
George
04.10.2018
19:19:44
отдаст 404. Или вот прям надо 403?
либо трефиком можно навесить его basic auth на эндойнт
я правда. не знаю что отработает раньше - поиск бекенда или basic auth, но 403 это тоже решает

Google

Alexey
04.10.2018
19:27:33
например в nginx можно какой то location запретить доступ с кажем location /api { deny all; } вот и возник вопрос как можно запретить в traefik
сейчас вроде решил другим способом, но этот вопрос надо попозже всё равно покурить

George
04.10.2018
19:28:46

Alexey
04.10.2018
19:28:55
в доках приводится пример как прикрутить basic auth к бекенду самого траефика, также можно на любой другой прикрутить, будь то nginx, apache, caddy и другие сервисы

George
04.10.2018
19:30:53
но вообще его прикручивать надо к фронту
т.е. у тебя есть три сущности. entrypoint, frontend, backend
https://stackoverflow.com/questions/48129457/how-to-specify-basic-auth-per-frontend
типа так
а бекенд можешь отправить в /dev/null

Volodimir Fedorov
04.10.2018
19:43:44
костыли такие костыли

Alexey
04.10.2018
19:48:27
спасибо

cent
04.10.2018
19:56:41
А почему может падать скорость загрузки git объектов на gitlab?

Google

George
04.10.2018
19:57:13

cent
04.10.2018
19:57:45

George
04.10.2018
19:57:57
хз

cent
04.10.2018
20:02:09
iperf
[ ID] Interval Transfer Bandwidth
[ 3] 0.0-12.0 sec 1.48 MBytes 1.03 Mbits/sec

Gor
04.10.2018
20:02:54

Volodimir Fedorov
04.10.2018
20:04:18
я так понял если сервер супермикро держать в dmz то ничего страшного?

Agatha
04.10.2018
20:08:50

Gor
04.10.2018
20:11:41
ну может там толпа умельцев пошла свои сервера разбирать и искать чип. типа кто первый выложит фотки

George
04.10.2018
20:12:44
пиздец
кто может кратко сказать - что это было? потенциально жертвами может стать кто угодно. Я уже видел истории с левой прошивкой МЕ. Это еще 11-й год
https://xakep.ru/2011/12/26/58104/

Artem
04.10.2018
20:19:40
парни, кто в микротиках шарит, подскажите как порт пробросить

Nazar
04.10.2018
20:25:03
Логинишься в интерфейс, заходишь в настройки и пробрасываешь порт. К.О.

A1EF
04.10.2018
20:25:30
В firewall dnat сделать и, если есть внеший acl - разрешить там (я черзе винбокс настраиваю)

Artem
04.10.2018
20:26:02
ну: forward src addr 0.0.0.0/0 dst addr 192.168.88.100 prot 6 (tcp) dst port 80
winbox'a нет
не пашет, кароч

A1EF
04.10.2018
20:28:07
Ну а чего у тебя в src нули-то?

Artem
04.10.2018
20:28:26
ну, отовсюду

A1EF
04.10.2018
20:28:37
Аа

Google

Artem
04.10.2018
20:28:55
но вот че-то нет)

A1EF
04.10.2018
20:29:22
Не уверен, что так правильно. Т.е. это все-таки не ACL
Да и не в форварде оно должно делаться, а верез dst-nat
chain=dstnat action=netmap to-addresses=192.168.1.245 protocol=tcp in-interface=WAN dst-port=443 Вот у меня так проброшен 443

George
04.10.2018
20:33:27
че за
народ, там внутри айпитейблз
знаете как он работает?
докладываю - DST-NAT работает в обход FORWARD
поэтому достаточно одного правила типа того, который дал @xA1EF
более того - in-interface можно не указывать
но это зависит от конкретной конфы

A1EF
04.10.2018
20:35:20
Ну понятно, что внутри netfilter, раз линукс. Только синтаксис роутерос специфичный..

George
04.10.2018
20:35:29
эт да
самое смешное было, когда меня убеждали, что IPSEC черзе NAT работает
ха-ха-ха-ха ! ?????

A1EF
04.10.2018
20:36:37
Он к рукам не прилипает:) Ну и я редко настраиваю... успеваю все забыть. Плюнул - настраиваю через винбокс и черт с ним

George
04.10.2018
20:37:47

Gor
04.10.2018
20:38:47

A1EF
04.10.2018
20:39:25
Ну.. википедия сходу что-то такое все-таки выдает https://ru.wikipedia.org/wiki/NAT_traversal

Google

George
04.10.2018
20:39:38
когда ты айписек настраиваешь, тебе нужно в nat цепочки сделать.
иначе типо не работает

Artem
04.10.2018
20:40:05
через NAT, ага

George
04.10.2018
20:40:42
ил как оно там
автодополнение никто не омтенял

A1EF
04.10.2018
20:40:56

Artem
04.10.2018
20:41:07
форвард через веб

A1EF
04.10.2018
20:41:14

George
04.10.2018
20:41:17
ааааа.

Artem
04.10.2018
20:42:02
/ip firewall add chain=dstnat action=netmap to-addresses=192.168.88.100 protocol=tcp in-interface=WAN dst-port=80
мне надо 10100 прокинуть на 192.168.88.100:80
это разве srcport будет?

George
04.10.2018
20:42:22
@aabramovich заканчивай дет сад, а?
action = dst-nat есть
разница в том, что один дстнатит один порт, другой -массив портов
дока микротика лежит на сайте. Подсказать адрес?

Artem
04.10.2018
20:43:30
какой ты умный, слющи

George
04.10.2018
20:43:38
https://wiki.mikrotik.com/wiki/Manual:IP/Firewall/NAT#Destination_NAT

Google

Artem
04.10.2018
20:43:40
просто время поджимает, так бы и сам раскурил

George
04.10.2018
20:44:10
вот тебе готовое правило
/ip firewall nat add chain=dstnat dst-port=1234 action=dst-nat protocol=tcp to-address=192.168.1.1 to-port=1234
src-port - это порт ИСТОЧНИК, который на КЛИЕНТЕ, а не на роутере

Artem
04.10.2018
20:44:30
все ок, сделал

George
04.10.2018
20:45:12
вот смотри. Ты в 11:31 спросил. Уже 15 минут прошло. Реально быстрее было нагуглить

Artem
04.10.2018
20:47:44
с этими netmap'ами не оч как-то))

George
04.10.2018
20:48:03
ну, блин, это iptables.
это прям базы
основы

Konstantin
04.10.2018
20:51:48
@vizdrag @Asgoret какой-то подозрительный экземпляр, каждую ночь стикер кидает.
Язабан

Andrey
04.10.2018
20:52:01
Поддерживаю

Антон
04.10.2018
20:52:06
?где?

Artem
04.10.2018
21:33:18