Dani
Rustem
Да
Как сделать чтобы они были не видны при сканинге?
Rustem
Спасибо!
УДАВ
АТМ(88.254/24) внутри него лежит рутер кротик, на кротике 88.1/24 в локалку, линк до головы через все что угодно(инет, гпрс и т. п. ) L2TP+IPSEC тунель 135.nnn->135.1, все что улетает в L2TP тунель натится 88.x->135.x. Таким образом я не должен видеть пакеты с источником 88.x в голове, казалось бы. С invalid state пакетами разобрались, я их дропаю, но теперь вижу DNS реквесты с иточником 88.x, "обрывки" SSH, TLS сессий. Причем в голову они прилетают из "динамического" L2TP интерфейса, ну по крайней мере логи так кажут.
значит нат в голове. и натиться должны пакеты, приходящие с АТМ (сессии инницииирует АТМ) все верно?
или натятся сессии, направленные из головы в АТМ (управление) ?
Или надо связь в обе стороны?
Zillah
Zillah
olegon.ru
разрешите глупый вопрос, а по дефолту что с пакетом происходит? в смысле правила по умолчанию какие?
УДАВ
аллоу
olegon.ru
olegon.ru
а с натом на l2tp у меня тоже проблемы :( хрень какая-то, а не проблемы на самом деле... только наоборот, пакеты пропадают
olegon.ru
судя по тому, что эта схема где-то полгода назад работала, думаю, что проблема в обновлении каком-то
Zillah
olegon.ru
так я уже раза два описывал... вчера и позавчера... l2tp, маркированные соединения суются в него, пакеты туда уходят, а по дороге обратно в raw и mangle есть, а потом просто исчезают
olegon.ru
тестирую пингом
УДАВ
А опишите поподробнее, а то могет пора уже и в сапорт писать.
NAT (первое в списке правило):
/ip firewall nat add action=masquerade chain=srcnat dst-address=192.168.0.0/16 out-interface=l2tp-out1
просто уберите интерфейс из правила.
и у меня бывает тоже тыкаешь в интерфейс например с целью задизейблить и ротик в ответ "а такого интерфейса то и нет сорян" )) ребут решает
УДАВ
» (хотя как мигнул, в логах была бы запись
мигал чи ни можно по аптайму узнать
Zillah
Zillah
Zillah
olegon.ru
вот я специально для тестового адреса делал просто маршрут и нат - все работало идеально
olegon.ru
но как маршрут сделать для списка адресов?
olegon.ru
без маркировки?
Zillah
Пока только марками
olegon.ru
вот и убиваюсь пока... reply по дороге пропадает
olegon.ru
а есть какой-то netstat, чтобы посмотреть все прослушивающие порты на рутере?
Zillah
Я проверяю nmap на ip рутера(внешний или внутряной)
olegon.ru
olegon.ru
ну, за внешний так можно и бан словить :)
Zillah
Еще есть такой харденинг гайд, я с него в свое время интересности подчерпнул: https://www.manitonetworks.com/networking/2017/7/25/mikrotik-router-hardening
Rustem
Сервис cisco-sccp (port 2000) доступен nmap'у, но в списках на route его нет (ip/service/print) чтобы прибить. Как его достать?
Maxim
Maxim
Rustem
да
Maxim
А этот порт случайно не участвует в dnat?
Zillah
port 2000 - Tools -> Bandwidth Test Server тупо отключите его
Zillah
Выше давал ссылку на Харденинг гайд, там про все это есть
Rustem
Maxim
Zillah
Rustem
Спасибо!
Dani
Спасибо!
Судя по всему с настройкой firewall у вас не очень. Рекомендую посмотреть дефолтной firewall и дополнить его нужным
Zillah
olegon.ru
меня чуть не заддосили после того, как я тарпит сделал... миллионы в этот тарпит залезть захотели
olegon.ru
reject для внутренних, дроп - для внешних
olegon.ru
olegon.ru
я ставил ловушки и тех, кто в них попадал, совал в список, которым уже подсовывал тарпит... как уже говорил - все ботнеты мира стали стучаться, судя по всему
Dani
olegon.ru
olegon.ru
и боты прут, создавая гигабайты трафика на скан
Dani
ну и в-третьих, в основном боты берут данные централизованно из децентрализованных сканилок, причем плоских, которые ты PSD не обнаружишь. Я для эксперемента выставлял на IP, который не использовался никем полгода и был везде очищен из всех листов, открытый UDP53, через 17 минут началась DNS Amplification
1
Добрый день, подскажите пожалуйста по cloud, добавил в исключения порт UDP 1552
и разрешил хосты159.148.172.0/24, 159.148.147.0/24
когда провайдер меняет внешний ип, не смотря что в cloud стоит обновлять каждые 1 минуту, ип не меняется, стоит отключить input drop на вход и снова включить как всё чудесно начинает снова работать, в логах пишет, что все хорошо обновляется ип
1
input: in:ether1-gateway out:(unknown 0), src-mac c4:71:54:2f:aa:14, proto UDP, 159.148.147.201:15252->192.168.0.2:37417, len 88
Dmitry
полностью зависит от модема
Moneron 🇷🇺
Zillah
olegon.ru
пингую 195.201.201.32, который в blocked
/ip firewall mangle
add action=mark-routing chain=prerouting dst-address-list=blocked \
new-routing-mark=vpn passthrough=no
/ip route
add distance=5 gateway=vpn routing-mark=vpn
не работает, но, если меняю только рут на
/ip route
add distance=5 dst-address=195.201.201.32/32 gateway=vpn
работает... Что это значит? Что в первом варианте не так?
Sergio
Sergio
Sergio
Sergio
Sergio
olegon.ru
скажите, пожалуйста, при таком содержимом mangle почему не появляются записи в журнале?
add action=mark-routing chain=prerouting dst-address-list=blocked \
new-routing-mark=tovpn passthrough=no
add action=passthrough chain=prerouting log=yes routing-mark=tovpn
Sergio
Sergio
Innokentiy
olegon.ru
нене, с самим логом все ок, другие места туда пишут
Moneron 🇷🇺
olegon.ru
точно, спасибо... дергал много раз, забыл