Петр
Keep password убрать или мастер пароль
Сейчас конечно уже убрал, но все же...
Петр
Все же что?
Там остается логин...
Петр
Дайте кто нибудь совет, как лучше организовать доступ к микротику
Vladislav
как по мне норм l2tp+ipsec оч легко поднимается и везде почти есть клиент
Петр
как по мне норм l2tp+ipsec оч легко поднимается и везде почти есть клиент
А остальные способы закрыть ? Николай вот советует оставить возможность доступа из локалки
Vladislav
ну локалка это естественно, либо для подсети либо для одного статик ип локального
Vladislav
реально ли завернуть vpn трафик в локалку? к примеру есть локальный сервис, при впн подключении он становится доступен по локальному адресу, но при желании обратиться к ресурсу через внешний адрес впн клиент использует "свой интернет" и стучится через интернет в закрытый порт естественно.
Vladislav
натлупбек но для впн клиентов тип
Cumberbatch
Дайте кто нибудь совет, как лучше организовать доступ к микротику
Из вне закрыть совсем. Лучше fw. Но ещё до кучи ip service прописать доверенные сети. Из Vpn/локалка разрешить. Контролировать по ip service. Можно добавить ограничение по количеству подключений за период времени с посылкой аларма в лог или по почте. По МАК адресу можете оставить один порт не подключённый физически никуда. Ну и также с алармом. При включении Линка.
Vladislav
Не совсем понятно. Может harpin nat вам поможет. Почитайте
вот мне самому не понтно, подключаюсь к впн с мобилы, 2ip говорит что у меня ip как у vpn сервера домашнего, но только как я к серверу пытаюсь постучать к примеру на 80 порт, сервер видит меня не со своим ip, а с ip мобилки
Vladislav
Ну логично. Иначе бы внп не работал
просто например натлупбек дает мне возможность подключаться к локальным ресурсам обращаясь по внешнему адресу или домену не открывая сервис в интернет, на впн подключении такая штука не работает, он принципиально пытается стучать через внешнее соединение
DaySandBox
Message from Владислав deleted. Reason: new user and external link (?)
Anton
Комрады, был ли у кого опыт настройеи xiaomi gateway для умного дома?
Cumberbatch
Message from Владислав deleted. Reason: new user and external link (?)
@whyskas : в впн профиле у меня выбран днс сервер 192.168.88.1, в днс сервере указан статический адрес типа домен=адрес локальной машины на которой сервис
Антон
Всем добрый день, подскажите потянет ли CCR1036-8G-2S+EM В качестве пограничного маршрутизатора на котором будут аггрегироваться 500 Ipec IKE2 туннелей.
E.
Доброго! Подскажите против ламерского брутфорса l2tp хватит этого ? И помогите допилить до конца (после третьего коннекта в банлист). В бан лист попадает но так как я понял что соединение не прерывается попытки подбора пароля продолжаются до тех пор пока не будет реконнекта
E.
add action=drop chain=input comment="Drop l2tp brute forcers" dst-port=1701,500,4500 in-interface=IT log=yes log-prefix="drop drop" protocol=udp src-address-list=banlist add action=accept chain=output connection-state="" content="M=bad" dst-limit=1/1m,2,dst-address/8m20s log-prefix="l2tp bruteforce detected" protocol=udp src-port=1701,500,4500 add action=add-dst-to-address-list address-list=banlist address-list-timeout=3m chain=output content="M=bad" log-prefix="brute l2tp banned" protocol=udp src-port=1701,500,4500
Vladislav
ну сделайте после подключения впн nslookup по имени
все спасибо, еще с челиком пообщался с одним, все решили вопрос, вы правы, запись днс зарешала)
Cumberbatch
Есть где пример или почитать ? я не на столько в этом продвинут
первое правило не в filter а raw и цепочка preroute
Vladislav
как бы не было странно, у меня 2 устройства подавились впнкой, не хотели вообще после изменения правил fw подключаться к интернет, сбросил сеть и все взлетело, на стороне клиента затык был
Raul
Есть где пример или почитать ? я не на столько в этом продвинут
что то типа такого /ip firewall raw add chain=prerouting src-address-list=Blacklist action=drop + еще лучше указать интерфейсы, чтобы случайно себя не заблокировать, когда будуте тестировать. Либо перед этим правилом сделать правило с Whitelite, в котором прописываете свои ip адреса
E.
первое правило не в filter а raw и цепочка preroute
/ip firewall raw add action=drop chain=prerouting dst-port=1701,500,4500 log-prefix="drop RAW" protocol=udp src-address-list=banlist так?
Cumberbatch
да
E.
да
Пошёл тестить. Спасибо
E.
Cumberbatch , Raul Мегаспасибо. Всё воркает
E.
Подскажите pptp имеет такой же принцип (M=bad в ответе) хочу сделать еще аналогию для pptp c теми правилами что ранее выложил ? (подключаюсь со смарта через pptp) поэтому сервер pptp в эфире
E.
Content = “authentication failed”
пока не получается
Cumberbatch
пока не получается
Покажите правило
E.
add action=accept chain=output content="authentication failed" dst-limit=1/1m,2,dst-address/1m40s log=yes log-prefix="pptp bruteforce detected" protocol=tcp \ src-port=1723 add action=add-dst-to-address-list address-list=banlist address-list-timeout=3m chain=output content="authentication failed" log=yes log-prefix=\ "brute pptp banned" protocol=tcp src-port=1723
E.
Предыдущее правило я делал на основе вот этих данных взятых в интернете. https://hd.zp.ua/wp-content/uploads/2015/10/l2tp_error.png
E.
l2tp при неверной авторизации дает ответ M=bad Может быть pptp тоже что-то другое дает не “authentication failed”?
E.
Кстати да. Можете по тому же контенту отслеживать
Я пробовал. Не заносится даже в список для бана. Не могу понять что не так
E.
Protocol gre выберите
Понял. Попробую
E.
Protocol gre выберите
Вот зараза, работать стало )) большое Вам мегаспасибо. На днях буду тестировать сильнее
Cumberbatch
Благодарю
Ой. Вот не тут. А где контент ловите
E.
Ой. Вот не тут. А где контент ловите
Этого я не понял. Вы о чём
E.
Глаза закрываются. Это я уже завтра буду смотреть. Спасибо
Alex
Добрый день! Помогите пожалуйста разобраться со следующим вопросом: есть x86 Mikrotik, в него зашло 2 провайдера, есть своя AS и блок адресов /24. Задача: каналы аплинков одинаковой ширины, хочется правильно настроить балансировку трафика между каналами при поднятом BGP, в случае если один из апликов отваливается - весь трафик идет через активного. Микротик вообще это умеет? И если умеет мне достаточно default или нужно full-view от обоих принять?
Alexey
всем привет, какой машрутизатор микрот лучше взять, под 2 провайдера и на 300 пользователей + будет поднят vpn и настроен фильтрация трафика
Sergey
каналы от провадера какой ширины?
Alexey
стоит выбор между ccr1016 и ccr1036, баюсь что ccr1016 не справится с нагрузкой
Alexey
2 по 100 мб
Alex
вы же понимаете, что входящий трафик балансировать у вас не получится?
Понимаю, мне нужно исходящий балансировать, а при падении одного из каналов, пускать в один.
Андрей
стоит выбор между ccr1016 и ccr1036, баюсь что ccr1016 не справится с нагрузкой
Кмк, справится даже 3011, есть же результаты тестов на сайте вендора
Alexey
сомневаюсь, я поднимал для 100 пользователей с одним провайдером, vpn постоянно отваливалась и нагрузка почти под 100%
Vladimir
Понимаю, мне нужно исходящий балансировать, а при падении одного из каналов, пускать в один.
Слушайте, в вашем случае вообще все просто - как я понимаю, достаточно сделать дефолт роут, и в нем в качесьве gateway указать два гейтвея от обоих провайдеров )
Vladimir
половина пакетов пойдет через одного провайдера, половина через другого. Fullview не нужен - главное свою сеть анонсировать )
Alex
Понятно, попробую
Anonymous
Странно у меня hex 100 узеров обслуживает и ВПН пару штук и даже не потеет.
Alexey
openvpn, фильтрация трафика будет, резать буду сайты и ограничение скорости
Alexey
я с 3011 на ccr1009 перещел, проблем не было
Tymur
Поправьте меня если я ошибаюсь, но на микротиках же openvpn не балансируется между ядрами процессора и работает на одном ядре?
Anonymous
Openvpn сам по себе не как не балансируется ибо убог.
Vitaliy
openvpn, фильтрация трафика будет, резать буду сайты и ограничение скорости
А вам точно надо на микроте сайты резать? Для этого лучше бы отдельную железку поставить, пусть даже небольшую виртуалочку. И, главное, как именно резать? Блокировка на уровне DNS или регексами пытаться SNI ловить? Если dns, то всякие вещи типа PI-Hole (который можно поднять как на raspberry, так и на любом линуксе под x86_64) будут эффективнее.
Alexey
если только squid поднимать, pi-hole плохо справляется с этой задачей
Vitaliy
если только squid поднимать, pi-hole плохо справляется с этой задачей
С задачей блокировки на уровне DNS справляется великолепно. Раньше для этих целей блокировал на микротике, но pi-hole оказался удобней. НО это чисто DNS. А для блокировки на уровне HTTP(S) микрот совсем неподходящее место.
Alex
Помогите поднять две AS на один IP, возможно такое?