Пётр
Можете объяснить в чём магия?)
Moneron 🇷🇺
В packet flow диаграмме 😉
Sergey
Пётр
в input тоже должно было помочь
У меня уже было в /ip firewall filter add action=drop chain=input comment=DNS_FLUD dst-port=53 in-interface=pppoe-out1 protocol=udpНа нём пусто Сделал правило /ip firewall raw add action=drop chain=prerouting dst-port=53 in-interface=pppoe-out1 protocol=udpпомогло
Sergey
значит что-то выше разрешало
Sergey
если у вас drop правило в raw как у вас ДНС на самом микротике работает?
Sergey
а, все, затупил
Пётр
Проблема решена всем спасибо!
Zillah
Можно ещё в raw prerouting, чтобы наверняка
Ну да, только туда еще и инвалиды попадут которые например дропаются в фильтре... в общем по ситуации 8)
Aleksey
Добрый день! подскажите , спарвится с 150 OpenVpn клиентами вот такой роутер RB4011iGS+5HacQ2HnD-IN
Moneron 🇷🇺
Начните с задачи: сколько будет трафика и зачем хотите именно овпн?
Aleksey
трафик в основном RDP, мультиплатформенный
Bomberman
трафик в основном RDP, мультиплатформенный
Почти на всех платформах есть IPSec + L2TP. Эта железка умеет хардварный айписек, может лучше так подключать?
Danil
трафик в основном RDP, мультиплатформенный
Openvpn лучше ставить на отдельный сервак однозначно. В микротике он неполноценный
Danil
CMAK в помощь
Можно и так, но отправить овпн сертификат и ссылку на установочник клиента гораздо проще. Опять же упомянута "мудьтиплатформенность". А СМАК это только винда. Андроид и яблоко только руками и со своими приколами
Danil
Опят же в случае отдельного серврера овпн всё управление конфигами в одном месте и клиентам ничего менять не нужно
Zillah
?? не понял вашего посыла
Первое отцитированное предложение, либо я вас не понял
Moneron 🇷🇺
Вы тут не подеритесь только.
Zillah
/off *ушел смотреть новую серию Stumptown*
Danil
какая мне разница что там у них установлено? и причём тут антивирус и т.п.? или подключение по л2тп+ипсек настроенный через СМАК волшебным образом решает все проблемы? На опенвпн сервере я фильтрую все запросы от клиентов только на разрешённые ресурсы и порты, далее уже не моя зона отвественности
Max Korablev
Добрый день, коллеги. как можно узнать что нагружает одно ядро?
😷Драничек
Добрый день, коллеги. как можно узнать что нагружает одно ядро?
Старый добрый 1100AHx4... Он может и беспричинно чудить
Moneron 🇷🇺
попробуйте: /tool profile duration=120s cpu=all
В графике удобнее смотреть :)
Max Korablev
попробуйте: /tool profile duration=120s cpu=all
спасибо. показывает просто нагрузку на ядрах :( то cpu2 то cpu3 на 90-100% Вот понять бы чем ...
Max Korablev
В графике удобнее смотреть :)
а в графике же не будет отображено кто грузит ?
Moneron 🇷🇺
а в графике же не будет отображено кто грузит ?
Чего это вдруг? Попробуйте сначала
Попов
Подскажите, взял микротик, сбросил все без дефолтных настроек, добавил dhcp client на wan, добавил bridge и пару интерфейсов, добавил адрес на бридж и dhcp сервер. Компьютер получает все по dhcp но роутер не пингует как и наоборот, правила nat маскардинг добавил инета нет. Кроме маскардинга других правил нет
Max Korablev
Bomberman
Dmitry
печаль тоска - стандартные глюки, для данной аппаратной платформы и софта. как хорошо, что я не использую эти железки :) supout в тех. поддержку, затем в ребут - для начала.
Попов
Bomberman
Попробуй понизить частоту CPU и ребутнуть, должно помочь... Ветка ROS какая?
Попов
вы бриджу адрес с маской прописали?
Спасибо, тупанул, у меня ночь уже..
Anton
Спасибо, тупанул, у меня ночь уже..
сам часто на подобном спотыкался )
Попов
сам часто на подобном спотыкался )
Да, глаз замыленный когда весь день программируешь на работе и ночью потом еще что-то крутишь..
Bomberman
стабля 🙈
на лонг-терм переползи, для начала, потом, если не поможет - понизь частоту CPU
Max Korablev
вот жду когда выйдет 6,46,* в лонгтерм .. но до сегодняшнего дня просадки в производительности не наблюдалось.. Кардинальных изменений в дизайне, конфигурации сети и генерации нагрузки не было. да в целом изменений не было )) 🤷‍♂️
Max Korablev
понял... пусть это будет ключевой проблемой. Спасибо
Dmitry
вот жду когда выйдет 6,46,* в лонгтерм .. но до сегодняшнего дня просадки в производительности не наблюдалось.. Кардинальных изменений в дизайне, конфигурации сети и генерации нагрузки не было. да в целом изменений не было )) 🤷‍♂️
6.46 - уже в long-term и я в который раз не понимаю, зачем использовать stable в production, кроме тех случаев когда это в разы повышает производительность без аппаратного upgrade или имеет крайне необходимую фичу, которой еще нет в long-term
Dmitry
о! спасибо на прошлой неделе не было
ему 2-а дня, перед обновлением почитайте официальный форум, на всякий случай но я уже авто-обновился и вообще никто ничего не заметил
Андрей
Коллеги, приветствую, столкнулся с какой-то мистикой, написал правило: add action=add-src-to-address-list address-list=Knock_stage_1 address-list-timeout=30s chain=input comment=Knock_knock_stage_1 dst-port="randomport" protocol=tcp После этого, пытаюсь стукнуться в нужный порт телнетом и не создается лист.... Куда копать?
Андрей
Впервые с таким сталкиваюсь.
Андрей
настроил только что 1 микротик, второй настраиваю и вот такая оказия случается.. Причем он соединение закрывает, хотя правил выше блокирующих нет.
Андрей
Нашел проблему, выше стояло правило на инпут, с интерфейсом, куда интернет смотрит и действием разрешить, убрал его и оно сразу заработало, можете объяснить как правило это влияло? Не очень понимаю.
Dmitry
Коллеги, приветствую, столкнулся с какой-то мистикой, написал правило: add action=add-src-to-address-list address-list=Knock_stage_1 address-list-timeout=30s chain=input comment=Knock_knock_stage_1 dst-port="randomport" protocol=tcp После этого, пытаюсь стукнуться в нужный порт телнетом и не создается лист.... Куда копать?
/ip firewall filter add action=log chain=pknock comment="=PKNOCK=" disabled=yes /ip firewall filter add action=add-src-to-address-list address-list=alst-PKNOCK-MNGMT address-list-timeout=1d chain=pknock comment="Stage #3 - allow action" dst-port=<PORT-3> log=yes log-prefix=allow-mngmt protocol=tcp src-address-list=alst-PKNOCK-ST2 /ip firewall filter add action=add-src-to-address-list address-list=alst-PKNOCK-ST2 address-list-timeout=1m chain=pknock comment="Stage #2 - second port match" dst-port=<PORT-2> protocol=tcp src-address-list=alst-PKNOCK-ST1 /ip firewall filter add action=add-src-to-address-list address-list=alst-PKNOCK-ST1 address-list-timeout=1m20s chain=pknock comment="Stage #1 - first port match" dst-port=<PORT-1> protocol=tcp /ip firewall filter add action=drop chain=pknock comment="Default rule" /ip firewall filter add action=jump chain=input comment="Other :: Portknocking" connection-state=new dst-port=<YOUR-THREE-PORTS-HERE-SEP-BY-COMMA> jump-target=pknock protocol=tcp
Anton
Коллеги, приветствую, столкнулся с какой-то мистикой, написал правило: add action=add-src-to-address-list address-list=Knock_stage_1 address-list-timeout=30s chain=input comment=Knock_knock_stage_1 dst-port="randomport" protocol=tcp После этого, пытаюсь стукнуться в нужный порт телнетом и не создается лист.... Куда копать?
Попробовал Вашу команду что с вручную созданным address-list что без - оба раза адрес-лист отображался, единственная разница - я указывал порт. Глупый вопрос - что такое "random port" в Вашей команде?
Anton
Всё понял, спасибо
Андрей
Коллеги спасибо, чет уже видимо крыша едет.
Андрей
Да, куда понятнее, для построения, спасибо Дим!
Max Korablev
на лонг-терм переползи, для начала, потом, если не поможет - понизь частоту CPU
а частота проца изменяется "на лету" или необходима перезагрузка ?
Max Korablev
вот кстати упала нагрузка .... обновился до 6,46,7 лонгтерм и понизил частоту на 200Мгц
Max Korablev
Спасибо. пока живем 😊
Max Korablev
прям мистика какая то .... или фичи 🤨
Bomberman
прям мистика какая то .... или фичи 🤨
Фича аппаратной реализации, по ходу... Роутербоард обновил?
Anton
Логи Strongswan и MT что говорят?
Bomberman
сейчас - так
а, обновил, молоток)
Anonymous
Подскажите пожалуйста синтакисис вывода содержимого файла(txt) в консоли "/file print file=" не выводит