Innokentiy
нет, IPsec_bruteforce_prevention
Dmitry
нет, IPsec_bruteforce_prevention
https://forum.mikrotik.com/viewtopic.php?t=96825 Только как оно в систему попало?
Innokentiy
не думаю, что это оно
Innokentiy
во-первых, текст лога не встречается в предложенном скрипте
Innokentiy
во-вторых, забанило негодяя как минимум после 6 попыток
Innokentiy
делать это через 6 вложенных списков - чот безумие
Volodymyr
Господа, кто уже игрался с фильтрами на ospf в ROS7 - у вас зафильтрованные маршруты попадают в таблицу маршрутизации с флагами "DIFo" или, как в шестерке, не попадают вообще?
Denis
наверное баг?
Volodymyr
наверное баг?
Не знаю. Вот сам удивился. Выглядит неопрятно. )
Denis
Не знаю. Вот сам удивился. Выглядит неопрятно. )
Я надеюсь, что баг :) выглядит действительно страшно
Innokentiy
попадают и светятся красным
но при этом работают?
Volodymyr
а что они там что интересного прикрутили к ospf к 7ке?
Фильтры стали скриптовыми и дефолтный экшен = реджект.
Innokentiy
но фильтры и оспф - понятия из разных миров
Denis
а что они там что интересного прикрутили к ospf к 7ке?
OSPF вообще иначе конфигурируется теперь как по мне — логичней и проще из того что я успел заметить — появились шаблоны интерфейсов и теперь можно настроить, каким образом будут создаваться динамические интерфейсы в зависимости от подсети и других параметров. Избавляет от необходимости ручного создания интерфейсов ospf для динамических интерфейсов Но также еще не всё что нужно реализовано. Нельзя менять тип редистрибуции маршрутов (можно, но через фильтры) и не реализован BFD
Denis
но при этом работают?
нет. они не активны. не участвуют в маршрутизации.
Denis
Фильтры стали скриптовыми и дефолтный экшен = реджект.
+ реджект по умолчанию — можно отнести к плюсам да и скриптовые фильтры, наверное, тоже. Нужно только привыкнуть.
Denis
непривычно мне было по крайней мере.. еще на бете.. повезло что конфиг с 6ки пересся
о! а я даже не надеялся, что перенесется. Решил не испытывать судьбу и заново сконфигурировал
Denis
фильтры
Andrey
о! а я даже не надеялся, что перенесется. Решил не испытывать судьбу и заново сконфигурировал
ну мне повезло.. там не сложный конфиг был.. а 7ка нужна была для поддержки 3g свистка
Denis
еще необычно, что нельзя посмотреть принимаемые маршруты от пиров. нет вкладки такой. видны только те маршруты, что фактически попали в таблицу маршрутизации
Andrey
фильтры
ну.. так себе
Denis
ну.. так себе
да. на любителя. согласен :) особенно когда нужно менять тип
Denis
потеряли,?
я пока не знаю. надеюсь что не реализовали, как и многое другое, что не реализовано пока что
Andrey
да. на любителя. согласен :) особенно когда нужно менять тип
Такое ощущение. что что то хотели сделать.. а потом сказали ии. так сойдет
Roman
еще необычно, что нельзя посмотреть принимаемые маршруты от пиров. нет вкладки такой. видны только те маршруты, что фактически попали в таблицу маршрутизации
И раньше нельзя было видеть этого. То, что называлось Routes, это OSPF RIB, туда попадали только рассчитанные после выполнения SPF маршруты уже. Остальное можно, как и раньше увидеть в LSA.
Denis
Такое ощущение. что что то хотели сделать.. а потом сказали ии. так сойдет
есть такое )) мне как программисту не особо сложно, но я понимаю, что большинству будет наверное сложно. не понятно зачем. раньше вполне неплохой интерфейс конфигурирования фильтров был
Denis
А, ну и поддержка OSPF3 теперь есть. Из плюсов.
Denis
В целом, мне авансом нравится то как в семерке это реализовали. Может быть за исключением фильтров. Но я надеюсь, что это временное решение. Особенно порадовали шаблоны интерфейсов ospf. Теперь намного проще настроить различный cost в зависимости от подсети. И множество динамический l2tp интерфейсов теперь автоматически получают нужный cost. Раньше приходилось для этого создавать статические интерфейсы ospf для каждого l2tp.
Innokentiy
просто сущности такой не бывает
Denis
в оспф нет принимаемых маршрутов
как это правильно называется?
Innokentiy
LSA
Denis
маршруты, анонсированные пирами
Innokentiy
нет, в оспф пиры не анонсируют маршруты
Innokentiy
это не rip и не bgp
Denis
хм
Denis
почитаю. спасибо ) думал, что маршрутизатор принимает решение о лучшем маршруте
Innokentiy
роутеры в оспф обмениваются кусочками информации о том, какими интерфейсами кто на кого смотрит
Innokentiy
и притом тот кусочек, который сгенерировал конкретный роутер Р1, совершенно не обязательно будет вами получен именно от пира Р1
Innokentiy
затем из этого и всех остальных кусочков каждый роутер собирает карту
Innokentiy
затем по этой карте каждый роутер строит кратчайший маршрут до роутера Р1
Innokentiy
и, если Р1 указал в своем кусочке топологии (LSA), что смотрит интерфейсом в какую-то конкретную IP-сеть с костом Х, то все остальные роутеры себе в RIB ставят эту сеть со стоимостью, равной сумме Х и посчитанной стоимостью пути до Р1, и с некстхопом, посчитанным по карте
Innokentiy
поэтому в оспф никакие маршруты не передаются
Innokentiy
вы можете вообще ничего от соседа, кроме hello, не получать, и при этом ставить его некстхопом до всех сетей
Innokentiy
в рипе или бгп это не так, например. там маршрут в таблицу маршрутизации через соседа будет добавлен тогда и только тогда (*), когда сосед пришлет вам указание «через меня можно добраться до вот такой IP-сети»
Alex
https://forum.mikrotik.com/viewtopic.php?t=96825 Только как оно в систему попало?
Я сам на свой микротик установил. Он в шедюлере работает каждые 5 минут. Парсит лог за последние 6 минут на предмет подбора пароля к айписеку по двум критериям и банит брутфорсера. Можно хоть каждые 10 секунд парсить лог, но в этом нет смысла
Alex
а поделитесь, позязя, скрипттком?
Так я же скинул ссылку на гитхаб. Там даже написано как его установить и настроить)
Alex
Ща ещё раз скину
Innokentiy
в рипе или бгп это не так, например. там маршрут в таблицу маршрутизации через соседа будет добавлен тогда и только тогда (*), когда сосед пришлет вам указание «через меня можно добраться до вот такой IP-сети»
* - из любого правила есть исключения. например, можно прислать анонс «я знаю, что до сети Х можно добраться через соседа Y», но это именно исключение из правила
Alex
а поделитесь, позязя, скрипттком?
https://github.com/mikrotik-user/IPSec-bruteforce-prevention
Innokentiy
данкешен
Alex
Битешен)
Denis
* - из любого правила есть исключения. например, можно прислать анонс «я знаю, что до сети Х можно добраться через соседа Y», но это именно исключение из правила
спасибо учитывая как много вам пришлось писать с учетом пауз между сообщениями :) Я раньше действительно много работал с BGP, а OSPF у меня в "домашней" сети можно сказать. Не вникал глубоко. Настроил один раз и забыл. Пойду почитаю Олиферов. Там должно что-то быть. А нет, найду другую Спасибо ещ ераз
Innokentiy
велкам
Innokentiy
меня просто очень триггерит фраза «пир прислал маршрут по оспф», мне за оспф обидно)
Innokentiy
как будто это какой-то рип
Руслан
А есть ли разница?)
Innokentiy
а если нет разницы, запускайте рип, он намного проще вычислительно
Руслан
Я о том что в оспф это тоже можно назвать маршрутом. Доступность определенной сети за таким-то узлом. Это же маршрут
Innokentiy
покуда это домашняя сетка из полутора девайсов с гигагерцовыми процами, разницы нет
Innokentiy
до того это просто несвязанный кусок сферической информации в вакууме
Innokentiy
то, что вы получите LSA, сгенерированную R1, в котором он укажет, что знает сеть 10.0.0.0/24, не означает, что вы вообще сможете найти по карте трассу до R1
Innokentiy
может быть, это LSA-зомби, которую надо бы удалить из базы, но это имеет право сделать только сам R1, а с ним нет связи
Илья
подскажите кто какие альтернативы powerbox pro и hex poe рассматривал\использовал. а то 7к отвалить када есть туполинки управляемые гигабитные вдвое дешевле жабонька ква ква. для домашних лаб. благодарю
SoyuzNet
PowerBox pro удобная вещь для установки на мачту 1G порты и пое выхода на 2-5 порту есть свич чип можно прокинуть вланы и изолировать порты
Stanislav
Добрый вечер. А кто нибуть сталкивался с такой проблемой, на точке версия выше чем на капсмане , точка не регистрируется, хотя на тестовом капсмане регистрируется. Капсман версии 6.49 , точка 6.49.2. Может ещё серты почистить после тестового капсмана?