TFox
Фу микрота днолинками кормить.....
Evgeny
Всем привет! Подскажите, пожалуйста, поддерживается ли в RouterOS pseudowire redundancy для Martini? (Active/Backup pwe) спасибо
theurs
Есть у кого решение как заблокировать тимвьювер и энидеск?
Artem
групповыми политиками присвой метку DSCP на приложение и лови эти пакетики с метками на шлюзе
Михаил
Тогда люди будут пользоваться Chrome Remote Desktop )
Artem
Тогда люди будут пользоваться Chrome Remote Desktop )
каждый был бы таким сообразительным ) запретить политиками установку приложений в хроме )
Михаил
Проще вообще запретить установку приложений.
Михаил
Нужно приложение - обратитесь в IT отдел с заявкой и обоснованием, вам установят 🤷‍♂
Artem
ну да, и запретить запуск портейбл приложений не из доверенных директорий
Виктор
Проще вообще запретить установку приложений.
и вообще, пользоваться компьютером. Сорян, не удержался
Михаил
и вообще, пользоваться компьютером. Сорян, не удержался
Некоторым индивидам я бы действительно запретил 😅 а то бывает, что больше проблем создают, чем пользы )
theurs
как заблокировать на роутере Ж)
theurs
список сетей которые они используют есть?
УДАВ
как заблокировать на роутере Ж)
Спроси Батьку ) Они даже с железякой за 2.5 ляма вечнозеленых не смогли, в итоге пришлось тупо отрубать весь трафик сначала шифрованный а потом просто весь кроме белого списка айпи Если бы микротик так умел стали бы люди покупать всякие чекпоинты и пало альто - она же глобал протект?
theurs
тимвиверы вроде не позиционируют себя как инструмент борьбы с режимом
УДАВ
список сетей которые они используют есть?
блокировки по IP давно не работают. всякие распределенные кластеры зеркала и т.п..... нынче предпочитают блочить по урлам
УДАВ
тимвиверы вроде не позиционируют себя как инструмент борьбы с режимом
когда людям начинают что то блокировать они быстро осваивают необходимые инструменты и через них уже получают желаемое
theurs
по-моему даже напротив если тимвивер начнет бороться с блокировками то антивирусы станут его гнобить, называть малварью
Sergio
ну да, и запретить запуск портейбл приложений не из доверенных директорий
У меня в компании так + предыдущие 2 Сообщения от ораторов. То есть определенная папка - откуда можно что то запускать. Ток под админом. От юзверя тащи файло -> програм файлос. И пул приложений или по сертификату или по названию. А на главном шлюзе. Фв - все что разрешено - то можно, остально запрещено. Правда ФВ раздувается :-(
УДАВ
У меня в компании так + предыдущие 2 Сообщения от ораторов. То есть определенная папка - откуда можно что то запускать. Ток под админом. От юзверя тащи файло -> програм файлос. И пул приложений или по сертификату или по названию. А на главном шлюзе. Фв - все что разрешено - то можно, остально запрещено. Правда ФВ раздувается :-(
Совершенно верно. Работает только белый список и он раздувается + сидит отдельный человек (по хорошему - двое) который администрирует этот белый список. А народ тупо сидит на планшетах и в смартфонах потому что анлим 500 рублей и не скажу на каком месте вертит все эти доморощенные блокировки в корпоративной сети ) и 5г на подходе
Bomberman
УДАВ
Тут еще какой момент... хантили мы одного спеца.... очень нужного очень редкого, вроде его все устроило, но в конце собеса он возьми и спроси - выход в инет режете? мы - ну да, по белому списку.... анлим - по заявке если одобрят... больше мы его не видели, ушел к конкурентам
УДАВ
Что за спец такой, интересно? В смысле профиль.
поддержка АБС, довольно спецфичной и строго говоря это не единичный случай. Аналитиков точно парочка по этой причине свалила и еще больше не пришло
УДАВ
Что есть АБС?
автоматизированная банковская система
Bomberman
Забанят нас тут за флуд)) Здесь это не приветствуется...
УДАВ
Ну забанят так забанят, не конец света. В общем народ когда шефья придут с задачей "сделать блокировку на микротике" шлите их покупать DPI -NGFW и нанимать отдельного админа-безопасника. Микротик не для этого, РАБОТАЮЩУЮ блокировку, которая не блокирует лишнего вы на нем не построите. Говорю как спец имеющий дело и с тем и с другим.
theurs
а в чем проблема то
theurs
так трудно получить список урлов которые тимвивер использует?
УДАВ
а в чем проблема то
в том что когда перестанет работать тимвивер люди просто перейдут на другой софт с аналогичным функционалом. Эта музыка будет вечной.
theurs
задачи сделать фсёофигено одной кнопкой не стоит
УДАВ
задачи сделать фсёофигено одной кнопкой не стоит
поставят, когда выяснится что предыдущая постановка задачи не привела к желаемому результату. Я слишком давно этим занимаюсь что бы не знать
theurs
если перестанет работать тимвивер и энидеск считай что выполнил задание и можешь идти спокойно пить пиво
Dmitry
задачи сделать фсёофигено одной кнопкой не стоит
решение - вам уже сказали, покрасить по DSCP и запретить по метке
theurs
никто не просит построить непробиваемую китайскую стену
УДАВ
никто не просит построить непробиваемую китайскую стену
это пока. ладно хватит, со временем сам поймешь
Dmitry
это на роутере надо делать?
разметить на клиентском устройстве при помощи ГП, повесить метку, на роутере по этой метке заблокировать. URL--ы и IP-адреса можете найти сами, используя wireshark
theurs
тогда уж проще просто удалить эти программы
УДАВ
тогда уж проще просто удалить эти программы
совершенно верно. что приводит нас к необходимости внедрять ZLock или аналоги, и, еще раз повторюсь, решаются подобные задачи НЕ микротиком, он не для этого
Dmitry
тогда уж проще просто удалить эти программы
вы хотите в очередной раз поныть в чат, в надежде что кто-то отдаст вам ссылку или готовое решение ? не хотите слушать и читать, что вам пишут и как это сделано у крутых вендоров
Sergio
поставят, когда выяснится что предыдущая постановка задачи не привела к желаемому результату. Я слишком давно этим занимаюсь что бы не знать
Я соглашусь коллегой. Лучше все разрешать, а если хочешь Безопастность, то БЕЗОПАСТНИК и к нему норм ПО. Только адекватного безопастника.
Anonymous
да я хочу готовое решение, если у вас его нет зачем вообще что то тут писать?
в l7 protocol Block ANYDESK - ^.+(.net.anydesk.com).*$ , Block Ammyy Admin -^.*rl.ammy.com.* , Block TeamViewer1 - ^\x17 , Block TeamViewer2 , ^(post|get) /d(out|in).aspx\?.*client=dyngate, Надеюсь грамотные правила , матчинга в mangle вы писать умеете. Бо завернуть Микротик в бараний рог бездарными правилами можно очень быстро.
УДАВ
он может блокировать по спискам урлов, почему он не для этого?
когда цпу упрется в полочку на 100% - узнаете
Anonymous
когда цпу упрется в полочку на 100% - узнаете
когда ROS выпадет в kernel panic вот тогда точно узнает.
Виктор
Срочно поднять цены на могильный интернет )))
Могильный интернет? Это хорошо надо запомнить
Artem
Могильный интернет? Это хорошо надо запомнить
Не недо такое запоминать. Лучше лишний раз ipsec покорвырять, толку больше будет )
Anonymous
Могильный интернет? Это хорошо надо запомнить
Доля иронии тут есть , только массовое внедрение 5г и высокие цены , удерживает обычный проводной интернет от похорон.
Станислав
Nickolay
Как думаете, какие плюсы дропать запросы к ДНС по L7 к нежелательным сайтам - вместо режекта в форварде по адрес-листу?
Anonymous
Как думаете, какие плюсы дропать запросы к ДНС по L7 к нежелательным сайтам - вместо режекта в форварде по адрес-листу?
Вопрос из серии в какой позе вам удобно заниматься цереибральным сексом. реджектить можно там и там.
Nickolay
Вопрос из серии в какой позе вам удобно заниматься цереибральным сексом. реджектить можно там и там.
я вообще противник - что либо блокировать - но от одного клиента поступила задача - отрезать всякие вконтакты... предыдущий админ по L7 резал ДНС запросы - по всей видимости экономил процессорные ресурсы таким образом... другого объяснения этому решению я не найду... После того как он этим занялся - у них стал тормозить интернет с каналом в 100М.
Anonymous
небось сразу пакеты в мангле маркировал без соединений... и по всем портам .. ищем там где этого нет.
Maxim
А про squid все забыли ?)
Anonymous
Так как у нас ВК и яндекс зарублены , причем самым дуболобным способом , приходится делать это же за провайдеров на своем микротике , отлавливать все что идет в ту сторону и самому это реджектить, дабы браузер не тупил в ожидании ответа от ресурса от которого ответы прийти не могут.
Anonymous
и через тлс ност и через л7 протокол.
Anton
каким способом? В форварде по адрес-листу?
Это один из самых простых способов
Evgeniy
Добрый день! Есть проблемка) два офиса соединены l2tp/ipsec. Внутренние ресурсы локалки работают все... И рдп и расшаренные папки.. Все работает кроме телефонии.. АТС с доп. Офиса не пингуется, трубки не проходят регистрацию.. Что и куда нужно добавить?
Evgeniy
если не пингуется значит роут прописать, или файервол на атс блокирует
Evgeniy
или файервол на роутерах
Evgeniy
Файер отключил полностью.. Чтоб убедиться
Evgeniy
Пинга нет
dеfаult
Пинга нет
Линки хоть есть?
Evgeniy
Линк чего? Между микротами ходит все! Кроме АТС... С микрота офиса адрес АТС не пингуется
Evgeniy
Неужели нужен отдельный маршрут для АТС?
Evgeniy
Если локалки друг друга видят
Anton
Неужели нужен отдельный маршрут для АТС?
хотя бы в качестве теста настройте. More specific route отработает
Evgeniy
Пару минут
Evgeniy
Прописал маршрут до АТС через l2tp пинг так и не идет