makar
Dmitry
Хм... а где это "Admins" живет в Dude?
Dmitry
Egor
Я конечно наркоманю, но где в этом скриншоте Admins?
makar
makar
а там слева в дереве
makar
Egor
неа, нету такого=)
makar
Dmitry
Окей, тогда этой настройки нету.
Куда еще пробовать копать?
Dmitry
Может как то можно в Dude расширенный лог включить? тоже нигде не нашел
Sergey
Sergey
Dmitry
выполните в консоли /ip firewall export
Dmitry
и вывод сюда
Еще можно хотя бы текстом настройки сети на сервере Y и настройки сети на микротике (если там всё на статике, то лучше ip address export и ip route export)
С самого микротика доступ в интернет есть?
Egor
Sergey
Dmitry
Ты настраиваете Framed Route? на каждом сервере белый IP?
Sergey
да, белый
Dmitry
У вас скорее всего с провайдером есть ваша сеть и есть стыковочный IP-адрес
Dmitry
верно?
Dmitry
Но схему давайте, будет чуть проще. Можно фотку бумажки.
И лучше конкретно указать, какой трафик вы хотите заблочить.
Виталий
Всем добрый день, может кто-нибудь подкинуть ссылку на информацию по объему таблици маршрутов OSPF по моделям?
Innokentiy
сомневаюсь, что подобная таблиця существует в природе
⁝⁝ James
⁝⁝ James
Sergey
Ты настраиваете Framed Route? на каждом сервере белый IP?
"Framed Route" - что это, не знаю
-Провайдер дал доступ к инету с 1 ip
-через год запросили пак отдельных ip адресов (для серверов которые стоят в компании) и они имеют свой диапазон Y.Y.Y.177-182 адресов со своим шлюзом и настроено у них как secondary ip на том же физическом потру что и интернет
Идея в следующем - пробросить все ip адреса дополнительные на отдельностоящие в офисе сервера. тоесть чтоб сервер имел прямое подключение к интернету.
Но у меня закралась мысль, можно ли между интернетом и серверами вставить фаервол и для этого использовал
1)Единственный физический аплинк приходит на combo порт
2)Создан Bridge-WAN в котором объединены combo и ether1 порты
3)Основным Internet портом для роутера является Bridge-WAN
4) к Ether1 подключен неуправляемый свич, от которого и идут аплинки на 2 сервера
Dmitry
Dmitry
Sergey
Брал пример с инета (линк блокируется) но подумал. а не вставить ли еще правила фаервола
Dmitry
DMZ вообще та подразумевает полный проброс одного серого IP на один белый IP)) Ну или у меня инфа устарела
Sergey
MikroTik Router | Configure multiple public ip addresses
Dmitry
Dmitry
Можно кстати нат 1 в 1 сделать, сервера будут на серых адресах, а для инета на белых
Innokentiy
Dmitry
нет
Цель ДМЗ — добавить дополнительный уровень безопасности в локальной сети, позволяющий минимизировать ущерб в случае атаки на один из общедоступных сервисов: внешний злоумышленник имеет прямой доступ только к оборудованию в ДМЗ[2].
ЦЕ ВИКИ.
На всех домашних роутерах в поле DMZ указывается просто один IP.
Sergey
линки на серверах работают и все ок, но вот можно ли дополнительно фильтровать транзитный трафик в обе стороны - хз ибо получается что правило для транзитного трафика работает сразу в обе стороны
Dmitry
С точки зрения сети компании или провайдера никогда не использовал этот термин, по этому могу ошибаться) На вики есть и другие картинки
Innokentiy
Sergey
У меня все белые адреса, которые смотрят в инет
Innokentiy
Innokentiy
фактически, это зона, которую вы делаете доступной и из недоверенного интернета, и и доверенной локальной сети
Sergey
Использование NAT для серверов не допустимо в моем случае((
Innokentiy
методы, которыми вы ограничите доступ из недоверенных интернета и дмз к доверенной локальной сети, могут быть самыми разными
Innokentiy
требования использовать в дмз непременно серые адреса и нат для доступа к ним из интернета не существует
Innokentiy
а в домашних моделях под дмз подразумевается совсем не оно, кстати
Dmitry
Я еще раз повторюсь, в рамках компаний и провайдеров никогда не сталкивался с понятием "дмз".
Есть серая сеть, есть белая сеть. Все остальное от лукавого)
Dmitry
Dmitry
В общем, как я понял Сергея -
Есть тупое L2, мы хотим на него повесить Фильтры. Это надо уже с DPI по хорошему делать. Может так микрот или нет - я не в курсе. Есть конфиг Bridge/Filters, но там в основном все на уровне L2 настраивается.
Варианты решения
1. Использовать Nat 1:1 - в таком случае, сервер будет видеть серый IP адрес на сетевой карте
2. Использовать один из адресов, которые выдал провайдер, в качестве шлюза для ваших серверов и настраивать нормальный IP Firewall на микроте, используя роут марк (что бы шлюз правильный для них выбрался, ибо фиг знает, может это разные железки у прова)
3. Поговорить с провайдером, и перевести схему во Framed Router - провайдер на своей стороне выделяет вам подсеть полностью, и прописывает маршрут через ваш старый IP-адрес на нее. Вы из этой подсети выделяете шлюз, вешаете в сторону LAN на микроте, и маршрутизируете по простому.
Dmitry
Sergey
Мне надо только правильное знание как воспользоватся мт чтоб настроить фаерволол
Есть возможность не городить на основном роутере схему с бриджами, а поставить управляемый фаервол от мт до основного роутера
но в этом случае мне надо знать как настроить этот фаервол чтоб инет на основном роутере не блокировался совершенно никак, а для серверов выступал в качестве дополнительного фаервола на входе
Как я понял - такое возможно, но не могли бы вы написать что именно мне надо прописать в правилах или где гуглить нудные правила чтоб их понять
Innokentiy
я думаю, стоит начать с офсайта микротика, раздел Hardware - Security Appliances
Anonymous
Sergey
Можете обьяснить что такое NAT 1:1 ?
Dmitry
На сервере прописываете серый, шлюз для него серый, а в фаерволе правило что подменять его на конкретный белый. И так для каждого сервера.
Sergey
нельзя. согласно документации vmware, хосты, в том числе и vCenter, должны иметь белый ip. с серым я уже попробовал - это костыль.
Идея такая возникла после того как увидел у провайдера OVH внешний фаервол для всех арендуемых серверов. но там фаервол походу cisco какой-то и там блокировка входящего трафика
Anonymous
Dmitry
Возможно шлюз у всех серверов на этом же фаерволе ? Или они его поверх l2 делают ?
Александр
адепты проснулись?
Александр
молвите мне, можно ли как то политиками advanced routing заузить локальный порт для открытия исходящих подключений с микротика?
Александр
скажем если dst ip = 1.2.3.4 до диапзон локальных портов от 10000 до 10000
Dmitry
написать правило, что если dst ip - 1.2.3.4 и порты не 10 000 - дроп?
Александр
мысль конечно интересная, но вот сколько оно так рандомайзом будет искать
Dmitry
при чем тут рандомайз?
Прям берешь и указываешь конкретный диапазон портов
Dmitry
Александр
Дмитрий, что за плебейщина
Александр
что за веселые картинки?
Dmitry
Чет меня сегодня все решили в штыки по воспринимать. Вы задачи вопрос - я вам на него ответил. Какой вопрос - такой ответ. Картинка - показатель, что такой ввод микрот воспринимает
Александр
дмитрий зачем вы шлете картинки? нормальные админы работают в консоли
Александр
а новичков надо сразу к этому приучать
Dmitry
Есть понятие удобно. В данном случае, удобно показать синий текст в винбоксе. Если вы любите делать так, как правильно, а не как удобно - это ваше личное мнение.
Александр
в понятии любого адекватного человека удобно полученный в чате пример команды скопировать и в консоль вставить
Александр
мой winbox не умеет автоматически воспринимать настройки с ваших картинок