@MikrotikRu

Страница 66 из 3964
Aleksey
09.08.2016
23:14:04
При чём тут провайдер?

Aff
09.08.2016
23:15:22
При чём тут провайдер?
лично у меня когда через свисток мегафона красноярск, когда через локального оператора то родной город.

Aleksey
09.08.2016
23:35:26
У меня через 3 аплинка красноярск. Геоип нормально реагирует на эти ипы

Google
Andrey
10.08.2016
10:23:03
а руками выставить часовой пояс?

Aleksey
10.08.2016
10:35:35
>забыл Уже пофиксил. Просто смутило, что интервал 29 минут, а запуск через 4 часа

Вы лучше подскажите, почему могло перестать работать правило после смены ip? /ip fir nat print 1 ;;; RDP for ETLVEGA chain=dstnat action=dst-nat to-addresses=192.168.10.1 to-ports=3389 protocol=tcp dst-port=3389 log=no log-prefix=“”

Из локалки отлично ходит, to-adr поправил, из мира — сломалось

из локалки на локальный ip

Миниатюра “lexfrei опять не может пробросить порт”

Sergiy
10.08.2016
10:42:02
так ты hairpin-nat перенастроил?

и давай вывод через експорт, а не принт, банально удобней читать

и на кой ляд ты порт делаешь to-ports если он не меняется? хотя это лирика и к делу не относится

Sergiy
10.08.2016
10:51:50
так всё же, ты хейрпин-нат перенастраивал?

я так понял у тебя внутрення айпишка поменялась

хотя стоп. тут же наоборот, из локалки работает, а из мира нет

Google
Sergiy
10.08.2016
10:53:27
второй вопрос - а 10,1 точно использует микротик как шлюз? В файрволе доступ из внешки не зарезан на том компе?

может попробовать на микротике включить маскарадинг для dst.addr=192.168.10.1 dst.port=3389?

что бы пакеты к РДП серваку прилетали как будто из локалки. Ну если дело в его настройках безопасности, а не в файрволе микротика. проверь такой вариант.

Sergiy
10.08.2016
11:15:33
да он просто входную айпишку скрыл от нас ?

Aleksey
10.08.2016
11:18:48
А где входящий интерфейс хотя бы
не обязателен, проверял. У меня два аплинка, потому решил не указывать. И работало жи =/

Скажу больше, работает для другого хоста и проброса веба

Sergiy
10.08.2016
11:23:19
ну значит РДП сервак не принимает конекты не с своей локалки

или у него другой маршрутизатор шлюзом прописан

Goletsa
10.08.2016
11:24:03
может там обратное правило с src-nat и старым адресом

или приколы маскарада

Sergiy
10.08.2016
11:24:44
потому решил не указывать. И работало жи =/ - а мушку то спили. тоесть или интерфейс или адрес укажи. а то хапнешь гемора если из этой локалки захочешь по RDP подключится на внешний адрес куда то

George
10.08.2016
11:25:10
потому что я буквально сегодня такую же проблемы решал

окей - дст-нат есть, ты молодец

а в обратку пакеты как будут идти?

Sergiy
10.08.2016
11:27:14
ну для конекта из вне хейрпина вроде не надо ?

George
10.08.2016
11:30:16
ну для конекта из вне хейрпина вроде не надо ?
А как это относится с тем что я сказал ?

Sergiy
10.08.2016
11:37:36
а в обратку пакеты как будут идти?
я думал ты о возврате пакетов в локалке ? . Обычно это частые грабли при конекте на внеший адрес роутера из локалки

Aleksey
10.08.2016
11:40:40
Ща, с обеда вернусь объясните мне почему я дурак :)

Google
Aleksey
10.08.2016
11:42:04
Один тупой вопрос: а почему раньше работало и аналогичные правила работать до сих пор?..

Sergiy
10.08.2016
11:42:07
Еее, а ты где живешь то? даже у нас в европах уже без малого 15 часов дня. а ты только на обед собрался. Ты на канарах что ли?

Aleksey
10.08.2016
11:42:37
Мск. созвоны США до 14:30 в среднем

Я немножко не админ по бумажкам :)

Sergiy
10.08.2016
11:43:50
а почему раньше работало - а хрен его знает. щас вопрос немного другой - ПОЧЕМУ НЕ РАБОТАЕТ? Вот выясним когда придешь с обеда тогда и поймем чего раньше работало ?

Aleksey
10.08.2016
11:58:13
Ну и да, когда приходишь на работу в ~12, как-то странно идти на обед раньше 2-30

Sergiy
10.08.2016
11:58:39
пришел уже или дальше с полным ртом разговариваешь?

Aleksey
10.08.2016
12:02:36
Пришёл. Рапортуют, что всё починилось, но только из внешки.

Sergiy
10.08.2016
12:02:57
ну из локалки сделай хейрпин-нат для нового адреса

Aleksey
10.08.2016
12:03:16
lex@mba:~$ ыыр admin@192.168.8.1 admin@192.168.8.1's password:

Sergiy
10.08.2016
12:03:18
я так понял они из локалки тоже на внешний адрес конектяттся?

Aleksey
10.08.2016
12:03:22
Ой, не туда

Sergiy
10.08.2016
12:03:33
стоять, я пароль не успел записать

Владислав
10.08.2016
12:03:46
Aleksey
10.08.2016
12:04:13
Я один в локалке. У нас тут целый ОДИН хост с виндой. На него ходят ТОЛЬКО из вне =) Если из локалки ломиться на внешний ип, то не работает =)

Sergiy
10.08.2016
12:04:51
ну если из вне только ходят то не будем усложнять жизнь. работает да и ладно

Владислав
10.08.2016
12:04:54
А вообще закрывай 3389 порт....

подними везде впн. Или сложно?

Aleksey
10.08.2016
12:05:15
у меня тоже из локалки на внешку не работает
Для аналогичных правил работает

Google
Aleksey
10.08.2016
12:05:25
А в чём опасность, кроме того, что на хост по рдп вломятся?

Владислав
10.08.2016
12:05:57
Ну брутить будут какие нибудь идиоты

Sergiy
10.08.2016
12:06:14
у меня тоже из локалки на внешку не работает
что бы из локалки работало на внешний адрес надо сделать add chain=src-nat dst.port=3389 dst.addr=192.168.10.1 action=masquarade правило писал по памяти, так что за синтаксис звиняйте, мог опечататся. Суть проблемы в чем: Клиент отправляет запрос на внешний адрес на МАС роутера. Роутер форвардит пакет на сервак в локалке. Сервак видит что СРЦ. адрес из локалки и отвечает напрямую клиенту. Клиент получает пакет не с того МАС куда отсылал запрос, и щитает что ответа нет. Для этого маскарадят трафик от роутера к серваку. что бы сервак отвечал роутеру, а тот уже слал пакет клиенту

Aleksey
10.08.2016
12:06:22
Ну брутить будут какие нибудь идиоты
мне не жалко, предупредил.

George
10.08.2016
12:25:19
ну впн это офигенно

но вообще юзерам удобнее ходить напрямую

порты менять - можно... даже безопасность повышает... но это ни черта не удобно когда компов более ХХХ

Admin
ERROR: S client not available

Владислав
10.08.2016
12:27:14
ну впн это офигенно
да пофиг на юзеров по большому счету. Заходишь вот так и всё.

Ткнуть в коннект если сложно - зачем такой работник?

George
10.08.2016
12:27:54
Alexander
10.08.2016
12:28:26
VPN работает искаропки везде

а проброс RDP - это дырка жопой наружу

осталось взять банку с вазелином и рядом поставить только

Александр
10.08.2016
12:29:46
бухам никамфортна

Владислав
10.08.2016
12:30:02
бухам никамфортна
Объясняешь руководству про безопасность

Александр
10.08.2016
12:30:07
>контора использует микротик >конфиденциальная информация

Google
Владислав
10.08.2016
12:30:13
И бухи будут юзать впн с удовольствием

Александр
10.08.2016
12:30:20
Влад, да я в курсе

Просто у ЦА микротика брат нечего

George
10.08.2016
12:30:42
господа блин

если речь про соединение офис-ту-офис

тогда безпе*** ВПН рулит

но когда бух сидит дома - это реально жопа

Александр
10.08.2016
12:31:39
Реально тёте Сраке что-то рассказать оче сложно

Нестандартные порты, норм пароли и элементарная защита от перебора решают

Aleksey
10.08.2016
12:32:36
но когда бух сидит дома - это реально жопа
Не надо. Норм всё. Я бухов кого-то обучал, все с первого раза поняли

George
10.08.2016
12:34:12
Александр
10.08.2016
12:34:32
Да всё можно

Aleksey
10.08.2016
12:37:37
Нестандартные порты, норм пароли и элементарная защита от перебора решают
где-то читал, что это плацебо. Но мнение отстаивать не буду

George
10.08.2016
12:38:08
да в общем-то да

от задач зависит

Александр
10.08.2016
12:38:12
George
10.08.2016
12:38:23
честно скажу - публиковал рдп на 3389 и бед не знал

главное - админа отрубить

главное - не делать как коллеги, которые нетбиос наружу без пароля вывесили

Alexander
10.08.2016
12:39:33
смена порта - серебряная пуля

отсекает лишь самых тупых ботов

Q
10.08.2016
12:39:46
честно скажу - публиковал рдп на 3389 и бед не знал
ой не стал бы я rdp оставлять наружу, уже имел горький опыт отломанного на ухнарь сервера через rdp

Страница 66 из 3964