Андрей
владельцы crs354, можете глянуть загрузку cpu в простое ? у меня чота рандомно прыгает до 70%
нет такого. Подключитесь телнетом/ссш и смотрите. винбокс может подгружать, там же проц - ни о чем
Андрей
[user@CRS354-2] > system resource monitor interval=5s cpu-used: 0% free-memory: 38764KiB
Виталий
Доброго дня! Почему Dude не видит основной роутер? Хап и Кап нормально всё отдают... как/чем установить причину?
Сергей
[user@CRS354-2] > system resource monitor interval=5s cpu-used: 0% free-memory: 38764KiB
по ssh данные те же: 17%, 55%. диапазон от 3% до 70%
Андрей
по ssh данные те же: 17%, 55%. диапазон от 3% до 70%
/tool profile И смотрите что нагружает
Сергей
Андрей, спасибо! грузил винбокс, закрыл его, по ссш все норм )
Андрей
Если окно с интерфейсами открыть - нагрузка у меня 20-50% в винбоксе:) Притом что активных только около 30 портов
Anonymous
Доброго времени суток, коллеги. Такой вопрос, настраиваю удаленный доступ по ssh посредством rsa ключиков сгенерированных в PuTTYgen (на ключи и их установку не грешу ибо из локалки все работает), но почему-то никак не удается подключиться удаленно. Порт использую свой не 22й, адреса от провайдеров (используется оптика и модем в качестве резервного канала) указаны верно, разрешающее правило в фаерволле на доступ по данному порту стоит выше всех запрещающих. Чувствую, что какая-то мелочь, но не могу понять) На всякий случай прикладываю скрин настроек на самом роутере (hEX)
Зубрев Алексей Александрович МИАЦ г.Саратов
Доброго дня! Почему Dude не видит основной роутер? Хап и Кап нормально всё отдают... как/чем установить причину?
Возможно вы указали не верные логин/пароль. Не установили галку рос. Сделайте обход snmp (в тулсах snmpwalk). Перепроверьте настройки
Алекс 🇷🇺
Всем привет! Извините, если мало гуглил... но не нашел информации. Кто-нибудь настраивал туннель на микротике до stunel? Вообще возможно такое?
Зубрев Алексей Александрович МИАЦ г.Саратов
С большей долей вероятности, виновен кабель. У меня раз попался такой кабель, где зеленая пара уже была перекручена в обратную сторону. Глюков в сети на 8 метров, каких только не видел. Пришлось переобжимать по обезьяньему.
Roman
Может питания модему не хватает и он отваливается?
Anonymous
А при попытке подключиться, пакетики считаются?
Нет. Консоль PuTTY просто схлопывается без всякого намека на то, что процесс соединения происходит
Roman
Нет. Консоль PuTTY просто схлопывается без всякого намека на то, что процесс соединения происходит
По таймауту разрывает или пишет что "Сеть/Порт не доступен" ?
Anonymous
По таймауту
Roman
По таймауту
А на output нет запрещающих правил на роутере к которому пытаетесь подключиться?
Roman
Нет никаких.
Может что-то с настройками порта. Как вариант, можно вернуть 22 порт и прописать в src свой текущий IP адрес, чтобы проверить, подключится или нет на стандартном порту. Хотя по скринам все должно работать. Еще вариант может быть в резервном провайдере. Типа трафик приходит на один адрес, а отправляется с другого
Cumberbatch
Нет никаких.
Попробуйте разрешить ещё пароль. И проверьте. Note: You can disable password login for users with SSH-KEY imported using "/ip ssh set always-allow-password-login=no"
Anonymous
Может что-то с настройками порта. Как вариант, можно вернуть 22 порт и прописать в src свой текущий IP адрес, чтобы проверить, подключится или нет на стандартном порту. Хотя по скринам все должно работать. Еще вариант может быть в резервном провайдере. Типа трафик приходит на один адрес, а отправляется с другого
С портами пробовал, хотя 22й наружу светить не есть хорошо ибо братья из Китая достают) А что касается резервного провайдера, то в правиле я добавляю не конкретный интерфейс а список WAN где оба порта через которые разрешается доступ. По идее должно работать независимо.
Roman
С портами пробовал, хотя 22й наружу светить не есть хорошо ибо братья из Китая достают) А что касается резервного провайдера, то в правиле я добавляю не конкретный интерфейс а список WAN где оба порта через которые разрешается доступ. По идее должно работать независимо.
Знаю, что светить 22-й порт наружу не хорошо, потому можно в поле SRC указать свой IP адрес и FW будет пускать только с указанного здесь IP адреса либо диапазона адресов, а остальных будет дропать
Anonymous
Попробуйте разрешить ещё пароль. И проверьте. Note: You can disable password login for users with SSH-KEY imported using "/ip ssh set always-allow-password-login=no"
Пароль используется. Когда я подключаюсь изнутри, после установки соединения в консоли запрашивает логин и пароль учетки, а так же passphrase ключика
Roman
А вот это попробую, если что отпишусь. Спасибо за совет)
Обычно я так и делаю. В Accept прописываю свои айпишники, а потом ставлю правило DROP либо Reject и остальные пусть хоть всю жизнь ломятся)
Cumberbatch
@V3N0MANC3R И вообще у вас в Main таблице есть default Gateway? Если пробовать снаружи подключиться на тот адрес который с default gateway в одной сети проходит? Если да то значит https://t.me/mikrotikclub/172141
Anonymous
@V3N0MANC3R И вообще у вас в Main таблице есть default Gateway? Если пробовать снаружи подключиться на тот адрес который с default gateway в одной сети проходит? Если да то значит https://t.me/mikrotikclub/172141
Да, в таблице маршрутов есть default gateway. Я пробовал уже и на ssh порту прописывать его в строку avalible from. Но попробую как Вы предложили сделать
Roman
Пароль используется. Когда я подключаюсь изнутри, после установки соединения в консоли запрашивает логин и пароль учетки, а так же passphrase ключика
Но если из внутренней сети работает, тогда затык где-то на внешке. Скорее всего из-за двух одновременно работающих провайдеров, как написали выше о том, что нужно маркировать пакеты, чтобы запрос уходил на тот же внешний адрес, с которого он пришел
Anonymous
Но если из внутренней сети работает, тогда затык где-то на внешке. Скорее всего из-за двух одновременно работающих провайдеров, как написали выше о том, что нужно маркировать пакеты, чтобы запрос уходил на тот же внешний адрес, с которого он пришел
Понял, завтра попробую. Ну по идее там все работает через основного провайдера, а второй включается в дело лишь когда первый упал. Но все может быть. Надо проверить. Спасибо большое.
Aleksei
Коллеги, доброго времени суток Подскажите, есть ли функционал, который позволяет добавлять ip в какой ни будь блэк лист после 3х неудачных попыток авторизации на впн сервере
Volodymyr
Неправильный пароль/логин
И как Вы это планируете определять?
Aleksei
И как Вы это планируете определять?
в том то вопрос. Эти сообщения в лог попадают. Только вероятно скрипт к логу привязвать каким-то образом
Aleksei
может есть какие-то штатные инструменты?
Gad
только скрипт штатных нету
Volodymyr
в том то вопрос. Эти сообщения в лог попадают. Только вероятно скрипт к логу привязвать каким-то образом
Если отталкиваться от лога, то скрипт. Но вы должны понимать, что скрипт не запускается по событию попадания в лог. Поэтому Вас могут основательно побрутить, пока скрипт запустится и отработает блокировку.
Nickolay
может есть какие-то штатные инструменты?
ikev2 с сертификатами - очень сложно брутить.
Aleksei
ikev2 с сертификатами - очень сложно брутить.
есть каке-то фидео или тп, где ikev2 разобран. Особо с ним не сталкивался
Gad
ikev2 с сертификатами - очень сложно брутить.
у него не ikev2 99%, в ikev2 много плюшек добавили
Gad
https://mum.mikrotik.com/presentations/RU19M/presentation_7118_1568108931.pdf
Nickolay
есть каке-то фидео или тп, где ikev2 разобран. Особо с ним не сталкивался
смотрите МУМ Москва 2019 презентацию Никиты Тарикина, он очень подробно разобрал эту тему, в том числе и site-2-site.
Andrey
Помогите определиться, что купить? LHG LTE kit / 4G kit ?
Cumberbatch
Помогите определиться, что купить? LHG LTE kit / 4G kit ?
LTE поддерживает 2,3,LTE 4 поддерживает только LTE
Andrey
LTE поддерживает 2,3,LTE 4 поддерживает только LTE
на объекте поймали 4G антенной WaP LTE kit, но скорости маловато. Как думаете поможет LHG LTE kit / 4G kit ?
Andrey
LHG LTE6 kit наверно самый лучший вариант
Зубрев Алексей Александрович МИАЦ г.Саратов
может есть какие-то штатные инструменты?
Это достаточно легко делается с помощью фаервола. И это можно сделать почти на любой сервис. http://pyatilistnik.org/protecting-mikrotik-from-password-guessing/
CTpaHHoe
подобные статьи - зло. надо начинать настройку со всех отключенных сервисов и правила drop в input/forward, а не ловить "ip с которых-ко-мне-лезутъ"
Зубрев Алексей Александрович МИАЦ г.Саратов
Эти правила банят все new и успешные и нет
Тут фишка в том, что можно делать несколько новых подключений за определенный промежуток времени. По истечении времени количество попыток возобнавляется
Зубрев Алексей Александрович МИАЦ г.Саратов
А вот состоявшееся подключение он уже не банит
Alan (Александр)
кто может помочь с конфигурацией multicast? pbi->CRS326-24G-2S+->CRS326-24S+2Q+->D-link3200->абонент
Volodymyr
А вот состоявшееся подключение он уже не банит
Вы считаете, что подбор пароля идет с состоянием соединения new? )))
Зубрев Алексей Александрович МИАЦ г.Саратов
Вы считаете, что подбор пароля идет с состоянием соединения new? )))
Ну не знаю как у вас. Но у нас да. По крайней мере отрабатывает достаточно четко. Сам проверял и людей просил.
Зубрев Алексей Александрович МИАЦ г.Саратов
Volodymyr
Попробуете?
Попробовать авторизоваться пакетом с коннстейт new? Даже пробовать не буду. )
Зубрев Алексей Александрович МИАЦ г.Саратов
Volodymyr
Попробуйте как умеете. Дам адрес порт и логин.
Спасибо, Нет необходимости. Но Вам все же лучше разобраться в механизме и понимать потенциальные проблемы данного метода.
Зубрев Алексей Александрович МИАЦ г.Саратов
Спасибо, Нет необходимости. Но Вам все же лучше разобраться в механизме и понимать потенциальные проблемы данного метода.
)) вот так всегда. Нет такого замка который не возможно открыть. Поэтому прежде чем строить защиту, читаем про методы. Ну а если хотим 100% защититься от интернет атак - решение простое: выдернуть шнурок. Но я вполне согласен с вами не все на new идет. Поэтому и написал что ПОЧТИ все сервисы
Зубрев Алексей Александрович МИАЦ г.Саратов
Все на new НЕ идет - это принципиально. А есть сервисы, которые допускают несколько попыток авторизации в пределах одного соединения.
Это да. Согласен. Ко всему что отрываешь в общий интернет нужно подходить с осознанием того, что каждый сервис имеет свои изъяны.
Зубрев Алексей Александрович МИАЦ г.Саратов
Как можно взломать защиту которая построена на длинных паролях, системах шифрования в 1024 и более бит, и много чего еще? А главное сколько времени на это потребуется? Да все очень просто: 1 Поймать админа 2. купить паяльник 3. Воспользоваться пояльником не по назначению (при необходимости) И вся защита падет не более чем через 5 минут )))))
Геннадий
Это может дойти до СБ и поймать на живца
Геннадий
А тут 100% эффект
Moneron 🇷🇺
Оффтоп, однако.
Anonymous
Сап, коллегии. Будьте добры , скиньте, пожалуйста, ссылку/торрент с видеокурсами в лс или в чат если имеется. Читаю вики по настройке микротика и смотрю канал на ютубе netskils, и в восторге от гибкости настройки и возможностей этого оборудования. Спасибо.