Не Отец Владимир
Ну ка ну ка. Что там не так?. Если речь про доступ из интернета идёт?
Ну скажем так, по сути там нет никакой защиты от чудесных китайских ботнетов. Хотя 90% пользователей микротиков она наоборот все сломает, т.к. они не понимают что делают.
Дима
Адрес уберите там где дхцп отключили
Ip роутера? Поменян на другой
Не Отец Владимир
Вы точно видели firewall по умолчанию?
Ну непрямо свежих версий, но видел.
Cumberbatch
Ну непрямо свежих версий, но видел.
На свежих посмотрите. Там все хорошо
Не Отец Владимир
Да что говорить, если даже в вики микрота для защиты от ботов такие примеры приведены, которые уже давно не работают против них.
Не Отец Владимир
На свежих посмотрите. Там все хорошо
Мож есть где глянуть? Не охото сброс делать)
Дима
Сварганить схему))
Прервый роутер мне нужен только как wifi точка. Проблема в том что нужно первый порт поменять с wan на lan.
Cumberbatch
Прервый роутер мне нужен только как wifi точка. Проблема в том что нужно первый порт поменять с wan на lan.
Я вам сказал что сделать. Больше ничего не нужно. На бридже убрать или поменять адрес на другой
Не Отец Владимир
/interface list member add list=LAN interface=bridge comment="defconf: eth2-eth5" add list=WAN interface=ether1 comment="defconf" /ip firewall filter add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp add action=accept chain=input comment="defconf: accept L2TP/IPSec" dst-port=500,4500,1701 protocol=udp add action=accept chain=input comment="defconf: accept IPSec-ESP" protocol=ipsec-esp add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1 add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN #default #firewall #ipv4
И веб морда и все остальное как обычно наружу?
Не Отец Владимир
Откуда?
Из вана)
Cumberbatch
Из вана)
Вы неправильно понимаете что там написано
Cumberbatch
Drop input смотрите.
Не Отец Владимир
Drop input смотрите.
Не так выражено было, пропустил с телефона. Эх, ботнеты на DNS уже не понаделаешь)
Alexander
Всем привет, может кто-то может подсказать... имею роутер hap ac lite при добавлении нового DHCP сервера он по умолчанию встаёт в настройки quick set как сделать так чтобы он туда не прописывался?
Alexander
Не используйте QuickSet
Ну может как то можно пометить один сервер чтобы он всегда был по умолчанию в quick set?
Alexander
Для чего вам два ?
Один у меня основной для всех портов кроме одного и он так же распространяется на вай Фай а второй для впн
Alexander
И когда я второй создаю то он автоматом прописывается вместо первого в quick set
Alexander
Нет я настраиваю это не в quickset но просто сейчас заметил эту ситуацию и не получается поправить
Alexander
Зачем тогда вам QuickSet?
Да он мне особо то не нужен, я же задал вопрос, что может кто-то знает как можно поправить или назначить один из серверов по умолчанию
Alexander
Нет. Нельзя.
Нет, это не знаете или нельзя?
Anonymous
Не могу подключить клиента (с рабочего места Win10) по SSTP. Цепочка сертификатов обработана, но обработка прервана на корневом сертификате, у которого отсутствует отношение доверия с поставщиком доверия Подозреваю это потому что используется самоподписанный сертификат. Можно ли как то решить проблему?
Anonymous
https://m.youtube.com/watch?v=RBkCIwSGsuU
Дома несколько компов... все работает, а вот на работу пытался организовать доступ.... не получается Пишет: "Цепочка сертификатов обработана, но обработка прервана на корневом сертификате, у которого отсутствует отношение доверия с поставщиком доверия"
Semyon
СА сертификат надо положить в винду. Хотя для дома вы это делали, значит знаете. sstp это ssl по сути, никакой магии там нет.
Anonymous
я думаю что у нас на работе доменная сеть не принимает "самоподписанные сертификаты" Как то бы для проверки надо letsincrypt попробовать может пропустит, но незнаю как из под винды его сделать,а линукса нет. Может знает кто как организовать сей сертификат для микротика из под винды?
Anonymous
в виртуалке поднимите ububtu
Наверно так и придется попробовать...но остается еще вопрос: у меня зарегистрировано доменное имя но самого хоста(сайта нет) как проверка будет осуществлятся? Или я чего то не догоняю?
Anonymous
Бесшовный есть у убиков, и его контроллер должен быть включен всегда
http://www.ubnt.su/forum/threads/vsem-k-prochteniju-pro-besshovnyj-rouming.7597/ Читайте в самом низу там где "Коротко: "
Anonymous
😭 отказ системы на удаление файлов
Ну таки скорее всего флешка сыпаться начала... пока работает - ищите сервисный центр!
Anonymous
Ничего что и на клиентах поддержка нужна?
ну ясен-красен! Это по-моему очевидные вещи...
Anonymous
Бесшовный есть у убиков, и его контроллер должен быть включен всегда
я в курсе... только там такой себе "бесшовный".... :( Долгое время "крутил" UniFi Ubiquiti AP LR c аппаратным контролером... С роумингом там тоже всё не так гладко как рисуют маркетологи... :( Есть отдельная проблема с "огрызочными" устройствами, которую насколько знаю - ещё не побороли... http://www.ubnt.su/forum/threads/problema-s-texnikoj-apple-chast.7290/#post-38179 Тред правда не особо свежий, но, думаю, что скорее всего так и не побороли... хотя по последним версиям iOS судить не возьмусь (но как показывает практика - у "огрызков" каждая последующая версия iOS все глюкавей и глюкавей... :(
Anonymous
🇯 🇭 🇴 🇳 🇳 🇾 🇩 🇪 🇵 ​🇵 ​
https://youtu.be/MXq1uhdbg20
Bomberman
Один у меня основной для всех портов кроме одного и он так же распространяется на вай Фай а второй для впн
DHCP для впн не так настраивается... Вы хотите настроить впн для удаленных пользователей?
Bomberman
Мне нужно из локалки иметь доступ к веб серверу, а клиенты веб-сервера к локалке нет. В мануалах просто дст нат говорится.
А нужно что-то ещё? Для параноиков - подключить сервер в отдельный порт, вывести его в отдельную подсеть, сделать dst-nat, отрезать ненужное фаерволлом.
bunny
Здравствуйте
bunny
нужно настроить микротик на микробил, есть желающие за гонорар?
🇯 🇭 🇴 🇳 🇳 🇾 🇩 🇪 🇵 ​🇵 ​
https://youtu.be/of_DDtuCdgM
Nickolay
https://youtu.be/of_DDtuCdgM
тут никто не понимает, хотя бы русские субтитры включите.
А
Хотел перекинуть файлы из одной подсети в другую. Не получается. Сети 192.168.120.0 и 140.0 они с вланами 120 и 140. Что в микротике мне включить?
Nickolay
А где это
ip firewall filter
Nickolay
создаете правило в цепочке форвард. src одна сеть dst другая, action=accept. и второе правило обратное.
А
Nickolay
Ого. Заработало. Спасибо
я бы еще указал с каких интерфейс листов можно... чтобы ограничить хождение только в локалке.
Nickolay
Аа ну подсети только две и два влана
укажи с какого влана в какой влан
А
укажи с какого влана в какой влан
Это вместо подсетей указать вланы?
Cumberbatch
У меня нет проблем.
ToxaTM
У меня тоже нет проблем 6 микротиков стоит разных
Nickolay
Это вместо подсетей указать вланы?
нет, добавить вланы src inteface и в dst int
ToxaTM
Помехи наверно
Cumberbatch
Почему?
Anonymous
Полоса 20МГц стоит?
Cumberbatch
Кто?
Anonymous
Частота auto?
Anonymous
History spectral-scan
Nickolay
Подскажите, а можно сертификат от LE получить на домен микротиковский из ip cloud?