Денис
Откуда 30% в fw ?
Может быть с правилами намудрил?
Dmitry
Может быть с правилами намудрил?
Не могу посмотреть. С телефона и ... работы на сегодня хватит. Добиться работы fast-track первое что нужно сделать. Сейчас придут фанаты 7-ки и скажут, что я не прав. А вообще проще сбросится в дефолт и сравнить, а потом восстановиться из бинарного бэкапа.
Stanislav
А в семёрке фастрак убрали? Или механизм переписали?
Антон
Может быть с правилами намудрил?
У вас очень интересная фильтрация пакетов.
Dmitry
А в семёрке фастрак убрали? Или механизм переписали?
Там данный механизм считается legacy, и все восхваляют новое ядро с его возможностями. ИМХО на данном этапе хвалить нечего
Денис
У вас очень интересная фильтрация пакетов.
Делал вот по этой статье. Плохая идея?
Stanislav
Ну такое себе решение , убрать возможность 98 процентов трафика пускать мимо ядра напрямую порт в порт мимо цпу, ну такое себе решение.
Антон
Делал вот по этой статье. Плохая идея?
Прыгать между цепочками не самая хорошая идея.
Илья
Делал вот по этой статье. Плохая идея?
а дефольтный чем не устроилъ
Dmitry
Делал вот по этой статье. Плохая идея?
Плохая, напишите под свои задачи. Начните с default конфигурации. При всем моем уважении к автору статьи.
Yakov
Может быть с правилами намудрил?
чтобы было удобнее вам помогать лучше экспорт выливать на pastebin.com
Антон
Может быть с правилами намудрил?
Далее мне интересно /ip dns set allow-remote-requests=yes для чего это вам, у вас свой DNS сервер?
Антон
Оно релей по сути, кэширующий
Из имеющейся у меня практики, я это обычно не включаю. Там где это было включено там возникали проблемы не только со скоростью.
Stanislav
Сбросьте на дефолт и настройте pppoe
Антон
Сбросьте на дефолт и настройте pppoe
Полностью поддерживаю это решение, только бекап сделайте.
Денис
ОК. Спасибо. Завтра попробую.
Alex
Всем привет. Есть бордер с фулвью ebgp и ibgp. От него протянут к микротику MPLS, bgp и поверх всего этого bgp vpn. На микротике прописал белый айпишник и он доступен извне, а вот сам микротик ничего не может пропинговать за пределами бордера. Как такое можно отдебажить? Какие есть идеи?
Alex
IP прописан в main таблице. Остальные роуты используются в других vrf
Роман
Можно ли сделать так, чтобы при неправильном вводе пароля Wi-Fi не давал отлуп, а пускал в изолированную сеть, где одни хонипоты?
Nurzhan
Здравствуйте как работает hotspot на OSv7 ?
Nurzhan
У меня будет 500 пользователь
Nurzhan
Или желательно что бы v6 было
Nurzhan
Зарания спасибо
Bykadorov Serj
Подскажите, есть порт кнок на ssh, и правило дропа всего из wan. Как разрешить протокол ssh?
Anton
Подскажите, есть порт кнок на ssh, и правило дропа всего из wan. Как разрешить протокол ssh?
в правиле "дроп всего из wan" указать " [ ! ] адрес_лист_порт_кнока_на_ssh " (естественно с добавлением соответствующих правил занесения в соответствующий(-е) список(-ки) адресов расположенных выше по порядку) или добавить новое правило разрешающее input для списка адресов порт кнока расположенное выше "дропа всего из wan" (естественно с добавлением соответствующих правил занесения в соответствующий(-е) список(-ки) адресов расположенных выше по списку)
Anton
А если с серых адресов попытаюсь зайти?
ничего не изменится, если только у Вас при каждом "стуке" не будет новый адрес
Bykadorov Serj
ничего не изменится, если только у Вас при каждом "стуке" не будет новый адрес
Впринципе то самое! Спасибо! Думал просто можно как-то взять и через mangle маркировать траф, но тут локоничнее! Спасибо!
Anton
Впринципе то самое! Спасибо! Думал просто можно как-то взять и через mangle маркировать траф, но тут локоничнее! Спасибо!
Вы главное сделайте сам port knocking посложнее (лучше конечно что нибудь с IPSec вместо кнокинга). Выставлять управление устройством в Интернет - так себе затея
Bykadorov Serj
Еще вопрос, а если свой dns в виде хоста перестает выполнять функцию dns при включенной allow remote request, но в правилах добавил add action=accept in int=lan src port=53? На машинах с dns хоста пропадает инет, если прописать 8-ки - норм. Как быть?
Bykadorov Serj
Геннадий
Bykadorov Serj
чем больше правил - тем тормознутее вам микрот
это да к сожалению, пакет тормозит пока необработается...
Bykadorov Serj
выводы?
нужен CCR2116)
Геннадий
нужен CCR2116)
чем он поможет при торможении на каждом правиле? выводы должны были звучать примерно так: дефолтный фаервол - это здорово, я вношу лишь минимальные правки, и те на аксесс
Илья
ща покажу мой идеальный файрвол
Илья
не покажу. он меня не пускает
Геннадий
ща покажу мой идеальный файрвол
на микротике отключенный фаервол, и аса перед ним?
Илья
на микротике отключенный фаервол, и аса перед ним?
аццепт меня и тупо дропы. но он для лаб висит азаз
Alex
Привет всем. Где-нибудь для тестовых целей можно получать fullview для bgp? Ничего такого в и-нете нет?
Bykadorov Serj
Вот еще вопрос, можно ли из терминала сделать бэкап именно в папку flash, ну или переместить созданный backup на уровень выше или в нужную папку?
Bomberman
Бинарный бэкап или экспорт конфигурации?
Bykadorov Serj
Bomberman
Bykadorov Serj
Попробуй так.
годно! Спасибо!
Bomberman
годно! Спасибо!
Да не за что.
Dmitry
Разбить на area Оставить в Network сеть для связанности и сеть loopback’ов
Спасибо за идею, открыл IPAM, нарисовал фильтр по регионам, убрав межрегиональные маршруты. Все норм
Евгений
Парни
Геннадий
Да! Спасибо!
Можно серию из пинг кнокинга сделать. Пинговать разным размером. И потом порт кноккинг. Скрестить ежа с удавом так сказать.
Bykadorov Serj
А можно как-то сделать ssh key?
Nikolai
Добрый день! Есть вопрос по настройке wi-fi. Mikrotik hAP ac (RouterBOARD 962UiGS-5HacT2HnT). Long-term firmware 7.1. По кабелю выдает 230-240МБит на speedtest, по wi-fi 25МБит. Пермь, провайдер дом.ру
Nikolai
Геннадий
А можно как-то сделать ssh key?
Можно. Делаете его снаружи и загружаете в тик
Геннадий
Вай фай в ац дерьмо.
Nikolai
Естественно мануалы почитал, вопрос-то простой должен быть...
⁝⁝ James
300 мбит по wi-fi
попробуй так
Геннадий
Естественно мануалы почитал, вопрос-то простой должен быть...
Да, вы взяли туфтовую железку для вайфая. Засунули ее куда то... Не проверили что творится в эфире.
⁝⁝ James
Nikolai
Вай фай в ац дерьмо.
возможно, но я провайдера с ростелеком на дом.ру поменял и что-то не так пошло... До этого в районе 200мбит держал