Удалённый
Пока недороспо знаниям
Volodymyr
Хочу узнать как! Я походу микротик озабот... Девушка моя так меня называть начала😂😂😂
При помощи адрес листов, в которые, по Вашему условию можно добавить IP обратившегося. А дальше скриптом через шедулер сделать то что необходимо.
Удалённый
Сейчас работает через запись в лог после filter reles и планировщик со скриптом
Удалённый
А как генерировать пакет к примеру с мобильного
Volodymyr
Сейчас работает через запись в лог после filter reles и планировщик со скриптом
Не оптимально и теоретически возможны пропуски выполнения.
Удалённый
Слишком много у меня вопросов к знающим. Неохота что бы меня удалили с группы как назойливого😂😂😂
no_name
Вопрос, сколько dBm теряется через палет со стеклом+вода ?
Удалённый
Я постиг тайные знания по замене символов в тексте... Теперь меня не остановить😈😈😈
Удалённый
В какую сторону копать чтобы реализовать подключение по vpn к одному ip одновременно с разных wan на микротике? По мучался пару дней... Ничего не вышло так и бросил
Dmitry
сменится default-gateway - переподключится vpn, в случае mt - это очень быстро
Volodymyr
Volodymyr
никогда не понимал зачем ???
Например для оспф.
Innokentiy
а что оспф? он точно так же перестроится после перепостроения туннеля
Innokentiy
https://tools.ietf.org/html/rfc1925
Innokentiy
все правила надо знать назубок, но в данном случае работают правила 2 и 6а
Innokentiy
да, сам оспф перестроит маршрут очень быстро как только обнаружит проблему
Удалённый
Это по большей части для меня как понимание и умнее пользоваться инструментами ззаложенных в устройстве. Практической необходимости на данный момент нету, все сейчас переключается на действующий по умолчанию если выделенный падает.
Danil
Народ, нид хелп! Настраиваю л2тп/ипсек При использовании дефолтной галочки "Use IPSec" всё взлетает Потом на сервере создал руками профиль, пира, пропозал, группу и политику - зависает на стадии PH2 "ready to send" Помогает включить на сервере в настройках профиля sha1 и aes-128 Как настроить, чтобы клиент подключался с sha-256 и aes-256?
Danil
сервер ЦХР клиент 3011 - вроде умеет
Dmitry
сервер ЦХР клиент 3011 - вроде умеет
перефразирую - у клиента в profile/proposal/peer указана возможность их использования?
Danil
в дефолтном профиле на 3011 стот sha1 и aes128 только - т.е. править профиль или оставить sha1/aes128 если нужно чтобы коннектились микротики с дефолтным ипсек?
Danil
я проовал на клиенте настроить всё аналогично серверу, но тогда ипсек вообще не работает - если в настройках л2тп убать галку использования ипсека, то тоннель коннектится тупо без шифрования
Dmitry
конечно, оставить - сервер должен в иделе уметь всю ту гадость которую предложит клиент, даже какой-нибудь 3DES
Danil
А что не устаивало в дефолте?
ну вот полез разбираться что там и как устроено в ипсеке
Danil
конечно, оставить - сервер должен в иделе уметь всю ту гадость которую предложит клиент, даже какой-нибудь 3DES
ну ок, думаю и с минимальным шифрованием ломать нас никто не будет ибо нафиг не надо
Danil
на сервере я настравиал ипсек чтобы шивровался весь трафик идущий с порта 1701 и на порт 1701 и это работает Если у меня на клиенте есть и собственный л2тп сервер, то как мне отделить трафик ?
Danil
Можете даже l2tp с MPPE 128 оставить.
нужен ипсек обязательно
Danil
как увидеть какое именно шифрование используется по факту?
Danil
Чем вас не устраивает работа по умолчанию?
ну народ пишет, что на дефолтных настройках бывает ломается ипсек при обновлении
Danil
ну и разобраться как оно настраивается "по-взрослому"
Cumberbatch
ну народ пишет, что на дефолтных настройках бывает ломается ипсек при обновлении
Если речь про интегрированные Настройки ipsec в gre/l2tp и прочие туннели то они всегда работали отлично если их не трогать. Ломался чистый ipsec. Да. Было такое
Cumberbatch
ну и разобраться как оно настраивается "по-взрослому"
Теорию почитать. На стенде поэкспериментировать.
Volodymyr
в случае чистого ипсек нужно настраивать все параметры аналогично с 2х сторон?
Что-то аналогично, что-то симметрично, что-то хотя бы как подмножество того, что есть у соседа.
Vladislav
ребят, подскажите можно ли как-то правилами занести подсеть, а не определенный ip в список запрещенных?)
Андрей
можно
Vladislav
Запрещённых где?
да задолбали в роутер стучаться, у меня белый статический ип стоит, вообще сам хожу на все сервисы локальные через впн, но в порты стучат и инпут и форвард, поставил ради интереса правило сбора адресов с последующей блокировкой в RAW, но там что то их куча страшная накопилась, хочу подсетями целыми дропнуть. ко всему докинул списки с joshaven, так там уже около 100 раз за пол часа блокировка отработала
Vladislav
к примеру у меня открыт порт к mysql серверу домашнему от сайта, с привязкой по ip сайта. сайт ходит нормально, информацию забирает, другие хосты не могут подключиться, но запросы все равно щелкают, вот я таких нежданных после первой попытки дропать решил, но как загнать сразу подсеть а не отдельный ип пока не могу понять, я конечно понимаю что там скорее всего прокси, но всё-же.
Vladislav
можно
Не правильно задал вопрос, извиняюсь. Надо автоматически что бы отрабатывало занесение подсетей в соурс лист
Vladislav
у меня дома тестовый игровой сервер висит и свн сервак с исходниками, у людей сложно будет все айпишники постоянно менять, открыто еще два порта, в них тоже время от времени ломятся боты счетчик крутят
Vladislav
два этих порта я немного другим способом защищаю они открыты для всех
Vladislav
Ну тогда внешний сервер с обработкой адреса и возвращение подсети полученной из Whois например
то есть средствами самого тика ни как не выйдет определить подсеть, жаль. но все равно спасибо, буду думать.
Vladislav
address-list-timeout ?
ну да типо того, пока блокаю левые IP на сутки, которые стучат в порты которые заведомо закрытые типа рдп, но хотелось бы сразу подсетью убивать, может список станет чуть меньше, за ночь только около 500 адресов залетело
Dmitry
ну да типо того, пока блокаю левые IP на сутки, которые стучат в порты которые заведомо закрытые типа рдп, но хотелось бы сразу подсетью убивать, может список станет чуть меньше, за ночь только около 500 адресов залетело
я реально работающий пример у себя привел - я закидываю port-scan на сутки, те кто ломится на сервисные порты - на неделю. будете банить подсетями, возможно повторение блокировок аля Роскомнадзор :)
Dmitry
подглядеть Ваше решение есть где?)
action=add-to-address-list address-list-time-out=1w / бан в RAW - у вас вроде также только без таймаута
Vladislav
action=add-to-address-list address-list-time-out=1w / бан в RAW - у вас вроде также только без таймаута
у меня сейчас точно так-же настроено, но это для отдельных IP
Dmitry
https://pastebin.com/xAXdADbU
но вы сами напросились :)
Vladislav
но вы сами напросились :)
спасибо большое, поковыряюсь
Dmitry
у меня сейчас точно так-же настроено, но это для отдельных IP
так и работает для отдельных IP - они же очищаются по timeout, для raw 500 адресов в хэше - это не о чем.
Denis
Добрый. Плиз поделитесь скриптом отправки бекапа настроек, бинарный и конфигурация, на почту. Если не трудно.
Конкере
На офсайте же такой был
Петр
Всем привет. Как запретить подключаться к микротику через мак ?
Nickolay
Всем привет. Как запретить подключаться к микротику через мак ?
Рекомендую все же оставить возможность подключения по маку с локальных интерфейсов.
Петр
Рекомендую все же оставить возможность подключения по маку с локальных интерфейсов.
Тут такое дело. Тип качает из локалдаты сессии подключений winbox и подставляет их в свой профиль, и так заходит на железяку... оставил только с удаленного адреса
Петр
Нужно больше подробностей.
Пользователь который запускает винбокс в appdata roam оставляет данные через них можно войти и это косяк