Innokentiy
просто вместо icmp unreachable вы отправите syn/ack с нулевым окном
Innokentiy
коннекшен такое действие не должно создавать, если только сумрачные латвийские инженеры не наняли индусов на разработку фв
olegon.ru
сам по себе тарпит ресурсов сверх обычной работы не потребляет, он эквивалентен reject
понял, спасибо. видимо, для блокировки большого потока его использовать опасно
Innokentiy
почему?
olegon.ru
почему?
ну, раз он обратно отвечает... если кто-то спуф устроит, то я кого-то трафиком могу закидать?
Innokentiy
непонятно, зачем в это вовлекать вас, если можно заспуфить сразу жертву
Innokentiy
атаки с отражением полезны, если есть amplification - заспуфил запрос маленький, а жертве ответ улетел большой
olegon.ru
Innokentiy
это как?
olegon.ru
а флудит на б, б забанила а. тогда а флудит на с, подставляя обратный адрес б, нет?
Innokentiy
а что мешает а флудить на б, подставляя обратный адрес с?
Innokentiy
это как минимум эффективнее, потому что некоторые из с не будут рефлектить трафик
olegon.ru
не силен я в сетевых войнах, может, есть какой-то способ блокировать спуф...
Cumberbatch
не силен я в сетевых войнах, может, есть какой-то способ блокировать спуф...
Взаимодействовать со всеми операторами выясняя по цепочке откуда трафик
Libertino
Привет всем! Вторым WANом установлен USB lte-модем, у него есть web-морда по адресу 192.168.8.1. DHCP модема назначает LTE1-интерфейсу микротика 192.168.8.100. Подскажите, как правильно сделать доступным веб-морду модема из локальной сети 192.168.1.1/24.
Libertino
Маскарад включите в сторону LTE интерфейса и все.
Так? /ip firewall nat add action=masquerade chain=srcnat dst-address=192.168.8.1src-address=192.168.1.33
Libertino
Пинги проходят, но веб-морда модема не отвечает...
Volodymyr
Libertino
Маскарад включите в сторону LTE интерфейса и все.
Браузер пытается что-то получить, пишет "передача данных с 192.168.8.1"
Volodymyr
Через IP -> Routes ?
Это не сработает.
Volodymyr
Yakov
что именно?
"что-то" он же написал )
Libertino
что именно?
Не отвечает модем. Зато, в логе появились инвалидные пакеты.
Volodymyr
Не отвечает модем. Зато, в логе появились инвалидные пакеты.
Диагностируйте. ) Телнет пробовали? Счетчик на правиле смотрели?
Libertino
Диагностируйте. ) Телнет пробовали? Счетчик на правиле смотрели?
Телнетом не смотрел. Счетчик на правиле увеличивается только на пинги. В логе странная запись srcnat: in:(unknown 0) out:lte1, proto UDP, 192.168.8.100:123->8.8.8.8:123, len 76 Зачем-то лезет на внешний DNS
Volodymyr
Телнетом не смотрел. Счетчик на правиле увеличивается только на пинги. В логе странная запись srcnat: in:(unknown 0) out:lte1, proto UDP, 192.168.8.100:123->8.8.8.8:123, len 76 Зачем-то лезет на внешний DNS
Если счетчик увеличивается только на пинги - смотрите фильтр форварда фаерволла. А правило в логе - это попытка время синхронизиовать. Но почему с гуглом - Вам виднее. )
Libertino
Вообще отключил NTP - ничего не изменилось
Volodymyr
Вообще отключил NTP - ничего не изменилось
Всмысле продолжаются записи эти в лог сыпаться? Вы фильтр форварда глянули на предмет блокировки?
Libertino
Всмысле продолжаются записи эти в лог сыпаться? Вы фильтр форварда глянули на предмет блокировки?
/ip firewall filter add action=accept chain=forward comment="Accept established, related, untracked" connection-state=established,related,untracked
Libertino
Что тут может быть неправильно?
Volodymyr
Что тут может быть неправильно?
Это правило само по себе новые пакеты не разрешает. Оно работает в тандеме с явным разрешением. Явное есть?
Volodymyr
Не понимаю. Можете привести пример такого правила?
/ip firewall filter add action=accept chain=forward dst-address=192.168.8.0/24
Libertino
/ip firewall filter add action=accept chain=forward dst-address=192.168.8.0/24
Спасибо! Было подобное, но с явным указанием протокола, порта и листа адресов. Сейчас изменил, счетчик показывает трафик, но веб-морда не загружается
Libertino
Даже очистил кеш браузера и выгрузил openVPN-клиент
Volodymyr
Спасибо! Было подобное, но с явным указанием протокола, порта и листа адресов. Сейчас изменил, счетчик показывает трафик, но веб-морда не загружается
Идите дальше по цепочке и смотрите что блокирует или заворачивает не туда. Если у Вас винда pathping используйте. Плюс с самого ройтера проверьте телнетом порт вебстраницы.
Libertino
modem-web_ forward: in:bridge out:lte1, src-mac e8:03:9a:18:bb:52, proto TCP (ACK), 192.168.1.33:54985->192.168.8.1:80, NAT (192.168.1.33:54985->192.168.8.100:54985)->192.168.8.1:80, len 40
Libertino
Это из лога.
Volodymyr
Это из лога.
Это нормально. Страница там точно на 80-м порту? Телнет дает отклик?
Libertino
Хороший вопрос! 😀
Libertino
Libertino
Отвечает и из теленета
Volodymyr
Отвечает и из теленета
Это не телнет. Это нмап. Телнет на 80-й порт что говорит? И трасса с компа.
Libertino
Телнет на 80-й порт ошибку не возвращает. Что странно - после настроек файервола микротик наглухо завис...
Libertino
Трассировка маршрута к 192.168.8.1 с максимальным числом прыжков 30 1 <1 мс <1 мс <1 мс time.windows.com [192.168.1.1] 2 20 ms 19 ms 19 ms 192.168.8.1 Трассировка завершена.
Libertino
time.windows.com - это DNS для NTP-сервера
Libertino
Почему-то кажется, что дело все-таки, в файерволе... Может, перемудрил с правилами
Libertino
И вот, что интересно. wget 192.168.8.1 пытается скачать index.html и стабильно зависает на 34%...
Libertino
Тоже происходит и с браузером...
Stanislav
Знакомая ситуация, пришлите что в фаерволе фильтеринг, мангл, нат
Kit
Это не сработает.
это сработает, у меня так 3 подсети для свичей работает
Cumberbatch
это сработает, у меня так 3 подсети для свичей работает
Модем не будет знать куда ответ слать
Руслан
Добрый день. Кто нибудь работает по API с микротиками на Python-е? Помогите плиз Я подключаюсь к микротик по API и делаю get запрос листа, например /ip/firewall/address-list и если есть русские буквы (биллинг ставит комменты на все айпи абонентов), то выскакивает ошибка: UnicodeDecodeError: 'ascii' codec can't decode byte 0xce in position 24: ordinal not in range(128) запрос: list_man = api.get_resource('/ip/firewall/address-list') data = list_man.get() пробовал так: json_user = json.loads(json.dumps(data[0])).decode(encoding='utf-8')
Alexey
Подскажите пожалуйста, в какую сторону смотреть - впн керио микротик, впн поднят с обоих сторон, а пинга и рдп нет
Kit
Модем не будет знать куда ответ слать
тогда есть еще пара способов можно проброс портов а можно подсеть переделать
Volodymyr
это сработает, у меня так 3 подсети для свичей работает
В этой ситуации нет. На модеме нет обратного маршрута и ответ улетит к провайдеру. Почему нужен НАТ в сторону модема.
Cumberbatch
Ни у кого нет мыслей или наоборот слишком легко?((
Я вам вариант прислал. https://t.me/mikrotikclub/208303
Bomberman
Привет всем. Для разных точек соединение IPSec site-to-site должны быть разные пиры и всё остальное?
Nickolay
Привет всем. Для разных точек соединение IPSec site-to-site должны быть разные пиры и всё остальное?
можно разные пиры сделать. Но можно и удобнее на одном пире все поднять.
Bomberman
можно разные пиры сделать. Но можно и удобнее на одном пире все поднять.
Чот политика есть, а в туннель не уходит, уходит в шлюз по умолчанию.
Nickolay
Чот политика есть, а в туннель не уходит, уходит в шлюз по умолчанию.
трафик попадает под политику? если не совпадет то будет уходить в шлюз по умолчанию.
Bomberman
трафик попадает под политику? если не совпадет то будет уходить в шлюз по умолчанию.
а, НАТится будет? Правило вот такое: /ip ipsec policy add dst-address=192.168.77.0/24 level=unique peer="VPN Kuznitsa" proposal="VPN Kuznitsa" sa-dst-address=1.1.1.1 sa-src-address=2.2.2.2 src-address=10.0.0.0/8 tunnel=yes
Nickolay
угу
в соурс нате ipsec policy:out none?
Bomberman
в соурс нате ipsec policy:out none?
Да, спасибо, эта настройка и была до Вашего сообщения.👍
Libertino
это сработает, у меня так 3 подсети для свичей работает
Вчера пытался, но ничего хорошего не вышло. Наверно, в правилах ошибся.
Libertino
МТУ проверяли/корректировали?
В свойствах интерфейса lte1 ?