@MikrotikRu

Страница 627 из 3964
Tymur
05.02.2017
09:08:27
Да, только как узнать действительно ли ты этот Джо? Есть множество организаций для которых он не работает)

Алексей
05.02.2017
09:08:30
ну да но боты то брутят

Artyom
05.02.2017
09:09:25
Городок в западно-американской степи. Салун. За столом сидят два ковбоя, местный и приезжий, и пьют виски. Вдруг по улице кто-то проносится на огромной скорости, паля во все стороны из револьверов. В салуне никто и ухом не ведёт. Приезжий местному: — Билли? — Да, Гарри? — Что это было, Билли? — Это был Неуловимый Джо, Гарри. — А почему его зовут Неуловимым Джо, Билли? — Потому что его никто ещё не поймал, Гарри. — А почему его никто ещё не поймал, Билли? — Потому что он никому нахер не нужен...

С портнокингом и впн все правильно, не вижу проблем с секурностью вообще

Google
Artyom
05.02.2017
09:11:46
Если АНБ не заинтересуется, то всё норм

Tymur
05.02.2017
09:11:51
Для, например, банков и гос. структур это не работает. И чем дальше, тем для большего количества. Ботов и хакеров только больше становится и жертвами могут стать сейчас даже те кто считает себя никому не нужным.

Деньги то у всех есть, данные у всех есть. Так что цели понятны)

Artyom
05.02.2017
09:13:04
Про ботов понятно, но от них спасает тупо нестандартный порт, я про целенаправленные атаки говорю

Опять же, вышеуказанных технологий достаточно

Если человека смущают логи брута ловушек, для самоуспокоения предлагаю тупо закрыть порты и вообще всё спокойно станет :-)

Про Джо шучу конечно, тут принцип достаточной защиты скорей

Но учтите, что это вам говорит человек, который пару месяцев восстанавливал несколько сотен ubnt из за прилетевшего в сеть вируса :D

Tymur
05.02.2017
09:19:10
Нет, как я понял Алексея, он искал альтернативу порткнокингу только для одного ноутбука, с динамическими адресами. VPN он там и так использовал. Но тут вопрос, какой именно алгоритм порткнокинга он использует? Может проще его чуть упростить и всё? Или автоматизировать как то?

Или дело не в неудобстве его использования, а в том что для многих динамических адресов исключения создавались?

Dim-soft
05.02.2017
09:30:23
у меня пару лет назад на ssh китайцы напали - 5-6 мегабит только перебор паролей, но т.к. логин использовали не мой (подбирали root) я оставил и стал src адреса копить - более 500 ip

Artyom
05.02.2017
09:35:18
чего только стоят абоны с самонастроенным микротиком, у которых тариф мегабит 10, звонят и "скорости нет"

дампом смотришь, а там dns amplification на все десять хуячит)

Google
Artyom
05.02.2017
09:35:59
Алексей, input tcp/udp 53 не забыл закрыть?)

unt0njs
05.02.2017
11:19:36
эм, закрыт.
53,123 вроде на DNS

Alseg
05.02.2017
11:47:41
я думал 123 эт немножко другая штука

Скептический анализ неверных действий наркоманов
05.02.2017
12:01:18
А я думал что 123 это ntp.

Phillip
05.02.2017
12:06:36
по ntp то же можно сильно обидеть

fx00f
05.02.2017
12:09:05
Микротик можно уложить обычными SYN . Так что нужно закрывать все и разрешать нужное

Николай
05.02.2017
12:09:43
Чето там задаешь нулевое окно на ответ

Хотя не, это я чето путаю

fx00f
05.02.2017
12:12:03
Ещё раз. Отлетают даже 1036 от обычного hping всего в одного компа

unt0njs
05.02.2017
12:28:22
я думал 123 эт немножко другая штука
Ой, оказывается это NTP xD. Где-то видел комментарий к add chain=input in-interface=local-bridge protocol=tcp dst-port=53,123 , что оно разрешает DNS из LAN. Мда. Извините.

Вот только на википедии написано, что 53 tcp/udp на DNS. Нужно создавать правила для двух протоколов?

Alseg
05.02.2017
12:32:58
Вот только на википедии написано, что 53 tcp/udp на DNS. Нужно создавать правила для двух протоколов?
угу, но tcp это сильно малая доля для специфики, такой как репликация. А в основном конечно нужно закрыть udp

unt0njs
05.02.2017
12:56:30
Ну у меня разрешено udp по 53,123 с локальной сети, после следует дроп всего input.

Alseg
05.02.2017
12:57:06
ну так с локальной то зачем запрещать))

От китайцев нужно защищаться не с локальной (хотя всякое мб) ?

Вдруг у вас кастомер - небольшая китайская компания из 2 млн человек

Google
fx00f
05.02.2017
13:03:57
Бест практикс: разрешать нужное из нужных мест, остальное в дроп

Sun
05.02.2017
13:04:52
Вот мне тоже интересно, почему в этом чятике минимум раз в сутки всплывает тема про удп53 снаружи

У меня три правила "можно",а замыкает это дело "фсё в пропасть"

Почему у людей иначе?

Сергей
05.02.2017
13:22:01
Вот мне тоже интересно, почему в этом чятике минимум раз в сутки всплывает тема про удп53 снаружи
приходят новые люди, поиском в хистори не пользуются, поэтому задают новый вопрос про 53-ий порт и днс.

Sun
05.02.2017
13:23:36
приходят новые люди, поиском в хистори не пользуются, поэтому задают новый вопрос про 53-ий порт и днс.
Причину появления топика я понимаю. Я не понимаю, что людям мешает включить мозг и настроить фв правильно

Сергей
05.02.2017
13:24:20
хештегами никто не пользуется, в чате много полезной инфы, хештеги сильно бы упростили поиск.

unt0njs
05.02.2017
13:32:39
ну так с локальной то зачем запрещать))
Где я писал, что оно запрещено?

Alseg
05.02.2017
13:33:49
unt0njs
05.02.2017
13:41:17
Я тут недавно прочитал, что если создать AP с таким же SSID, что и у, допустим, хотспота, то все устройства будут подключаться к ближней точке доступа.

Василий
05.02.2017
13:46:22
Ещё раз. Отлетают даже 1036 от обычного hping всего в одного компа
Киньте конкретную команду. Интересно бы проверить

unt0njs
05.02.2017
13:50:49
Не могли бы скинуть подробную статью по настройке OpenVPN сервера на микротике?

Артем
05.02.2017
14:08:58
Первая или вторая ссылка гугла

http://trustore.ru/article/complex/199-openvpn-mikrotik

Aleksey
05.02.2017
14:09:38
У меня wol перестал работать когда на 10ку обновился
steam link и wakeonlan на маке отлично будят десятку

Dolphin
05.02.2017
14:23:31
Привет, ребят! Посоветовали к Вам наведаться с проблемкой: Не осилил LTE e3372 прикрутить к MikroTik RB951Ui-2Hnd Не видится как модем. прошивка 22.хх. nvram - менял функцию 50091. Не помогло. Подскажите направление, руки опускаются. Спасибо!

unt0njs
05.02.2017
14:29:27
http://trustore.ru/article/complex/199-openvpn-mikrotik
Спасибо, но OpenVPN для iOS требует .ovpn файл. Не знаете, где его получить?

Alexander
05.02.2017
14:30:46
Google
unt0njs
05.02.2017
14:33:04
Alseg
05.02.2017
14:47:44
Klim
05.02.2017
15:32:21
Aleksey
05.02.2017
15:32:24
Dolphin
05.02.2017
15:42:25
22.xx это в модеме

Пробовал разные, конкретно сейчас работает так же, как было, когда я с ним начал танцевать: E3372hUpdate_22.200.03.00.1134_M_HR_ADB_TLN_02.rar ( 24,1 МБ )

В списке интерфейсов появляется lte, но среди периферии USB, устройству не назначается COM-port. Мтик говорит, мол: портов - 0.

Admin
ERROR: S client not available

Dolphin
05.02.2017
15:48:16
на компе - все ок.

Bastad
05.02.2017
15:53:05
Так прошивки ращные бывают на модемы

Dolphin
05.02.2017
15:58:45
Да я перепробовал кучу, что нашел на 4пда. Не со всеми стартует, не со всеми корректно работает.

Klim
05.02.2017
16:00:45
Посмотрите АТ командами какой у него вендор. Насколько я помню у микротика даже написано какой должен быть

Dolphin
05.02.2017
16:03:20
народ пишет, мол совместимы, гайды есть по настройке, все делал так же, порта нет.

Klim
05.02.2017
16:04:55
Я имею ввиду vendorid кажется так

Dolphin
05.02.2017
16:05:40
Не под рукой уже, не смогу.

Я имею ввиду vendorid кажется так
какой смысл? можно развернуто?

типа - обновить микротик?

Klim
05.02.2017
16:10:34
на вики микротика: Huawei E3372 v6.xx Works! LTE interface. vendor-id="0x12d1" device-id="0x14dc"

Google
Dolphin
05.02.2017
16:11:12
Ща попробую наскребсти

Sergey
05.02.2017
16:11:32
а что есть прошивка которая и лте и что бы ком порты были?

для 3372

Klim
05.02.2017
16:17:59
их две версии 3372h и 3372s, у меня первая
это без разницы. я ж говорю тут надо как раз и посмотреть vendor-id и device-id соответствуют ли как написано на вики.

Dolphin
05.02.2017
16:19:23
Соответствует, дрова брал с 4пда, подошли все, и консоль, и UI, и Application, NDIS, модем, етц

Чистый Хуавей

Klim
05.02.2017
16:29:10
тогда странно

Dolphin
05.02.2017
16:30:08
тогда странно
Я же говорю, на компе все работает ок, в микротике создает интерфейс LTE, а портов нет.

Klim
05.02.2017
16:31:44
а что показывает /system resource usb print detail

вот интересная статья - http://www.decker.su/2016/03/huawei-e3372h-mikrotik-951g-2hnd.html

Alexander
05.02.2017
16:37:23
Это режим hilink, он правильней :)

Dolphin
05.02.2017
16:37:59
Навешивай на него dhcp-клиента и все. Профит.
Навесил, нат настроил, ФВ разрешил. Нет связи

Alexander
05.02.2017
16:38:00
Порт и ppp-out дают ограничение около 20мбит/сек

Навесил, нат настроил, ФВ разрешил. Нет связи
С самого тика восьмёрки гугловые пингуются?

Dolphin
05.02.2017
16:38:42
нет

Alexander
05.02.2017
16:38:43
Покажи /ip routes print

И /ip addr pr

Страница 627 из 3964