Prostochel_11336699
Wan - sfp
Prostochel_11336699
Да
Bomberman
Да
вот его и указывай в качестве входящего интерфейса
Prostochel_11336699
Вариант)
Bomberman
Вариант)
это не вариант, а правильная настройка ))
Prostochel_11336699
Ещё вопрос... Connection state?
Prostochel_11336699
Где написано, что нужно делать new
Prostochel_11336699
Где вообще никаких не ставить галок
Bomberman
Ещё вопрос... Connection state?
я бы резал без указания стейта... просто если пришёл запрос извне на 53 порт - в срц-лист
Prostochel_11336699
Именно на инпут
Prostochel_11336699
А на форвард, есть смысл ставить?
Prostochel_11336699
Если внутри за натом 1500 хостов?
Bomberman
А на форвард, есть смысл ставить?
имеет смысл резать форвард извне в локалку
Bomberman
Вон сколько уже фаервол отбил
Prostochel_11336699
Скиньте пожалуйста пример правила
Bomberman
Скиньте пожалуйста пример правила
/ip firewall filter add action=drop chain=forward comment="" connection-nat-state=!dstnat in-interface-list=WAN out-interface-list=LAN
Prostochel_11336699
Ок. Попробую применить к своему fw
Sergey
Можете более конкретно сформулировать вопрос? Dns, прописан руками в одноименной вкладке и назначается принудительно.
я к тому, что нет никакого смысла делать проверку на несуществующий сервис, нужно дропать все за исключением установленных соединений и ds-nat как и написал Bomberman
Prostochel_11336699
По поводу брута ssh на 22 и winbox на 8291...
Prostochel_11336699
На wiki mikrotika, есть пример правил для этой ситуации.
Sergey
управление не должно торчать наружу, или делайте белые списки на доступ к управлению или ВПН
Prostochel_11336699
Я к чему....
Prostochel_11336699
Первое правило там drop все что приходит на порт 22 или 8291.
Prostochel_11336699
Потом идут stage 1..2..3.
Prostochel_11336699
С срц-листами
Sergey
пару лет назад такие правила не спасли тысячи маршрутизаторов от взлома, сделайте по белым спискам или ВПН и будете спать относительно спокойно
Prostochel_11336699
С срц-листами
Так вот...) Потом accept. Если по логике firewall правила применяются с верху вниз, то зачем нужно дропать сразу пакет на dst?
Prostochel_11336699
И дальше их засовывать в stage и срц лист с таймаутом
Prostochel_11336699
Если они дропаются, то получается фаерволл смотрит на состояние соединения или на марк пакета?
Prostochel_11336699
add chain=input protocol=tcp dst-port=22 src-address-list=ssh_blacklist action=drop \ comment="drop ssh brute forcers" disabled=no add chain=input protocol=tcp dst-port=22 connection-state=new \ src-address-list=ssh_stage3 action=add-src-to-address-list address-list=ssh_blacklist \ address-list-timeout=10d comment="" disabled=no add chain=input protocol=tcp dst-port=22 connection-state=new \ src-address-list=ssh_stage2 action=add-src-to-address-list address-list=ssh_stage3 \ address-list-timeout=1m comment="" disabled=no add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage1 \ action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=1m comment="" disabled=no add chain=input protocol=tcp dst-port=22 connection-state=new action=add-src-to-address-list \ address-list=ssh_stage1 address-list-timeout=1m comment="" disabled=no
Firgat
Народ, подскажите как к компьютера постучаться по портам? (3-4 порта последовательно) Желательно через командную строку
Cumberbatch
Ок. Попробую применить к своему fw
Используйте стандартный firewall он для многих подойдёт. Добавить интерфейс листы своими интерфейсами только. https://t.me/mikrotikclub/143660
Firgat
Google в помощь. Вот один из результатов выдачи https://github.com/sebastienwarin/Knock
Очевидно, что любой вопрос можно в гугле найти, а если нет то гуглить на инглише По сути этот чат и не нужен, ибо 90 процентов материала можно найти где? Правильно, в гугле Я же, когда задаю вопрос, ожидаю услышать решения best practices, которые люди применяют и радуются жизни
Cumberbatch
Очевидно, что любой вопрос можно в гугле найти, а если нет то гуглить на инглише По сути этот чат и не нужен, ибо 90 процентов материала можно найти где? Правильно, в гугле Я же, когда задаю вопрос, ожидаю услышать решения best practices, которые люди применяют и радуются жизни
Не совсем понял что вы хотите сказать. Я вам привёл ссылку на программу удовлетворяющую вашему запросу. По поводу того что найти можно все это верно. Важно ещё понимание каких то деталей. Вот тут пожалуйста задавайте вопросы и коллеги кто сталкивался с этим всегда помогут. Я уверен.
Евген
объясните, пожалуйста: почему MikroTik RB1100AHx4 продаётся и как роутер и как коммутатор?
Евген
у многих роутеров есть функция коммутирования, отчего тут разночтения?
Евген
Евген
просто тупят при выкладывании товара?
Nickolay
нашли где смотреть! ))
Pasha
ну хоть не на ответах.мейл.ру
Евген
😅
Евген
не, до мэйла не докачусь))
Nickolay
😅
смотрите на официальном сайте, там всегда правдивая и самая свежая информация и есть блоксхемы, брошуры и результаты тестов
Геннадий
Дык 12 портов и 36 ядер... целых 3 ядра на 1 порт!
Alexander
есть у кого готовая функция (например на PHP) для конвертирования строки на русском в микротиковскую строку вида \XX\XX...?
Геннадий
А зачем нужна строка на русском?
Геннадий
Микротик очень не любит русский в принципе.
Alexander
пока так написал https://gist.github.com/5kr1p7/3057d8dcd2e2d46366527b91cca8d351
Геннадий
ssid ?
Руки оторвать?
Alexander
надо комментарий писать русский, который потом по АПИ запрашиваю
Alexander
нет. руководству надо кой че выводить из микротика в реальном времени в понятном виде.
Геннадий
кому?
Тому, кто по русски делает ssid
Геннадий
нет. руководству надо кой че выводить из микротика в реальном времени в понятном виде.
Комент на инглише, в переменную, а там что угодно пишите на экране
Alexander
базу с соответствиями какую-то надо будет ещё поддерживать
Геннадий
Это лучше, чем странное поведение интерфейсов....
Геннадий
А лучше руководству выучить базовый английский
Anton
Всем привет! Очень прошу помочь, я в тупике( Настраиваю авторизацию L2TP(IPSec) через Radius (NPS) Попробовал уже на чистых виртуальных образах - ошибка одна: 'no radius server found for 1b:03' Причем, судя по логам, он не отсылает никаких пакетов, а сразу выкидывает таймаут.
Anton
Anton
Сейчас совершенно случайно нашел на забугорном сайте похожую проблему без решения, но там есть предложение: NOTE: The 'No radius server found" error is also thrown if the 'domain' variable is set in the RADIUS client config. Собственно, убрал эту настройку и пакеты пошли, радус стал на них отвечать
Anton
ну пишет же что не находит радиус сервер, для большего покажите конфигурацию
Перед этим он должен сформировать запрос и попытаться отправить. А тут сразу же такой вердикт, в этом и баг
E
Подскажите плз, после прохождения mtcna вроде давали лицензию л4, не могу найти ее в лк, временная была какая то?
Геннадий
Ее вроде на почту должны были ссылкой
Геннадий
Лучше к тренеру вопрос адресуйте
E
Разобрался, вопрос снимаю
Anonymous
Здравствуйте! Сильно не пинайте я новичек:). И вопрос мой такой: Есть на VPS CHR для обхода РКН сделан. Настроен по IKEV2. Все работает и с виндовыми и андроид клиентами... Но дома тоже микротик стоит... пытаюсь подружить CHR и домашний микрот таким образом что ба не городить на домашних копах VPN-подключения, а что бы шлюзом сразу сделать CHR.
Anonymous
Такое возможно?