Iva731
обычно оно так и происходит. поэтому тут не хватает каких-то деталей. что вы кому хотите присвоить, и почему для этого нужно указывать мак оборудования?
К примеру есть оборудование оно должно работать удаленно на определенном ір, при выходе из строя и замене его на другое этому же порту должен присваиваться тот ір что и был. Если привязывать к маку ір то придется заходить в настройки и переписывать
Олег
Да
в общем случае такое можно сделать через dhcp option 82, но её нужно настраивать на access свитче, в который это оборудование непосредственно включается. и я не вижу поддержки её (по крайней мере напрямую) в dhcp сервере микротика
Геннадий
Микротик сам по себе не умеет автономно это делать.
Геннадий
Можно попробовать поставить юзер менеджер.
Геннадий
Он может быть возможно сможет через ааа авторизацию так сделать.
Антон Курьянов
подскажите плз какой командой можно удалить все коннекшены с src-addres=10.2.0.1
Антон Курьянов
почему то /ip firewall connection remove [find where src-address="10.2.0.1"] ошибку не выдает но и не отключает коннекты
Олег
в файрволе лучше использовать ~ вместо =
Антон Курьянов
с тильдой все тоже самое
Антон Курьянов
/ip firewall connection remove [find where src-address~"10.2.0.1"] причем при вводе команды цпу ощутимо подскакивает в нагрузке
Антон Курьянов
на 3011 с 30% до 70%
Олег
да, регексы у них медленные
Олег
> pr count-only where src-address~"a.b.c.d" 457 > pr count-only where src-address="a.b.c.d" 0
Олег
а то у меня вот такая разница между операторами
Антон Курьянов
Volodymyr
тоже самое
Что именно?
Антон Курьянов
а все. сработало. это у меня шарики за ролики
Антон Курьянов
спс, яб до такой закорюки не додумался
Volodymyr
спс, яб до такой закорюки не додумался
По хорошему надо и точки экранировать, но в данном случае, маловероятно, что что-то еще попадется. [find where src-address~"^10\\.2\\.0\\.1:"]
Олег
а зачем вы используете слово where внутри find? оно там опционально
Marat
Коллеги добрый вечер, мне необходимо заблокировать DDOS HTTPS атаку с ботнет сети 500 000 IPv4 адресов. Скорость соединений полезных и с атакуемых ресурсов в сумме примерно 100 000 в секунду. Список адресов имеется. Смогу ли это сделать с помощью создания списка IP адресов и дропнуть все в RAW? Схавает ли RouterOs такой огромный список и на каком оборудовании? Спасибо.
Alex
CHR на двух ядрах, 512 MB ram
Marat
Понял, спасибо
Alex
Понял, спасибо
Вам, пожалуй, ресурсов потребуется побольше
Alex
Я тоже так думаю
Попробуйте в фаерволе tarpit в качестве action, но это ресурсоемко.
Томас
Как то глупо бороться с ddos целевым... если он целевой на уровне микротика
Alex
tarpit в RAW отсутствует
Ну да, он в первой вкладке. Это действие выбирает все ресурсы атакующего
Томас
значит это тщетное занятие...
Marat
Как то глупо бороться с ddos целевым... если он целевой на уровне микротика
У меня есть список, который меняется динамически
Alex
Почему?
У вас доступ на веб по ip, или имени?
Alex
По имени
Тогда нужно на уровне днс бороться с ддосом
Томас
Почему?
Потому что либо это показательные выступления, либо атаку увеличить не сильно дорогая затея. В любом случае, я бы копал в сторону защиты от подобного в сторону уже вышестоящих операторов
Alex
Этим занимаются специально обученные сервисы провайдера/хостинга
Marat
Знаю, но задача стоит организовать свой ддос гард
Alex
Знаю, но задача стоит организовать свой ддос гард
А что вы будете делать когда dos просто займет всю ширину вашего интернет канала? Тут хоть циска, хоть микротик ничего не сделают
Томас
Знаю, но задача стоит организовать свой ддос гард
Канал какой ширины и на каком железе?
Marat
Канал какой ширины и на каком железе?
Канал широкий 10G, проблема не в том что канал забивают, а забивают количеством соединений
Alex
Пока стоит вопрос убрать фейковые соединения, запас пропускной способности есть
Тогда пробуйте банить ip адрес по принципу количества разрешенных одновременных соединений и смотрите что выдаст вам ваше железо
Marat
У меня есть актуальный список атакующих, динамический
Marat
Я могу их целенаправленно дропать
Alex
Ну тогда вообще просто. Импортируйте его в адрес лист и дропайте в raw
Marat
Так и хочу, поэтому интересуюсь насколько реально, раз Вы говорите что 300к у вас проглатывает, буду пробовать
Цукерберг
Ребят. На routerOS можно поднять пачку прокси закупив айпи у провайдера или только один? Может что-то изменили и теперь можно?)
Alexey
Ребят. На routerOS можно поднять пачку прокси закупив айпи у провайдера или только один? Может что-то изменили и теперь можно?)
А зачем пачка на одном айпи и одном девайсе, с точкиизрения производительности одного девайса?
Yura
Добрый день, коллеги. Можно ли раздать через OSPF с роутера R3 сеть за "тупым" роутером? Если да, то куда копать?
Anton
на “тупом роутере” нарисовать статики в бэкбон или дефолт, на r3 нарисовать статику до 156.0/24 через “тупой роутер” и анонсировать статик роут в ospf
Bomberman
Добрый день, коллеги. Можно ли раздать через OSPF с роутера R3 сеть за "тупым" роутером? Если да, то куда копать?
А не проще: 1. Линк от R3 воткнуть в LAN-порт "тупого" роутера 2. Настроить IP-адрес из его подсети на интерфейсе R3 3. Анонсировать подсеть в OSPF
Bomberman
Хотя.... Если шлюзом у клиентов не R2, то не получится...
Roman
Добрый день, коллеги. Можно ли раздать через OSPF с роутера R3 сеть за "тупым" роутером? Если да, то куда копать?
Можно копать в перераспределение статического маршрута, с последующим объявлением LSA type 5 на ASBR R3, на этом всё. И в данном конкретном случае это будет правильным с точки зрения OSPF протокола решением.
Yura
Хотя на сколько это правильно?
Roman
Спасибо, только type5 нету. Но работает.
LSA бывают разных типов, LSA type 5 AS-external-LSA могут объявлять метрику двух типов, type 1 и type 2. По умолчанию используется метрика type 2, такая метрика рассматривается, как метрика которая всегда больше стоимости любого intra-AS пути.
Yura
Включаешь "redistribute Static routes", а маршруты которые не хочешь публиковать, блокируешь в route filters.
Геннадий
Включаешь "redistribute Static routes", а маршруты которые не хочешь публиковать, блокируешь в route filters.
Самый последний совет, который стоит использовать. Редистрибьют это всегда ошибка при проектировании, сделанная ранее
Anton
если с фильтром, то ок
Геннадий
Геннадий
Есть еще 1 - "нанять сетевика". Нажимать на хх
Null
Про rb5009 по-русски https://youtu.be/GJ79EnzUmD4
Null
https://youtu.be/ibRUPoVxldc
ZlyddeN
Подскажите пожалуйста конструкцию на скрипте для массового добавления ether портов в бридж
ZlyddeN
Интернет примеры меня както не прояснили😭
ZlyddeN
Т.е. Надо выхлоп одной команды затолкать на вход другой
Vorobev
Ребят, пытаюсь настроить индикаторы на LHG, чтобы они отражали уровень сигнала. Ставлю на одном type=modem-signal interface=lte1 modem-signal-treshold=-51, на втором type=modem-signal interface=lte1 modem-signal-treshold=-91. И все равно оба работают всегда. ЧЯДНТ?