Innokentiy
что вы имеете в виду под "мой адрес"?
Yuriy
Коллеги, наблюдаю к.м.к. нечто странное. HAP ac2, WiFi настройки без особых извращений:
Yuriy
Yuriy
Переключил preamble в short, как советуют некоторые источники.
Yuriy
Yuriy
После переключения в short из списка Honor 20S iPhone 10 iPad MacBook HUAWEI nova к точке смог подключиться только Honor 20S. Остальные сеть видят, но подключиться не могут. Вернул настройки - все подключились. Разве так и должно быть?
Jurii
По моему наоборот в long советуют
Yuriy
Настройки Band , Frequency - не влияют на поведение.
Jurii
И в чем смысл переключения в принципе?
Roman
И в чем смысл переключения в принципе?
Обычно short предназначен для потоковых трансляций, потому что задержка у него намного меньше, чем у long. А long предназначен для старых устройств, которые не могут работать, так сказать, "в быстром режиме (short)". Поправьте, если я ошибаюсь
Roman
Так а что мешает оставить both?
Впринципе ничто не мешает) У меня так и установлено
Jurii
Аналогично
Yuriy
И в чем смысл переключения в принципе?
Мне думалось, что это - небольшая оптимизация. Уменьшение времени на передачу. Как оказалось - всё сложнее...
jabb3rd
https://t.me/mikrotikclub/200931
Для идеальности в 17 надо adjustment
Volodymyr
Для идеальности в 17 надо adjustment
Поправил. Просю пардону. )
Cumberbatch
Иногда помогает перезагрузка 🤷‍♂️
Стас
Доброго вечера господа, подскажите пожалуйста у кого-то был опыт смены Imei на sxt lte 6 kit? Проблема заключается в том, что единственный оператор - монополист который "тестирует" оборудование и если оно им не "нравиться" не даёт возможности подключить (
Михаил
улов за 2 недели
Cumberbatch
улов за 2 недели
Мы рады. Но не стоит в чат постить такие простыни. Есть пастебин
Михаил
есть что?????
Cumberbatch
Михаил
Это ещё что за зверь
Cumberbatch
Михаил
Спасибо изучу
Cumberbatch
Спасибо изучу
Вот пример. https://t.me/mikrotikclub/164962
Михаил
Мы рады. Но не стоит в чат постить такие простыни. Есть пастебин
как проверить почему такое количество попыток подключений? наружу микротик висит на смененом порту. мак серверы и рамон выключены
Aslan
как проверить почему такое количество попыток подключений? наружу микротик висит на смененом порту. мак серверы и рамон выключены
смена порта - не защита. Боты прекрасно сканируют все порты и распознают что за сервис на каком порту.
Михаил
смена порта - не защита. Боты прекрасно сканируют все порты и распознают что за сервис на каком порту.
еслиб нашли порт уже бы подбирали пароли . а так бьются в стандартый порт винбокса
Михаил
как понять что микротик явно висит наружу по стандартому порту
Cumberbatch
как понять что микротик явно висит наружу по стандартому порту
Попробовать подключится снаружи по этому порту. Если подключение есть то висит
Aslan
ошибок авторизации нет?
Михаил
по нему долбятся но он сменян на нестандартый, нет до этого еще не дошли
Михаил
как снаружи можно увидеть что на на адресе есть микрот, который висит наружу. хотя на мак запрос не отвечает еще и порт сменян доступ только из внутренней сети. Хотя создается впечатление что он вещает в инет что он есть
Anonymous
смена порта - не защита. Боты прекрасно сканируют все порты и распознают что за сервис на каком порту.
При условии, если не настроена защита от сканеров... Иначе он просто влетает в блек-лист и его поползновения прекращаются!...
Aslan
слишком много за 2 недели
мне сложно оценить, тем более, что на пастебин так и не выложили. Но ботнеты - на то и ботнеты, чтобы их было много. Если вам нужен аудит безопасности, выкладывайте уж полный конфиг с хайд-сенситив на тот же пастебин ) Может кто вызовется пробежать взглядом.
Михаил
https://pastebin.com/uaq7xk5g
Cumberbatch
https://pastebin.com/uaq7xk5g
153 записи? Это много? А зачем вообще отлавливать эти запросы. Закройтесь снаружи и все. Используйте дефолтный firewall или вот этот. Тут ещё l2tp/IPSec разрешён. И по впн подключайтесь сколько хотите. https://t.me/mikrotikclub/143660
Aslan
китайским ботнетам сейчас обидно стало )
Михаил
)))
Aslan
Вот добавлять их в блэклисты навсегда - опрометчиво...
Anonymous
https://pastebin.com/uaq7xk5g
А где много?.... У меня за 3 дня столько "ловилось".... потом плюнул и сменил методику защиты... :)
Cumberbatch
почему?
А со временем их млн будет. Потом млрд. Точно хватит памяти хранить все?
Aslan
почему?
потому что ничто не бесконечно, включая память роутера. Потому что каждая новая запись - дополнительная нагрузка на ЦП при проверке правила, содержащего этот адрес-лист. Пока их 153 - не страшно, но их вполне могут быть тысячи тысяч
Anonymous
почему?
чем больше статик-лист тем больше тупить начнёт потом МТ
Aslan
Покажите правило или набор, которые блэклистят хосты, @Mikhail_31
Aslan
я это к тому, что если там тарпит, например, одно из действий, снаружи это выглядит как открытый порт.
Михаил
Покажите правило или набор, которые блэклистят хосты, @Mikhail_31
да блеклист то я могу отклучить чтоб по времени их блокировало
Aslan
имхо, эти эксперименты с блэклистами и тарпитами - пустая трата времени и ресурсов. Когда есть сервисы, которые нельзя не открывать наружу, лучше их защищать Fail2Ban, всё остальное - просто не открывать.
Михаил
Покажите правило или набор, которые блэклистят хосты, @Mikhail_31
add action=add-src-to-address-list address-list=banlist_winbox address-list-timeout=none-static chain=input connection-state=new dst-port=8291 protocol=tcp src-address-list=winbox_stage_3 add action=add-src-to-address-list address-list=winbox_stage_3 address-list-timeout=5m chain=input connection-state=new dst-port=8291 protocol=tcp src-address-list=winbox_stage_2 add action=add-src-to-address-list address-list=winbox_stage_2 address-list-timeout=2m chain=input connection-state=new dst-port=8291 protocol=tcp src-address-list=winbox_stage_1 add action=add-src-to-address-list address-list=winbox_stage_1 address-list-timeout=1m chain=input connection-state=new dst-port=8291 protocol=tcp
Михаил
add action=drop chain=input dst-port=8291 protocol=tcp src-address-list=banlist_winbox
Aslan
пока я не вижу тут правила, запрещающего 8291 снаружи для всех.
Михаил
пока я не вижу тут правила, запрещающего 8291 снаружи для всех.
add action=drop chain=input dst-port=8291 protocol=tcp src-address-list=banlist_winbox - входящие на этот порт дропаются и отправляются в бан лист
Aslan
и не вижу, чтобы вы указывали интерфейс входящий. Т.е. возможен сценарий, когда вы себя сами забаните, подключившись несколько раз из локалки )
Aslan
просто переведите команды на русский язык в блокноте, сразу станет понятно что не так
Михаил
ну щас добавим входящие
Aslan
должно быть достаточно, если есть правило, запрещающее всё снаружи и нет выше него правила, разрешающего 8291.
Aslan
не забудьте, что выше должно быть два разрешающих правила: established,related и dst-nated
Aslan
+ icmp (под дроп invalid)
Aslan
честно говоря, дефолтовые настройки FW совсем не плохи, @Mikhail_31 )
Попов
Подкажите, что-то глюк какой то с DNS. В общем пытался сбросить кеш, я так понимаю в IP->DNS->Cache->Flush cache Короче, домен раньше работал через CloudFlare. Но уже как дня три на другом серваке, там и dnssec и прочая фигня. На микротике DNS от провайдера по DHCP - 2а адреса Делаю на своем компе - nslookup mydomain.com первый_ip_dns_провайдера - Показывает новый сервак nslookup mydomain.com второй_ip_dns_провайдера - Показывает новый сервак Делаю на микротике и на компе ping mydomain.com - Пингует cloudflare!! (( Уже микрот перезагружал, не пойму как ему сбросить кеши С мобилы и других провайдеров, сайт открывается с нового сервака без проблем
Попов
Да даже делаю dig mydomain.com, вижу нормальные A записи с новым IP, пингую - пингует другой адрес
Попов
Ввожу домен, он мне сразу IPшник другой 172.67.138.167
Попов
CloudFlar-овский
Volodymyr
Tools->Ping
При таком методе используется резолвер компа, на котором запущен винбокс. Чтобы использовать резолвер микротика - пингуйте из окна терминала.