Jon
Вот как я вижу это, взять этот список и выкинуть в онлайн, а микротика бы заходил и по списку проверял
Jon
Ток непонятно как реализовать что бы микрот шманал файл на том же Яндекс диске
Alexey
ради + сферических 70 тратить денег в 4 раза дороже, что бы упереться в телефон?
телефон на более новый смените через год-два, и будете говорить, что в ТД упёрлись )
Илья
И вкладываться щас в +70мбит, если через год-два за те же бабки можно будет получить +200
Илья
И вообще мне страшно за себя становится, когда люди с телефона упираются в 500мбит
Alexey
Через год-два уже другие стандарты небось завезут
Стандарты завезут, а железо с этими стандартами - не всем )
Илья
Стандарты завезут, а железо с этими стандартами - не всем )
Ну ты ведь не гарантируешь, что на железо, которое ты предлагаешь их завезут
Alexey
Ну ты ведь не гарантируешь, что на железо, которое ты предлагаешь их завезут
Я к тому, что есть смысл брать сейчас самые продвинутые железки, если тянешь финансово - остальное чуть позже подтянется.
Alexey
даже если потом смарт подъедет с каким нить Wifi8 - то работать он уже будет на wifi6, а не на wifi4 )
Илья
У меня есть финансовая возможность покупать самые продвинутые железки. Тока мне от этого не будет никакого смысла.
Alexey
ну вы то наверное, можете и спланировать приобретение и разворачивание оборудования )
Maxim
Ну к примеру я точно знаю что ко мне из сша ходить никто не должен
А можно вопрос вдогонку, на чём вы хотите основываться чтобы понять к какой стране принадлежит адрес? GeoIP? Или по каким-то другим принципам?
Maxim
Geoip
Предлагаю логику: первое подключение - добавляете адрес в серый список. Раз в секунду ваш скрипт лезет на сервис и узнаёт страну принадлежности адреса из серого списка и закидывает его дальше в белый или чёрный список. Можете параллельно добавлять не только адрес а всю подсеть /24 к примеру. Профит в том, что адрес листы будут расти, но по мере количества обращений, а не сразу будут наполнены списком из тысяч адресов.
Jon
Так то у меня сейчас так и настроенно, ток не проверяю страну подключения, просто по определенному правилу бан на 12 часов
Jon
Допустим сейчас чаще всего прилетают подключения из штатов и Китая
Jon
3389
Maxim
3389
RDP?
Jon
И порт сменить нет тех возможности
Jon
Ага
Maxim
Ага
Это крайне глупо светить RDP на внешку, поверьте. Там и уязвимостей много было и атак на него. И первую часть логина он отдаёт не шифрованно. Просто ж.... Почему не сделать какой-нибудь VPN?
Jon
Подсети у айпи могут быть разные, /13, /19 и т.п.
Maxim
Подсети у айпи могут быть разные, /13, /19 и т.п.
Меньше /24 по-моему уже не раздают. Так что убивать по /24 вполне себе неплохо.
Jon
Скажем так, когда пришёл на готовое, а у тебя 200 + клиентов которые привыкли идти туда с телефонов, ноутов и т.п. отовсюду
Jon
Щас изобретать VPN либо менять порт = ручной настройке VPN или добавления порта к адресу подключения на каждом из таких устройств. А это минимум по 2 устройства у каждого из 200 пользователей
Maxim
Скажем так, когда пришёл на готовое, а у тебя 200 + клиентов которые привыкли идти туда с телефонов, ноутов и т.п. отовсюду
Иногда приходится ломать старьё и делать нормально. Боль, слёзы, страдания. Но если боссам всё нормально объяснить, что это проблемы в будущем - обычно работает. Подготовить базу, несколько инструкций понятных для всех, тесты со всех платформ. И те же 200+ клиентов через неделю будут пользоваться новой системой
Илья
Илья
И смена порта ничего тебе не даст
Maxim
Я просто переделал не одну сеть, и такие в том числе, просто одним волевым решением и указом руководства: "С понедельника вот так, работаем"
Геннадий
они оказались там благодаря удачному стечению обстоятельств, и потому что лучше них никого не было под рукой
Геннадий
а яйки отращивать не велит бабло, которое приносят простименеджеры, а бабло как известно побеждает зло
Jon
Вообщем не суть, дело ток в том что просто так это в данный момент не сделать, оч много НО, в любом случае буду менять, но на данный момент на ближайшие пол года есть такая необходимость
Александр
у большинства руководителей нет воли
Геннадий ты сегодня в ударе, какой то из тебя негатиффф прет, прямо как из того фильма)))) з.ы. я без каких-либо дурных мыслей, просто шутка
Геннадий
Геннадий ты сегодня в ударе, какой то из тебя негатиффф прет, прямо как из того фильма)))) з.ы. я без каких-либо дурных мыслей, просто шутка
К сожалению правда жизни. Можно жить в иллюзии, что все вокруг срут розовыми понями, но реалии другие.
Александр
а по теме 200+ клиентов по 2 устройсва, это запарно, но это не более 1000+ же. так что выдумывать велосипед, когда у тебя уже дыра в порту - это плохо.
Геннадий
единорогами!
так точно, шеф!
Денис
Ребята подскажите ссылку или название устройства у микротика, которое подключение по COM порт передает по IP
Денис
Видел прям карманный девайс
Геннадий
https://mikrotik.com/products
Геннадий
листайте
Alexander
Денис
Да, что-то такое
Геннадий
https://mikrotik.com/product/woobm
Геннадий
он не по ип передает, и не ком порт. :) но что-то как то примерно так можно описать
Nemexis
WOOBM это консольный порт по Wifi
Dmitry
Подскажите как теперь на интерфейс шлюз вешать
Геннадий
Геннадий
Но вы забываете, что он может и в обратное, ибо Усб вполне себе сетевуха
Пётр
Кто-нибудь может поделиться актуальной статьёй, по настройке mesh сети на базе микротиков?
Пётр
Пытался гуглить, но то что находил, либо не работало, либо работало, но не стабильно
Yura
Добрый вечер, коллеги. Конфигурация: ROS 6.48.5 L2TP/IPSec server с галкой use ipsec Вопрос: Клиенты на винде подключаются без проблем, другой микрот не может подключиться без этого правила. Почему так происходит?
Пётр
а почему mesh, а не capsman?
Я к сожалению не знаю, что это такое, 😅 если суть та же, только лучше, буду признателен, если поможете ссылкой) суть в том что нужна wifi сеть, с возможностью толкать клиентов между микротами, в зависимости от силы сигнала, многоэтажное здание, всё микроты соединены между собой интернет кабелем, в один из них приходит интеренет
Александр
Я к сожалению не знаю, что это такое, 😅 если суть та же, только лучше, буду признателен, если поможете ссылкой) суть в том что нужна wifi сеть, с возможностью толкать клиентов между микротами, в зависимости от силы сигнала, многоэтажное здание, всё микроты соединены между собой интернет кабелем, в один из них приходит интеренет
CAPsMAN - механизм централизованного управления точками доступа. MESH - технология децентрализованной сети. вот, тогда на том микроте, на который приходит интернет и было бы лучше настроить capsman и в этой технологии как раз таки и можно настраивать отключение по качеству сигнала, если того требует ситуация. у меня вот недавно было реализовано без каких-либо настроек, по отключения и всяких заморочек с айфонами (о чем часто писали в "гуглах"), айфоны вторую неделю работает без проблем. https://wiki.mikrotik.com/wiki/Manual:CAPsMAN https://serveradmin.ru/nastroyka-capsman-v-mikrotik/ https://wifigid.ru/mikrotik/besshovnyj-wi-fi-mikrotik
Yura
Потому, что у Вас IPSec c шифрованием и "другой микрот" имеет белый айпи.
Дак клиентский роутер натит в "белый" ip клиента и белый ip проходит цепочку input?!
Yura
На сервере - да.
Дак это правило на сервере
Volodymyr
Дак это правило на сервере
Совершенно верно. Что Вас смущает?
Yura
Совершенно верно. Что Вас смущает?
В обоих случаях клиентский "белый" ip проходит цепочку input. Почему при подключении клиента за nat игнорируется отсутствие правила в цепочке input?
Innokentiy
Но вы забываете, что он может и в обратное, ибо Усб вполне себе сетевуха
оно представляется не сетевой картой, а пролификом
Innokentiy
эмулирует компорт, что логично
Yura
Потому, что протокол esp для прохождения через NAT инкапсулируется в udp.
То есть Клиенты за nat обрабатываются правилом "accept udp/500,1701,4500" а Клиенты без nat правилом "accept ipsec-esp"?
Yura
Грубо говоря, да.
Огромная благодарность за разъяснение. А то тех службу провайдера подняли на уши, мол у нас VPN не поднимается и провайдер виноват.
Dmitriy
Товарищи, подскажите. Микрот находится за вышестоящей циской. Проброшены порты 63000-64000. Поднял на микроте OVPN, На внешнем микроте тоже поднял OVPN Настраиваю идентично с разными юзерами и сертификатами. Микрот за циской имеет только один адрес 192.168.88.10 на бридже Route 0.0.0.0/0 - 192.168.88.1(шлюз) С микрота за циской за секунду поднимается OVPN на внешний микрот. С внешнего все время terminating. Filter и nat на микроте за циской пустые - соответственно все разрешено. Но и с правилом input TCP 63000 не устанавливается OVPN соединение
Nikita
Коллеги, а есть кто с большим опытом по продвинутой настройке мониторинга сети средствами Dude? Готов оплатить экспертную консультацию. В личку
Антон
Подскажите как теперь на интерфейс шлюз вешать
В поле gateway пишешь название интерфейса. Примечание, если название интерфейса содержит '/' то переименуй интерфейс таким образом чтобы он был без него.
Kirill
Вообщем не суть, дело ток в том что просто так это в данный момент не сделать, оч много НО, в любом случае буду менять, но на данный момент на ближайшие пол года есть такая необходимость
Могу поделиться опытом, как сам выкручивался - поднимите любой VPN (у меня OpenVPN) отдельным сервисом и, не закрывая подключение извне прямо по 3389, потихоньку, вкрадчиво перенастраивайте юзеров на работу через него. Когда останется 10-20 самых упёртых случится "авария" - доступ прямо закроется и, как "временное" решение настраиваете оставшимся - им ведь срочно надо, а когда у всех пару недель проработает по-новому, откатываться обратно уже не обязательно. 😀