Владимир
на роутере, но не на бридже
Ну это да, я про то что на NAT. Мне скрывать не чего.
Ilya
когда фиксирует мак первого хоста на порту, а остальные игнорит
Dmitry
про бридж молчу... коммутатор сложно будет отловить, только по количеству мак адресов на порту предназначенном для одного клиента
Это как раз просто, port-security + ip dhcp snooping + arp inspection. Поймать роутер можно разгребая Mac change notification трапы
Ilya
и add-arp-for-leases
Владимир
Это как раз просто, port-security + ip dhcp snooping + arp inspection. Поймать роутер можно разгребая Mac change notification трапы
Раз пошла такая тема, можно дамп трафика посмотреть и понять что за одним IP присутствуют несколько браузеров, у каждого браузера свой индефикатор. И не важно что они все будут например google,
Ilya
только если анализировать мак таблицы ближайшего свитча
Ilya
куда откуда и зачем летают пакеты/фреймы
Maxim
Это всё классно, но когда сеть огромная и хочется сесть на GW и просто нарулить одно-два правила и в логах выловить тех, кто сидит через дополнительный NAT
Владимир
Для этого не нужен L7, достаточно l2 и L3 послушать
Я не про l7, я про то что если надо понять если у человека за роутером куча железок или нет.
Ilya
Я не про l7, я про то что если надо понять если у человека за роутером куча железок или нет.
начнем с того, что L7 ты вряд ли послушаешь, там SSL в полный рост везде
Ilya
банальный бытовой роутер вычисляется по ттл, если в режиме роутера, или по количеству хостов на порту, если бридж
Владимир
Ладно, разговор становится не в тему. Можно вообще ни чего не смотреть и не слушать, ограничил количество сесий на один IP и все.
Ilya
Ок. Я сейчас пилю правило. Как мне его вычислить по TTL?
скока там деф ттл? 64? все что меньше на исходящем - метишь и дропаешь/блекхолишь/локалхостишь
Владимир
и какой цифрой?
Если Вы обычный полдьзователь и пытаетесь раздать инет всему 24 этажному дому и вообще всей своей деревне, думаю 60 хватит и у "Ваших" пользователей как и у "Вас" впрочем начнутся тяжёлые времена. Речь не о Вас лично.
Владимир
открой яндекс банально и посмотри кольчиство соединений
Новых соединений, а не уже установленных. Это разница.
Dmitry
Так, разговор ушел от темы канала: - большие дяди делают это на FW с device discovery внутрь локалки, там таких видно сразу. - операторы связи мониторят trap-ы c mac change notification на порту. MAC - поменялся, проверяем какое устройство было, а какое стало.
Dmitry
И давайте уже закончим
Maxim
И давайте уже закончим
Почему?) Давайте придумаем как найти того кто в моей сетке может сидеть через роутер) я думаю где-то такая гадина умная есть)
Yakov
Да для телефона.
а зачем тогда натить порты компьютера, делаете нат на wifi и у вас компьютер в сети предприятия, а телефон за натом на вафле с вашим "внутренним" ip
Dmitry
И тем не менее тема канала Mt, где вопросы конкретно по МТ?
Владимир
В моей сети да.
Круто у Вас там.
Владимир
а зачем тогда натить порты компьютера, делаете нат на wifi и у вас компьютер в сети предприятия, а телефон за натом на вафле с вашим "внутренним" ip
Ну при такой схеме все равно потребуется два локальных IP, если я Вас правильно понял. И тогда чем нынешняя схема отличается от той что предлагаете Вы?
Maxim
И тем не менее тема канала Mt, где вопросы конкретно по МТ?
Да, есть большая сеть, через МТ все ходят в интернеты. Я думаю что где-то внутри есть какая-то тётя, которая в сеть включила свой шмылинк и пользуется wifi поближе к себе, и комп через него подключен. Я могу контролировать свой верхний МТ и как мне на нём найти эту тётю по косвенным признакам? По TTL к примеру
Владимир
В моей сети да.
Вы знаете что порядок там где не суровые и строгие законы, а неизбежность их применение к нарушителю. Думаю запретом Вы ни чего не добьетесь, посмотрите вокруг, что только народу не запрещали, а он все равно делает и делает и делает.
Yakov
Ну при такой схеме все равно потребуется два локальных IP, если я Вас правильно понял. И тогда чем нынешняя схема отличается от той что предлагаете Вы?
тут вопрос был для чего изначально был наверчен нат на все порты если нужна была просто точка доступа для телефона
Yakov
Изначально вопрос был как прокинуть один ПК из-за роутера в L2 сеть.
бридж, вам уже сказали, но для чего делать то что делать не обязательно?
Владимир
бридж, вам уже сказали, но для чего делать то что делать не обязательно?
Ну это же на вкус и цвет. NAT и два IP присутствуют в обоих вариантах. Какой и кому делать это уже второе. Хочу попробовать 1С через NAT. Если заработает будет хорошо, нет ну и так то же ни чего.
Maxim
отлично, оборудование управляемое - свитчи ?
конечно, но всё же хочется в одном месте ловить негодяев, а не бегать по всем коммутаторам
KoTuK
Парни подскажите пжлст RBLtAP-2HnD в данном устройстве - можно какой либо командой посмотреть в каком слоте установлена сим карта ?- вроде поставили в средний - но микротик не видит симку - в настройках меняю в закладке модема - со второго на третий- все равно не видит сим карту - может есть хитрая команда - которая покажет что физически сим карта стоит в каком слоте (хотя есть подозрение что не правильно воткнули не той стороной)
Dmitry
конечно, но всё же хочется в одном месте ловить негодяев, а не бегать по всем коммутаторам
так не бывает, на коммутаторах - необходимый минимум: - storm-control broadcast / multicast / unknown unicast (с действием shutdown); - port-security с 3-мя маками на порт (на случай использования voip-телефонов); - включаем ip dhcp-snooping, ждем когда наполнится база; - проверяем и ищем статически назначенные адреса по dhcp-snooping, заставляем переделать на динамику; - включаем source-guard и ip arp-inspection; - разгребаем вопли. — Смотрим в список используемого оборудования, собираем инфу по вендорам, которые есть в сети, выкачиваем базу MAC-ов, идем в DHCP - и говорим, что если кто-то подключается не с разрешенного диапазона маков - то адрес не выдаем / роняем на доступе до выяснения причин
Dmitry
серебряной пули - НЕ БЫВАЕТ.
Dmitry
Не скажу что про всё знал, поугуглю... спасибо)
но проще и наверное лучше, поставить внутренний FW с device discovery ;)
Иван
картинка не пошла https://ibb.co/kghZyhG
Иван
подскажите правило для NAT, чтобы открыть вебморду модема 192.168.1.1
Dmitry
А зачем три MAC адреса для port-security? Один для клиента, один для телефона, а ещё один для кого?
пример cisco-фона показать, который сначала светится в пользовательском vlan, затем понимает, что на порту есть voice vlan и начинает светиться в нем, но старый мак остается на aging-time на порту + мак пользователя, подключенного через телефон и вуаля ... сработал port-sec
Roman
пример cisco-фона показать, который сначала светится в пользовательском vlan, затем понимает, что на порту есть voice vlan и начинает светиться в нем, но старый мак остается на aging-time на порту + мак пользователя, подключенного через телефон и вуаля ... сработал port-sec
Тут уже будет зависеть от реализации port-security в коммутаторе, при наличие voice vlan настроеного для порта на котором активен port-security, описанная ситуация должна корректно обрабатываться. Коммутатор должен удалить запись о MAC адресе в Data Vlan, после анализа CDP/LLDP пакетов от телефона, но готов поверить, что так не все делают.
Roman
я говорю о том, что делал и видел сам на cisco
Я понял вас, у Cisco Catalyst ранее наблюдалось поведение описанное вами выше, но потом его изменили на то, которое описал я, правда в какой версии IOS, я не помню находил информацию или нет.
Иван
с компа 10.0.0.253
Владимир
с компа 10.0.0.253
А что так не должен открыть через NAT?
Иван
нет, в ответ пытается открыться страница с адресом 192.168.1.1, комп про этому сеть не знает ничего
Cumberbatch
с компа 10.0.0.253
У него есть шлюз до 192.168.1.1?
Иван
нет
Cumberbatch
нет
Так пропишите. Или вы хотите открывая 10.0.0.252:8080 попадать на 192.168.1.1:80?
Иван
хотелось бы без этого, т.к. модемов таких много
Иван
да, по 10.0.0.252:8080
Cumberbatch
да, по 10.0.0.252:8080
На 10.0.0252 add action=dst-nat chain=dstnat dst-address=10.0.0.252 dst-port=8080 protocol=tcp to-addresses=192.168.1.1 to-ports=80 А 192.168.1.1 знает где 10.0.0253?
Иван
нет, не знает, в этом и проблема
Владимир
А почему мои сообщения удаляются?
Cumberbatch
нет, не знает, в этом и проблема
На 10.0.0252 add action=src-nat chain=srcnat dst-address=192.168.1.1 src-address=10.0.0.253 dst-port=80 protocol=tcp to-addresses=192.168.1.100
Cumberbatch
А почему мои сообщения удаляются?
Ссылки будут доступны через сутки
Cumberbatch
Какие ссылки?
Телега даже адреса считает ссылками
Владимир
А, понятно, но в других чатах без проблем ip пишутся. Ну ладно тогда.
Cumberbatch
не открывается, так же пытается открыться 192.168.1.1
Что значит пытается? Вы с 10.0.0.253 в браузере открываете 10.0.0.252:8080. Должно открыться
Иван
пытается открыть страницу с адресом http://hh71.home/index.html
Cumberbatch
пытается открыть страницу с адресом http://hh71.home/index.html
Очистите кеш браузера. Не знаю что у вас там настроено. Но по ip адресу должно все работать. Правила что я писал на 10.0.0.252 переместите на самы верх