Dmitry
Хм... а где это "Admins" живет в Dude?
Dmitry
Egor
Я конечно наркоманю, но где в этом скриншоте Admins?
makar
Я конечно наркоманю, но где в этом скриншоте Admins?
у мну древняя виндоверсия 4 бета 3
makar
а там слева в дереве
makar
Egor
неа, нету такого=)
makar
неа, нету такого=)
тогда шукай где учетки заводятся дудовские
Egor
тогда шукай где учетки заводятся дудовские
так они отдельно не заводятся, а используются учетки для авторизации микротика
makar
так они отдельно не заводятся, а используются учетки для авторизации микротика
Понял. Ну у меня виндовая дуда. Исторически так сложилось и хватает
Dmitry
Окей, тогда этой настройки нету. Куда еще пробовать копать?
Dmitry
Может как то можно в Dude расширенный лог включить? тоже нигде не нашел
Dmitry
Я конечно наркоманю, но где в этом скриншоте Admins?
я по этому скриншот и кинул, потому что админа нету
Sergey
На самом деле не совсем понятна задача. Микротик вполне может быть фаерволом
Может я не так настройки сделал, потому и сообщение только между двумя адресами. к примеру я не могу простой пинг выполнить с сервера куда подключен линк Y, куда либо кроме одного единственного адреса. пример правила в скрине
Dmitry
выполните в консоли /ip firewall export
Dmitry
и вывод сюда Еще можно хотя бы текстом настройки сети на сервере Y и настройки сети на микротике (если там всё на статике, то лучше ip address export и ip route export) С самого микротика доступ в интернет есть?
Sergey
Не вчитывался в сообщение до этого, но указываешь микротик в качестве шлюза, настраиваешь на нем аплинк, настраиваешь firewall, профит. Какой функционал вы хотите исключить, что бы он не мешался?
не могу указать микротик в качестве шлюза, так как сервера вообще не должны знать что микротик есть где то на пути. нарисую схему сейчас
Dmitry
Ты настраиваете Framed Route? на каждом сервере белый IP?
Sergey
да, белый
Dmitry
У вас скорее всего с провайдером есть ваша сеть и есть стыковочный IP-адрес
Dmitry
верно?
Dmitry
Но схему давайте, будет чуть проще. Можно фотку бумажки. И лучше конкретно указать, какой трафик вы хотите заблочить.
Виталий
Всем добрый день, может кто-нибудь подкинуть ссылку на информацию по объему таблици маршрутов OSPF по моделям?
Innokentiy
сомневаюсь, что подобная таблиця существует в природе
Sergey
Ты настраиваете Framed Route? на каждом сервере белый IP?
"Framed Route" - что это, не знаю -Провайдер дал доступ к инету с 1 ip -через год запросили пак отдельных ip адресов (для серверов которые стоят в компании) и они имеют свой диапазон Y.Y.Y.177-182 адресов со своим шлюзом и настроено у них как secondary ip на том же физическом потру что и интернет Идея в следующем - пробросить все ip адреса дополнительные на отдельностоящие в офисе сервера. тоесть чтоб сервер имел прямое подключение к интернету. Но у меня закралась мысль, можно ли между интернетом и серверами вставить фаервол и для этого использовал 1)Единственный физический аплинк приходит на combo порт 2)Создан Bridge-WAN в котором объединены combo и ether1 порты 3)Основным Internet портом для роутера является Bridge-WAN 4) к Ether1 подключен неуправляемый свич, от которого и идут аплинки на 2 сервера
Sergey
Брал пример с инета (линк блокируется) но подумал. а не вставить ли еще правила фаервола
Dmitry
DMZ вообще та подразумевает полный проброс одного серого IP на один белый IP)) Ну или у меня инфа устарела
Sergey
MikroTik Router | Configure multiple public ip addresses
Dmitry
Можно кстати нат 1 в 1 сделать, сервера будут на серых адресах, а для инета на белых
Dmitry
нет
Цель ДМЗ — добавить дополнительный уровень безопасности в локальной сети, позволяющий минимизировать ущерб в случае атаки на один из общедоступных сервисов: внешний злоумышленник имеет прямой доступ только к оборудованию в ДМЗ[2]. ЦЕ ВИКИ. На всех домашних роутерах в поле DMZ указывается просто один IP.
Sergey
линки на серверах работают и все ок, но вот можно ли дополнительно фильтровать транзитный трафик в обе стороны - хз ибо получается что правило для транзитного трафика работает сразу в обе стороны
Dmitry
С точки зрения сети компании или провайдера никогда не использовал этот термин, по этому могу ошибаться) На вики есть и другие картинки
Dmitry
не вижу в этом тексте ничего про серые адреса
Чувак, я не претендую на 100% верность своих слов, даже написал, что инфа устарела. Просто этот термин дальше, чем на домашних роутерах, никогда не видел и не использовал
Sergey
У меня все белые адреса, которые смотрят в инет
Innokentiy
фактически, это зона, которую вы делаете доступной и из недоверенного интернета, и и доверенной локальной сети
Sergey
Использование NAT для серверов не допустимо в моем случае((
Dmitry
линки на серверах работают и все ок, но вот можно ли дополнительно фильтровать транзитный трафик в обе стороны - хз ибо получается что правило для транзитного трафика работает сразу в обе стороны
говорите вашему провайдеру маршрутизировать новый пул через старый стык с вами. вешаете ip и новой сетки на мт, серверам раздаете реальные адреса. далее фильтруете форвард самый простой и верный сценарий
Innokentiy
методы, которыми вы ограничите доступ из недоверенных интернета и дмз к доверенной локальной сети, могут быть самыми разными
Innokentiy
требования использовать в дмз непременно серые адреса и нат для доступа к ним из интернета не существует
Innokentiy
а в домашних моделях под дмз подразумевается совсем не оно, кстати
Dmitry
Я еще раз повторюсь, в рамках компаний и провайдеров никогда не сталкивался с понятием "дмз". Есть серая сеть, есть белая сеть. Все остальное от лукавого)
Dmitry
В общем, как я понял Сергея - Есть тупое L2, мы хотим на него повесить Фильтры. Это надо уже с DPI по хорошему делать. Может так микрот или нет - я не в курсе. Есть конфиг Bridge/Filters, но там в основном все на уровне L2 настраивается. Варианты решения 1. Использовать Nat 1:1 - в таком случае, сервер будет видеть серый IP адрес на сетевой карте 2. Использовать один из адресов, которые выдал провайдер, в качестве шлюза для ваших серверов и настраивать нормальный IP Firewall на микроте, используя роут марк (что бы шлюз правильный для них выбрался, ибо фиг знает, может это разные железки у прова) 3. Поговорить с провайдером, и перевести схему во Framed Router - провайдер на своей стороне выделяет вам подсеть полностью, и прописывает маршрут через ваш старый IP-адрес на нее. Вы из этой подсети выделяете шлюз, вешаете в сторону LAN на микроте, и маршрутизируете по простому.
Sergey
Мне надо только правильное знание как воспользоватся мт чтоб настроить фаерволол Есть возможность не городить на основном роутере схему с бриджами, а поставить управляемый фаервол от мт до основного роутера но в этом случае мне надо знать как настроить этот фаервол чтоб инет на основном роутере не блокировался совершенно никак, а для серверов выступал в качестве дополнительного фаервола на входе Как я понял - такое возможно, но не могли бы вы написать что именно мне надо прописать в правилах или где гуглить нудные правила чтоб их понять
Innokentiy
я думаю, стоит начать с офсайта микротика, раздел Hardware - Security Appliances
Anonymous
Чувак, я не претендую на 100% верность своих слов, даже написал, что инфа устарела. Просто этот термин дальше, чем на домашних роутерах, никогда не видел и не использовал
Термин вполне себе используется, просто обычно речь про dmz сегмент сети (подсеть/подсети), а в soho мыльницах этим термином обзывают проброс всех портов на один IP..
Anonymous
Использование NAT для серверов не допустимо в моем случае((
Почему? Что плохого в 1:1 NAT? Много в каких публичных облаках на инстансах именно так сеть работает
Sergey
Можете обьяснить что такое NAT 1:1 ?
Dmitry
На сервере прописываете серый, шлюз для него серый, а в фаерволе правило что подменять его на конкретный белый. И так для каждого сервера.
Sergey
нельзя. согласно документации vmware, хосты, в том числе и vCenter, должны иметь белый ip. с серым я уже попробовал - это костыль. Идея такая возникла после того как увидел у провайдера OVH внешний фаервол для всех арендуемых серверов. но там фаервол походу cisco какой-то и там блокировка входящего трафика
Dmitry
Возможно шлюз у всех серверов на этом же фаерволе ? Или они его поверх l2 делают ?
Александр
адепты проснулись?
Александр
молвите мне, можно ли как то политиками advanced routing заузить локальный порт для открытия исходящих подключений с микротика?
Александр
скажем если dst ip = 1.2.3.4 до диапзон локальных портов от 10000 до 10000
Dmitry
написать правило, что если dst ip - 1.2.3.4 и порты не 10 000 - дроп?
Александр
мысль конечно интересная, но вот сколько оно так рандомайзом будет искать
Dmitry
при чем тут рандомайз? Прям берешь и указываешь конкретный диапазон портов
Dmitry
Александр
Дмитрий, что за плебейщина
Александр
что за веселые картинки?
Dmitry
Чет меня сегодня все решили в штыки по воспринимать. Вы задачи вопрос - я вам на него ответил. Какой вопрос - такой ответ. Картинка - показатель, что такой ввод микрот воспринимает
Александр
дмитрий зачем вы шлете картинки? нормальные админы работают в консоли
Александр
а новичков надо сразу к этому приучать
Dmitry
Есть понятие удобно. В данном случае, удобно показать синий текст в винбоксе. Если вы любите делать так, как правильно, а не как удобно - это ваше личное мнение.
Александр
в понятии любого адекватного человека удобно полученный в чате пример команды скопировать и в консоль вставить
Александр
мой winbox не умеет автоматически воспринимать настройки с ваших картинок