Dmitry
разве в версия 6.41+ vlan должен не через бридж идти ?
Dmitry
/interface bridge vlan add bridge=_bridge1_ tagged=ether5 vlan-ids=20 а кругом bridge20_vlan ?
Dmitry
https://wiki.mikrotik.com/wiki/Manual:Bridge_VLAN_Table
Dmitry
В MT vlan-ы (разбор VLAN-тэгов на L2 ) могут быть настроены: 1. через bridge в новых версиях; 2. через switch-chip в старых и новых версиях
Dmitry
а какой правильнее ? вот что не понимаю или варить как удобно ?
Cumberbatch
а какой правильнее ? вот что не понимаю или варить как удобно ?
Все зависит от задачи и Железа на которых их используете
Михаил
Вроде да
Михаил
По крайней мере волны пропали
Михаил
Пинг ровный
Михаил
Screenshot (26 июл. 2019 г. 12:56:50)
Михаил
Но тсд всё равно немного подкатывает, либо остаточное, либо Моторола выделыается
Cumberbatch
Короче один mac-address срал в Сеть. Заблочил его в бридж фильтр и поехало
Nickolay
Cumberbatch @tarikin @sa_drug В общем микротик не поддельный и похоже вообще не причем. Поднял site-to-site c микротика на микротик, и политики генерятся в удаленные сети вообще без каких либо проблем, все согласно split-include! А в винду маршруты не прилетают с этого-же роутера. Хотя с другого сервера нормально прилетали. Уже и соединение удалял и сертификаты переустанавливал и переобзывал... ничего этой винде не поможет, гореть ей в аду!
Nickolay
вин10?
да оно!
Nikita
какую-нибудь MSDN LTSC редкцию, март 2019
Cumberbatch
Cumberbatch @tarikin @sa_drug В общем микротик не поддельный и похоже вообще не причем. Поднял site-to-site c микротика на микротик, и политики генерятся в удаленные сети вообще без каких либо проблем, все согласно split-include! А в винду маршруты не прилетают с этого-же роутера. Хотя с другого сервера нормально прилетали. Уже и соединение удалял и сертификаты переустанавливал и переобзывал... ничего этой винде не поможет, гореть ей в аду!
так обсуждали же: вот ограничения на ВИКИ написаны Known limitations Here is a list of known limitations by popular client software IKEv2 implementations. • Windows will always ignore networks received by split-include and request policy with destination 0.0.0.0/0 (TSr). When IPsec-SA is generated, Windows requests DHCP option 249 to which RouterOS will respond with configured split-include networks automatically. • Both Apple macOS and iOS will only accept the first split-include network. • Both Apple macOS and iOS will use the DNS servers from system-dns and static-dns parameters only when 0.0.0.0/0 split-include is used. • While some implementations can make use of different PFS group for phase 2, it is advised to use pfs-grou=none under proposals to avoid any compatibility issues.
Nickolay
какую-нибудь MSDN LTSC редкцию, март 2019
сейчас на 7-ке еще с офисного компа попробую посмотрю что будет. Мне интересны макось, 10-ка, 7-ка, ios, андройд.
Nickolay
да! а в лабу к Никите коннекчусь - все норм!
Nickolay
вона как
только если галку поставить использовать удаленный шлюз
Nikita
да! а в лабу к Никите коннекчусь - все норм!
у меня есть слайд для Мск МУМ про тестирование в лабораторных условиях. Настрой в ванильных условиях: чистая винда, новый роутер.
Nickolay
В ванильных условиях настраивал - все нормально
Nikita
это домашняя железка )) не продакшн )) если отвалится ничего страшного.
Освежи систему после всех долгих издевательств
Cumberbatch
ну все. заканчиваем треп. теперь по существу пожалуйста
Anonymous
Alexandr Medvedev будет жить. Поприветствуем!
Ihar
приветствую коллеги. можно ли как-то на routeros ограничить доступ в свою сеть программ для удаленного доступа?
Алексей
приветствую коллеги. можно ли как-то на routeros ограничить доступ в свою сеть программ для удаленного доступа?
можно. Про тот же тимвьювер описано многократно, подсети используемые перечислены
Алексей
https://lmgtfy.com/?q=%D0%B7%D0%B0%D0%B1%D0%BB%D0%BE%D0%BA%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D1%82%D1%8C+teamviewer+mikrotik
Ihar
можно. Про тот же тимвьювер описано многократно, подсети используемые перечислены
а насколько это может спасти от вирусов удаленного доступа?
Алексей
а насколько это может спасти от вирусов удаленного доступа?
от вирусов должны спасать антивирусы, ну или хотя бы что-то типа аппаратных файерволлов типа fortigate. Микротик тут вряд ли сильно поможет
Алексей
хотя, в принципе, можно вообще все перекрыть, кроме 80 и 443 порта, но никто не мешает гнать вирусам трафик и через эти два порта...
Алексей
понял, хотелось понять значительно поможет в безопасности или нет
значительно поможет в безопасности понимание природы угроз. Поставьте всем Linux на рабочие станции - вот вам и защита от виндовых вирусов. Не хотите лишних проблем с безопасностью из-за микротика - не трогайте дефолтные настройки файерволла, особенно, если не до конца понимаете, что делаете. Но вообще - в слове MikroTik буква S означает security Не про безопасность он. Совсем не про безопасность
Ihar
У нас запрещены, не помогает.
приходилось сталкиваться с вирусами удаленного доступа?
Dmitry
приходилось сталкиваться с вирусами удаленного доступа?
Нет, но это не отменяет других угроз и периодически возникающих эпидемий в локалках.
Dmitry
И что есть вирус удаленного доступа?
Cumberbatch
И что есть вирус удаленного доступа?
Хотелось бы тоже это услышать
Ihar
на днях столкнулся с такой проблемой, и уже очевидно что по сети гуляет кто-то
Алексей
на днях столкнулся с такой проблемой, и уже очевидно что по сети гуляет кто-то
по сЕти гуляет по сЕти гуляет по сЕти гуляет админ молодой
Алексей
простите, не удержался
Алексей
на днях столкнулся с такой проблемой, и уже очевидно что по сети гуляет кто-то
уверены что вообще снаружи сети атака идет, а не изнутри?
Ihar
уже несколько пользователей по очереди, один за одни пожаловались, что двигается сама мышка, закрываются окна и все само, без их участия, склонен думать что все-таки извне. всему этому предшествовало открытие письма бухгалтером, после которого у нее внезапно через пару дней появилось окно обновления ОС (нетипичного вида) и продолжала играть ею включенная музыка, после поиска и удаления трояна, были обнаружены попытки провести левые платежи через клиент-банк.
Dmitry
Логи, логи то что говорят? На машинах, анализ установленного софта? Запущенных служб и процессов?
CTpaHHoe
всем привет. наконец-то понял, что не понимаю. есть туннель (ipip/eoip), он связывает сети. на концах туннеля АТС и телефоны (или что-то более другое) ситуация: падает микротик на одном из концов туннеля. пакеты, для которых был прописан маршрут в туннель отправятся в шлюз по умолчанию. также можно прописать blackhole или unreachable маршрут с большой дистанцией, чтобы пакеты не попадали в шлюз по умолчанию. - какая разница во времени между падением концов туннеля? - что происходит с установившимися соединениями при падении туннеля? через какое время они разорвутся? как на этот процесс повлияет наличие blackhole? вобщем, хочу картину падения с раскладом по времени
Anonymous
@ApacheHTTPS будет жить. Поприветствуем!
Михаил
Добрый вечер, чуть выше увидел тему про вирусы, и вспомнил одну свою идейку, сейчас попробую описать, а вы мне скажите, реально ли это реализовать на микротике или нет. думаю что да. Итак, например мы поймали вирус шифровалщик, он ествественно начинает открывать множество файлов которые ему доступны по сети ( была у меня такая эпидемия как то раз). На стороне микротика это ведь наверняка видно? что один комп резко начинает создавать сессии и прочее? быть может тогда создать некое правило для клиентских компов в котором будет указан некий лимит на количество сессий, и если это количество превышено, то пользователя необходимо изолировать, либо сетевой изоляцией, либо вобще доменной. как думаете? имеет ли место быть такому скрипту?
Cumberbatch
Добрый вечер, чуть выше увидел тему про вирусы, и вспомнил одну свою идейку, сейчас попробую описать, а вы мне скажите, реально ли это реализовать на микротике или нет. думаю что да. Итак, например мы поймали вирус шифровалщик, он ествественно начинает открывать множество файлов которые ему доступны по сети ( была у меня такая эпидемия как то раз). На стороне микротика это ведь наверняка видно? что один комп резко начинает создавать сессии и прочее? быть может тогда создать некое правило для клиентских компов в котором будет указан некий лимит на количество сессий, и если это количество превышено, то пользователя необходимо изолировать, либо сетевой изоляцией, либо вобще доменной. как думаете? имеет ли место быть такому скрипту?
Е сли сессий не много? Передаётся все в одной? И как отличить от того что идёт отправка каких то данных?
Михаил
ну это я просто размышляю :) знаний для понимания у меня возможно не совсем хватает
Innokentiy
сесурити-железки сильно иначе устроены по сравнению с роутерами
Михаил
не невозможно, а точно не хватает, как показала сегодняшнаяя ночь-день
Innokentiy
унутре у них, может, и не нейронка, но постоянно обновляемые правила, сигнатуры етц
Innokentiy
роутерос/роутерборд - это не про безопасность
Innokentiy
это про то, как дешево и сердито форвардить пакеты
Innokentiy
(однако, правила безопасности среди прочего могут также включать и продвинутые правила форвардинга)
Innokentiy
но: 1) безопасность начинается с бумажки (управление рисками) 2) безопасность продолжается бумажкой (бюджеты, требования регуляторов, иное) 3) и вот только тут идет выбор технических средств, дизайн и имплементация
Innokentiy
начинать разговор про безопасность с п.3 - это как перед началом полового акта стягивать презерватив
Innokentiy
в то время как надо сначала подумать о том, что его надо надеть, а потом собственно надеть
Innokentiy
распишите риски, пропишите правила форвардинга исходя из распространенных и доступных на рынке механизмов, а только потом ищите железо, которое эти правила реализует
Михаил
Иннокентий, благодарю за развёрнутое пояснение :) вы как всегда хороши в их описании
Innokentiy
если вам все-таки интересно, возможно ли это сделать (не для безопасности, а в рамках хобби) - не взлетит
Innokentiy
во-первых, скрипт должен срабатывать на создание нового коннекшена
Innokentiy
этого сделать, насколько я знаю, нельзя
Innokentiy
ну или дергать очень часто, типа раз в секунду