port9nka
1. сменить порт винбокса 2. в ip service выключить ВСЁ кроме ssh 3, переназначить ssh на порт 65322 4. включить l2tp+ipsec vpn
Yuriy
vpn l2tp + ipsec выставленный в паблик в разы лучше rdp
А я не предлагаю выставлять РДП всему инету на поругание. Выставить его знакомым клиентским IP, для незнакомых - кнокинг. Всё. )
port9nka
а ну ещё закрыть 53-ий и 5060 порты извне тапритом
Yuriy
можно fail2ban сделать на тике
Можно. Но зачем? Если закрытый кнокингом РДП не виден никому в мире? Как его сломать, если он даже не сканируется? Ну прошлись сканером, ну увидели icmp ping response - и всё. Пошли дальше. А за l2tp зацепились, начали сканировать, флудить... Пингкнокинг на мой привередливый вкус лучче.
Yuriy
а порткнокинг это не для бухгалтеров
У них просто на рабочем столе два ярлыка вместо одного. Сначала запустить один, потом другой. Все справляются. )
0х029А ❄️
Сейчас мы до tor hidden service дойдём ;)
0х029А ❄️
хотя там дыра на дыре, но звучит то - страшно )
Yuriy
1. сменить порт винбокса 2. в ip service выключить ВСЁ кроме ssh 3, переназначить ssh на порт 65322 4. включить l2tp+ipsec vpn
Если выключить всё кроме ssh - зачем менять порт винбокса? Его же выключат... ssh и cli - для профи. Для начинающих винбокс рулит.
port9nka
резать фаерволом только с определенных ip - зло
потому что pptp/l2tp/sstp/openvpn - идеологически сервисы доступа извне. и с мобилок в том числе. обезопасить их jn ботнетов несложно тем же fail2ban. а резать - зло - поменялся адрес /провайдер у буха и всё. лезь в энидекс и чини. зачем?
port9nka
благодать скоро придёт с ipv6
port9nka
и geoip
port9nka
либо делать радикально и доплачивать бухам по 100р чтобы у провадеров статику купили.
0х029А ❄️
по-моему я дал начало холивару...
Петр
Ребятушки, вот как раз в тему. Есть два микротика между ними тунель pptp, при подключении клиента к серверу, клиент наглухо умирает и сбрасывает подключение к винбоксу и прочее. Умирает все в плоть до коннекта с ппрвайдером
0х029А ❄️
так у него извне вроде всё закрыто сейчас (кроме прописанного мной l2tp), или нет?
Yuriy
потому что pptp/l2tp/sstp/openvpn - идеологически сервисы доступа извне. и с мобилок в том числе. обезопасить их jn ботнетов несложно тем же fail2ban. а резать - зло - поменялся адрес /провайдер у буха и всё. лезь в энидекс и чини. зачем?
Когда нужно отдавать сервисы неизвестному количеству неизвестных людей с неизвестных IP - согласен. А для решения конкретной обозначенной задачи @Kompumaster - излишне. Инструмент подбираем под задачу. Зачем городить fail2ban, если кнокинг снимает проблему долбежки снаружи с неизвестных IP в принципе?
Yuriy
либо делать радикально и доплачивать бухам по 100р чтобы у провадеров статику купили.
Именно. Просто. Надежно. Неубиваемо. Если всё же сменился провайдер или надо поработать из аэропорта - кнокинг. Закинуть им скрипт из трёх строк и .rdp файл - в тыщщу раз проще, чем настраивать ВПН. Из макоси, например. Или из андроида. Масштабирование опять же. Сколько клиентов потянет тот же мой любимый hap ac2 с ipsec (пусть он там даже аппаратный), и сколько - простым dstnat. А канал и там и там зашифрован. RDP современный вполне себе криптостойкий, и к man-in-the-middle устойчивый.
Петр
mtu/mss копайте
Покопал не дало результатов
Yuriy
винбокс брутфорсят. как и ssh поменяв порт вы спасёте себя от ботнетов.
Это работало лет 5 назад. Сейчас ботнеты умные пошли. Сканируют все 65535 потртов, и определяют, где ssh, где rdp, а где winbox. Либо надо их еще на этапе сканирования обрезать, либо волшебный пингкнокинг просто убережет от последствий скана. Микрот просто не ответит ни на один syn. Просканили - пошли дальше. Куда им и дорога. Тарпит хорошо, но привлекает лишнее внимание. Его лучше ставить на отдельно висящем CHR, за которым ничего нет. Пущщай кулхацкеры развлекаюцца. )
Yuriy
так у него извне вроде всё закрыто сейчас (кроме прописанного мной l2tp), или нет?
Закрыто. Но l2tp - то открыт. ) Понаблюдайте за логами пару недель - увидите много интересного. )
port9nka
Закрыто. Но l2tp - то открыт. ) Понаблюдайте за логами пару недель - увидите много интересного. )
l2tp+ipsec пусть ломают. глючик приватный ещё можно с энтропией в 12+символов сделать. если бесят сильно - опять же повторяюсь в инете лежит fail2ban для ssh микротика - переделывается на l2tp на раз.
Yuriy
нет, опровергаю. всё что выше 60000 не трогают. у меня на даче на реальнике висит хиковский регистратор с открытыми 80-м портом. с тех пор как выше 60000 сделал порт - перестали брутить.
Это работает. Но до момента, когда кто-то из вашей внутренней сети попытается открыть TCP соединение с порта выше 60000 и совпадет с вашим опубликованным.
port9nka
port9nka
отличное решение кстати - называется "прощай китай"
port9nka
Это работает. Но до момента, когда кто-то из вашей внутренней сети попытается открыть TCP соединение с порта выше 60000 и совпадет с вашим опубликованным.
всмысле? src ip:port не равно dst ip:port. глубоко плевать с каких портов вылезают - главное куда лезут и как контрачатся.
Yuriy
l2tp+ipsec пусть ломают. глючик приватный ещё можно с энтропией в 12+символов сделать. если бесят сильно - опять же повторяюсь в инете лежит fail2ban для ssh микротика - переделывается на l2tp на раз.
Да я разве спорю, что оно работает? Нет. Я спорю, что если есть более простое решение - зачем городить более сложное? Да еще и менее масштабируемое (шифрование гораздо более ресурсоёмкий процесс, нежели dstnat)? Да еще и требующее намного большего количества усилий и времени для настройки на клиентской стороне?
Yuriy
всмысле? src ip:port не равно dst ip:port. глубоко плевать с каких портов вылезают - главное куда лезут и как контрачатся.
Разумеется, не равно. src ip:port выбирет ОС на клиенте при установлении соединения, как раз свыше 60000 (52000 вроде, если читать RFC) . А как выберет тот сорс порт, что вы указали для своего регистратора?
port9nka
и вы сможете убедить директора любой фирмы что hap лайт в подарок на 8-е марта с вашими правилами за 1500р лучше чем просранный тендер.
0х029А ❄️
Читаю (очередную) инструкцию:
0х029А ❄️
0х029А ❄️
у меня
0х029А ❄️
0х029А ❄️
Это на bridge нужно proxy-arp включить?
Павел
/rules@MissRose_bot
Master
Доброго дня коллеги. Поднимаю новую организацию и прошу вашей помощи в плане совета. 1. Ядро сети на CCR1072-1G-8S+. 2. Три коммутатора РоЕ+ CRS354-48P-4S+2Q+RM. 3. Один коммутатор CRS354-48G-4S+2Q+RM. 4. Два коммутатора CSS326-24G-2S+RM. 5. Пару точек wi-fi. Будет около 6-ти вланов, сервер видео наблюдения на 50-т камер с записью в HD, 50-100 пользователей(Профили пользователей динамические с DFSR 5-тью филиалами) работать будут с 1С, терминальный сервер. Вопрос: Вытянет ли CCR1072 как ядро с SFP+ 10G, есть ли какие ни будь грабли, не слишком ли будет ставить CCR1072 и какая есть альтернатива ? Сеть должна быть производительной, но к сожалению, полной картины нагрузки трафика у меня нет. Еще будет два канала инета по 100Мбит/с. Спасибо заранее за советы. - Соединение между железом описанном выше будет SFP+ 10G
Master
5 филиалов.. где то ? или 5 DFSR в рамках этой же сети ?
5-ть филиалов в районе города, этот объект будет головным офисом. Забыл написать что есть домен, эксчейдж сервер, будет удаленка VPN IKEv2 50-т пользователей, и GRE Ipsec с филиалами
Master
вполне себе бодрая конфигурация..
Могут ли подводные камни возникнуть с SFP например?
Vlad
альтернатива CCR1072 Huawei S6730-S24X6Q. У нас пограничный MK 1009 124 клиента L2TP\Ipsec и 16 GRE\IPsec, 3 канала по 100 мб
Master
альтернатива CCR1072 Huawei S6730-S24X6Q. У нас пограничный MK 1009 124 клиента L2TP\Ipsec и 16 GRE\IPsec, 3 канала по 100 мб
Больше интересует обработка внутреннего трафика, ибо 1С-ка у всех стоит локально и каждый подключается к базе, и плотный поток HD камер будет. А зарезервироваться CCR1072 мне врятли дадут. И построить сеть хочется не салянкой а одним вендором
Vlad
в нутри стойки Direct Attach Cable проблем не наблюдаю. SFP+ от SNR 3 шт из 40 штук выпали
Vlad
s6730 у нас ядром нет проблем
Master
могут.. нужно взять про запас
SFP про запас это я возьму, спасибо.
Master
камеры будут на трех коммутаторах, и так не получится. Думал сделать отдельную сеть для видео, но это накладно.
Andrey
камеры будут на трех коммутаторах, и так не получится. Думал сделать отдельную сеть для видео, но это накладно.
нужно взять калькулятор.. от проиводителя камер и посчитать нагрузку на канал
😷Драничек
С видео стеной безопасника получается почти 1,5Гб
45 камер с настройкой сервера Трассир по дефолту. У вас что-то много получается
Евгений
С видео стеной безопасника получается почти 1,5Гб
Видеостену и сервер в один коммутатор воткнуть не получится? И трафик у Вас слишком завышен для 50 камер.
Master
Нет, 4-ре здания, в трех из них камеры в четвертом безопасник
Andrey
Нет, 4-ре здания, в трех из них камеры в четвертом безопасник
что то мне подсказывает что .. безопасник будет видеть не полный трафик с этих камер а сжатый и уже с сервера
Andrey
С субпотока обычно реалтайм транслируется
ну.. не всегда.. да суб потом может быть не фулл а настроен с нормальным сжатием
Master
С основного канала камеры идет запись на сервер в максимальном качестве HD 1080, со второго канала, 720 на видео стену безопаснику
Master
не надо ему 720 .. если у него конечно не 50 мониторов
Это не мое решение. От меня нужна сетевая структура.
Александр
скажут возьми dir-300
mikrotik, резервирование провайдеров. Просто в соседнем чате "коллег по цеху" я только задал вопрос, меня удалили и группу сделали невидимой для меня без объяснения причин ). Опасные люди айтишники ))))
Александр
без ТЗ, результат ХЗ 😂
Спасибо, что подметил. ТЗ есть
Moneron 🇷🇺
Привет. Подскажи, если мне нужна помощь в настройке мне роутера, попросить здесь об этом - это объявление?
Нет. Объявление – это продажа товаров/услуг, вакансии. Запрос помощи – не объявление :)
Александр
Увеличивается Tx Drop хотя на интерфейсе не более 10Мбит/с. В wiki написано это типа буфер
Dmitry
Увеличивается Tx Drop хотя на интерфейсе не более 10Мбит/с. В wiki написано это типа буфер
трафик - это вторично, надо смотреть количество пакетов. если буфер - то их много и они мелкие, например это может быть мультикаст какой-нибудь
Dmitry
ну и соответственно, уронить лишнее каким бы то ни было способом, чем ближе к источнику флуда, тем лучше
Sasha
Кабель перепроверьте
Dmitry
Кабель перепроверьте
при битом кабеле были бы crc-errors
Sasha
И у тс. Мультикаст фигачит
Алексей
добрый день возможно ли организовать L2-канал с L2MTU = 2000?