@MikrotikRu

Страница 738 из 3964
Sergiy
11.03.2017
14:34:09
точнее не я, но расследовал у друга

Fedor
11.03.2017
14:34:14
Нат не даст

Но доступ во внутреннюю сеть будет

Sergiy
11.03.2017
14:34:54
таки назначили шлюзом. И вроде забанили трафик у себя на роутере, но эта скотина занимала полосу канала от свитча. А провайдер чухался дня два пока среагировал

Google
Fedor
11.03.2017
14:35:11
А там ломай устройство и ставь прокси, не проблема вообще

Tymur
11.03.2017
14:35:16
Так что drop на всех "недоверенных" интерфейсах по форварду крайне желателен

Fedor
11.03.2017
14:35:26
А если сеть корпоративная, то там и Телефония

И фрод

Tymur
11.03.2017
14:37:15
Тут ведь даже если подсеть у вас 32, вдруг со стороны провайдера "по неизвестным" причинам пакеты захотят к вам во внутреннюю сеть заглянуть)

А у вас нет дропа...

Fedor
11.03.2017
14:37:52
И такое бывает

Tymur
11.03.2017
14:40:38
У всех ли? Некоторые провайдеры о таком и не слышали даже)

Fedor
11.03.2017
14:41:00
Трафик сегментейшн
Такое редко где бывает

Особенно в шпд эзернет

fx00f
11.03.2017
14:41:40
Такое редко где бывает
У меня на всех клиентских свичах

Google
Tymur
11.03.2017
14:41:45
Но понятное дело мы обсуждаем мелких... но речь о безопасности в общем и исключать редкие случаи в надежде на провайдера не стоит

Fedor
11.03.2017
14:41:58
fx00f
11.03.2017
14:42:35
Респект таким парням
По другому не умеем))

Tymur
11.03.2017
14:42:55
Нужно что бы при любых настройках и "настроении" провайдера, его клиентов и сотрудников ваша сеть была защищена. И тут drop для этого и нужен

Alseg
11.03.2017
14:45:38
Да не, про дроп понятно было, тут как бы вопросов нет. Мне просто интересно каким образом при src masq nat обратно полетит пакетик в диапазон какой нить, который подменил при отправке злоумышленник

допустим прислал он с 192.168.100.20, фигурально выражаясь

Fedor
11.03.2017
14:48:48
Мало кто при конфигурировании задумывается о векторах возможных атак..

Sergiy
11.03.2017
14:50:21
да тут даже не атаки, тут банальная хитрожопость может быть. будут использовать тебя как шлюз ?. вроде и в локалку не лезут но и грузят твой девайс да и канал твой тоже

Alseg
11.03.2017
15:27:56
А ntp клиент так и не научился в dns имена да?

только отрезолвить и вставить вместо имени адрес, и на этом всё?

или оно есть, но в более свежих чем bugfix?

Tim
11.03.2017
15:39:01
/system ntp client set enabled=yes server-dns-names=ru.pool.ntp.org

Alseg
11.03.2017
15:48:36
/system ntp client set enabled=yes server-dns-names=ru.pool.ntp.org
и теперь sys ntp cl pr покажите

Разбираю у себя на тренингах.
ок, буду иметь ввиду

Илья
11.03.2017
15:52:01
Я просто пытаюсь понять, ну например прилетело как будто бы из rfc1918 диапазонов да, ну ответ то на какой адрес улетит потом?
Ок. Внешний адрес роутера 1.1.1.1 внутренний хост 192.168.88.5 атакующий 1.1.1.5 Поехали. Пакет 1.1.1.5->192.168.88.5 пришел на внешний порт роутера. Роутер принимает решение о маршутизации и отсылает его ан 192.168.88.5 Хост отвечает пакетом 192.168.88.5->1.1.1.15 Так как состояние соедиенния на роутере при ответе будет established, этот пакет НЕ ОБРАБОТАЕТСЯ NAT. И достигнет 1.1.1.5 Защита классическое правило /ip firewall filter add chain=forward in-interface=WAN connection-state=new connection-nat-state=!dst-nat action=drop

Google
Alseg
11.03.2017
15:59:42
у вас package ntp не установлен?

Tim
11.03.2017
16:00:16


Alseg
11.03.2017
16:01:20
у меня обычно везде ntp пакет есть и там немного другое поведение относительно ns имен в ntp серверах

можно указать именем, он отрезолвит, но в конфиг оно приедет ip адресом

что имеет минусы, очевидно

В этом случае нет решения?

Tim
11.03.2017
16:22:01
я пакет NTP давно уже не ставил, мне функционала хватает. не могу подсказать

Sergiy
11.03.2017
16:22:46
В этом случае нет решения?
есть .скрипт. раз в сутки сверяем отрезолвеное имя с тем что записано в НТП. если разные то перезаписываем

Evgeniy
11.03.2017
16:24:21
будет скрипт почти каждый раз новое имя получать

Alseg
11.03.2017
16:27:29
есть .скрипт. раз в сутки сверяем отрезолвеное имя с тем что записано в НТП. если разные то перезаписываем
ниразу еще скрипты не писал, можешь скинуть минимально работающую конфигу этого скрипта, я уже под себя доработаю

Sergiy
11.03.2017
16:27:51
нету.

могу попробовать написать :-0

Alseg
11.03.2017
16:28:33
да не, зачем, прост видимо у всех мт изнутри забирает и не выступает нтп сервором, раз нет такой проблемы

Sergiy
11.03.2017
16:37:11
:global timeserv [resolve shtucer.tntu.edu.ua] :global timsert [system ntp client get secondary-ntp] if ($timeserv!=$timeserv) do={system ntp client set seconda ry-ntp=$timeserv}

Sergiy
11.03.2017
16:43:04
нет

Google
Sergiy
11.03.2017
16:43:12
всмысле нельзя избавится

Alseg
11.03.2017
16:44:27


Ivan
11.03.2017
16:44:58
А затирать логи по ключевым значениям нельзя?

Tymur
11.03.2017
17:08:21
Затирать конкретные записи логов вообще нельзя. Можно только уменьшить количество записей, например до 1 для заданного Action, а потом вернуть. Всё что не влезло сотрется. А с fetch ситуация печальная - у него нет своего Topic, он только как info тегируется, поэтому конкретно его выключить проблема - только все info

Tymur
11.03.2017
17:11:37
По fetch это только разработчиков просить что бы ему отдельный "топик" выделили. Возможно уже и есть или был такой запрос на оф. форуме, но видимо не многим это нужно.

Валерий
11.03.2017
17:20:05
Беда-печаль.... Тож напишу...

Evgeniy
11.03.2017
17:20:06
а проблема-то в чем?

настройте запись лога на сервер. на сервере отфильтруйте ненужное.

Admin
ERROR: S client not available

Evgeniy
11.03.2017
17:21:18
или надо именно на тике логи держать?

Валерий
11.03.2017
17:21:22
Зачем сервер? Вопрос в самом микротике

Alseg
11.03.2017
17:22:08
Ну конечно мозг поломался от того что NAT микротика обрабатывает в зависимости от state пакета((

Sergiy
11.03.2017
17:23:34
не, там всё просто. оно маскарадит только НЬЮ

больше себе в голову вбивать ничего не надо ?

Валерий
11.03.2017
17:24:20
или надо именно на тике логи держать?
Мой микрот каждую минуту качает файл по fetch. Это для телеграмма. Но в логах этого видеть не хочу.... Вот и всё.

Alseg
11.03.2017
17:24:51
не, там всё просто. оно маскарадит только НЬЮ
Да, вы сломали мой уютный мирок, ибо при слове нат у меня было нечто подобное



А тут вы еще и стейты подмешали

Google
Alseg
11.03.2017
17:25:35
А я еще не мог понять какого хера эта атака возможна

Sergiy
11.03.2017
17:27:48
а вот хз как оно в циско

походу так же как в тике. просто ты с этим еще не столкнулся

ибо тик на основе iptables

вряд ли у циски по другому чем в линукс-мире

Alseg
11.03.2017
17:30:37
Гг, все знали да, я понял уже)))

Sergiy
11.03.2017
17:31:48
не

не так

все знали НЕМНОГО РАНЬШЕ тебя

я узнал несколько месяцев назад

Кирилл
11.03.2017
17:38:07
коллеги, подскажите плз провайдер дает /29 сеть на eth1 висит один публичный адрес из этой сети. на eth2 висит внутренняя сеть. мне нужно на одном устройстве иметь публичный адрес. правильно ли я думаю, что нужно назначить этот адрес на устройство, скоммутировать его в eth3, eth3 сделать как слейв port eth1 и на eth1 включить proxy arp и этого будет достаточно?

Evgeniy
11.03.2017
17:40:10
я узнал несколько месяцев назад
нам на курсах говорили. правда не помню акцентов на статусе new/established. но про саму возможность такую говорили

Кирилл
11.03.2017
17:45:01
Alseg
11.03.2017
17:46:55
Попробовать надо будет

Твой вариант будет удобней, если это устройство напрямую в микротик втыкается и больше ничо нет

Страница 738 из 3964