Innokentiy
что вы имеете в виду под "мой адрес"?
Yuriy
Коллеги, наблюдаю к.м.к. нечто странное. HAP ac2, WiFi настройки без особых извращений:
Yuriy
Yuriy
Переключил preamble в short, как советуют некоторые источники.
Yuriy
Yuriy
После переключения в short из списка
Honor 20S
iPhone 10
iPad
MacBook
HUAWEI nova
к точке смог подключиться только Honor 20S. Остальные сеть видят, но подключиться не могут.
Вернул настройки - все подключились.
Разве так и должно быть?
Jurii
По моему наоборот в long советуют
Yuriy
Настройки Band , Frequency - не влияют на поведение.
Jurii
И в чем смысл переключения в принципе?
Roman
Roman
И в чем смысл переключения в принципе?
Обычно short предназначен для потоковых трансляций, потому что задержка у него намного меньше, чем у long. А long предназначен для старых устройств, которые не могут работать, так сказать, "в быстром режиме (short)". Поправьте, если я ошибаюсь
Jurii
Jurii
Аналогично
Volodymyr
Cumberbatch
Иногда помогает перезагрузка 🤷♂️
Стас
Доброго вечера господа, подскажите пожалуйста у кого-то был опыт смены Imei на sxt lte 6 kit?
Проблема заключается в том, что единственный оператор - монополист который "тестирует" оборудование и если оно им не "нравиться" не даёт возможности подключить (
Михаил
улов за 2 недели
Cumberbatch
улов за 2 недели
Мы рады. Но не стоит в чат постить такие простыни. Есть пастебин
Михаил
есть что?????
Cumberbatch
Михаил
Это ещё что за зверь
Михаил
Спасибо изучу
Cumberbatch
Спасибо изучу
Вот пример.
https://t.me/mikrotikclub/164962
Михаил
Aslan
Михаил
Cumberbatch
Михаил
как понять что микротик явно висит наружу по стандартому порту
Aslan
ошибок авторизации нет?
Михаил
по нему долбятся но он сменян на нестандартый, нет до этого еще не дошли
Aslan
Михаил
как снаружи можно увидеть что на на адресе есть микрот, который висит наружу. хотя на мак запрос не отвечает еще и порт сменян доступ только из внутренней сети. Хотя создается впечатление что он вещает в инет что он есть
Cumberbatch
Aslan
Aslan
Михаил
Aslan
слишком много за 2 недели
мне сложно оценить, тем более, что на пастебин так и не выложили. Но ботнеты - на то и ботнеты, чтобы их было много.
Если вам нужен аудит безопасности, выкладывайте уж полный конфиг с хайд-сенситив на тот же пастебин ) Может кто вызовется пробежать взглядом.
Михаил
https://pastebin.com/uaq7xk5g
Cumberbatch
https://pastebin.com/uaq7xk5g
153 записи? Это много?
А зачем вообще отлавливать эти запросы. Закройтесь снаружи и все. Используйте дефолтный firewall или вот этот. Тут ещё l2tp/IPSec разрешён.
И по впн подключайтесь сколько хотите.
https://t.me/mikrotikclub/143660
Aslan
китайским ботнетам сейчас обидно стало )
Михаил
)))
Aslan
Вот добавлять их в блэклисты навсегда - опрометчиво...
Михаил
Anonymous
https://pastebin.com/uaq7xk5g
А где много?.... У меня за 3 дня столько "ловилось".... потом плюнул и сменил методику защиты... :)
Cumberbatch
почему?
А со временем их млн будет. Потом млрд. Точно хватит памяти хранить все?
Aslan
почему?
потому что ничто не бесконечно, включая память роутера.
Потому что каждая новая запись - дополнительная нагрузка на ЦП при проверке правила, содержащего этот адрес-лист. Пока их 153 - не страшно, но их вполне могут быть тысячи тысяч
Anonymous
почему?
чем больше статик-лист тем больше тупить начнёт потом МТ
Anonymous
Aslan
Покажите правило или набор, которые блэклистят хосты, @Mikhail_31
Aslan
я это к тому, что если там тарпит, например, одно из действий, снаружи это выглядит как открытый порт.
Михаил
Aslan
имхо, эти эксперименты с блэклистами и тарпитами - пустая трата времени и ресурсов.
Когда есть сервисы, которые нельзя не открывать наружу, лучше их защищать Fail2Ban, всё остальное - просто не открывать.
Михаил
Покажите правило или набор, которые блэклистят хосты, @Mikhail_31
add action=add-src-to-address-list address-list=banlist_winbox address-list-timeout=none-static chain=input connection-state=new dst-port=8291 protocol=tcp src-address-list=winbox_stage_3
add action=add-src-to-address-list address-list=winbox_stage_3 address-list-timeout=5m chain=input connection-state=new dst-port=8291 protocol=tcp src-address-list=winbox_stage_2
add action=add-src-to-address-list address-list=winbox_stage_2 address-list-timeout=2m chain=input connection-state=new dst-port=8291 protocol=tcp src-address-list=winbox_stage_1
add action=add-src-to-address-list address-list=winbox_stage_1 address-list-timeout=1m chain=input connection-state=new dst-port=8291 protocol=tcp
Михаил
add action=drop chain=input dst-port=8291 protocol=tcp src-address-list=banlist_winbox
Aslan
пока я не вижу тут правила, запрещающего 8291 снаружи для всех.
Aslan
и не вижу, чтобы вы указывали интерфейс входящий. Т.е. возможен сценарий, когда вы себя сами забаните, подключившись несколько раз из локалки )
Aslan
Aslan
просто переведите команды на русский язык в блокноте, сразу станет понятно что не так
Михаил
ну щас добавим входящие
Aslan
должно быть достаточно, если есть правило, запрещающее всё снаружи и нет выше него правила, разрешающего 8291.
Aslan
не забудьте, что выше должно быть два разрешающих правила: established,related и dst-nated
Aslan
+ icmp (под дроп invalid)
Aslan
честно говоря, дефолтовые настройки FW совсем не плохи, @Mikhail_31 )
Попов
Подкажите, что-то глюк какой то с DNS. В общем пытался сбросить кеш, я так понимаю в IP->DNS->Cache->Flush cache
Короче, домен раньше работал через CloudFlare. Но уже как дня три на другом серваке, там и dnssec и прочая фигня.
На микротике DNS от провайдера по DHCP - 2а адреса
Делаю на своем компе -
nslookup mydomain.com первый_ip_dns_провайдера - Показывает новый сервак
nslookup mydomain.com второй_ip_dns_провайдера - Показывает новый сервак
Делаю на микротике и на компе ping mydomain.com - Пингует cloudflare!! ((
Уже микрот перезагружал, не пойму как ему сбросить кеши
С мобилы и других провайдеров, сайт открывается с нового сервака без проблем
Попов
Да даже делаю dig mydomain.com, вижу нормальные A записи с новым IP, пингую - пингует другой адрес
Volodymyr
Попов
Попов
Ввожу домен, он мне сразу IPшник другой 172.67.138.167
Попов
CloudFlar-овский
Volodymyr
Tools->Ping
При таком методе используется резолвер компа, на котором запущен винбокс. Чтобы использовать резолвер микротика - пингуйте из окна терминала.
Попов
Volodymyr