Prostochel_11336699
Wan - sfp
Bomberman
Prostochel_11336699
Да
Bomberman
Да
вот его и указывай в качестве входящего интерфейса
Prostochel_11336699
Вариант)
Bomberman
Вариант)
это не вариант, а правильная настройка ))
Prostochel_11336699
Prostochel_11336699
Ещё вопрос... Connection state?
Prostochel_11336699
Где написано, что нужно делать new
Prostochel_11336699
Где вообще никаких не ставить галок
Prostochel_11336699
Именно на инпут
Prostochel_11336699
А на форвард, есть смысл ставить?
Prostochel_11336699
Если внутри за натом 1500 хостов?
Prostochel_11336699
Bomberman
Вон сколько уже фаервол отбил
Prostochel_11336699
Скиньте пожалуйста пример правила
Bomberman
Скиньте пожалуйста пример правила
/ip firewall filter
add action=drop chain=forward comment="" connection-nat-state=!dstnat in-interface-list=WAN out-interface-list=LAN
Prostochel_11336699
Ок. Попробую применить к своему fw
Prostochel_11336699
По поводу брута ssh на 22 и winbox на 8291...
Prostochel_11336699
На wiki mikrotika, есть пример правил для этой ситуации.
Sergey
управление не должно торчать наружу, или делайте белые списки на доступ к управлению или ВПН
Prostochel_11336699
Prostochel_11336699
Я к чему....
Prostochel_11336699
Первое правило там drop все что приходит на порт 22 или 8291.
Prostochel_11336699
Потом идут stage 1..2..3.
Prostochel_11336699
С срц-листами
Sergey
пару лет назад такие правила не спасли тысячи маршрутизаторов от взлома, сделайте по белым спискам или ВПН и будете спать относительно спокойно
Prostochel_11336699
С срц-листами
Так вот...) Потом accept. Если по логике firewall правила применяются с верху вниз, то зачем нужно дропать сразу пакет на dst?
Prostochel_11336699
И дальше их засовывать в stage и срц лист с таймаутом
Prostochel_11336699
Если они дропаются, то получается фаерволл смотрит на состояние соединения или на марк пакета?
Prostochel_11336699
add chain=input protocol=tcp dst-port=22 src-address-list=ssh_blacklist action=drop \ comment="drop ssh brute forcers" disabled=no add chain=input protocol=tcp dst-port=22 connection-state=new \ src-address-list=ssh_stage3 action=add-src-to-address-list address-list=ssh_blacklist \ address-list-timeout=10d comment="" disabled=no add chain=input protocol=tcp dst-port=22 connection-state=new \ src-address-list=ssh_stage2 action=add-src-to-address-list address-list=ssh_stage3 \ address-list-timeout=1m comment="" disabled=no add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage1 \ action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=1m comment="" disabled=no add chain=input protocol=tcp dst-port=22 connection-state=new action=add-src-to-address-list \ address-list=ssh_stage1 address-list-timeout=1m comment="" disabled=no
Firgat
Народ, подскажите как к компьютера постучаться по портам? (3-4 порта последовательно)
Желательно через командную строку
Cumberbatch
Ок. Попробую применить к своему fw
Используйте стандартный firewall он для многих подойдёт. Добавить интерфейс листы своими интерфейсами только.
https://t.me/mikrotikclub/143660
Cumberbatch
Firgat
Евген
объясните, пожалуйста:
почему MikroTik RB1100AHx4 продаётся и как роутер и как коммутатор?
Евген
у многих роутеров есть функция коммутирования, отчего тут разночтения?
Nickolay
Евген
Евген
просто тупят при выкладывании товара?
Nickolay
Pasha
ну хоть не на ответах.мейл.ру
Евген
😅
Евген
не, до мэйла не докачусь))
Nickolay
😅
смотрите на официальном сайте, там всегда правдивая и самая свежая информация и есть блоксхемы, брошуры и результаты тестов
Volodymyr
Геннадий
Дык 12 портов и 36 ядер... целых 3 ядра на 1 порт!
Alexander
есть у кого готовая функция (например на PHP) для конвертирования строки на русском в микротиковскую строку вида \XX\XX...?
Геннадий
А зачем нужна строка на русском?
Геннадий
Микротик очень не любит русский в принципе.
I
Alexander
пока так написал https://gist.github.com/5kr1p7/3057d8dcd2e2d46366527b91cca8d351
Геннадий
Alexander
надо комментарий писать русский, который потом по АПИ запрашиваю
Геннадий
I
Alexander
нет. руководству надо кой че выводить из микротика в реальном времени в понятном виде.
Геннадий
кому?
Тому, кто по русски делает ssid
Геннадий
Alexander
базу с соответствиями какую-то надо будет ещё поддерживать
Геннадий
Это лучше, чем странное поведение интерфейсов....
Геннадий
А лучше руководству выучить базовый английский
Anton
Всем привет! Очень прошу помочь, я в тупике(
Настраиваю авторизацию L2TP(IPSec) через Radius (NPS)
Попробовал уже на чистых виртуальных образах - ошибка одна: 'no radius server found for 1b:03'
Причем, судя по логам, он не отсылает никаких пакетов, а сразу выкидывает таймаут.
Anton
Yakov
Anton
Сейчас совершенно случайно нашел на забугорном сайте похожую проблему без решения, но там есть предложение:
NOTE: The 'No radius server found" error is also thrown if the 'domain' variable is set in the RADIUS client config.
Собственно, убрал эту настройку и пакеты пошли, радус стал на них отвечать
Cumberbatch
E
Подскажите плз, после прохождения mtcna вроде давали лицензию л4, не могу найти ее в лк, временная была какая то?
Геннадий
Геннадий
Ее вроде на почту должны были ссылкой
Геннадий
Лучше к тренеру вопрос адресуйте
E
Разобрался, вопрос снимаю
Anonymous
Здравствуйте! Сильно не пинайте я новичек:). И вопрос мой такой: Есть на VPS CHR для обхода РКН сделан. Настроен по IKEV2. Все работает и с виндовыми и андроид клиентами... Но дома тоже микротик стоит... пытаюсь подружить CHR и домашний микрот таким образом что ба не городить на домашних копах VPN-подключения, а что бы шлюзом сразу сделать CHR.
Anonymous
Такое возможно?