
21.12.2016
12:26:17
Норм

Граждане, дайте кто-нить рулисы от дудоса под snort/suricata

Очень впадлу писать самому

Roman
21.12.2016
13:21:13
Ivor
21.12.2016
13:28:39
Есть UBNT миллион вариантов.
Есть, только ощутимо дороже.

Плюс всегда хочется унифицированного железа управляемого из одного места.

Roman
21.12.2016
13:33:10
Так не делает Микрот свичи. Мало ли что хочется :)

fx00f
21.12.2016
13:34:36
Плюс всегда хочется унифицированного железа управляемого из одного места.
да заколходить нормальное пое на блоках от выдеонаблюдения.

Google
fx00f
21.12.2016
13:34:40
И не выпендриваться

Илья
21.12.2016
14:47:35
Чё там про vrf слышно? Кады можно будет добавлять динамические интерфейсы?
Формально любой динамический интерфес можно сделать статическим.

fx00f
21.12.2016
15:22:40
Формально любой динамический интерфес можно сделать статическим.
Мне нужно, чтоб динамические интерфейсы автоматом добавлялись в vrf как на кошке

[DestRoYeR]
21.12.2016
18:19:21
открыл tool profile и вижу что какой-то "console" грузит на 90+% - эт че?

fx00f
21.12.2016
18:24:56
А хер его знает

[DestRoYeR]
21.12.2016
18:27:28
ребутнул уже наверное, из-за запуска скрипта такое - надо было добавить 35к адрес-листов он и задумался, хотя ни одного так и не добавил

Kirill
21.12.2016
18:27:56
))

интересно, что это за кейс такой?

[DestRoYeR]
21.12.2016
18:28:51
https://reestr.rublacklist.net/api/ips

добавить их

fx00f
21.12.2016
18:29:10
Такие вещи по апи лучше делать

[DestRoYeR]
21.12.2016
18:29:28
я в этом ни бельмеса

Roman
21.12.2016
18:29:54
Умрет же микротик если правила через firewall

Kirill
21.12.2016
18:30:12
https://reestr.rublacklist.net/api/ips
а смениться ip у домена, что делать будешь?

[DestRoYeR]
21.12.2016
18:30:45
так по IP ж банят? новый ип скоро в списке появится

не позже суток, если верно понимаю

Kirill
21.12.2016
18:31:12
так по IP ж банят? новый ип скоро в списке появится
закорн обязует закрыввать доступ к домену а не к IP

Sergiy
21.12.2016
18:31:22
стоп

Google
Sergiy
21.12.2016
18:31:32
а как микротико сверяет с адреслистами?

[DestRoYeR]
21.12.2016
18:31:41
резолвить и добавять тогда?

Sergiy
21.12.2016
18:31:56
он берет адрес и смотрит поочередно принадлежит ли адрес диапазону каждого адреслиста?

оно от 35К проверок каждого пакета не ляжет?

Kirill
21.12.2016
18:32:18
резолвить и добавять тогда?
добовляй промо домены в адрес лист

резолвить и добавять тогда?
сколько памяти на железке?

[DestRoYeR]
21.12.2016
18:32:43
добовляй промо домены в адрес лист
я пробовал так. почему-то у меня резолвит на ип заглушки

Kirill
21.12.2016
18:33:08
я пробовал так. почему-то у меня резолвит на ип заглушки
правильно, так как вышестоящий провайдер их блочит

Admin
ERROR: S client not available

Kirill
21.12.2016
18:33:45
и идёт перенаправленияе DNS на сервера провайдера

попробуй по IP зайди

fx00f
21.12.2016
18:34:14
Это вы от роскомпозора закрываетесь?

[DestRoYeR]
21.12.2016
18:34:32
и идёт перенаправленияе DNS на сервера провайдера
я не понимаю, как они "вламываются" в ответы днс, если у меня траф до 8.8.8.8 идет по впн?

Kirill
21.12.2016
18:35:04
fx00f
21.12.2016
18:35:16
тип того)
Очень хуевая затея микротом закрываться

[DestRoYeR]
21.12.2016
18:35:22
вспоминая вчерашнее

fx00f
21.12.2016
18:36:29
Вообще блокировки у нормальных людей нихера не на Днс основаны

Google
[DestRoYeR]
21.12.2016
18:36:53
вайршарком щас смотрю - фейковый ответ на резолв рутрекера идет с ттл=126 первым, следом за ним с ттл=59 корректный

fx00f
21.12.2016
18:36:54
Так как блочить необходимо урлы и в редких случаях домены

[DestRoYeR]
21.12.2016
18:37:20
по ип наверняка

на микроте можно дропать пакеты с определенными ттл?

Sergiy
21.12.2016
18:40:11
да, есть такое поле

[DestRoYeR]
21.12.2016
18:41:08
add action=drop chain=forward log=yes ttl=equal:126

jyj&

оно?ъ

Sergiy
21.12.2016
18:41:40
ну типа да

[DestRoYeR]
21.12.2016
18:45:31
ну типо по нулям по всех цепочках) не ловит...

Sergiy
21.12.2016
18:46:07
стоп

а у тебя точно 8888 прописан на компе? не тик?

если запрос от тика то таки наверное инпут режь

[DestRoYeR]
21.12.2016
18:47:45
на компе 1м - тик, 2м - 8.8.8.8, 3м - 8.8.4.4 правила /ip firewall filter add action=drop chain=forward log=yes ttl=equal:126 add action=drop chain=output log=yes ttl=equal:126 add action=drop chain=input log=yes ttl=equal:126 все 3 по нулям

форвард с 125 - вуаля)

резолвит правильно, открывает (вроде бы...)

Sergiy
21.12.2016
19:31:13
фильтр

а он походу после того как ТТЛ уменьшило

http://wiki.mikrotik.com/images/thumb/2/2a/IP_final.png/700px-IP_final.png

fx00f
21.12.2016
19:55:16
Я бы херачил домены в Днс и принудительно заворачивал днс запросы, а не каждый пакет обрабатывал файером

А вообще по уму нужно л7 фильтровать, но не микротом

Sergey
21.12.2016
19:59:39
дир100 с урл фильтром

Страница 503 из 3964