Roman
Если у вас скрипт добавляет адрес лист то почему сразу не гасить интерфейс этим же скриптом
не скрипт а ;;; Port Knocking chain=input action=add-src-to-address-list protocol=icmp address-list=Shutdown address-list-timeout=1h packet-size=111
Cumberbatch
не скрипт а ;;; Port Knocking chain=input action=add-src-to-address-list protocol=icmp address-list=Shutdown address-list-timeout=1h packet-size=111
А адрес то какой добавляет? С которого пинг? А зачем? Можете задачу описать? Ни как хотите сделать, а что хотите сделать
Roman
А адрес то какой добавляет? С которого пинг? А зачем? Можете задачу описать? Ни как хотите сделать, а что хотите сделать
Необходимо чтоб с любого девайса (комп, яблочная продукция) одним кликом выключился порт 2 из вне на микротике . Без авторизаций и с любого интернета, решил пойти путем пинг кнокинга и при появлении адрес листа Shutdown выключался 2-й порт
Roman
https://t.me/mikrotikclub/202547
APi на iphone ? Нужно без авторизации , подать определенный условия которые появятся , так как чтоб открыть апи , необходимо пропиговать с определенными размерами пакетов , плюс логин пароль на девайсе будет. То есть реализовать нельзя через пингкнокинг и адрес лист нейм?
Roman
В строке чего?
в строке ссылки на мобильном устройстве
Cumberbatch
в строке ссылки на мобильном устройстве
Почему вы так решили? Мобильный телефон знать про микротик ничего не будет. Он только отправит запрос на сервер.
Roman
Почему вы так решили? Мобильный телефон знать про микротик ничего не будет. Он только отправит запрос на сервер.
Ну как помниться , по системе безопасности строка API имеет логин и пароль? В Итоге надо еще купить какой то мини сервер ? На нем поднять APi сервер, в аксес листе мт добавить адрес сервера, активировать апи на мт, Настройть защите на серваке чтоб его не взбрутили и прописать апи на входот либых девацслов и с любых ип? Есть ли пример разворачиания апи сервера? Так как с этим дел не имел никогда ? И Какие знания для поднятия такого сервера необходимые?
Roman
Если вы хотите нормальный сервис с обратной связью то у меня других мыслей нет. Костыли которые то сработают то нет наверное можно придумать. Сервер - ну любой хостинг в том числе бесплатный. Один из примеров использования api через питон https://pypi.org/project/RouterOS-api/ https://habr.com/ru/post/444098/
Через пинг - получается может не сработать? Тогда пошел искать хостинг и человека кто шпилит на питоне . Своими силами и минимальными затратами получается такое не решается :( Спасибо большое 👍
Roman
Подскажите как сбросить все конекшионы сразу ? ip firewall connection remove numbers= ?
Михаил
Как вас попросили на клиенте впн ping 192.168.39.252 src-address=10.1.0.43 ping 192.168.39.252 src-address=192.168.39.1 Параллельно запустите два пинга. И в момент пропадания посмотрите что с этими двумя командами
Отметил интересную закономерность: Прохождение пинга с серверного МК до gigaset в удаленной подсети клиентского МК возобновляется в момент запуска команды "ping 192.168.39.252 src-address=192.168.39.1" в терминале клиентского МК. Команда "ping 192.168.39.252 src-address=10.1.0.43" такого эффекта не даёт.
Stanislav
Или маршруты или nat в одну сторону.
Roman
Ip firewall connection remove [find]
тишина как в танке, что то забыл указать?
Cumberbatch
тишина как в танке, что то забыл указать?
Тишина. Все гуд. Смотрите вкладку connection
Roman
Тишина. Все гуд. Смотрите вкладку connection
Когда делаю ctrl+a dell то 1 конект от меня винбокс, если через команду то остаеться 30-50 конектов
Roman
Так должно быть?
Cumberbatch
Так должно быть?
Значит уже новые появились. Должны по команде все удаляться
Roman
Значит уже новые появились. Должны по команде все удаляться
спасибо, а как в логах увидеть эти дейсвия?
Cumberbatch
спасибо, а как в логах увидеть эти дейсвия?
Как тут. Последняя команда добавить в лог https://t.me/mikrotikclub/197402
Anton
Через пинг - получается может не сработать? Тогда пошел искать хостинг и человека кто шпилит на питоне . Своими силами и минимальными затратами получается такое не решается :( Спасибо большое 👍
заводите виртуалку в облаке, создаете телеграм бота, webhook, по команде боту запускаете скрипт, который "сходит" по ssh на микрот и погасит нужный порт( выполнит любую команду)
Руслан
Здравствуйте. Не подскажете, где можно посмотреть какие сетевые карты поддерживает и не поддерживает RouteOSx86? У меня сетевую Dell Broadcom 57412 Dual port 10G не видит
Михаил
Если временно поставить статику?
Прописал ip-адрес на телефоне вручную. Пинги продолжают теряться.
Dmitry
С чего вы сделали данный вывод, подскажите пожалуйста.
а что происходит при icmp-запросе по вашему?
Cumberbatch
Отметил интересную закономерность: Прохождение пинга с серверного МК до gigaset в удаленной подсети клиентского МК возобновляется в момент запуска команды "ping 192.168.39.252 src-address=192.168.39.1" в терминале клиентского МК. Команда "ping 192.168.39.252 src-address=10.1.0.43" такого эффекта не даёт.
Вам тут «повезло». Возможно в сети 192.168.39.0/24 есть устройство с включённым параметром proxy-arp. Но ещё раз говорю. Ставьте wireshark и снимайте снифиром на акулу arp протокол с интерфейса с адресом 39.1 и анализируйте что происходит когда отваливается пинг и когда возобновляется.
Зубрев Алексей Александрович МИАЦ г.Саратов
Прописал ip-адрес на телефоне вручную. Пинги продолжают теряться.
Очень знакомо. У меня была проблема подобного рода, когда лигические кольца появлялись (во время реструктуризации сети и ошибок в логическом построении). Вот один из моих багов: впн сервер (OVPN) был развернут на центосе (уровень L2). К нему подключались удаленные микроты как клиенты. И чтобы не заморачиваться с бриджами (писаниной конфигов сервера), решил схитрить и использовал еще один внутренний микрот как клиента (чтобы видеть удаленных клиентов). И вот при такой схеме, получил логическое кольцо. Которое состояло из физинтерфейса сервера и клиента из одной сети. Пришлось всетаки сделать все по уму. Так же есть еще одна микротивская железка, которая при зависании, дает какой то шум в сеть, где ip пакеты просто теряются но сеть работает (sip дает заикания). И распростроняется эта гадость на уровне 1 свича, к которому он подключен. Ну и на последок. Если в сети сделано что то не так, то первым страдает протокол sip. Не знаю с чем именно это связано, но это из моих личных наблюдений.
Михаил
Вам тут «повезло». Возможно в сети 192.168.39.0/24 есть устройство с включённым параметром proxy-arp. Но ещё раз говорю. Ставьте wireshark и снимайте снифиром на акулу arp протокол с интерфейса с адресом 39.1 и анализируйте что происходит когда отваливается пинг и когда возобновляется.
К перечисленным ранее замене портов, патчкордов, микротиков, sip-телефонов, локаций, изменениям в настройках прибавились пляски с packet sniffer с последующим изучением логов в wireshark и прочее в том же духе. Но всё, как водится, оказалось банальней. Как уже упоминал, на клиентских микротиках стояла прошивка 6.48.1 (stable). Сделал downgrade до версии 6.47.9 (long-term). Пинги пропадать перестали, 3 часа полет нормальный.
Михаил
вверху пинг до многострадального телефона, внизу до аппарата из тестового стенда.
Михаил
Уже хорошо
Да вообще атас, два дня из жизни - в никуда:) Спасибо всем откликнувшимся.
m
Как то с 6.48+ все ещё колбасит
Андрей
что делаю не так ? железа CRS328-24P-4S+ два порта подключены через 10G, делаю нат с порта 1 на 2 и скорость загрузка файла не превышает 450Мбит, и ЦПУ микротика 100%
Sergey
CPU core count 1 CPU nominal frequency 800 MHz
Андрей
это же коммутатор
а для таких дел пойдет CCR-2004 ?
Sergey
включите fast path, будет чуть больше
Андрей
Кто может настроить CCR2004(Нужет NAT на 20G) за деньги? напишите в личку плыз
Sergey
сразу пишите то вам нужно 20G НАТа
Maxim
Необходимо чтоб с любого девайса (комп, яблочная продукция) одним кликом выключился порт 2 из вне на микротике . Без авторизаций и с любого интернета, решил пойти путем пинг кнокинга и при появлении адрес листа Shutdown выключался 2-й порт
Брал айпи телефонию у задармы для этого, она стучалась на php скрипт (обработка номера телефона там же), который делал portknoking, работает отлично. Итого 120р в месяц за номер телефона + любой хостинг. В целом можно и просто url открывать 😂
Denis
Добрый. Подскажите плиз. Не реклама. Наткнулся на статью о настройке микрота против ддос атак. Стоит использовать? https://citraweb.com/artikel_lihat.php?id=368
Andrey
Добрый. Подскажите плиз. Не реклама. Наткнулся на статью о настройке микрота против ддос атак. Стоит использовать? https://citraweb.com/artikel_lihat.php?id=368
Добрый. Считаю, что защита от DDOS должна выполняться на уровне оператора связи, т.к. в описанном в статье случае мусорный трафик забивает ваш канал, а борется с ним ваше устройство. Значит DDOS состоялся :)
Зубрев Алексей Александрович МИАЦ г.Саратов
Добрый. Считаю, что защита от DDOS должна выполняться на уровне оператора связи, т.к. в описанном в статье случае мусорный трафик забивает ваш канал, а борется с ним ваше устройство. Значит DDOS состоялся :)
Ну, то, что на уровне провайдера согласен. Но вот как определить, паразитный трфик льется или нет? Из моих наблюдений: если использовать адресные листы, которые разрастаются до бесконечности, то, атака состоится в наибольщей степени (мощности микрота не хватит). Если преследовать цель борьбы с паразитным трафиком, то эта цель обрена на провал. Паразитный трафик как правило является ширмой для основной атаки и это нужно понимать. Если вас отвлекли именно на паразитный трафик и у вас это начнет вызывать панику, то вы уже проиграли. При борьбе с DDOS нет универсального решения. И провайдер может не помочь.
olegon.ru
ну, по крайней мере слишком частые подключения лучше банить минут на 10
olegon.ru
просто, чтобы хост не перегружали и не исследовали
Sergio
Коллеги подскажите как правильно написать команду в терминале что б выключить и включить дуд? Что то не нашёл:-( может конечно плохо искал.
Владимир
Дуд как сервис?
Sergio
Коллеги подскажите как правильно написать команду в терминале что б выключить и включить дуд? Что то не нашёл:-( может конечно плохо искал.
Так как у меня АН1100х4 DE для него хочу написать шедуллер на перезагрузку, а перед ней стоп дуда
Sergio
Так как у меня АН1100х4 DE для него хочу написать шедуллер на перезагрузку, а перед ней стоп дуда
Для неё критично при большой нагрузке( много устройств) ее ребутать. Иначе она виснет пока в неё не потыкаешь палкой
Alex
почему то реконекты вацап падает трафик
Владимир
/dude set enabled=yes
Alex
трафик маркированный
Sergio
/dude set enabled=yes
Ты мой герой! Спасибо
Bykadorov Serj
Добрый вечер! Не могу справиться с проблемой низкой скорости обмена данными в локалке с сетевых дисков (samba linux) по wifi. На capsman-е что 2,4, что на 5-ке - скорость скачивания 5Мб/с. Думал дело в недрах линухи, но с nas хранилища аналогичная беда. Исключал всех из сети и пробовал на 5-ке результат тот-же. По проводу все хорошо - до 100-ки. Точки cAP ac, маршрутизатор hAP ac2. Можно ли как-нибудь решить эту проблему?
Zaifat
Точку нормальную поставить с поддержкой WiFi 6
Zaifat
И приёмники соответствующие
Zaifat
Примеров полно, пробуйте поменять точку на любую другую, и сравните
Bykadorov Serj
Примеров полно, пробуйте поменять точку на любую другую, и сравните
Нчинал с hap lite, затем map, потом cAP 2, а теперь в жир ударился и cAP ac
Bykadorov Serj
Причем замер пропускной способности показывает до 180Мб/с
Bykadorov Serj
5-ку как настроили? Лучше export сделайте
Да капсманом все рулится…
Anton
Да капсманом все рулится…
Ну хорошо. Какие настройки в капсмане применили к пятерке? Может Вы 5GHz-only-a выбрали
Bykadorov Serj
5 GHza/n/ac 20 Mhz Ce , а на 2,4 20 Mhz без расширения only n