Rustem
Да
Как сделать чтобы они были не видны при сканинге?
Rustem
Спасибо!
УДАВ
НАТ в рутере, который в АТМ(это просто банкомат - ящик с компом и коробочками)
Дядь я сам банкир ) Не надо объяснять. Значит нат на стороне л2тп КЛИЕНТА. понял.
olegon.ru
разрешите глупый вопрос, а по дефолту что с пакетом происходит? в смысле правила по умолчанию какие?
УДАВ
аллоу
olegon.ru
аллоу
спасибо
olegon.ru
а с натом на l2tp у меня тоже проблемы :( хрень какая-то, а не проблемы на самом деле... только наоборот, пакеты пропадают
olegon.ru
судя по тому, что эта схема где-то полгода назад работала, думаю, что проблема в обновлении каком-то
olegon.ru
так я уже раза два описывал... вчера и позавчера... l2tp, маркированные соединения суются в него, пакеты туда уходят, а по дороге обратно в raw и mangle есть, а потом просто исчезают
olegon.ru
тестирую пингом
УДАВ
А опишите поподробнее, а то могет пора уже и в сапорт писать.
NAT (первое в списке правило): /ip firewall nat add action=masquerade chain=srcnat dst-address=192.168.0.0/16 out-interface=l2tp-out1 просто уберите интерфейс из правила. и у меня бывает тоже тыкаешь в интерфейс например с целью задизейблить и ротик в ответ "а такого интерфейса то и нет сорян" )) ребут решает
Zillah
судя по тому, что эта схема где-то полгода назад работала, думаю, что проблема в обновлении каком-то
У меня несколько сотен кротиков с разыми FW, так что точно не в обнове дело... я теоритически могу предположить: L2TP "мигнул"(хотя как мигнул, в логах была бы запись но ее нет, как для L2TP так и для IPSEC), роут поднялся, а вот NAT еще не увидел L2TP интерфейс и пакет ушлепал по маршруту... но чет попахивает бредом
УДАВ
» (хотя как мигнул, в логах была бы запись мигал чи ни можно по аптайму узнать
УДАВ
Как без ифейса то, IP нужен будет, да и правило "поподания" придется городить...
да вот так просто. интерфейс для матча в нат указывать не обязательно. при условии что вся сеть 192.168.0.0/16 имеет маршрут в л2тп
olegon.ru
вот я специально для тестового адреса делал просто маршрут и нат - все работало идеально
olegon.ru
но как маршрут сделать для списка адресов?
olegon.ru
без маркировки?
Zillah
Пока только марками
olegon.ru
вот и убиваюсь пока... reply по дороге пропадает
olegon.ru
а есть какой-то netstat, чтобы посмотреть все прослушивающие порты на рутере?
Zillah
а есть какой-то netstat, чтобы посмотреть все прослушивающие порты на рутере?
Все что может "слушать" находится во вкладке ip->services... ну еще чутка в tools->bw server
Zillah
Я проверяю nmap на ip рутера(внешний или внутряной)
olegon.ru
ну, за внешний так можно и бан словить :)
Zillah
Еще есть такой харденинг гайд, я с него в свое время интересности подчерпнул: https://www.manitonetworks.com/networking/2017/7/25/mikrotik-router-hardening
Rustem
Сервис cisco-sccp (port 2000) доступен nmap'у, но в списках на route его нет (ip/service/print) чтобы прибить. Как его достать?
Rustem
а в чём задача добавить его в сервисы?
наоборот убрать его, не знаю почему он виден nmap`у
Maxim
наоборот убрать его, не знаю почему он виден nmap`у
ой... теперь совсем непонятно стало. А можно пояснения что? зачем и почему?
Maxim
Сервис cisco-sccp (port 2000) доступен nmap'у, но в списках на route его нет (ip/service/print) чтобы прибить. Как его достать?
К тому что сканирование портов МТ показывает открытый порт 2000? Об этом речь?
Rustem
да
Maxim
А этот порт случайно не участвует в dnat?
Zillah
port 2000 - Tools -> Bandwidth Test Server тупо отключите его
Zillah
Выше давал ссылку на Харденинг гайд, там про все это есть
Rustem
port 2000 - Tools -> Bandwidth Test Server тупо отключите его
как через CLI? возможность есть только через него
Rustem
Спасибо!
Dani
Спасибо!
Судя по всему с настройкой firewall у вас не очень. Рекомендую посмотреть дефолтной firewall и дополнить его нужным
Rustem
Судя по всему с настройкой firewall у вас не очень. Рекомендую посмотреть дефолтной firewall и дополнить его нужным
Скорее всего, поэтому просто убрал не нужные сервисы. Советовали вместо action=drop - action=tarpit, но nmap все равно их доставал
olegon.ru
меня чуть не заддосили после того, как я тарпит сделал... миллионы в этот тарпит залезть захотели
olegon.ru
reject для внутренних, дроп - для внешних
Dani
тарпит вредный совет, drop и reject верно
Вполне не вредный, но надо понимать зачем его делаешь
olegon.ru
Вполне не вредный, но надо понимать зачем его делаешь
в каких случаях он может быть полезен?
olegon.ru
я ставил ловушки и тех, кто в них попадал, совал в список, которым уже подсовывал тарпит... как уже говорил - все ботнеты мира стали стучаться, судя по всему
Alexander
Добрый день, имеются два микротика, но нет пинга в влане в qinq. Подскажите что я упустил?) Конфиги: Mikrotik CRS112 /interface bridge add name=bridge1 /interface vlan add interface=bridge1 name=bridge1_vlan_22 vlan-id=22 /interface ethernet switch set bridge-type=service-vid-used-as-lookup-vid /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /ip hotspot profile set [ find default=yes ] html-directory=flash/hotspot /interface bridge port add bridge=bridge1 interface=ether1 add bridge=bridge1 interface=ether2 /interface ethernet switch egress-vlan-tag add tagged-ports=ether1 vlan-id=33 /interface ethernet switch ingress-vlan-translation add customer-vid=22 new-service-vid=33 ports=ether2 /ip address add address=22.22.22.25/24 interface=bridge1_vlan_22 network=22.22.22.0 Mikrotik RB2011 /interface vlan add interface=ether5 name=33 vlan-id=33 add interface=33 name=22 vlan-id=22 /ip address add address=22.22.22.22/24 interface=22 network=22.22.22.0
Dani
я ставил ловушки и тех, кто в них попадал, совал в список, которым уже подсовывал тарпит... как уже говорил - все ботнеты мира стали стучаться, судя по всему
Тарпит это, по-сути, обратная атака на исчерпание ресурсов атакующего. Если оно не сильно загружает железку, то почему б и нет.
olegon.ru
и боты прут, создавая гигабайты трафика на скан
Dani
потому, что привлекает внимание ботов иллюзией открытых портов
На скан гигабайтов трафика быть не может. Во-вторых, тебя могут и с закрытыми портами завалить, точнее полосу твою или CPU
Dani
ну и в-третьих, в основном боты берут данные централизованно из децентрализованных сканилок, причем плоских, которые ты PSD не обнаружишь. Я для эксперемента выставлял на IP, который не использовался никем полгода и был везде очищен из всех листов, открытый UDP53, через 17 минут началась DNS Amplification
olegon.ru
На скан гигабайтов трафика быть не может. Во-вторых, тебя могут и с закрытыми портами завалить, точнее полосу твою или CPU
ну... если не может быть, значит, морок на меня навели... я на своем рутере видел... дело не в том, что могут, а в том, что видя кучу открытых портов, на них наседают боты, если ставишь дроп - траффик падает в разы
1
Добрый день, подскажите пожалуйста по cloud, добавил в исключения порт UDP 1552 и разрешил хосты159.148.172.0/24, 159.148.147.0/24 когда провайдер меняет внешний ип, не смотря что в cloud стоит обновлять каждые 1 минуту, ип не меняется, стоит отключить input drop на вход и снова включить как всё чудесно начинает снова работать, в логах пишет, что все хорошо обновляется ип
1
input: in:ether1-gateway out:(unknown 0), src-mac c4:71:54:2f:aa:14, proto UDP, 159.148.147.201:15252->192.168.0.2:37417, len 88
Dmitry
полностью зависит от модема
Moneron 🇷🇺
Zillah
https://wiki.mikrotik.com/wiki/Manual:IP/Services Вы точно в этом уверены? :)
Чуть позже подумал "но это не точно", но сообщение уже ушло 😂
olegon.ru
пингую 195.201.201.32, который в blocked /ip firewall mangle add action=mark-routing chain=prerouting dst-address-list=blocked \ new-routing-mark=vpn passthrough=no /ip route add distance=5 gateway=vpn routing-mark=vpn не работает, но, если меняю только рут на /ip route add distance=5 dst-address=195.201.201.32/32 gateway=vpn работает... Что это значит? Что в первом варианте не так?
Sergio
Всем привет, подскажите какое оборудование Микротика взять для моста точка точка, расстояние 150 метров, подключено будет 3 видео камеры. выбор пал пока на это Mikrotik SXTsq 5 ac
Я построил мост из mANT 19s и dinadish 1 -3 на всех 3-х дишах получил ~ 500-600мегабит в обе стороны. Правда в лабораторных условиях (фото ниже)
Sergio
olegon.ru
скажите, пожалуйста, при таком содержимом mangle почему не появляются записи в журнале? add action=mark-routing chain=prerouting dst-address-list=blocked \ new-routing-mark=tovpn passthrough=no add action=passthrough chain=prerouting log=yes routing-mark=tovpn
Sergio
olegon.ru
нене, с самим логом все ок, другие места туда пишут
olegon.ru
точно, спасибо... дергал много раз, забыл