
Alexey
03.05.2017
07:28:02
Т.е. микрот не является дхцп сервером, и не прописано никаких сетей на нем
Управляющий влан, влан Линка с Л3 и инет. И псё

Bsod
03.05.2017
07:28:24
не он роутит и натит?

Alexey
03.05.2017
07:28:31
Натит

Google

Bsod
03.05.2017
07:28:37
если роутит-натит то заработает
авторизация ведь на страничке будет
как там и кто ип получил - не важно

Alexey
03.05.2017
07:29:31
Роутит чуть чуть - все что в инет - кидает в инет, что в локалку - кидает на Л3, Л3 уже разбирается в какой влан загнать
Понял, буду ковырять
А там только по логин паролю? Типа ваучеров нету?

Bsod
03.05.2017
07:30:35
прочитай пдф
всё там есть

Павел
03.05.2017
07:32:03
А подскажите пожалуйста, а ещё лучше дайте ссылку на статью: банить веб-ресурсы https по расписанию со списком клиентов. Хочу дитё на ночь отключать ютуб

nimbo78 (E14/MSK/NN)
03.05.2017
07:32:43
И ты уже вроде спрашивал))

Павел
03.05.2017
07:33:11
Только по ип
А если я куда нибудь сертификат ssl воткну? Там WebProxy позволяет?

Google

Bsod
03.05.2017
07:33:43
так браузер матерится будет на сертификат

nimbo78 (E14/MSK/NN)
03.05.2017
07:33:51
Не парься, сделай адрес лист и всё)

Bsod
03.05.2017
07:34:15
++

Павел
03.05.2017
07:34:39

nimbo78 (E14/MSK/NN)
03.05.2017
07:35:03

Павел
03.05.2017
07:35:27

nimbo78 (E14/MSK/NN)
03.05.2017
07:35:40

Bsod
03.05.2017
07:35:57
Так оставь инеты только себе

Скептический анализ неверных действий наркоманов
03.05.2017
07:35:58
Шедулер на включение/выключение правила дропа пакетов от 443 порта?

Павел
03.05.2017
07:36:03
Ну вообще да, наверное будет проще вырубать вайфайл для клиента...

nimbo78 (E14/MSK/NN)
03.05.2017
07:36:05
ip fire - даю наводку
Делаешь листы с именами доменов

Павел
03.05.2017
07:36:21
Жук)
чо жук то? Мне вайфай для работы нужен )

nimbo78 (E14/MSK/NN)
03.05.2017
07:36:28
Делаешь правило для своего гражданина
Шедулерлом включаешь и выключаешь эти правила

Bsod
03.05.2017
07:36:48
а если сам захочешь ночью на ютубчике посидеть? :D реально просто для своего ипа оставляй инет, а дитю всё отрубай

Скептический анализ неверных действий наркоманов
03.05.2017
07:37:09
И привязку и разрешение по маку

nimbo78 (E14/MSK/NN)
03.05.2017
07:37:10

Google

Скептический анализ неверных действий наркоманов
03.05.2017
07:37:19
Сменит мак - не получит ничего

nimbo78 (E14/MSK/NN)
03.05.2017
07:37:26
Есть кстати ещё же аксесс листы в int wire
Add arp for leases можно сделать и Статик арп
Господи, нам только дай отрубить чего)))))

Павел
03.05.2017
07:38:35

Alexey
03.05.2017
07:39:53
По моему самый простой вариант
Себе полную сеть, дитям обрезанную

nimbo78 (E14/MSK/NN)
03.05.2017
07:40:33

Павел
03.05.2017
07:40:53
Жопа в том, что надо отрубать после какого то определённого времени часть ресурсов, например - тот же ютубик, но при это оставить телеграм

Alexey
03.05.2017
07:41:33
Можно пару вопросов, возможно тупых?

Скептический анализ неверных действий наркоманов
03.05.2017
07:41:57
Отрубать весело!

nimbo78 (E14/MSK/NN)
03.05.2017
07:41:59
Вру

Alexey
03.05.2017
07:42:03
Зачем гасить Ютуб вечером но оставлять телегу? Наверное чтоб дитё спать ложилось?

Антон
03.05.2017
07:42:36
чтожб у дитя развивались способности обходить запреты )

nimbo78 (E14/MSK/NN)
03.05.2017
07:42:41
Рубить же по ИП будет

Alexey
03.05.2017
07:42:43
:)

Google

Антон
03.05.2017
07:42:47
мож научится ютуб через телегу

Павел
03.05.2017
07:43:01

Скептический анализ неверных действий наркоманов
03.05.2017
07:43:18

Павел
03.05.2017
07:43:30

Alexey
03.05.2017
07:43:34
Павел, тогда не режь ничо

Павел
03.05.2017
07:43:41
64к должно хватить

Alexey
03.05.2017
07:44:03
Со стабильным мегабитом Ютуб можно отлично смотреть:)

Павел
03.05.2017
07:44:14

Alexey
03.05.2017
07:44:19
Правда, рубай скорость

Admin
ERROR: S client not available

Павел
03.05.2017
07:44:28
пошел читать как резать скорость

Alexey
03.05.2017
07:44:32
Между двух огней...
Придумал
Вафлю в скрытую сеть, дитю говоришь что сгорел радио модуль
Заменить денег нет, это новое устройство
Потому вафли не будет

nimbo78 (E14/MSK/NN)
03.05.2017
07:45:25

Павел
03.05.2017
07:46:44

Антон
03.05.2017
07:48:16
тут был кейс как ребенка от онлайн игр отучить. чтоб пакеты раз через раз отбрасывались

Bastad
03.05.2017
07:49:21
С игорами проще - достаточно джиттер вносить

Google

Павел
03.05.2017
07:50:14
Это да, про джиттер читал, но в игрушки не играет.
Но с ютуба вообще не слезает

Pavel
03.05.2017
07:53:00
тут бы конечно не технические средства.. но это уже оффтоп.

Alexey
03.05.2017
07:55:10

-_+
03.05.2017
07:58:17
Есть кто разбирается в mac-based vlan на chip switch?
Какой new-customer-vid поставить, что бы вообще без тега шло? 0 или 1?
Можно ли его использовать вместе с обычным Port Based VLAN ?

Николай
03.05.2017
08:21:35
Кротаны, правило запрета выхода в инет игнорится.. ЧЯДНТ?

Скептический анализ неверных действий наркоманов
03.05.2017
08:21:52
ты покажи их


Николай
03.05.2017
08:22:43
0 chain=input action=accept protocol=icmp log=no log-prefix=""
1 chain=input action=accept connection-state=new src-address=172.16.201.0/24 in-interface=ether5-LAN log=no log-prefix=""
2 chain=input action=accept connection-state=established,related log=no log-prefix=""
3 chain=forward action=accept connection-state=established,related log=no log-prefix=""
4 chain=forward action=accept src-address=172.16.201.0/24 in-interface=ether5-LAN out-interface=ether1-WAN log=no log-prefix=""
5 chain=forward action=accept src-address=192.168.0.0/16 in-interface=l2tp-out out-interface=ether5-LAN log=no log-prefix=""
6 chain=forward action=accept dst-address=192.168.0.0/16 in-interface=ether5-LAN out-interface=l2tp-out log=no log-prefix=""
7 chain=forward action=accept dst-address=172.16.0.0/16 in-interface=ether5-LAN out-interface=l2tp-out log=no log-prefix=""
8 chain=forward action=accept src-address=172.16.0.0/16 in-interface=l2tp-out out-interface=ether5-LAN log=no log-prefix=""
9 chain=output action=accept protocol=ipsec-esp log=no log-prefix=""
10 chain=output action=accept protocol=udp out-interface=ether1-WAN dst-port=1701,500,4500 log=no log-prefix=""
11 chain=output action=accept connection-state=!invalid log=no log-prefix=""
12 chain=forward action=drop protocol=tcp src-address=172.16.201.20-172.16.201.29 out-interface=ether1-WAN dst-port=80,443 log=no log-prefix=""
13 chain=forward action=reject reject-with=icmp-network-unreachable log=no log-prefix=""
14 chain=input action=drop in-interface=ether1-WAN log=no log-prefix=""
за номером 12 которое


Скептический анализ неверных действий наркоманов
03.05.2017
08:23:33
4 chain=forward action=accept src-address=172.16.201.0/24 in-interface=ether5-LAN out-interface=ether1-WAN log=no log-prefix=""
Я немного тупой, точнее сильно тупой, но кажется 12 должно быть выше?

Николай
03.05.2017
08:24:45
нуэээээ
наверн, кек
чото да, счас вот подумал, и правда
Я еще тупее тебя, Лерка

Сергей
03.05.2017
08:38:58
товарищи, снова к вопросу о 53им порту снаружи. враг атакует микрот, достаточно закрыть 53ий порт снаружи или дополнительно необходимо насторит блокировку ip зловреда, занося в бан лист?

Ascandar
03.05.2017
08:41:00
если заблокирваоть все порты снаружи и открыть доступ по нужным ip ?

Сергей
03.05.2017
08:44:24
это понятно )
вопрос в другом, достаточно ли правил в фаерволе или еще желательно банить ойпи зловреда занося в бан лист?
какой профит от банлиста,