Dmitry
МТС 3G
Max Korablev
МТС 3G
спасибо
Коллеги, добрый день! После блокировка интернета на исходящий трафик некоторый софт отказался работать. Подскажите пожалуйста как быть в данной ситуации. Например одна из программ хочет "Убедитесь что ваш брандмауэр не блокирует TCP порт #5474"
Roman
Коллеги, добрый день! После блокировка интернета на исходящий трафик некоторый софт отказался работать. Подскажите пожалуйста как быть в данной ситуации. Например одна из программ хочет "Убедитесь что ваш брандмауэр не блокирует TCP порт #5474"
Вы заблокировали исходящий трафик и теперь у вас не работает какое-то приложение, а вопрос ваш в чём заключается? Что не логичного вы наблюдаете в своей конфигурации?
theurs
как заблокировать исходящий трафик?
Max Korablev
как заблокировать исходящий трафик?
главное понимать "зачем" ?
theurs
щоб не уходил без разрешения
щоб не уходил без разрешения
шоб не сливались данные
theurs
как его заблокировать чтоб интернет не перестал работать совсем
theurs
что значит "блокировка интернета на исходящий трафик"/ как это делается?
что значит "блокировка интернета на исходящий трафик"/ как это делается?
Firewall - Chain - Forward - scr.adress(адрес сервера на котором не должно быть инета) - Вкладка Action - Action - drop. Весь исходящий трафик залочен
Так разблокируйте исходящий трафик.
Не могу, грубо говоря перестала работать программа которая транслирует виртуальный ЮЗБ. Скорее всего она захочет подключение до своего сервера
theurs
как узнать куда она ломится и разрешить?
theurs
или как отучить ее жаловаться на отсутсвие интернета
Так это же логично, раз ей нужен это TCP порт, то она хочет установить TCP сессию.
Воот! как нибудь можно прокинуть этот TCP порт с учетом блокировка всех исходящих?
theurs
можно. просто правило разрешающее выше запрещающего
theurs
еще src=
theurs
откуда куда
еще src=
scr.192.167.0.1 (Адрес сервера) dst.192.168.0.2(адрес юзера) ?
theurs
scr адрес компа. dst port 5474 и если знаешь dst adress тоже можно указать
Dmitry
scr адрес компа. dst port 5474 и если знаешь dst adress тоже можно указать
узнать адрес хоста очень просто, добавив выше глобального drop-а , drop от искомого IP c log=yes - и вся инфа будет в логе
theurs
у нас война с тплинком? Ж) https://www.youtube.com/watch?v=Z6TIApHx1d8
theurs
зачем ты указал src port 3389?
зачем ты указал src port 3389?
Порт rdp который на 0.144
theurs
при чем тут rdp?
Max Korablev
Wifire говорит remote closed connection при подключении.
я нашел проблему все таки в конфиге фаерволла 😩( одно из "рекомендованных правил" /ip firewall filter add action=drop chain=tcp comment="deny NetBus" dst-port=12345-12346 protocol=tcp
Max Korablev
Вот так даже....
Max Korablev
яндекс подкинул свинью, используя "красивый" порт
Dmitry
Вот так даже....
хммм ... но это Example вы не находите ? Create tcp chain and deny some tcp ports in it
Dmitry
да... не повезло, не фортануло
Recommended - это /system default на актуальных версиях и его основы изложены: https://help.mikrotik.com/docs/display/ROS/Securing+your+router https://help.mikrotik.com/docs/display/ROS/Building+Your+First+Firewall
An
Добрый день, коллеги, что-то пошло не так. Подскажите куда копать?
при чем тут rdp?
Скорее всего просто я туплю
Roman
Добрый день, коллеги, что-то пошло не так. Подскажите куда копать?
Смотреть в proposal, думать, где не совпадение у пиров.
зачем ты указал src port 3389?
А это все разве надо делать не вообще не через NAT?
theurs
ты заблокировал весь интернет через фаирвол. теперь надо открыть частично, через тот же фаирвол
theurs
src address еще
src address еще
тут указываем адрес сервера?
theurs
адрес компа которому заблокирован интернет
получилось что-то типа такого
не, не прокатило, софтина все равно жалуется
Alex
src address еще
подсеть надо указать, а указан один ПК и без маски
theurs
получилось что-то типа такого
по моему у тебя src address другой был
R_A
получилось что-то типа такого
и параметр src-port свернуть надо, с пустым не заработает
theurs
src port не известен
theurs
откуда тебе знать с какого порта софтина будет устанавливать соединение
откуда тебе знать с какого порта софтина будет устанавливать соединение
На сколько я понял исходя из ее сообщения она жалуется на 5474
theurs
она пытается установить соединение на этот порт а не с этого
по моему у тебя src address другой был
был другой комп, но инета нет на этом ip который указан сейчас
R_A
src port не известен
я же про "С"вернуть, то есть убрать пустое поле...
theurs
чего делать то?)
включи лог в запрещающем правиле, посмотри куда ломится программа
Max Korablev
с моего hap ac^2 работает, провайдер МТС проводной
Спасибо. Нашел корень проблемы у себя. В конфиге fw
включи лог в запрещающем правиле, посмотри куда ломится программа
Ничего так и не увидел( зато вижу во вкладке коннектионс при включении программы выскакивает UPD соединение
Dmitry
Ничего так и не увидел( зато вижу во вкладке коннектионс при включении программы выскакивает UPD соединение
документацию на софт читать пытались? https://www.usb-over-ethernet.org/user-guides/usb-over-tcp-udp/ кто и как должен иметь доступ к вашему usb через ip? снаружи внутрь? или наоборот?
Dmitry
значит - src ip порт любой / протокол tcp/ к любому dst-ip на 5473,5475,<порт из настроек сервера> выше запрещающего всё правила
Dmitry
дел на пять минут
дел на пять минут
Однозначно с вами соглашусь, если заниматься этим каждый день, но увы - упала задача и надо решать, поэтому приходится немного переходить в другую степь и изучать) Спасибо чатику и его жителям который в этом вопросе мне уже не первый раз помог
заработало-то в итоге?
ммм, нет, мне кажется я где-то косянул
Dmitry
src порт убрать, in-interface убрать.
src порт убрать, in-interface убрать.
Сделал, но по прежнему ничего не работает
src порт убрать, in-interface убрать.
В этом случае сервер у меня на 192.168.0.144, клиент на 192.168.20.106. Между ними GRE тунель.