Roman
По поводу продаванов, им же рынок диктует. Что выгодно такой тропой и идут. Вот перл с сайта D-link
Ахахха узнаю D-Link, они могут в качестве слогана использовать такое, купил D-Link, пользуешься им на свой страх и риск. 😆
nameless
А что вы хотите проверить?
теоретическую невозможность доступа
nameless
и да , есть впн
nameless
Доступа к чему?
к микроту и сети
Sergey
теоретическую невозможность доступа
Это только если роутер – фаервол кувалдой раздолбить. Доступа 100% не будет.
Cumberbatch
к микроту и сети
В сеть. Закройте new forward из WAN. К микроту. Закройте все порты из вне на input.
Cumberbatch
я в силу своих знаний это и сделал
Это все есть в дефолтном Firewall
nameless
Это все есть в дефолтном Firewall
мне он когда был не подошел, сейчас свой
Cumberbatch
мне он когда был не подошел, сейчас свой
Если вы все сделали так же то почему не подошёл бы?
nameless
несколько сетей, впн, пробросы ,
Cumberbatch
несколько сетей, впн, пробросы ,
Речь про внешний интерфейс же.
nameless
сети не мое призвание , я плс прогаю ...... но стараюсь понять . дома 3011 купил когда не смог совдадать с soho
Sergey
Вопрос по офтопу. Увидел вопрос по nmap. Кто ни будь делал глобальное сканирование не в теории а в практике? Что бы по итогу не забанили и в чёрные списки не подлететь. Ничего криминального делать не хотим, просто исследование рынка, наши конкуренты по производству ПО (называть ПО не буду рекламой будет), вывесили свои веб морды в глобалку, их даже собрал yandex google, но оба поисковика ограничили число выдач (20 страниц)
nameless
scan-05a.shadowserver.org эти вроде
Alex
Наблюдал штук 5 глобальных сканеров. Shodan использует штук 20 серверов со стат.адресами, большинство остальных используют динамику. Для создания собственного сканера нужен большой пул динамических адресов)
Alex
избавился так, запретил 216.218.206.0/24
А смысл? Это адреса из хостинга hurricane electric
nameless
А смысл? Это адреса из хостинга hurricane electric
наверное, мне помагло, Я НЕ СЕТЕВОЙ ИНЖЕНЕР
Alex
наверное, мне помагло, Я НЕ СЕТЕВОЙ ИНЖЕНЕР
Ну тогда скажу вам, что ваш метод временный и неэффективный (вдруг вас все же интересует результат, а не процесс блокировки)
Alex
Некоторые сканеры на своей странице публикуют пары адресов с которых они работают на тот случай если кто-то захочет запретить себя сканировать, но это если сканер честный и публикует настоящие адреса) Можно оттуда брать адреса сетей которые нужно блокировать
nameless
Некоторые сканеры на своей странице публикуют пары адресов с которых они работают на тот случай если кто-то захочет запретить себя сканировать, но это если сканер честный и публикует настоящие адреса) Можно оттуда брать адреса сетей которые нужно блокировать
/ip firewall filter add action=add-src-to-address-list address-list=blacklist address-list-timeout=1d chain=input comment="add blacklist if scan port" connection-state=new dst-port=\ 21,22,23,80,161,43,8080,8291,8728,8729,2000,5678 in-interface-list=inet log-prefix="add bloked ip" protocol=tcp add action=add-src-to-address-list address-list=blacklist address-list-timeout=1d chain=input comment="add blacklist if scan port" connection-state=new dst-port=\ 21,22,23,80,161,43,8080,8291,8728,8729,2000,5678,20561 in-interface-list=inet log-prefix="add bloked ip" protocol=udp add action=accept chain=input comment="open ports for VPN" in-interface-list=inet protocol=ipsec-esp add action=accept chain=input comment="open ports for VPN" in-interface-list=inet ipsec-policy=in,ipsec port=1701 protocol=udp add action=accept chain=input comment="open ports for VPN" in-interface-list=inet port=500,4500 protocol=udp add action=drop chain=input comment="blacklist inet drop" in-interface-list=inet log-prefix="bloked ip" src-address-list=blacklist add action=accept chain=input comment=default connection-state=established,related add action=drop chain=input comment="invalid " connection-state=invalid add action=drop chain=input comment=default in-interface-list=inet log-prefix="drop all" add action=drop chain=input comment="drop is not management list" connection-state=new dst-port=8291,22,8729,8728 log=yes log-prefix="not management list" protocol=tcp src-address-list=!management
Alex
Я бы дропал все адреса по принципу входящего соединения, которое не ожидается натом. И отдельное правило для полного доступа с доверенных адресов.
nameless
для доступа асл ,менаджмент
nameless
в чем я не прав?
nameless
при этом не учтены "багон сети"
Alex
Ну например udp:123 По этому порту вас и отсканируют. Сканер не сканирует сразу по стопиццот портов на одном хосте, он скачет по всему интернету и проверяет по одному порту за раз
Alex
У вас там наверное опечатка. Вместо 43 порта нужен 443
Alex
И ещё 53 порт
nameless
И ещё 53 порт
43/TCP,UDP WHOIS Официально
Alex
Тока его нельзя просто так забанить
nameless
И ещё 53 порт
он дропается
nameless
add action=drop chain=input comment=default in-interface-list=inet log-prefix="drop all"
Cumberbatch
Сколько сложностей.
Alex
он дропается
А в блэклист не попадает хост который пытается его просканировать
nameless
Тока его нельзя просто так забанить
а мне и не над, он попадает в блок лист
Alex
Сколько сложностей.
Та да. Нужно дроп ол, и одно разрешения для менеджмент сети)
nameless
Сколько сложностей.
как умею, не нравится научи как
Cumberbatch
nameless
Уже дважды говорил
дефолт не над
Alex
?
Ну у вас же так задумано в фаерволе. Адреса складываются в список для начало. Это ж вы делали, не я
Alex
как умею, не нравится научи как
Ваш микротик не червонец, чтобы всем нравиться))) Поэтому нравится/не нравится - это что-то про вас, а не про этот чат
Julie
как умею, не нравится научи как
А для чего Вы в принципе собираете блэклист и проверяете все соединения по этому списку? На ружу Вам нужен только l2tp+ipsec ? Ну так разрешите его, а в конце дроп олл. Зачем Вам в памяти устройства хоть и временно, но список негодяев? Потом отбрасывать негодяев, если они и так отвалятся на последнем, запрещающем все, что не разрешено, правиле.
Julie
К тому же еще и порядок правил не оптимальный
nameless
придет седьмая версия....все по другому стнет снова
Julie
я сделал как умею, как понял политику блокировки
Ну смотрите, для большинства задач дефолтного фаера хватает. Вам тоже хватит. Принцип в нем простой: сначала разрешаем, что нам реально нужно, в конце - все запрещено. Чуть более подробно: 1 правилом разрешаем established, related -. Вы это уже разрешили, не зачем ранее разрешенным соединениям проходить хоть какие-то проверки ещё раз 2 дроп инвалид. Между этими двумя правилами ничего быть не должно. Далее разрешаете, что Вам необходимо: в Вашем случае ипсек и л2тп с ипсеком. В конце дроп олл. Все
nameless
Почему?
не ехало , мож с ростом версий изменили
Julie
не ехало , мож с ростом версий изменили
Ну хз. Старых версий роса меня не было, всего пару лет юзаю. Потому именно в таком порядке у меня работает везде и всегда
Julie
спасибо, подумаю мой вариант совсем косячный,?
В целом нет. Но просто это трата ресурсов. Это как использовать нетмап для публикации портов. Или маскарадинг вместо сорсната или ту-портс в нате, когда порт назначения не меняется, или ин-интерфейс-лист с одним интерфейсом внутри вместо ин-интерфейса. В целом работает. Но требует чуть-чуть-чуть-самую-малость (а может где-то нет) ресурсов
nameless
Лте как резервный канал?
да , НО он всегда нужен по ип ,смс принимать и слать HALINK
Julie
да , НО он всегда нужен по ип ,смс принимать и слать HALINK
Блин я забыла как это называется 😂😂 далее не знаю, как погуглить. Имхо, это лучший способ через механизм check gateway
Julie
Ща, короче 😂
Cumberbatch
@Yulya_Lyubit_Keks смените аву пожалуйста