Cumberbatch
Cumberbatch
Петр
Дайте кто нибудь совет, как лучше организовать доступ к микротику
Vladislav
как по мне норм l2tp+ipsec оч легко поднимается и везде почти есть клиент
Vladislav
ну локалка это естественно, либо для подсети либо для одного статик ип локального
Vladislav
реально ли завернуть vpn трафик в локалку? к примеру есть локальный сервис, при впн подключении он становится доступен по локальному адресу, но при желании обратиться к ресурсу через внешний адрес впн клиент использует "свой интернет" и стучится через интернет в закрытый порт естественно.
Vladislav
натлупбек но для впн клиентов тип
Cumberbatch
Дайте кто нибудь совет, как лучше организовать доступ к микротику
Из вне закрыть совсем. Лучше fw. Но ещё до кучи ip service прописать доверенные сети.
Из Vpn/локалка разрешить. Контролировать по ip service.
Можно добавить ограничение по количеству подключений за период времени с посылкой аларма в лог или по почте.
По МАК адресу можете оставить один порт не подключённый физически никуда. Ну и также с алармом. При включении Линка.
Cumberbatch
Vladislav
Не совсем понятно. Может harpin nat вам поможет. Почитайте
вот мне самому не понтно, подключаюсь к впн с мобилы, 2ip говорит что у меня ip как у vpn сервера домашнего, но только как я к серверу пытаюсь постучать к примеру на 80 порт, сервер видит меня не со своим ip, а с ip мобилки
Cumberbatch
Cumberbatch
Vladislav
Ну логично. Иначе бы внп не работал
просто например натлупбек дает мне возможность подключаться к локальным ресурсам обращаясь по внешнему адресу или домену не открывая сервис в интернет, на впн подключении такая штука не работает, он принципиально пытается стучать через внешнее соединение
Петр
DaySandBox
Message from Владислав deleted. Reason: new user and external link (?)
Anton
Комрады, был ли у кого опыт настройеи xiaomi gateway для умного дома?
Cumberbatch
Антон
Всем добрый день,
подскажите потянет ли CCR1036-8G-2S+EM
В качестве пограничного маршрутизатора на котором будут аггрегироваться
500 Ipec IKE2 туннелей.
Cumberbatch
E.
Доброго! Подскажите против ламерского брутфорса l2tp хватит этого ? И помогите допилить до конца (после третьего коннекта в банлист). В бан лист попадает но так как я понял что соединение не прерывается попытки подбора пароля продолжаются до тех пор пока не будет реконнекта
E.
add action=drop chain=input comment="Drop l2tp brute forcers" dst-port=1701,500,4500 in-interface=IT log=yes log-prefix="drop drop" protocol=udp src-address-list=banlist
add action=accept chain=output connection-state="" content="M=bad" dst-limit=1/1m,2,dst-address/8m20s log-prefix="l2tp bruteforce detected" protocol=udp src-port=1701,500,4500
add action=add-dst-to-address-list address-list=banlist address-list-timeout=3m chain=output content="M=bad" log-prefix="brute l2tp banned" protocol=udp src-port=1701,500,4500
Raul
E.
Cumberbatch
Vladislav
как бы не было странно, у меня 2 устройства подавились впнкой, не хотели вообще после изменения правил fw подключаться к интернет, сбросил сеть и все взлетело, на стороне клиента затык был
Raul
Есть где пример или почитать ? я не на столько в этом продвинут
что то типа такого
/ip firewall raw
add chain=prerouting src-address-list=Blacklist action=drop
+ еще лучше указать интерфейсы, чтобы случайно себя не заблокировать, когда будуте тестировать. Либо перед этим правилом сделать правило с Whitelite, в котором прописываете свои ip адреса
Cumberbatch
да
Raul
E.
E.
да
Пошёл тестить. Спасибо
E.
Cumberbatch , Raul Мегаспасибо. Всё воркает
E.
Подскажите pptp имеет такой же принцип (M=bad в ответе) хочу сделать еще аналогию для pptp c теми правилами что ранее выложил ? (подключаюсь со смарта через pptp) поэтому сервер pptp в эфире
Cumberbatch
E.
Cumberbatch
E.
add action=accept chain=output content="authentication failed" dst-limit=1/1m,2,dst-address/1m40s log=yes log-prefix="pptp bruteforce detected" protocol=tcp \
src-port=1723
add action=add-dst-to-address-list address-list=banlist address-list-timeout=3m chain=output content="authentication failed" log=yes log-prefix=\
"brute pptp banned" protocol=tcp src-port=1723
E.
Предыдущее правило я делал на основе вот этих данных взятых в интернете. https://hd.zp.ua/wp-content/uploads/2015/10/l2tp_error.png
E.
l2tp при неверной авторизации дает ответ M=bad Может быть pptp тоже что-то другое дает не “authentication failed”?
Cumberbatch
Cumberbatch
E.
Cumberbatch
E.
E.
Вот зараза, работать стало )) большое Вам мегаспасибо. На днях буду тестировать сильнее
Vladislav
Cumberbatch
Благодарю
Ой. Вот не тут. А где контент ловите
E.
Cumberbatch
Cumberbatch
E.
Глаза закрываются. Это я уже завтра буду смотреть. Спасибо
Alex
Добрый день! Помогите пожалуйста разобраться со следующим вопросом: есть x86 Mikrotik, в него зашло 2 провайдера, есть своя AS и блок адресов /24.
Задача: каналы аплинков одинаковой ширины, хочется правильно настроить балансировку трафика между каналами при поднятом BGP, в случае если один из апликов отваливается - весь трафик идет через активного. Микротик вообще это умеет? И если умеет мне достаточно default или нужно full-view от обоих принять?
Vladimir
Alexey
всем привет,
какой машрутизатор микрот лучше взять, под 2 провайдера и на 300 пользователей + будет поднят vpn и настроен фильтрация трафика
Sergey
каналы от провадера какой ширины?
Alexey
стоит выбор между ccr1016 и ccr1036, баюсь что ccr1016 не справится с нагрузкой
Alexey
2 по 100 мб
Андрей
Alexey
сомневаюсь, я поднимал для 100 пользователей с одним провайдером, vpn постоянно отваливалась и нагрузка почти под 100%
Андрей
Vladimir
половина пакетов пойдет через одного провайдера, половина через другого. Fullview не нужен - главное свою сеть анонсировать )
Alex
Понятно, попробую
Anonymous
Странно у меня hex 100 узеров обслуживает и ВПН пару штук и даже не потеет.
Alexey
openvpn, фильтрация трафика будет, резать буду сайты и ограничение скорости
Alexey
я с 3011 на ccr1009 перещел, проблем не было
Tymur
Поправьте меня если я ошибаюсь, но на микротиках же openvpn не балансируется между ядрами процессора и работает на одном ядре?
Anonymous
Openvpn сам по себе не как не балансируется ибо убог.
Vitaliy
openvpn, фильтрация трафика будет, резать буду сайты и ограничение скорости
А вам точно надо на микроте сайты резать? Для этого лучше бы отдельную железку поставить, пусть даже небольшую виртуалочку.
И, главное, как именно резать? Блокировка на уровне DNS или регексами пытаться SNI ловить?
Если dns, то всякие вещи типа PI-Hole (который можно поднять как на raspberry, так и на любом линуксе под x86_64) будут эффективнее.
Alexey
если только squid поднимать, pi-hole плохо справляется с этой задачей
Alex
Помогите поднять две AS на один IP, возможно такое?
Alexey