
James
22.03.2017
11:07:02
а как он будет понимать запросы *.site.name?

Kirill
22.03.2017
11:07:08

fx00f
22.03.2017
11:07:10

Kirill
22.03.2017
11:07:40

Google

Николай
22.03.2017
11:07:45
вот да
)

fx00f
22.03.2017
11:08:09

Gleb
22.03.2017
11:08:11

fx00f
22.03.2017
11:08:30

Aleksey
22.03.2017
11:11:52
```chain=input action=drop protocol=tcp in-interface=WAN port=53
chain=input action=drop protocol=udp in-interface=WAN port=53```
Этого же достаточно, чтоб из мира в меня не долбились за днс? Или я что-то забыл?
Удивительно дохрена мне льют туда трафика 0_0
За один тик вебинтерфейса ~5k пакетов

Kirill
22.03.2017
11:13:25
и того запрещать dns ненадо уже

Aleksey
22.03.2017
11:15:40

Ivan
22.03.2017
11:16:39

Kirill
22.03.2017
11:16:39

Google

Kirill
22.03.2017
11:16:40
/ip firewall filter
add action=accept chain=input comment="ICMP Allow" in-interface-list=ISP protocol=icmp
add action=accept chain=input connection-state=established,related in-interface-list=ISP
add action=drop chain=input connection-state=invalid in-interface-list=ISP
add action=accept chain=input comment="Winbox Allow" dst-port=8291 in-interface-list=ISP protocol=tcp
add action=accept chain=input comment="PPTP Allow" dst-port=1723 in-interface-list=ISP protocol=tcp
add action=accept chain=input comment="IPsec Allow From Address List" dst-port=500 in-interface-list=ISP protocol=udp src-address-list="IPsec Allow"
add action=drop chain=input in-interface-list=ISP
add action=accept chain=forward connection-state=established,related in-interface-list=ISP
add action=drop chain=forward connection-nat-state=!dstnat in-interface-list=ISP

fx00f
22.03.2017
11:16:45
Нужно просто Cisco ASA заюзать))

Николай
22.03.2017
11:17:58
ладно, как мне настроить доступ так, чтобы разные пользователи попадали в разные подсети?
?

fx00f
22.03.2017
11:18:24

Николай
22.03.2017
11:18:34
что?
аа

fx00f
22.03.2017
11:18:44
Этож л3

Kirill
22.03.2017
11:18:54

Николай
22.03.2017
11:19:06
извиняюсь за косноязычие

Kirill
22.03.2017
11:19:58
используй разные профили,
а дальше в фильтре фильтруй уже нужные подсети по адрес листам

Ivan
22.03.2017
11:21:56
Кстати по поводу днс вопрос. Как мне редиректить запросы по 53 порту для бриджа на нужный мне днс сервер?
Что бы не могли ручками вбить в настройках свой ДНС и сидеть через него
add chain=dstnat action=redirect to-ports=53 protocol=udp in-interface=bridge-hs \
src-port=53 log=no log-prefix=""
add chain=dstnat action=redirect to-ports=53 protocol=tcp in-interface=bridge-hs \
src-port=53 log=no log-prefix=""
как то так?

fx00f
22.03.2017
11:25:07
Netmap

Ivan
22.03.2017
11:25:16
dstnat?

Google

fx00f
22.03.2017
11:25:59
Это чейн, да нужен дстнат

Ivan
22.03.2017
11:26:20
а в остальном направления верные?
Я как то в них обычно путаюсь)

Kirill
22.03.2017
11:30:41
нет неверно
add chain=dstnat action=redirect to-ports=53 protocol=udp in-interface=bridge-hs src-port=53 log=no log-prefix=""
хотя
еще раз сформулируй вопрос

Alexander
22.03.2017
11:31:35

Kirill
22.03.2017
11:31:56

Alexander
22.03.2017
11:32:33
С 53 на 53? :)

Kirill
22.03.2017
11:32:50

Ivan
22.03.2017
11:33:56
еще раз сформулируй вопрос
Есть бридж. Надо что бы всех клиентов, которые на нем сидят ходили только на заданный мной днс. И если в свойствах линка писали свой - их роутер отправлял на мой принудительно)

Kirill
22.03.2017
11:36:25
add chain=dstnat action=redirect protocol=udp in-interface=bridge-hs dst-port=53

Ivan
22.03.2017
11:36:42
все-таки редирект?
И еще в эту же сторону вопро
с
Микротик для хотспоте сам редиректит днс же?

fx00f
22.03.2017
11:48:55

Kirill
22.03.2017
11:49:15
всё ровно
цепочка dst-nat

Google

RealHERO
22.03.2017
11:52:50
привет парни, как откючить Dinamic коннект и всегда подключаться к своему серверу?

Sergey
22.03.2017
11:53:55
удали динамик, переподключится на статический бинд
наверное
с л2тп срабатывало

RealHERO
22.03.2017
11:54:31

Sergey
22.03.2017
11:54:59
в статие точно верно указал имя пользователя?

RealHERO
22.03.2017
11:55:43
да подкл все
иногда отлетает

Kirill
22.03.2017
11:56:00
на динамическом интерфейсе нажми кнопку copy

Admin
ERROR: S client not available

Kirill
22.03.2017
11:56:33
и профиле пользвоателя разреши только одно подключение

Николай
22.03.2017
12:27:28
с инкоминг и аутгоинг фильтрами не очень понял, на самом деле

Michail
22.03.2017
12:51:00
помогите не умному горе как правильно настроить queue tree чтобы в Download был одинаковое значение с tx на pppoe

Николай
22.03.2017
12:54:09
?

mandrivaman
22.03.2017
12:54:40
ваще ничего не трогай. и иди домой.

Николай
22.03.2017
12:55:14

Google

Michail
22.03.2017
12:55:26
?
извеняюсь не прочитал все изыскания :)

Ivan
22.03.2017
12:57:41
Охуенно помогаете же)

Kirill
22.03.2017
13:07:54
Зря в форвард добавил, создай кантом цепочку
Кастом*

Ivan
22.03.2017
13:10:05
А если в bridge setting значение "use-ip-firewall=no" (по-дефолту) - это значит что все что в бриджах под правила fw не попадает или как?

Kirill
22.03.2017
13:12:43
Включая, ты можешь ловить в л3 фаерволе трафик между интерфейсами находящиеся в одном бридже.

Ivan
22.03.2017
13:14:38
аааа, вон оно что
спасибо)

Николай
22.03.2017
13:40:52

Kirill
22.03.2017
13:41:37
да всё просто

Николай
22.03.2017
13:42:40
да я чето не въезжаю, зачем отдельную цепочку пилить то

Kirill
22.03.2017
13:43:20
чтобы "впихнуть" пользователя в определённые рамки

Ivan
22.03.2017
14:21:55
:global переменная после ребута удаляется из памяти?

Sergiy
22.03.2017
14:22:51
да

Ivan
22.03.2017
14:23:01
ураааааааа
Прям гора с плеч

Sergiy
22.03.2017
14:23:24
?
пароль засветил в глобале? ?

Ivan
22.03.2017
14:23:41
не

Aleksey
22.03.2017
14:23:45
А есть мануал по синтаксис микротика? Както натыкался только на кантуженые пдфки

Ivan
22.03.2017
14:23:45
у меня тут есть скрипт
И в нем очень хочется переменную