Микола
короче я через телнет применил правильную маску, как теперь засейвить?
Andrew
NAT это говно что
не соглашусь. нат - такая-же полезная штука, как и презерватив. а с голой жопой (ипв6) шастать где попало - чревато..
Mike
НАТ ЭТО НЕ СРЕДСТВО БЕЗОПАСНОСТИ111!!!
Mike
Mike
Фаерволл это средство безопасности, а нат нет!!11
Mike
и чем же полезен нат?
Mike
Простите за крик, но прямо наболело
Mike
:)
Andrew
но да, если шариться где попало, пто подхватить можно многое
Mike
Нельзя делать нат средство безопасности, хомячки этого никогда не забудут
Mike
что нат берёт на себя? что такое инициированное извне?
Mike
И в итоге все величие ипв6 разобьется об хомячков которые будут его юзать через нат
Andrew
Mike
Andrew
если сидишь н абелом ип снаружи постоянно что-то долбится
Mike
Mike
Mike
короче тут уже был срач на эту тему
Mike
Почему все любят нат и не любят фаерволл
Mike
Mike
про DDOS защиту на длинках мыльницах
Andrew
ну дык и обычный роутер, если нет активной записи с ип источника не перенаправит внутрь этот запрос
Sergey
NAT зло, единственный + NAT, это при дампе с WAN не видно реального IP клиента на LAN, со все остальным хорошо справляется firewall
Mike
Mike
Aleksej
Aleksej
ну и флаг что он не established
Mike
NAT ломает связность. В мире розовых поней где клиенты за натом общаются только с серверами соцсетей нат ничего не портит. Но всё меняется когда клиент должен быть равным, например для голосовой связи, игр, торрентов. Придумываются чудесные костыли чтобы обходить NAT. И рассказывай потом что никто извне не подключится ))
Aleksej
Sergey
так же ОГРОМНЫЙ минус NAT, в том, что нельзя открыть одинаковый порт на разные IP за ним, а это порой ограничение, увы даже в наш современный век не везде можно задать порт который надо приложению слушать...
Микола
Прошивку обнови хоть, я уж не помню, что там
ну это я уже ночером сделаю
хотя тут пишут что на последних ночнушках есть беда с вифи
короче я через телнет применил правильную маску, при этом отсыхает маршрут по умолчанию
как теперь засейвить в телнете? :)
Mike
#vivaipv6revolusion
Микола
Mike
короче скоро будут белые списки вам и чебурнет впридачу
https://www.rbc.ru/technology_and_media/14/03/2019/5c890f369a7947a2a2d4fb39
Andrew
для госовой связи и прочего полезного уже вылизаны alg, все остальное типа торентов - нафиг.
Микола
Mike
Mike
Mike
як выдытсо так ы пышыцо
Sergey
А ведь есть rfc NAT на IPv6... зная некоторых наших провайдеров ,скорей всего будут деньги зашибать на этом.. типа, за доп бабло, будет у вас без NAT
Mike
Сложный стек никто не будет юзать.
Mike
Посмотрите на аудиторию елк стека и на аудиторию заббикса)
Mike
А все потому, что заббикс проще и народный)
Andrew
Andrew
Но это касается только свичеводов. ;)
Sergey
а проще консоль...
Sergey
разговор про простые решения..
Sergey
посмотри на DFL ВЕБ и консоль...
Andrew
Консоль быстрее, следовательно, эффективнее.
Sergey
что проще??
Sergey
Andrew
Я про свичи
Sergey
Sergey
просто не все ищут простых путей
Sergey
на DFL проще через веб... а на коммутаторах через консоль
Mike
а проще консоль...
Ты не прав.
Уже есть исследования на эту тему. Командный инерфейс удобнее для того кто знает что он хочет. А графический удобнее для того чтобы понять что ты хочеш.
Andrew
Нублин, тогда концепция dmsc мертворожденная?
Sergey
Mike
что там?
Sergey
НУ начем с того, что я DFL знаю как свои 21 палец... а мне проще через веб, несмотря на то, что консолью так так же свободно пользуюсь, а я поверь ЗНАЮ что я хочу)
Sergey
а вот однажды увидев веб морду свича, больше туда просто не залазил.. (ну кроме смартов где кроме как по веб инчего не сделать)
Sergey
что там?
на DFL офигительно гибкий веб, позволящий реально "вытворять" чудеса)
Роман
надежда не умирает)) есть тут гуру циско аса?)
Sergey
что там?
Например настроить, чтоб проброс портов начинал работать только поста авторизации и только для того IP который прошел авторизацию.. причем в зависимости от группы, еще и разные правила проброса... Вот неспрашивай зачем.. но обращения такие есть)
Микола
Sergey
а ведь изначально авторизация вообще там по другому заточена... но вот так её можно нестандартно навернуть
Роман
адвансед нат надо или еще глубже?
да вопрос по сути простой, но вызывает танцы с бубном. есть две асы 5510 между ними ipsec пытаюсь добавить к одной из них третью 5510, но тоннель не поднимается. делал по циско мануалу, ключи одинаковые, ацлки зеркальные. что не хватает не понятно
Роман
вот мануал по которому делал
Роман
https://www.cisco.com/c/en/us/support/docs/security/asa-5500-x-series-next-generation-firewalls/82020-addnetworkvpn.html#newtunnel
Mike
Mike
Что показывает isakmp?
Роман
нихрена не проходит
Mike
Если два провайдера, то роуты через правильного провайдера сделали?