Innokentiy
во-вторых, потребуется весь трафик пропускать через conntrack
Михаил
ну да, это думаю весьма и весьма ресурсоёмко
Innokentiy
это сразу накладывает ограничения на то, сколько ваш мт сможет прожевать
Cumberbatch
но: 1) безопасность начинается с бумажки (управление рисками) 2) безопасность продолжается бумажкой (бюджеты, требования регуляторов, иное) 3) и вот только тут идет выбор технических средств, дизайн и имплементация
Вот как меня учили: Это вкратце анализ рисков и угроз безопасного функционирования сети анализ элементов действующей инфраструктуры и определение потребности использования компьютерного, серверного и телекоммуникационного оборудования определены необходимые ресурсы принятие нормативных правовых актов, для начала внедрения приняты требования к устойчивости и безопасности программного обеспечения и обеспечен контроль (надзор) за их соблюдением Определен центр компетенций по вопросам межмашинного взаимодействия. Разработана архитектура и прототип сети ресурса. И только где то ещё после нескольких пунктов закупка. Настройка внедрение и прочее
Innokentiy
я просто обобщил)
Cumberbatch
В целом Иннокентий прав. Микротик это такая штука которая за небольшие деньги позволяет сделать определенные вещи вполне комфортно
Cumberbatch
А говорить о том что есть одна железка и теперь я все могу это смешно
Innokentiy
намного правильнее под это взять специализированную сесурити-железку с сигнатурами, преферансом и блудницами
Innokentiy
которая весь трафик парсит на цп и не стесняется этого
Михаил
на счёт блудниц прям заинтересовали :)
Daemon
например encs5406/k9 😁 зверская блудница
Innokentiy
ну это просто платформа
Innokentiy
а так под цискосесурити обычно подразумевают асу
Innokentiy
а ьудет оно в виде asav вынесено как nfv или чугуниевая грелка в стойку - не суть важно
Anonymous
@Spawn969 будет жить. Поприветствуем!
Anonymous
@Scratch83 будет жить. Поприветствуем!
Danil
Господа! нид хелп! есть 2 (Р1 и Р2) микротика соединенных туннелем и настроен РИПв2 между ними как правильно отфильтровать один из коннектед маршрутов от Р1 к Р2?
Danil
уже помогли разобраться в паралельном чатеге, спасибо!
Danil
а вот интересно РИПв2 (юдп/520) пришлось явно разрешать в ФВ инпут, в то же время ОСПФ ходит по мультикасту без отдельных разрешающих правил. или разница, в том, что РИП у меня через тоннели ходит?
Nikolai
а вот интересно РИПв2 (юдп/520) пришлось явно разрешать в ФВ инпут, в то же время ОСПФ ходит по мультикасту без отдельных разрешающих правил. или разница, в том, что РИП у меня через тоннели ходит?
Разница, скорее всего в фаерволе и списках интерфейсов на которые ссылаются правила. Тунель в дефолтном списке "LAN" есть? А интерфейсы с ospf?
Danil
пожалуй что дело именно в этом - туннели не входят в "ЛАН"
Bulakhovskiy
добрый день, столкнулся с проблемой : есть два роутера (домашний и дачный) на них был прокинут eiop тунель, для просмотра на дачных ТВ контента с домашнего сервера (прозе говоря Л1 сегмент для dlna сервера) проблема в том, что прсле какого видать обновления, на бридж куда подклчены ТВ клиенты не приходит dhcp с домашнего микрота, и телевизоры без адреса.. следовательно ниче не работает.
Bulakhovskiy
может кто че посоветует? куда копать)
Bulakhovskiy
eiop OK, running, MTU 1500
Evgeny
Ну это вроде как L2 все же. EoIP туннель сбриджеван с локалками на обоих девайсах? Точно нет никаких натов, фильтров на бриджах? Ну и у меня где были EoIP, обычно MTU все же меньше
Bulakhovskiy
Нету случайно dhcp server на дачном ?
Есть, но на другом бридже
Cumberbatch
Есть, но на другом бридже
Farewell на дачном правильно настроен? Не блокирует eoip?
Bulakhovskiy
Farewell на дачном правильно настроен? Не блокирует eoip?
Раньше все работало ок. Я думаю, что это из-за обновлений
Cumberbatch
Gre разрешите с обоих сторон
Bulakhovskiy
Гре.?
Cumberbatch
Да
Cumberbatch
Гре.?
Заработало?
Bulakhovskiy
Заработало?
Скоро попробую
Геннадий
М?
Да хоть M1, хоть M2, ))
CTpaHHoe
Так вы поняли или не поняли?
внизу вообще-то вопросы написаны
Никита
Народ может кто открыть гигабитный роутер для бтеста на пару минуточек?
Unstoppable
Товарищи, кто-нибудь пользовался функцией access list в capsman? Хочу перенаправить одно устройство в отдельный vlan. Такой пункт имеется, но почему-то ничего не работает. Хотя на DHCP сервере видно, что запрос ip-шника получен.
Raul
Товарищи, кто-нибудь пользовался функцией access list в capsman? Хочу перенаправить одно устройство в отдельный vlan. Такой пункт имеется, но почему-то ничего не работает. Хотя на DHCP сервере видно, что запрос ip-шника получен.
Я использовал. Работает. У меня тоже такое было пару раз, когда на dhcp ip получен, а ничего не работает. Ошибка в либо конфигурации самой точки(например раньше нельзя было включать vlan filtering на бридже, потом поправили), либо в Capsman
Unstoppable
У меня фильтеринг включен. Когда я прописываю vlan в datapath он сам добавляется в /bridge/vlan
Unstoppable
Когда в acl другой прописываю, не добавляестя
Raul
Например вы хотите клиенту дать vlan 100. Вы прописали на точке в bridge-vlan tagged 100 порт такой то ?
Unstoppable
Да, сейчас прописал и заработало
Unstoppable
спасибо
Unstoppable
Я тупанул. Я их как untagged прописывал
oleg
просто интерфей без влана = антаггед
Unstoppable
есть вообще какой то адеватный способ выделать vlan'ы в зависимости от введенного PSK? Чтобы essid для всех был один, и при этом клиенты были по wpa2-psk
Unstoppable
Очень уж не хочется заморачиваться с радиусом и EAP'ом, который еще и не все клиенты поддерживают
Raul
есть вообще какой то адеватный способ выделать vlan'ы в зависимости от введенного PSK? Чтобы essid для всех был один, и при этом клиенты были по wpa2-psk
Сколько устройств? Как часто они меняются/ добавляются новые? Почему для разных устройств просто не сделать несколько SSID ?
Unstoppable
Устройств достаточно немного(принтеров штук 15). Хочу выделить принтерам отдельный vlan, и нескольким группам юзеров
Unstoppable
В принципе все это неплохо делается с помощью acl, но хочется сделать все красиво. Про вариант с разными SSID я в курсе, но мне он не очень нравится
Cumberbatch
Задача не совсем понятна
Unstoppable
Задача, сделать все красиво) Я просто хочу понять, какие вообще есть способы выдавать вланы. По маку не очень здорово, потому что не у всех юзверей будешь смотреть мак адрес.
Unstoppable
Вариант сделать две сети с разными названиями в принципе годится, но на сколько я понял, просаживает общую пропускную способность
Unstoppable
Кстати, о капсмане, есть какая-то возможность выжать из него больше производительности чем 70 мегабит. У меня тут CAPac в метре от мобильника. на 2.4 выдает что-то около 20, а на 5 упирается в 70. По идее точка должна уметь и похлеще разгоняться
Nikolai
Поднимите mtu в кабеле соединяющем точку и капсман
Unstoppable
До какого занчения?
Cumberbatch
Поднимите mtu в кабеле соединяющем точку и капсман
А зачем? Что не так с начальным значением?
Unstoppable
До капсмана 2 коммутатора с vlan'ами, но там пропускная способность в гигабит. Клиентов сейчас нет
Unstoppable
Тут наверное с настройкой каналов надо ковыряться
Cumberbatch
Тут наверное с настройкой каналов надо ковыряться
Вообще CAPsMAN только для удобства. На физику он не влияет.
Nikolai
Вообще CAPsMAN только для удобства. На физику он не влияет.
Вообще-то в дефолтном режиме = "capsman-forwarding=yes", данные идущие от клиента инкапсулируются. В ethernet, default mtu=1500 Вспомните теперь mtu у wlan/cap интерфейса. Получите фрагментацию.
Nikolai
Тут наверное с настройкой каналов надо ковыряться
Поиграйте с режимами "capsman/local forwarding". Сравните скорости.
Unstoppable
Local форвардинг раньше использовался, сейчас capsman
Unstoppable
На скорость особо не повлияло. Раньше точки были по 100 мегабитным линкам подключены
Unstoppable
Сейчас ко всем идет гигабит + 20 гигабит аплинк к роутеру
Unstoppable
Сомневаюсь, что тут возможны какие-то узкие места
Cumberbatch
Вообще-то в дефолтном режиме = "capsman-forwarding=yes", данные идущие от клиента инкапсулируются. В ethernet, default mtu=1500 Вспомните теперь mtu у wlan/cap интерфейса. Получите фрагментацию.
Не подтверждаю. Оверхед может быть если локал форвард выключен. Это я проверю. Это ещё логично звучит. Хотя уверен что оверхед идёт на л2мту. Но Локал форвард заканчивается на wires less клиентах со стороны cap.
Nikolai
Nikolai
Внутри, пользовательский трафик точка инкапсулирует в udp, и отсылает на хост капсмана на порт 5247. Итого, сверху накладываются заголовки ip + udp, это не считая локальных ethernet
Unstoppable
у точек на капсмане 1600 mtu