Anonymous
Может по лайер7 овпн выцепить? Или вообще по контенту?
Vlad
https://habrahabr.ru/post/216295/
Vlad
вариант но надо тестить
Ахмет
Разрешаем 80, 443 и что там ещё вам надо. Блочим все остальное. Дхцп работать будет хоть ты весь тсп/юдп заблокируй.
/thread
Anonymous
Выше комрад написал, что овпн можно и по 80 пустить
Ахмет
Проморгал. Сорян
Anonymous
Поетому только шмелинком в голову....... можно ещё поставить 2011uias2hnd и нанизать на антенны уши.... на дисплее надпись - он делал ovpn
Ахмет
Не пишутся там надписи
Ахмет
На самом деле можно заморочится и даже vpn over icmp заделать. Устанешь ловить.
Anonymous
Написать.... кровью.......
Oleg
а нету ли в пакете ovpn чего-то специфичного - который связь устанавливает. Чтобы его по l7 выловить?
Ахмет
Там нету обращения по протоколу http(s) например
Ахмет
Имхо
Oleg
пакетик бы такой в вайршарк отправить и рассмотреть
Ахмет
Вот и ловить надо если хттп по 80 пусть смотрит, если не хттп пусть ему шмлинк на голову падает
Eugene
Ахмет
<offtop>
Парни, я состарился. У сына первый утренние в садике. С почином меня. Или типа того
</offtop>
Алексей
Aleꭙ
👏🏻
Anonymous
🤡
Archi
Доброе утро, знатоки! Подскажите, можно ли в скрипте команде find задать дистанс с опр-м адресом и комментарий для данногоадреса, т.е. 2 параметра find - например /ip route set gateway=x.x.x.1 [find dst-address=0.0.0.0/0, find comment="One"];
Kirill
Archi
Спасибо! Заработало!
Александр
Доброе утро! вопрос наверное банален, но все же спрошу
Александр
експортирую конфиг с одного микротика на другой
Александр
вылетают ошибки синтаксиса
Александр
не подскажите, что может быть?
Александр
железки идентичные разница только в версиях по
Александр
конфиг правился в note++ кодировки пробывал разнае результат один и тот же
Kirill
Имена интерфейсов совпадают?
Александр
lf
Александр
да
Александр
он ругается не на имена
Moneron 🇷🇺
Александр
Разница в версии прошивки
Moneron 🇷🇺
Кстати, по капсману был вопрос от @pictikru : на самом капсмане можно выставить require peer certificate, и тогда новые интерфейсы приниматься не будут. Если не хочется заморачиваться с сертификатами – можно вручную отпровижить точки по макам
Moneron 🇷🇺
Нужно смотреть, где именно ругается. Бывает ругань из-за разных установленных пакетов (например, на одном роутере ipv6 включен, а на другом – нет)
Anonymous
export verbose
Anonymous
както так
Anonymous
import т.е.
Moneron 🇷🇺
import verbose=yes
Дмитрий
OpenVPN заблочить можно ! Блокируйте порты для начала, большинство провайдеров их не меняет, затем IP адреса к которым он подключается, все DynamicDNS, кроме CDN, соберите базу IP злоумышленником, а остальные можно со временем выловить используя тот же mipko
Moneron 🇷🇺
Netflow покажет, кто где с…качивал
Vlad
Дмитрий
Внешний естественно !
Дмитрий
А не юзера в локалке
Vlad
вопрос не одного а в принципе блочить OpenVPN
Vlad
одного да а если 2 появится 3, 4, 5
Дмитрий
Только ловить по трафику
Vlad
вот как его выследить?
Дмитрий
Реализаций ovpn много ! По аунтефикации/портам/протоколам и заблочить ovpn врятли кому-то удастся - даже если какую либо разновидность сможете отлавливать в L7 !! есть вероятность что все https сайты менеджеры и мало чего ещё работать так же не будет ! .... либо 99% ovpn все таки будет пролезать
Дмитрий
Никак !
Дмитрий
В этом его прелесть
Дмитрий
Почему упомянул про ddns, так это vpn-gate его использует
Дмитрий
вот как его выследить?
Перефразирую ваш вопрос:
"Как отличить один сайт от другого по ssl сертификату на роутере ?"
Vlad
никак
Vlad
рохн
Vlad
proxy
Vlad
только так получается
Дмитрий
Фсб не может заблочить ... у нас получится ? Если так то я за !
Vlad
вот я как раз и интересовался возможно ли как то это и сделать или нет. Я выслушал мнения. И понял что не получится.
Дмитрий
Ребята из сорма мне как говорили что блокируют ovpn / socks по IP серверов. Поэтому был уверен что это единственное решение.
Дмитрий
Но если кто найдёт другой способ было бы супер супер гуд !
kyysu
Anonymous
гыг))) реально гонка вооружений.... одни задаются целью поймать овпн по лайер7... другие задаются целями спрятать овпн от лайер 7 )))))))))))))))
Moneron 🇷🇺
А сстп вообще хрен поймаешь :)
Anonymous
яж говорю... проще шмелинком всё это решить.... берёшь шмелинк и по голове.... по голове................ n раз
Anonymous
приезжать нужно в ожерелье из ушей таких же как он........... чтоб убедительней было
Алексей
Евгений
Kirill
https://vk.com/mikrotikrus?w=wall-129481790_146
Евгений
bukass@bukass-book:~$ ping 172.16.23.1
PING 172.16.23.1 (172.16.23.1) 56(84) bytes of data.
64 bytes from 172.16.23.1: icmp_seq=1 ttl=64 time=3.50 ms
64 bytes from 172.16.23.1: icmp_seq=2 ttl=64 time=2.93 ms
^C
—- 172.16.23.1 ping statistics —-
2 packets transmitted, 2 received, 0% packet loss, time 1001ms
rtt min/avg/max/mdev = 2.939/3.220/3.502/0.287 ms
bukass@bukass-book:~$ ping ya.ru
^C
bukass@bukass-book:~$ ping 8.8.8.8
PING 8.8.8.8 (8.8.8.8) 56(84) bytes of data.
^C
—- 8.8.8.8 ping statistics —-
2 packets transmitted, 0 received, 100% packet loss, time 1006ms
Дмитрий
Кроме OpenVPN есть ещё и socks и ssh и web прокси даже в виде плагинов - если реально ставить цель запретить все - лито отлавливать провайдерские IP, GeoIP других стран и прочее - по принципу нельзя ничего кроме того что можно