Геннадий
ноутбук подключается, и попадает в нужный влан. телефон не попадает. почему? хз, ваершарк запускать лениво в выходной
Геннадий
Пришлите мне, я завтра попробую на wap ac
https://wiki.mikrotik.com/wiki/Manual:Basic_VLAN_switching#Other_devices_with_built-in_switch_chip
Геннадий
Влан 1 дефолтным присутствует?
где? на свитчипе? на влан интерфейсе?
Геннадий
конфиг выше есть, если интересно. все блоки
Alexey
А что именно Вас смущает?
Собственно проброс порта принтера же)
Геннадий
еще раз говорю, из 2х устройств, которые есть дома, только телефон на 5ГГ там себя ведет. на 2,4ГГ этот же телефон ведет себя по другому, как положено. Ноутбук и на 2,4 и на 5ГГ работает как положено
Julie
Собственно проброс порта принтера же)
С ограничением по ип. Не секурно?
Alexey
могу только как тут меня отправляли на вики, так же отправить читать внимательно ту статью с 2мя видами настроек.
Там один вид именно в той статье) Просто есть пометка что де, можно и без фильткринга но не секурно это )
Геннадий
С ограничением по ип. Не секурно?
секурно, но все равно странно.
Геннадий
Ну это странно, все таки)
согласен полностью
Alexey
где? на свитчипе? на влан интерфейсе?
Ну вот в тех кусках конфига я не вижу списка всех вланов
Alexey
С ограничением по ип. Не секурно?
С ограничениями лучше чем без, конечно, но мне в принципе концепция проброса портов кроме как на вэб не очень )
Julie
С ограничениями лучше чем без, конечно, но мне в принципе концепция проброса портов кроме как на вэб не очень )
Не пойму, чем не очень. Чем принтер так принципиально отличается от какой-то другой службы?
Alexey
согласен полностью
по логике - до устройств же в вифи вообще это не доходит, оно вешается при входе в бридж, и снимается при выходе из бриджа на вифи.... т.е. логично что не важно телефон ли там, ноутбук ли там .... мистика, какая-то )
Alexey
хотя лучше уж порт принтера чем шару принтера на сервере пробрасывать, да ....
Julie
тем что защита в принтере обычно прямо скажем гавнецо )
Мы же ограничиваем белым ип. И выставляем только порт принтера
Roman
С ограничением по ип. Не секурно?
А разрешённый IP из диапазона назначенного вашей организации же?
Julie
Ну т.е. когда мы говорим, что рдп по белым ип - это норм, то про принтер мы говорим, что это не комильфо
Alexey
Ну от и я о том
в общем и целом - если работает и по другому никак - то наверное можно ... это как л2 гонять по инету.. вроде и можно технически ...
Roman
Да
В таком случае атакующий быстро получит контроль над принтером, при наличие в прошивке известных уязвимостей. Публикация RDP это плохо, для этого есть RDP Gateway, как минимум.
Alexey
Ну т.е. когда мы говорим, что рдп по белым ип - это норм, то про принтер мы говорим, что это не комильфо
никогда не говорим так, всегда говорим что лучше делать впн ) просто кому то лень, у кого то в клиентах зоопарк, у кого то еще что-то .... имхо - порт пробрасывать разве что на хттп как то нормально ...
Alexey
где? на свитчипе? на влан интерфейсе?
В общем и целом, если начались вланы, влан N1 надо везде исключить
Julie
в общем и целом - если работает и по другому никак - то наверное можно ... это как л2 гонять по инету.. вроде и можно технически ...
Можно и иначе. Настоять, что нужен туннель. Пусть админ на той стороне идёт за оборудованием, на котором можно будет понять туннель и будем его строить. Ну или пусть включают в цепочке человека и обмениваться документами по почте и в нужном офисе печатают.
Alexey
В общем и целом, если начались вланы, влан N1 надо везде исключить
там вообще из соображений не положить хв оффлоад коммутации на портах физических нет влан фильтеринга на бридже. и оно даже должно работать потому что как тупой свитч работает - а тупой свитч не трогает теги влан )
Roman
Атакующему же придется подменить сорс адрес. Так?
Верно, на адрес из вашего диапазона.
Julie
Верно, на адрес из вашего диапазона.
Ради принтера. При этом он ещё откуда-то должен знать, что у меня там принтер, да и ещё открытый для определенного ип. Так?
Alexey
Можно и иначе. Настоять, что нужен туннель. Пусть админ на той стороне идёт за оборудованием, на котором можно будет понять туннель и будем его строить. Ну или пусть включают в цепочке человека и обмениваться документами по почте и в нужном офисе печатают.
при нынешней стоимости роутеров которые туннели умеют - в принципе таки правильнее сделать туннель. даже не обязательно брать микрот (хотя имхо - лучше именно в плане роутеров - вряд ли найдется за те же деньги) - любой кинетик умеет допустим гре на сколько я помню.
Roman
и толку?
Для эксплуатации уязвимости иногда достаточно одного пакета, хотя ничто не мешает ему направить их больше одного.
Геннадий
Для эксплуатации уязвимости иногда достаточно одного пакета, хотя ничто не мешает ему направить их больше одного.
как найти тот порт? если он отвечает только на ип адрес, который я прописал там и знаю только я?
Roman
Ради принтера. При этом он ещё откуда-то должен знать, что у меня там принтер, да и ещё открытый для определенного ип. Так?
Для этого существует фаза разведки, которая предшествует поиску уязвимостей в обнаруженных активах.
Roman
Мне кажется, "стоимость" этого не стоит результата.
Я не пытаюсь выполнить оценку рисков ваших, я лишь говорю о том, что публикация принтера это не безопасно. Поскольку обновление прошивок и драйверов принтеров в большинстве случаев выполняется очень редко. А количество программных компонентов которые использует современный принтер огромное.
Nickolay
Коллеги, подскажите, падает постоянно bgp peer. В логах HoldTimer expired. Подскажите, куда копать?
Stanislav
Согласовать с аплинком holdtimeŕ или вообще bfd согласовать.
Alexey
А, он снимает теги только на радиоинтерфейсах, а всё остальное - транки?
там вланы настроены на свитччипе ввиду того что там квадрат. как нормальный 3хх он не умеет, но и не тупой свитччип как в 4011 и 1100 или хексе.
Alexey
Согласовать с аплинком holdtimeŕ или вообще bfd согласовать.
холд таймер согласовывается автоматом - берется меньший. кипалайв обычно треть ставится ( хотя честно не пробовал ставить что то вообще другое типа например, 5 сек)
Alexey
Подскажите нубу, есть белый айпишник и сервер за микротом. Порты прокинуты, домен натравлен, из интернета все работает и доступно. Если обращаться по доменному имени из той же сети- борода. Правильно понимаю что в сторону hairpin NAT нужно идти?
Alexey
Или split dns
Еще лучше размещать в отдельной сети всё куда идут пробросы... и никаких проблем не будет с хайрпинами со сплит днс-ами и тому подобное.
Alexey
если днс-ом работает микротик можно просто прописать на нем доменное имя на сервер на который проброс идет.
Дополню - на внутренний ip. Вообще стоит различать днс глобальный и локальный, и учитывать это при настройке
Vitaliy
Подскажите. WEB-Proxy отключен. А в логах вот такие сообщения. Они из-за чего появляются?
Alexey
А это разве не тот самый частный случай Split DNS?
Да пофиг, это просто проще чем в виндовом днс заводить зону ради этого
Alexey
Dmz?
Ну типа того )
Ilya
Кто может помочь с Dude? Установлен на hEX. Проблема такая - на дефолтном пустом конфиге добавляю девайс (свитч), открываю у девайса вкладку General, через 30 секунд The Dude виснет наглухо, загружая целиком одно из ядер ЦП у компьютера. ЦП хекса при этом не нагружен.
Ilya
удали устройство и заново добавь
Уже делал так несколько раз
Vlad
много девайсов в dude?
Vlad
диск не переполнен?
Ilya
диск не переполнен?
Нет, 10 мб встроенной свободно
Vlad
отруби dude удали бд с диска и заново вруби, может БД заглючила. 10мб это мало, вставь sd диск
Ilya
Ок, попробую
Ilya
Не помогло. Переустановил npk полностью на sd. При добавлении девайса на вкладке general виснет наглухо.
Vlad
Не помогло. Переустановил npk полностью на sd. При добавлении девайса на вкладке general виснет наглухо.
в смысле npk на sd? вы в настройках dude должны указать где файлы хранить
Vlad
https://wiki.mikrotik.com/wiki/Manual:The_Dude_v6/Change_DB_path
Ilya
Я переустанавливал через Files -> Upload. .npk залился на SD. При ребуте файлы dude сами установились на SD, с этим всё в порядке
Alexey
ух ты .... даже не бета, rc1 .....
DAV
Через годик глядишь до беты дойдём а там к 23 глядишь и релиз будет
Alexey
Через годик глядишь до беты дойдём а там к 23 глядишь и релиз будет
rc это релиз кандидат. это круче чем бета по идее )
DAV
rc это релиз кандидат. это круче чем бета по идее )
По идее да но это же микротик))) пока по столбцам их софта не дойдёт до Long term это использовать опасно🤣 а это лет несколько явно