Volodymyr
Вы на kpps или на Mbps смотрите?))) 512b пакеты в бриджинге дают 7 гбит без правил в бридже и 4 гбит с 25 правилами
Вы какое устройство смотрите? Там 7Г и близко нет.) https://mikrotik.com/product/RB1100AHx2#fndtn-testresults
Ilya
и опять я букву пропустил, на х4 смотрел))))
Ilya
Я и думаю, что за негатив к вполне годной железке
Maxim
Hap ac lite, даже после нетинсталла на одном порту показывает running, естественно пустом. Подгорел?
Maxim
Программно отрубайте и юзайте дальше
Год на зад на hap lite так и поступил, так и работает, тут правда внутренняя чуйка подсказывает что что-то ещё не так, но сча понаблюдаемс
NIKOLYA
Год на зад на hap lite так и поступил, так и работает, тут правда внутренняя чуйка подсказывает что что-то ещё не так, но сча понаблюдаемс
Портики любят гореть, особенно после гроз, в моем регионе частенько) Много у кого так продолжают жить. Самый бичь это телевизор с антенной, подключённый к роутеру)
Dmitrii
коллеги, а кто-нибудь решал задачу разрешения для телика приложения нетфликса? пробовал давать разрешения для телика на адреса из этой документации - не работает. https://partnerhelp.netflixstudios.com/hc/en-us/articles/115000257627-What-are-Netflix-s-IP-Addresses-and-Port-Ranges-
Dmitrii
хочу телику запретить весь интернет, разрешить youtube и нетфликс только
Dmitrii
если смотреть в логах на какие адреса ломится и добавлять руками - можно делать бесконечно, похоже у него есть пул в амазоне
Dmitrii
А днс? А dhcp?
а с ними что?
Cumberbatch
а с ними что?
Не нужны?
Dmitrii
они локальные же
Dmitrii
я делаю простое правило для блока форвард для ip телика наружу на адреса все, кроме белого списка.
Dmitrii
пробовал, через час добавления адресов понял, что такое не прокатывает, они разные
Cumberbatch
пробовал, через час добавления адресов понял, что такое не прокатывает, они разные
Скриптом. Недельку погонять. Все что соберёт в белы список.
Dmitrii
не хочу чтобы телевизор куда-то лазил без спроса
Dmitrii
тем более в LG теперь обязательная отправка статистики
Dmitrii
Скриптом. Недельку погонять. Все что соберёт в белы список.
не вариант - кто знает что он там соберет?
Dmitrii
сейчас вот добавил правило на добавление в address list - там откуда-то гугловый днс прошитый добавился, хотя я его не раздаю
Innokentiy
я бы лежал в сторону вебпрокси
Dmitrii
я бы лежал в сторону вебпрокси
микротик нормально вебпрокси не умеет с ограничениями, а так же пока не представляю как в проксе фильтрануть весь трафик кроме нетфликса?
Yuriy
не вариант - кто знает что он там соберет?
Думаете, ФБР трудно надавить на LG и Netflix одновременно, чтобы трафик "телеметрии" шел через те же IP, с которых идет трансляция фильмов?..
Yuriy
сильно сложнее, плюс если следовать такой логике - можно и дверь в квартиру не закрывать
Если на входе в дом вооруженная охрана, все коридоры под видеонаблюдением с распознаванием лиц и походки - то можно и не закрывать. )
Yuriy
сильно сложнее, плюс если следовать такой логике - можно и дверь в квартиру не закрывать
Сложнее, да. Зато гарантированнее. Следят обычно не за вашей соседкой в неглиже, а за наркоторговцами и террористами.
Yuriy
Это всё к тому, что без реального разбора, что оно там транслирует, и куда - белый список, собранный за неделю/месяц для телевизора - не более, чем паллиатив, для самоуспокоения. С тем же результатом можно новопассит попить.
Dmitrii
конечно. Поэтому я против собирать белый список. Я думаю как выделить адреса нетфликса
Dmitrii
белый список должен быть задаваемым вручную
Yuriy
как это все относится к вопросу непосредственно? :)
Технически - вам на вопрос ответили. И даже посоветовали подумать в сторону проксирования. Которое, кстати, может в логах показать подозрительные https connect или иже с ними, если "телеметрия" лъётся через них.
Yuriy
белый список должен быть задаваемым вручную
Но вручную вам через час собирать адреса надоело. При таких ограничениях задача решения не имеет.
Dmitrii
вручную собирать адреса не имеет смысла, потому что я не могу точно сказать, какой вот этот адрес - он про нетфликс или про телеметрию. Как это определить?
Yuriy
вручную собирать адреса не имеет смысла, потому что я не могу точно сказать, какой вот этот адрес - он про нетфликс или про телеметрию. Как это определить?
Никак. Просто прикиньте, как работают серверы трансляции в том же Нетфликсе. Это динамически масштабируемое Dockers-облако. Меняющее количество серверов трансляции в зависимости от нагрузки. Нагрузка выросла - запустилось -цать (сотен|тысяч) инстансов. Упала - количество сократилось. IP адреса инстансам выделяются облаком динамически. Сегодня этот адрес - сервер трансляции. А завтра на нём запустился другой контейнер, и вот он уже вычисляет какую-нибудь задачу bigdata для Блумберг.
Yuriy
Мыслить ограничениями по IP - 20 век. В 21-ом это уже не работает. Советую начинать мыслить ограничениями по протоколам. Предпочтительно - DPI.
Иван
🔥 Наш коллега по безопасности микротик через WiFi Сапсанов заглянул в центральную сеть видеонаблюдения РЖД. https://habr.com/ru/post/536750/
хэпи энд однако, удивительно "UPD: связались со мной специалисты РЖД и совместно закрыли уязвимости."
Иван
да уж в прайм-тайм по НТВ в новостях рассказали даже...
Yakov
Начали с того, что сбросили фаервол в дефолт? 😂
дефолтный фаервол не закрывает доступ изнутри сети и не пропишет пароль на дефолтного админа
Василий
Коллеги, добрый день. Хочу подключиться железякой rb962uigs-5hact2hnt к GPON Ростелекома через модуль GPON ONU. Кто-нибудь делал такое подключение? Есть какие-нибудь сложности или подводные камни?
Sergey
как правило провайдерские ОНУ привязаны к голове, подключение сторонних ОНУ зачастую требует доп лицензий и головняк на стороне провайдера в 99% случаев пользователь получает отказ, так что идея так себе, если только админ не ваш кум :) и то не факт что поможет :)
Andy
Причём тот же ростелеком
Геннадий
Там была тема у знакомых им тупо отказались в регистрации их оборудования по gpon.
потому что лицензия на каждую регистрацию, и фиг потом передвинешь ее
Геннадий
проще и дешевле послать на * клиента, чем париться с его устройством
Геннадий
а он потом передумает или еще что нибудь...
Геннадий
клиент потом такой будет канифолить мозг, 100%
Геннадий
клиенто-ориентированность - это своя подконтрольная железка в режиме бриджа
Геннадий
максимум
Василий
Спасибо за информацию! По два чая господам 🍻
Vlad
Ребята, коммутатор с wifi Mikrotik CRS125-24G-1S-2HnD-IN хороший? или лучше CRS125-24G-1S-IN?
Vlad
можно ли построить mesh если будет 3 таких коммутаторов с wifi?
Volodymyr
Ребята, коммутатор с wifi Mikrotik CRS125-24G-1S-2HnD-IN хороший? или лучше CRS125-24G-1S-IN?
Как коммутаторы они одинаковы. А вай-фай лучше брать отдельной железкой. Ну и если еще не купили, я бы смотрел в сторону CRS326
Volodymyr
пока только подбираю, а CRS326 чем лучше?
Более современные, в них внедряются новые плюшки, проще настраиваются, имеют быстрые порты для апплинков,
Vlad
понял, спасибо
Антуан Гипс
Доброго дня ! Я не сетевой админ и плоховато понимаю маршруты. До меня стоял ddwrt на tp-link. Пробовал настроить на RB2011UiAS-2HnD , dual wan чтобы офис не оставался без интернета и появилась проблема, у людей стабильно перестали открывать ресурсы с первого раза. Кто может помочь ?
Антуан Гипс
У Вас здесь только резервирование. Нат странный и порты проброшены нетмапом. О каком дуалване речь?
на ether1 приходит Ростелеком на ether2 приходит Beeline в route ether1 опрашивает 1.1.1.1 если он становиться недоступен опрашивает ether2 в route ether2 опрашивает 8.8.4.4 если он становиться недоступен опрашивает ether1 Ещё раз прошу прощения если изъясняюсь неверно.
Volodymyr
на ether1 приходит Ростелеком на ether2 приходит Beeline в route ether1 опрашивает 1.1.1.1 если он становиться недоступен опрашивает ether2 в route ether2 опрашивает 8.8.4.4 если он становиться недоступен опрашивает ether1 Ещё раз прошу прощения если изъясняюсь неверно.
Это и есть резервирование. Но у Вас не работает корректно проброс портов, поскольку для этого ничего не сделано в плане маршрутизации. Плюс нетмап в качестве инструмента, плюс соурснат по всем направлениям.
Maxim
Кстати и резервирование может не сработать, если после маршрутов до проверяемых днсов не сделать blackhole
sdbsm
Всем привет, извините что не по теме, но выручайте плз) Я настроил icmp port knoking. На Винде стучусь с бантика. Как это сделать в мак ос не через консоль, а через гуй какой нибудь?
sdbsm
Надо просто вот прям щас сделать, а больше спросить некого( извините
Alexander
подскажите пожалуйста можно в микроте настроить фтп сервер и разделить по папкам доступ?
Alexander
печально работает?
Anton
печально работает?
в целом из маршрутизатора делать что то кроме маршрутизатора так себе идея
Антуан Гипс
Кстати и резервирование может не сработать, если после маршрутов до проверяемых днсов не сделать blackhole
А можно мануал на живом примере посмотреть чтобы понять как это работает или можно объяснить как это делается
jabb3rd
подскажите пожалуйста можно в микроте настроить фтп сервер и разделить по папкам доступ?
Подобную хотелку можно только через jailbreak и не на встроенном ftp микрота. А как известно, с jailbreak уже давно проблема. И да, нечего превращать роутер в непонятно что.