Dmitry
разве в версия 6.41+ vlan должен не через бридж идти ?
Dmitry
/interface bridge vlan add bridge=_bridge1_ tagged=ether5 vlan-ids=20 а кругом bridge20_vlan ?
Dmitry
https://wiki.mikrotik.com/wiki/Manual:Bridge_VLAN_Table
Dmitry
Dmitry
В MT vlan-ы (разбор VLAN-тэгов на L2 ) могут быть настроены:
1. через bridge в новых версиях;
2. через switch-chip в старых и новых версиях
Dmitry
а какой правильнее ? вот что не понимаю или варить как удобно ?
Cumberbatch
Cumberbatch
Михаил
Вроде да
Михаил
По крайней мере волны пропали
Михаил
Пинг ровный
Михаил
Screenshot (26 июл. 2019 г. 12:56:50)
Михаил
Но тсд всё равно немного подкатывает, либо остаточное, либо Моторола выделыается
Cumberbatch
Короче один mac-address срал в Сеть. Заблочил его в бридж фильтр и поехало
Nickolay
Cumberbatch @tarikin @sa_drug В общем микротик не поддельный и похоже вообще не причем. Поднял site-to-site c микротика на микротик, и политики генерятся в удаленные сети вообще без каких либо проблем, все согласно split-include! А в винду маршруты не прилетают с этого-же роутера. Хотя с другого сервера нормально прилетали. Уже и соединение удалял и сертификаты переустанавливал и переобзывал... ничего этой винде не поможет, гореть ей в аду!
Nikita
Nikita
Nickolay
Nickolay
Nikita
какую-нибудь MSDN LTSC редкцию, март 2019
Nikita
Nickolay
Cumberbatch
Nickolay
да! а в лабу к Никите коннекчусь - все норм!
Nickolay
вона как
только если галку поставить использовать удаленный шлюз
Nickolay
Nickolay
В ванильных условиях настраивал - все нормально
Cumberbatch
Nikita
Cumberbatch
ну все. заканчиваем треп. теперь по существу пожалуйста
Anonymous
Alexandr Medvedev будет жить. Поприветствуем!
Ihar
приветствую коллеги. можно ли как-то на routeros ограничить доступ в свою сеть программ для удаленного доступа?
Cumberbatch
Алексей
Алексей
https://lmgtfy.com/?q=%D0%B7%D0%B0%D0%B1%D0%BB%D0%BE%D0%BA%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D1%82%D1%8C+teamviewer+mikrotik
Ihar
Ihar
Алексей
хотя, в принципе, можно вообще все перекрыть, кроме 80 и 443 порта, но никто не мешает гнать вирусам трафик и через эти два порта...
Ihar
Dmitry
Алексей
понял, хотелось понять значительно поможет в безопасности или нет
значительно поможет в безопасности понимание природы угроз. Поставьте всем Linux на рабочие станции - вот вам и защита от виндовых вирусов. Не хотите лишних проблем с безопасностью из-за микротика - не трогайте дефолтные настройки файерволла, особенно, если не до конца понимаете, что делаете.
Но вообще - в слове MikroTik буква S означает security
Не про безопасность он. Совсем не про безопасность
Ihar
Dmitry
И что есть вирус удаленного доступа?
Cumberbatch
Ihar
на днях столкнулся с такой проблемой, и уже очевидно что по сети гуляет кто-то
Dmitry
Алексей
Алексей
простите, не удержался
Алексей
Ihar
уже несколько пользователей по очереди, один за одни пожаловались, что двигается сама мышка, закрываются окна и все само, без их участия, склонен думать что все-таки извне. всему этому предшествовало открытие письма бухгалтером, после которого у нее внезапно через пару дней появилось окно обновления ОС (нетипичного вида) и продолжала играть ею включенная музыка, после поиска и удаления трояна, были обнаружены попытки провести левые платежи через клиент-банк.
Dmitry
Логи, логи то что говорят? На машинах, анализ установленного софта? Запущенных служб и процессов?
Ihar
CTpaHHoe
всем привет. наконец-то понял, что не понимаю.
есть туннель (ipip/eoip), он связывает сети.
на концах туннеля АТС и телефоны (или что-то более другое)
ситуация: падает микротик на одном из концов туннеля. пакеты, для которых был прописан маршрут в туннель отправятся в шлюз по умолчанию. также можно прописать blackhole или unreachable маршрут с большой дистанцией, чтобы пакеты не попадали в шлюз по умолчанию.
- какая разница во времени между падением концов туннеля?
- что происходит с установившимися соединениями при падении туннеля? через какое время они разорвутся? как на этот процесс повлияет наличие blackhole?
вобщем, хочу картину падения с раскладом по времени
Anonymous
@ApacheHTTPS будет жить. Поприветствуем!
Cumberbatch
Михаил
Добрый вечер, чуть выше увидел тему про вирусы, и вспомнил одну свою идейку, сейчас попробую описать, а вы мне скажите, реально ли это реализовать на микротике или нет. думаю что да. Итак, например мы поймали вирус шифровалщик, он ествественно начинает открывать множество файлов которые ему доступны по сети ( была у меня такая эпидемия как то раз). На стороне микротика это ведь наверняка видно? что один комп резко начинает создавать сессии и прочее? быть может тогда создать некое правило для клиентских компов в котором будет указан некий лимит на количество сессий, и если это количество превышено, то пользователя необходимо изолировать, либо сетевой изоляцией, либо вобще доменной. как думаете? имеет ли место быть такому скрипту?
Cumberbatch
Добрый вечер, чуть выше увидел тему про вирусы, и вспомнил одну свою идейку, сейчас попробую описать, а вы мне скажите, реально ли это реализовать на микротике или нет. думаю что да. Итак, например мы поймали вирус шифровалщик, он ествественно начинает открывать множество файлов которые ему доступны по сети ( была у меня такая эпидемия как то раз). На стороне микротика это ведь наверняка видно? что один комп резко начинает создавать сессии и прочее? быть может тогда создать некое правило для клиентских компов в котором будет указан некий лимит на количество сессий, и если это количество превышено, то пользователя необходимо изолировать, либо сетевой изоляцией, либо вобще доменной. как думаете? имеет ли место быть такому скрипту?
Е сли сессий не много? Передаётся все в одной? И как отличить от того что идёт отправка каких то данных?
Innokentiy
Добрый вечер, чуть выше увидел тему про вирусы, и вспомнил одну свою идейку, сейчас попробую описать, а вы мне скажите, реально ли это реализовать на микротике или нет. думаю что да. Итак, например мы поймали вирус шифровалщик, он ествественно начинает открывать множество файлов которые ему доступны по сети ( была у меня такая эпидемия как то раз). На стороне микротика это ведь наверняка видно? что один комп резко начинает создавать сессии и прочее? быть может тогда создать некое правило для клиентских компов в котором будет указан некий лимит на количество сессий, и если это количество превышено, то пользователя необходимо изолировать, либо сетевой изоляцией, либо вобще доменной. как думаете? имеет ли место быть такому скрипту?
не пытайтесь из сохо-роутера сделать файрвол
Михаил
ну это я просто размышляю :) знаний для понимания у меня возможно не совсем хватает
Innokentiy
сесурити-железки сильно иначе устроены по сравнению с роутерами
Михаил
не невозможно, а точно не хватает, как показала сегодняшнаяя ночь-день
Innokentiy
унутре у них, может, и не нейронка, но постоянно обновляемые правила, сигнатуры етц
Innokentiy
роутерос/роутерборд - это не про безопасность
Innokentiy
это про то, как дешево и сердито форвардить пакеты
Innokentiy
(однако, правила безопасности среди прочего могут также включать и продвинутые правила форвардинга)
Innokentiy
но:
1) безопасность начинается с бумажки (управление рисками)
2) безопасность продолжается бумажкой (бюджеты, требования регуляторов, иное)
3) и вот только тут идет выбор технических средств, дизайн и имплементация
Innokentiy
начинать разговор про безопасность с п.3 - это как перед началом полового акта стягивать презерватив
Innokentiy
в то время как надо сначала подумать о том, что его надо надеть, а потом собственно надеть
Innokentiy
распишите риски, пропишите правила форвардинга исходя из распространенных и доступных на рынке механизмов, а только потом ищите железо, которое эти правила реализует
Михаил
Иннокентий, благодарю за развёрнутое пояснение :) вы как всегда хороши в их описании
Innokentiy
если вам все-таки интересно, возможно ли это сделать (не для безопасности, а в рамках хобби) - не взлетит
Innokentiy
во-первых, скрипт должен срабатывать на создание нового коннекшена
Innokentiy
этого сделать, насколько я знаю, нельзя
Innokentiy
ну или дергать очень часто, типа раз в секунду