Anonymous
Может по лайер7 овпн выцепить? Или вообще по контенту?
Andrey
Может по лайер7 овпн выцепить? Или вообще по контенту?
не выцепишь. оно может быть udp и tcp, можно менять сигнатуры
Vlad
https://habrahabr.ru/post/216295/
Vlad
вариант но надо тестить
Ахмет
Разрешаем 80, 443 и что там ещё вам надо. Блочим все остальное. Дхцп работать будет хоть ты весь тсп/юдп заблокируй. /thread
Anonymous
Выше комрад написал, что овпн можно и по 80 пустить
Ахмет
Проморгал. Сорян
Anonymous
Поетому только шмелинком в голову....... можно ещё поставить 2011uias2hnd и нанизать на антенны уши.... на дисплее надпись - он делал ovpn
Ахмет
Не пишутся там надписи
Ахмет
На самом деле можно заморочится и даже vpn over icmp заделать. Устанешь ловить.
Anonymous
Написать.... кровью.......
Oleg
а нету ли в пакете ovpn чего-то специфичного - который связь устанавливает. Чтобы его по l7 выловить?
Ахмет
Там нету обращения по протоколу http(s) например
Ахмет
Имхо
Oleg
пакетик бы такой в вайршарк отправить и рассмотреть
Ахмет
Вот и ловить надо если хттп по 80 пусть смотрит, если не хттп пусть ему шмлинк на голову падает
Eugene
Написать.... кровью.......
Хорошо что ты не злой...
Ахмет
<offtop> Парни, я состарился. У сына первый утренние в садике. С почином меня. Или типа того </offtop>
Aleꭙ
👏🏻
Anonymous
🤡
Archi
Доброе утро, знатоки! Подскажите, можно ли в скрипте команде find задать дистанс с опр-м адресом и комментарий для данногоадреса, т.е. 2 параметра find - например /ip route set gateway=x.x.x.1 [find dst-address=0.0.0.0/0, find comment="One"];
Archi
Спасибо! Заработало!
Александр
Доброе утро! вопрос наверное банален, но все же спрошу
Александр
експортирую конфиг с одного микротика на другой
Александр
вылетают ошибки синтаксиса
Александр
не подскажите, что может быть?
Александр
железки идентичные разница только в версиях по
Александр
конфиг правился в note++ кодировки пробывал разнае результат один и тот же
Kirill
Имена интерфейсов совпадают?
Александр
lf
Александр
да
Александр
он ругается не на имена
Александр
Разница в версии прошивки
Moneron 🇷🇺
Кстати, по капсману был вопрос от @pictikru : на самом капсмане можно выставить require peer certificate, и тогда новые интерфейсы приниматься не будут. Если не хочется заморачиваться с сертификатами – можно вручную отпровижить точки по макам
Moneron 🇷🇺
Разница в версии прошивки
Я и говорю: проблема тут. Между одинаковыми версиями конфиг нормально перекидывается
Moneron 🇷🇺
Нужно смотреть, где именно ругается. Бывает ругань из-за разных установленных пакетов (например, на одном роутере ipv6 включен, а на другом – нет)
Anonymous
export verbose
Anonymous
както так
Anonymous
import т.е.
Moneron 🇷🇺
import verbose=yes
Дмитрий
OpenVPN заблочить можно ! Блокируйте порты для начала, большинство провайдеров их не меняет, затем IP адреса к которым он подключается, все DynamicDNS, кроме CDN, соберите базу IP злоумышленником, а остальные можно со временем выловить используя тот же mipko
Moneron 🇷🇺
Netflow покажет, кто где с…качивал
Дмитрий
проблема в том что человек до своего личного кидал ovpn по нестандартному порту
Да какая разница ) ну заблокируй его ip пускай пытается хоть на все портах и протоколах
Дмитрий
Внешний естественно !
Дмитрий
А не юзера в локалке
Vlad
вопрос не одного а в принципе блочить OpenVPN
Vlad
одного да а если 2 появится 3, 4, 5
Дмитрий
Только ловить по трафику
Vlad
вот как его выследить?
Дмитрий
Реализаций ovpn много ! По аунтефикации/портам/протоколам и заблочить ovpn врятли кому-то удастся - даже если какую либо разновидность сможете отлавливать в L7 !! есть вероятность что все https сайты менеджеры и мало чего ещё работать так же не будет ! .... либо 99% ovpn все таки будет пролезать
Дмитрий
Никак !
Дмитрий
В этом его прелесть
Дмитрий
Почему упомянул про ddns, так это vpn-gate его использует
Дмитрий
вот как его выследить?
Перефразирую ваш вопрос: "Как отличить один сайт от другого по ssl сертификату на роутере ?"
Vlad
никак
Vlad
рохн
Vlad
proxy
Vlad
только так получается
Дмитрий
Фсб не может заблочить ... у нас получится ? Если так то я за !
Vlad
вот я как раз и интересовался возможно ли как то это и сделать или нет. Я выслушал мнения. И понял что не получится.
Дмитрий
Ребята из сорма мне как говорили что блокируют ovpn / socks по IP серверов. Поэтому был уверен что это единственное решение.
Дмитрий
Но если кто найдёт другой способ было бы супер супер гуд !
Anonymous
гыг))) реально гонка вооружений.... одни задаются целью поймать овпн по лайер7... другие задаются целями спрятать овпн от лайер 7 )))))))))))))))
Moneron 🇷🇺
А сстп вообще хрен поймаешь :)
Anonymous
яж говорю... проще шмелинком всё это решить.... берёшь шмелинк и по голове.... по голове................ n раз
Алексей
яж говорю... проще шмелинком всё это решить.... берёшь шмелинк и по голове.... по голове................ n раз
до такого может дойти если это на удаленном офисе где-то...при чем сила приложения будет зависеть от количества вынужденных приездов :)
Anonymous
приезжать нужно в ожерелье из ушей таких же как он........... чтоб убедительней было
Алексей
приезжать нужно в ожерелье из ушей таких же как он........... чтоб убедительней было
с красной повязкой на предплечье...значек придумаешь сам :)
Евгений
вопрос не одного а в принципе блочить OpenVPN
А если в бриджовом фаерволе, по маку..
Евгений
А если в бриджовом фаерволе, по маку..
Опять же не глобально. Или марать пакеты к нему, с марками пускать куда надо.
Kirill
https://vk.com/mikrotikrus?w=wall-129481790_146
Евгений
Состряпал такую Г... add action=drop chain=forward connection-mark=no-mark add action=accept chain=forward connection-state=established,related add action=drop chain=forward connection-state=invalid /ip firewall mangle add action=mark-connection chain=forward dst-address=192.168.80.0/24 \ in-interface=ether1 new-connection-mark=to_b passthrough=yes add action=mark-connection chain=forward new-connection-mark=for_b \ out-interface=ether1 passthrough=yes src-address=192.168.80.0/24 Через впн инет не работает. С компа который поднимает впн сессию ip r default dev ppp0 proto static scope link metric 50 default via 192.168.80.1 dev wlp2s0 proto static metric 600 169.254.0.0/16 dev wlp2s0 scope link metric 1000 172.16.23.1 dev ppp0 proto kernel scope link src 172.16.23.199 metric 50 192.168.80.0/24 dev wlp2s0 proto kernel scope link src 192.168.80.237 metric 600 217.4.3.2 via 192.168.80.1 dev wlp2s0 src 192.168.80.237 Внутри тонеля пинги проходят, до второй стороны. Хз может что-то еще порправить ovpn нет, поднимать лениво...
Евгений
bukass@bukass-book:~$ ping 172.16.23.1 PING 172.16.23.1 (172.16.23.1) 56(84) bytes of data. 64 bytes from 172.16.23.1: icmp_seq=1 ttl=64 time=3.50 ms 64 bytes from 172.16.23.1: icmp_seq=2 ttl=64 time=2.93 ms ^C —- 172.16.23.1 ping statistics —- 2 packets transmitted, 2 received, 0% packet loss, time 1001ms rtt min/avg/max/mdev = 2.939/3.220/3.502/0.287 ms bukass@bukass-book:~$ ping ya.ru ^C bukass@bukass-book:~$ ping 8.8.8.8 PING 8.8.8.8 (8.8.8.8) 56(84) bytes of data. ^C —- 8.8.8.8 ping statistics —- 2 packets transmitted, 0 received, 100% packet loss, time 1006ms
Ахмет
Фсб не может заблочить ... у нас получится ? Если так то я за !
Ага. сразу появится рабочее место для вас, ребята. Будете в ФСБ работать, товарищу майору помогать!
Дмитрий
Кроме OpenVPN есть ещё и socks и ssh и web прокси даже в виде плагинов - если реально ставить цель запретить все - лито отлавливать провайдерские IP, GeoIP других стран и прочее - по принципу нельзя ничего кроме того что можно