Сергей
RB3011UiAS
да у меня 3011, 20 тунелей с ipsec нормально работает, загрузка проца иногда до 20% доходит, но в основном около 5% (еще 93 правила файервола, это не считая RAW и mangle)
Moneron 🇷🇺
кто нибудь с регуляркой поможет ?
Просто не привязывайтесь к интерфейсу и всё
Кирилл
Всем привет, напомните плиз, как по префиксу найти и вывести логи ?
Moneron 🇷🇺
:log print where message~"<prefix>"
Cumberbatch
можно пример ?
Удалите @wlan1
Сергей
Удалите @wlan1
ок, попробую
Anonymous
Нормально ему будет. Айписека 700 мегабит должно вам хватить.
Че серьозна 700 Мб ipsec в одну сторону перелопачивает?
Maksim
Добрый вечер/день. Подскажите пожалуйста, сделал правило по блокировке TCP на L7 (указаны доменные имена почтовых сервисов, определённых). Как правильно заблокировать pop3, SMTP, IMAP, просто по web почта не работает, а через клиент легко обходит блокировку. Почему блок TCP не помогает? Подскажите пожалуйста.
Moneron 🇷🇺
Че серьозна 700 Мб ipsec в одну сторону перелопачивает?
Все спеки указаны в описании модели на сайте, в т.ч. и ipsec
Dmitry
а порты какие открыть
1701 c ipsec-policy-in и протокол esp
Anonymous
тю то что указанно то одно , а по факту другое
Dmitry
тю то что указанно то одно , а по факту другое
а куда ему деваться с hw-acceleration ?
theurs
1701 c ipsec-policy-in и протокол esp
во всех старых инструкция написано что надо что то мутить в разделе /ip ipsec
Maksim
закрыть просто порты 110, 993, 465, 25 и т.д.
Мне нужно закрыть только определенные DNS почтовых сервевисов. Т. Е. Просто про дублировать мое правило только указать другие порты и все?
Bomberman
да поправят меня гуру микротика))
Dmitry
во всех старых инструкция написано что надо что то мутить в разделе /ip ipsec
ок, делайте по старым инструкциям - можно и там что-то мутить :)
Maksim
угу
Ну ёмаё/))) а я то думал) завтра попробую)))
theurs
так этот раздел и изменился, там теперь все нитак как было Ж)
Bomberman
Ну ёмаё/))) а я то думал) завтра попробую)))
я думаю, что должно и с правилами на Layer7 сработать
Dmitry
Мне нужно закрыть только определенные DNS почтовых сервевисов. Т. Е. Просто про дублировать мое правило только указать другие порты и все?
создайте адрес list в нем напишите fqdn, закроте порты по которым идет обращение к почтовым сервисам
Cumberbatch
так этот раздел и изменился, там теперь все нитак как было Ж)
Настройки по умолчанию будут хорошо работать
Dmitry
я думаю, что должно и с правилами на Layer7 сработать
фильтрация по L7 - dns запросов возможна, но малоэффективна, поскольку у всех есть dns-сache
theurs
и портов больше вроде
theurs
/ip firewall filter add chain=input action=accept protocol=udp port=1701,500,4500 add chain=input action=accept protocol=ipsec-esp
Anonymous
может перестать мутить и прочитать таки сей раздел https://wiki.mikrotik.com/wiki/Manual:IP/IPsec
Maksim
фильтрация по L7 - dns запросов возможна, но малоэффективна, поскольку у всех есть dns-сache
А если в роли днс выступает сам микротик? Клиенты берут у него Кэш днс? И он как раз блокирует?
Dmitry
Можно пожалуйста раскрыть Ваш ответ, что это такое?)
задача какая изначально - сфрмулируйте четко прежде всего для себя
Maksim
задача какая изначально - сфрмулируйте четко прежде всего для себя
Закрыть все почтовые сервисы, кроме mail.ru. разрешить использовать клиент и веб версию данного почтового сервиса
Dmitry
да, просто инверсивное правило
Maksim
Может лучше разрешить майл ру только. ?
Закрыть весь интернет клиентам?)
Cumberbatch
Закрыть весь интернет клиентам?)
Зачем же. По портам. 25/110/143/.....
Maksim
да, просто инверсивное правило
Интересно🤔💭. А как быть с внутренними сервисами, почтой?
Maksim
А, вы имеете ввиду запретить используемые порты кроме определенного днс почтового сервера? И для определенного списка IP адресов сети?
Cumberbatch
А, вы имеете ввиду запретить используемые порты кроме определенного днс почтового сервера? И для определенного списка IP адресов сети?
Нет. Порты для соединений клиентов к почтовым сервисам. Разрешите только для mail.ru. Остальное запретить
Maksim
Вы задачу то ясно поставьте
Есть почта внутри сети, она не видит внешний мир, только все что заведено в домене локальном. И нужно разрешить пользователям использовать внешнюю почту, для общения с миром, но только через mail.ru
Maksim
Нет. Порты для соединений клиентов к почтовым сервисам. Разрешите только для mail.ru. Остальное запретить
В настройках правила блокировки просто поставить знак восклицания, правильно? Просто не под рукой микротик...
Maksim
Ну разрешите 80,443 tcp для address list = mail.ru. Пусть работают через браузер. Остальное как я понял запрещено
Наверное вас запутал. Прошу прощения. Интернет можно пользователям кроме соц сетей (это я заблокировал. (Но тут есть интересный вопрос, встретил глюк, иногда не работает, и нужно делать откат системы)) . Так же есть vpn с офисами, у меня центральный шлюз. Нужно запретить пользоваться различными почтовыми сервисами, и оставить только майл.ру, ну и интернет тоже для сотрудников. Я сделал правило как описал выше. Почти как блокировку соц сетей (но не маркировал). Но нашлись в сети локальной хитрые люди, которые установили почтовый клиент и они спокойно подключаются к списку заблокированных DNS почтовых серверов (к примеру Яндекс, Гугл).
Alexander
а не пора ставить прокси и фильтровать на нём?
Maksim
а не пора ставить прокси и фильтровать на нём?
В бюджете нет денег))) а так не по теме микротика, давно хочу что нибудь попробовать внедрить)
Maksim
Просто почему если я блокирую все TCP порты на определенные DNS , веб интерфейс не работает, а клиент почтовый спокойно проходит... Ведь порты pop3 это же TCP?
Dmitry
/ip firewall address-list add list=alst-MAILRU address=mail.ru /ip firewall address-list add list=alst -MAILRU address=imap.mail.ru /ip firewall address-list add list=alst -MAILRU address=pop.mail.ru /ip firewall address-list add list=alst -MAILRU address=smtp.mail.ru /ip firewall filter add chain=forward action=drop in-interface-list=LAN out-interface-list=WAN src-address-list=als-LOCAL-NETS dst-port=25,110,143,465,587,993,995 dst-address-list=!alst -MAILRU
Maksim
ну и нам наверное надо угадать ваши правила блокировок, угу
Вот такое правило. Не обращайте на mail.ru - это пример
Maksim
Похоже я понял свою ошибку.... Нужно просто указать номера портов через запятую???
Dmitry
/ip firewall filter export terse - найдите блокирующее правило, которое использует L7 фильтр и покажите
Dmitry
я тут уже приводил пример фильтрации dns запросов по l7, там был форвард на нужные серверы в зависимости от доменного имени, в вашем случае (и это выстрел себе в ногу) д.б. drop на все, что кроме L7
Dmitry
но стрелять в ноги - это же так весело :)
Maksim
/ip firewall filter export terse - найдите блокирующее правило, которое использует L7 фильтр и покажите
Что то у меня там много чего) и блокировка обновления window и т.д.
Aleksey
А как быть? Если ничего нет кроме микротика и все... К сожалению.
Поставьте тазик с Suricata, пусть она вырезает трафик
Виктор
Подскажите, плз, запамятовал. В каком режиме wireless, лучше прозрачно объединить два микротика, на 2,4?
Maksim
Понял, буду пробовать с правилом
theurs
как добавить правило фаирвола в верх списка в консоли
Mikrotik new version checker
🔥 [stable] New version has been released! Version: 6.46.1 (stable) #mikrotik #routeros #update #packages #checker #stable #new https://telegra.ph/Changelog-6461-stable-12-17
Anton
Pasha
время route-cache как-то можно менять?
Anonymous
вроде нет .прибито гвоздями
Pasha
тогда следующий вопрос. src-nat на диапазон внешних айпишников не связан же с route-cache? наблюдаю такое поведение: новый tcp открывается со случайным reply-dst-address. вкладка закрывается, tcp благополучно умирает, после чего открывается заново. и там уже сколько ни старайся - reply-dst тот же самый. а я хочу, чтобы был каждый (вообще каждый) новый коннект с рандомного внешника. что делать?
Pasha
Так задействуйте в соурснате random
так а если там диапазон ip указан внешних, он не рандомом выбирает? это ж правил надо по количеству адресов тогда. ну, и вашу формулу расчета рандома, я помню...