
Evgeniy
04.04.2017
07:04:42
сначала сделал дискавери. ок. потом итем с именами интерфейсов. ок. потом с входящим трафиком - ок. потом с исходящим трафиком - ок.

Klim
04.04.2017
07:05:12
С цифровыми оидами хоть и муторно, зато надежно

Evgeniy
04.04.2017
07:05:16
потом добавил оперстатус интерфейса. итемы создались. ок. но видимо первый опрос по ним прошел, а потом уже нет
так вот в чем проблема - в логе тика вижу запрос - цифровой. я пробую его в консоли сервер заббикс - iso.3.6.1.2.1.43.5.1.1.3.1 = No Such Object available on this agent at this OID

Google

Evgeniy
04.04.2017
07:08:13
после этой ошибки в логе сервера портянка про все итемы стали недоступны. пока копался - все итемы снова стали доступны

Ivan
04.04.2017
07:15:14
И как то они мне больше чем с share понравились

Evgeniy
04.04.2017
07:46:10

Ivan
04.04.2017
07:47:13

Evgeniy
04.04.2017
07:49:52

Ivan
04.04.2017
07:54:46
Господа, вернусь к хотспотам и сертификатам. Можно как-нибудь на микрот залить SSL для https, импортировать его, удалить и что бы все работало? Не хочется хранить такие вещи на клиентских устройствах.

Василий
04.04.2017
08:20:52
ну, нужна, причем не от ключа, а при импорте вроде как задается которая

Ivan
04.04.2017
08:22:29

Василий
04.04.2017
08:22:43

Google

Василий
04.04.2017
08:22:55

Ivan
04.04.2017
08:25:43
просто хочется туда wildcard сертификат залить
и обидно будет его проипать)
да, кстати, возвращаясь к тестам - на 5/6/7 андроидах 511 ошиюка тоже отлично работает
так что у вас в итоге за сертификат для хотспота стоит?
он EV?

Василий
04.04.2017
08:38:48
он EV?
нет. он сломался, надо менять его. гугол орет и на венда и на андройде
поэтому я не могу нормально проверять

Ivan
04.04.2017
08:39:40
А какой он был?

Evgeniy
04.04.2017
08:50:38

Ivan
04.04.2017
08:51:16
которая не позволит

Evgeniy
04.04.2017
08:52:11

Ivan
04.04.2017
08:52:35

Evgeniy
04.04.2017
08:53:24
так чтобы на тике таким сертом пользоваться - надо будет эту фразу куда-то указать или снять

Gleb
04.04.2017
08:53:36

Evgeniy
04.04.2017
08:53:49
от чего хочется защититься?

Ivan
04.04.2017
08:53:56

Gleb
04.04.2017
08:54:12
летсенкрит пробовали, не проканает?

Google

Ivan
04.04.2017
08:54:21
нужен EV

Gleb
04.04.2017
08:54:34
похоже я в глаза долбился, извиняюсь
а где то вообще почитать можно про это более подробно?

Ivan
04.04.2017
08:55:35
поэтому я вчера очень сильно удивился тому скрину

Gleb
04.04.2017
08:58:07
откуда вообще скрин бы узнать, потому что он даже не гуглится

Василий
04.04.2017
09:27:27
нужен EV
Сомневаюсь, у меня точно был простой серт
Блин, некогда перепроверить все на летсенкрипте...

Яков
04.04.2017
09:35:49
тогда вопрос как заставить микротик выдавать 511 код?
я так понимаю статус можно задавать строкой: $(if http-status == 511)Network Authentication Required$(endif) . Но в каком файле она должна быть? или статус задается не через файды хотспота?

Ivan
04.04.2017
09:36:37
*же

Яков
04.04.2017
09:38:40
так пробовали, браузеры выдают ошибку сертификата, так как клиент ждет сертификат например от mail.ru а получает сертификат от хотспота... и ему не важно валидный он или нет, соответственно и заголовок он не получает с кодом.

Ivan
04.04.2017
09:39:28
Но опять же - если браузер знает что такое 511
если не знает - то будет ошибка SSL - да

Яков
04.04.2017
09:41:14
интересно, а где нибудь можно посмотреть список поддерживаемых версий браузеров?

Ivan
04.04.2017
09:41:38
А вот это сложнее
А из рфс вот такое:
GET /index.htm HTTP/1.1
Host: www.example.com
Upon receiving such a request, the login server would generate a 511
response:
HTTP/1.1 511 Network Authentication Required
Content-Type: text/html
<html>
<head>
<title>Network Authentication Required</title>
<meta http-equiv="refresh"
content="0; url=https://login.example.net/">
</head>
<body>
<p>You need to <a href="https://login.example.net/">
authenticate with the local network</a> in order to gain
access.</p>
</body>
</html>

Google

Яков
04.04.2017
09:46:59
только что попробовал зайти на маил ру из мозилы (вер. 52.0.2) получил ошибку:
Владелец mail.ru неправильно настроил свой веб-сайт. Чтобы защитить вашу информацию от кражи, Firefox не соединился с этим веб-сайтом.
Этот сайт использует HTTP Strict Transport Security (HSTS), чтобы указать, что Firefox должен подключаться к нему только через защищённое соединение. В результате, добавление исключения для этого сертификата невозможно.
ну и в подробнее сообщение о том что сертификат действителен только для домена хотспота...

Ivan
04.04.2017
09:49:35

Яков
04.04.2017
09:50:03
letsencrypt тоже...

Ivan
04.04.2017
09:51:12
Пффф
Сдаюсь

Яков
04.04.2017
09:56:48
Пффф
просто не могу понять как ev сертификат может изменить ситуацию, ведь он попрежнему будет выдан не тому домену который запрашивает клиент, а следовательно тоже должен привести к ошибке сертификата, разве не так?

Ivan
04.04.2017
09:57:11
еще раз - нет подмены сертификатов

Admin
ERROR: S client not available

Ivan
04.04.2017
09:57:39
В браузере есть свой портал, который видя 511 понимает, что это хотспот
А вот почему орет на letsencrypt - я хз. У меня на него тоже орет

Василий
04.04.2017
10:01:05

Ivan
04.04.2017
10:01:38

Василий
04.04.2017
10:01:59

Яков
04.04.2017
10:07:16

Ivan
04.04.2017
10:07:38
Ребят, а netflow позволит в статистике только ip адреса увидеть или домены тоже?
https://www.youtube.com/watch?v=opGaW_7l-xw
моя психика пострадала

Яков
04.04.2017
10:37:47

Google

Ivan
04.04.2017
10:38:03

Яков
04.04.2017
10:38:43
прескробно
если нужны домены можно использовать микротиковский проксии, но только http

Ivan
04.04.2017
10:38:54
не хочется прокси
и нужен в т.ч. и https)
А есть какой-нибудь сервис, который может резолвить ip в домен? ?знаю что глупость но все же

Monohedgehog
04.04.2017
10:44:56
народ, скиньте годную инструкцию по блокировке вэб-страниц, а? блокирую вэкашечку, но блокируется только vk.com, а vk.com/ blablabla заходит без вопросов
одноглазники вообще никак не реагиуют на запреты

Ivan
04.04.2017
10:45:43

Илья
04.04.2017
10:45:52
На микротиковском DNS создать regexp.
И сделать так, чтобы юзеры не могли пройти мимо

Maхim
04.04.2017
10:46:50

Monohedgehog
04.04.2017
10:46:51

Ivan
04.04.2017
10:46:54

Илья
04.04.2017
10:47:32
Можно. Но там www.vk.com и vk.com это разные записиси

Maхim
04.04.2017
10:47:33
ещё проще - директивой от руководства
застукаешь - штрафуешь, половина штрафа - тебе в карман ))

Ivan
04.04.2017
10:48:07

Илья
04.04.2017
10:48:22
video.vk.com )))

Ivan
04.04.2017
10:48:26
Просто у меня как то сомнения по поводу l7

Илья
04.04.2017
10:48:31
А так же неуниверсалоно.

Monohedgehog
04.04.2017
10:48:42

Илья
04.04.2017
10:48:48
универсально. Бывает что на одном IP более одного сайта крутится