
Tymur
05.02.2017
09:08:27
Да, только как узнать действительно ли ты этот Джо? Есть множество организаций для которых он не работает)

Алексей
05.02.2017
09:08:30
ну да но боты то брутят

Artyom
05.02.2017
09:09:25
Городок в западно-американской степи. Салун. За столом сидят два ковбоя, местный и приезжий, и пьют виски. Вдруг по улице кто-то проносится на огромной скорости, паля во все стороны из револьверов. В салуне никто и ухом не ведёт. Приезжий местному:
— Билли?
— Да, Гарри?
— Что это было, Билли?
— Это был Неуловимый Джо, Гарри.
— А почему его зовут Неуловимым Джо, Билли?
— Потому что его никто ещё не поймал, Гарри.
— А почему его никто ещё не поймал, Билли?
— Потому что он никому нахер не нужен...
С портнокингом и впн все правильно, не вижу проблем с секурностью вообще

Google

Artyom
05.02.2017
09:11:46
Если АНБ не заинтересуется, то всё норм

Tymur
05.02.2017
09:11:51
Для, например, банков и гос. структур это не работает. И чем дальше, тем для большего количества. Ботов и хакеров только больше становится и жертвами могут стать сейчас даже те кто считает себя никому не нужным.
Деньги то у всех есть, данные у всех есть. Так что цели понятны)

Artyom
05.02.2017
09:13:04
Про ботов понятно, но от них спасает тупо нестандартный порт, я про целенаправленные атаки говорю
Опять же, вышеуказанных технологий достаточно
Если человека смущают логи брута ловушек, для самоуспокоения предлагаю тупо закрыть порты и вообще всё спокойно станет :-)
Про Джо шучу конечно, тут принцип достаточной защиты скорей
Но учтите, что это вам говорит человек, который пару месяцев восстанавливал несколько сотен ubnt из за прилетевшего в сеть вируса :D

Tymur
05.02.2017
09:19:10
Нет, как я понял Алексея, он искал альтернативу порткнокингу только для одного ноутбука, с динамическими адресами. VPN он там и так использовал. Но тут вопрос, какой именно алгоритм порткнокинга он использует? Может проще его чуть упростить и всё? Или автоматизировать как то?
Или дело не в неудобстве его использования, а в том что для многих динамических адресов исключения создавались?

Dim-soft
05.02.2017
09:30:23
у меня пару лет назад на ssh китайцы напали - 5-6 мегабит только перебор паролей, но т.к. логин использовали не мой (подбирали root) я оставил и стал src адреса копить - более 500 ip

Artyom
05.02.2017
09:35:18
чего только стоят абоны с самонастроенным микротиком, у которых тариф мегабит 10, звонят и "скорости нет"
дампом смотришь, а там dns amplification на все десять хуячит)

Google

Artyom
05.02.2017
09:35:59
Алексей, input tcp/udp 53 не забыл закрыть?)

Алексей
05.02.2017
09:56:40

unt0njs
05.02.2017
11:19:36

Alseg
05.02.2017
11:47:41
я думал 123 эт немножко другая штука

Скептический анализ неверных действий наркоманов
05.02.2017
12:01:18
А я думал что 123 это ntp.

Phillip
05.02.2017
12:06:36
по ntp то же можно сильно обидеть

fx00f
05.02.2017
12:09:05
Микротик можно уложить обычными SYN . Так что нужно закрывать все и разрешать нужное

Николай
05.02.2017
12:09:43
Чето там задаешь нулевое окно на ответ
Хотя не, это я чето путаю

fx00f
05.02.2017
12:12:03
Ещё раз. Отлетают даже 1036 от обычного hping всего в одного компа

unt0njs
05.02.2017
12:28:22
я думал 123 эт немножко другая штука
Ой, оказывается это NTP xD. Где-то видел комментарий к add chain=input in-interface=local-bridge protocol=tcp dst-port=53,123 , что оно разрешает DNS из LAN. Мда. Извините.
Вот только на википедии написано, что 53 tcp/udp на DNS. Нужно создавать правила для двух протоколов?

Alseg
05.02.2017
12:32:58

unt0njs
05.02.2017
12:56:30
Ну у меня разрешено udp по 53,123 с локальной сети, после следует дроп всего input.

Alseg
05.02.2017
12:57:06
ну так с локальной то зачем запрещать))
От китайцев нужно защищаться не с локальной (хотя всякое мб) ?
Вдруг у вас кастомер - небольшая китайская компания из 2 млн человек

Google

fx00f
05.02.2017
13:03:57
Бест практикс: разрешать нужное из нужных мест, остальное в дроп

Sun
05.02.2017
13:04:52
Вот мне тоже интересно, почему в этом чятике минимум раз в сутки всплывает тема про удп53 снаружи
У меня три правила "можно",а замыкает это дело "фсё в пропасть"
Почему у людей иначе?

Сергей
05.02.2017
13:22:01

Sun
05.02.2017
13:23:36

Сергей
05.02.2017
13:24:20
хештегами никто не пользуется, в чате много полезной инфы, хештеги сильно бы упростили поиск.

unt0njs
05.02.2017
13:32:39

Alseg
05.02.2017
13:33:49

unt0njs
05.02.2017
13:41:17
Я тут недавно прочитал, что если создать AP с таким же SSID, что и у, допустим, хотспота, то все устройства будут подключаться к ближней точке доступа.

Василий
05.02.2017
13:46:22

unt0njs
05.02.2017
13:50:49
Не могли бы скинуть подробную статью по настройке OpenVPN сервера на микротике?

Артем
05.02.2017
14:08:58
Первая или вторая ссылка гугла
http://trustore.ru/article/complex/199-openvpn-mikrotik

Aleksey
05.02.2017
14:09:38

Dolphin
05.02.2017
14:23:31
Привет, ребят!
Посоветовали к Вам наведаться с проблемкой:
Не осилил LTE e3372 прикрутить к MikroTik RB951Ui-2Hnd
Не видится как модем. прошивка 22.хх. nvram - менял функцию 50091.
Не помогло. Подскажите направление, руки опускаются.
Спасибо!

unt0njs
05.02.2017
14:29:27

Alex
05.02.2017
14:29:48

Alexander
05.02.2017
14:30:46

Google

unt0njs
05.02.2017
14:33:04

Alseg
05.02.2017
14:47:44

Klim
05.02.2017
15:32:21

Aleksey
05.02.2017
15:32:24

Bastad
05.02.2017
15:41:59

Dolphin
05.02.2017
15:42:25
22.xx это в модеме
Пробовал разные, конкретно сейчас работает так же, как было, когда я с ним начал танцевать:
E3372hUpdate_22.200.03.00.1134_M_HR_ADB_TLN_02.rar ( 24,1 МБ )
В списке интерфейсов появляется lte, но среди периферии USB, устройству не назначается COM-port. Мтик говорит, мол: портов - 0.

Admin
ERROR: S client not available

Dolphin
05.02.2017
15:48:16
на компе - все ок.

Bastad
05.02.2017
15:53:05
Так прошивки ращные бывают на модемы

Dolphin
05.02.2017
15:58:45
Да я перепробовал кучу, что нашел на 4пда. Не со всеми стартует, не со всеми корректно работает.

Klim
05.02.2017
16:00:45
Посмотрите АТ командами какой у него вендор. Насколько я помню у микротика даже написано какой должен быть

Dolphin
05.02.2017
16:03:20
народ пишет, мол совместимы, гайды есть по настройке, все делал так же, порта нет.

Klim
05.02.2017
16:04:55
Я имею ввиду vendorid кажется так

Dolphin
05.02.2017
16:05:40
Не под рукой уже, не смогу.
типа - обновить микротик?

Klim
05.02.2017
16:10:34
на вики микротика: Huawei E3372 v6.xx Works! LTE interface. vendor-id="0x12d1" device-id="0x14dc"

Google

Dolphin
05.02.2017
16:11:12
Ща попробую наскребсти

Sergey
05.02.2017
16:11:32
а что есть прошивка которая и лте и что бы ком порты были?
для 3372

Dolphin
05.02.2017
16:11:45

Klim
05.02.2017
16:17:59

Dolphin
05.02.2017
16:19:23
Соответствует, дрова брал с 4пда, подошли все, и консоль, и UI, и Application, NDIS, модем, етц
Чистый Хуавей

Klim
05.02.2017
16:29:10
тогда странно

Dolphin
05.02.2017
16:30:08
тогда странно
Я же говорю, на компе все работает ок, в микротике создает интерфейс LTE, а портов нет.

Klim
05.02.2017
16:31:44
а что показывает /system resource usb print detail
вот интересная статья - http://www.decker.su/2016/03/huawei-e3372h-mikrotik-951g-2hnd.html

Alexander
05.02.2017
16:37:23
Это режим hilink, он правильней :)

Dolphin
05.02.2017
16:37:59

Alexander
05.02.2017
16:38:00
Порт и ppp-out дают ограничение около 20мбит/сек

Dolphin
05.02.2017
16:38:42
нет

Alexander
05.02.2017
16:38:43
Покажи /ip routes print
И /ip addr pr