Dmitry
на цисках простенький есть штатный
я в курсе, но назвать его Netflow analyzer - скорее нельзя
Anonymous
тупо сколько гигабай условно за месяц и на след. чтобы записывалось
Innokentiy
просто раз в месяц счетчики сбрасывайте
Anonymous
Олег
просто раз в месяц счетчики сбрасывайте
я всегда думал, что они живут только до перезагрузки
Dmitry
где глянуть?
/interface print stats
Innokentiy
Anonymous
я всегда думал, что они живут только до перезагрузки
так и есть же мне просто щзаписывать надо
Anonymous
ну а смысл после перезагрузки улетит все
Innokentiy
ну не надо перезагружать)
Anonymous
ну не надо перезагружать)
Корчое самое простое скриптом записывать стату я так понял
Alex
Народ, как-то можно заставить eve-ng показывать реальное состояние линков? Не так чтобы все были в UP даже если и не подключены никуда?
Dmitry
Корчое самое простое скриптом записывать стату я так понял
1) https://wiki.mikrotik.com/wiki/Manual:Tools/Graphing 2) проще снимать по SNMP и сохранять полученные данные на третьем сервере
Anonymous
А ещё вышла RouterOS 7.1.3 stable What's new in 7.1.3 (2022-Feb-11 21:20): *) bridge - fixed PPPoE packet forwarding when using "use-ip-firewall-for-pppoe" setting; *) bridge - fixed bridge filter and NAT rules on ARM64 and TILE devices; *) bridge - fixed filter and NAT "set-priority" action; *) conntrack - properly detect helper status; *) crs3xx - fixed watchdog timer functionality; *) ppp - improved stability when handling large amount of connections simultaneously; *) sms - increased "at-chat" timeout when sending SMS; *) switch - improved switch chip initialization process on bootup for CCR2004-16g-2s+ devices; *) vxlan - allow unsetting "group" and "interface" properties; *) vxlan - fixed running state after reboot when using "interface" and "group" settings; *) wireless - correctly preserve WMM priority when receiving packets; *) wireguard - fixed IPv6 traffic processing with multiple peers;
по поводу firewall mangle mark-routing на main на 6.49.3 работает отлично на 7 версии правило отрабатывает(прибавляется счетчик), но по факту маршрутизация не производится. как будто пакет не сменил таблицу. в одну сторону работает, с главной таблицы на другую. но вот с другой на основную не проходит. подскажите, куда с этим обращаться? багрепорт какой-нибудь Может кто-нибудь у себя проверить правило? с main таблицы сменяется на другую. А вот с другой на главную или другую - нет. Хотя счетчик правила прибавляется
Järjestelmäinsinööri
Здравствуйте
Järjestelmäinsinööri
кто знает как сбросить rb4011ui через netinstall?
Järjestelmäinsinööri
netinstall его не видит
😷Драничек
netinstall его не видит
Нетинстал штука капризная. Пробуйте на другом пк
Вячеслав
Ребят, прописал в firewall правило для 192.168.1.2 по ограничению доступа к интернету. Но почему-то правило не работает и досту есть. Что я делаю не так?
Вячеслав
в смысле?
Геннадий
Там, где # всегда порядок
Геннадий
1, 2 и т.д.
Вячеслав
я понял. и получается ж последнее правило запрещающее
Innokentiy
условия проверяются по порядку
Геннадий
Ну да, до него не доходит (до правила)
Innokentiy
в случае срабатывания условия применяется указанное в нем действие, следующие условия не проверяются
Вячеслав
а как правильно тогда?
Вячеслав
под номером 1 его поставить?
Innokentiy
например
Вячеслав
все равно не работает (
Вячеслав
прошу прощения
Вячеслав
все ок, спасибо
Eddy
Господа, вопрос такой: есть традиционный фильтр в фаере, который загоняет в бан лист тех, кто SYN на 443 порт в определенный период за 5 стадий. Типа защита от брута. Но sstp клиенты все равно банятся. Сделал Binding-и им, частично помогло. Подскажите, 5 стадий это мало для фильтра? Или может как-то еще можно корректно отделять своих от несвоих?
Alex
Господа, вопрос такой: есть традиционный фильтр в фаере, который загоняет в бан лист тех, кто SYN на 443 порт в определенный период за 5 стадий. Типа защита от брута. Но sstp клиенты все равно банятся. Сделал Binding-и им, частично помогло. Подскажите, 5 стадий это мало для фильтра? Или может как-то еще можно корректно отделять своих от несвоих?
Можно банить чужих скриптом. Если в логе появилась запись о неудачной попытке авторизации, то клиент попадает в бан. В скрипте возможно понадобится подправить эталонную строку по которой идёт сравнение https://github.com/mikrotik-user/IPSec-bruteforce-prevention
Ярослав
Коллеги, здравствуйте! Может кто знает и подскажет с ходу что делать GrooveA 52 AC прошлый "настройщик" как-то задал страну russia3 и теперь поменять её нельзя и мощность судя по всему зафиксировалась на 4dBm и поменять её тоже нельзя.
Dmitriy
Нетинсталл вероятно поможет
Ярослав
вероятно да, но точка на удалённом объекте, поэтому хотелось бы обойтись без этого.
░▒▓ТрезвыйЕжик▓▒░
вероятно да, но точка на удалённом объекте, поэтому хотелось бы обойтись без этого.
Никак. Это вшито РОСью для России. Так что только нетинсталл
Ярослав
тогда почему на SXTsq Lite5 такого нет?
Petr
тогда почему на SXTsq Lite5 такого нет?
Как повезёт с партией. Чаще всего всё разлочено, но иногда попадаются special for Russia
Ярослав
Понял, спасибо!
Илья
тогда почему на SXTsq Lite5 такого нет?
Я на прошлой неделе пил одно молоко и все было ок, а на этой попил и напала диарея. Почему?
Cumberbatch
Alex
Коллеги, здравствуйте! Может кто знает и подскажет с ходу что делать GrooveA 52 AC прошлый "настройщик" как-то задал страну russia3 и теперь поменять её нельзя и мощность судя по всему зафиксировалась на 4dBm и поменять её тоже нельзя.
Есть вероятность, что можно создать пакет привязки к другой стране и удаленно установить. Т е. вместо России у вас будет страна с большей разрешенной мощностью. Пакет можно сделать на сайте микротика
Ярослав
интересно, посмотрю. Спасибо! Но судя по всему завтра можно будет нетинсталом прошить.
Alex
интересно, посмотрю. Спасибо! Но судя по всему завтра можно будет нетинсталом прошить.
Если есть возможность/желание, попробуйте подсунуть локпак для разблокировки вайфай сначала. Самому просто интересно)
Кальмарыч
Так распределенная атака в итоге убьёт канал на время атаки. И атакующий не получит желаемого и защиты от этого все равно нет, если только второй канал не стоит резервом. 💁‍♂️
Alex
ок. попробую
Блокировку ставил таким образом, а вот разблокировку не пробовал
DM23
привет всем, подскажите, как соединения обрубитьн а порту 5060?
vl
в контрекере минус нажать?
DM23
командочка бы)
vl
их сначала найти надо
Alex
Так распределенная атака в итоге убьёт канал на время атаки. И атакующий не получит желаемого и защиты от этого все равно нет, если только второй канал не стоит резервом. 💁‍♂️
Если вы имеете пиринг, то можете отправить маршрут к ip-шнику в блэкхол вышестоящему пиру. Но это если вы можете перейти на другой ip, или у вас нат работает сразу через пул адресов
Alex
Отражение ддос - это отдельная история
Volodymyr
командочка бы)
:foreach i in=[/ip firewall connection find dst-address~":5060"] do={ /ip firewall connection remove $i }
Сергей
коллеги, есть среди нас энтузиасты, кторые уже крутят в проде CCR2004-16G-2S+? интересует стабильность работы
Max Korablev
коллеги, есть среди нас энтузиасты, кторые уже крутят в проде CCR2004-16G-2S+? интересует стабильность работы
В целом плюются на сырость рос7 Я сам не рискнул закупать в прод эту железку по этой причине
DM23
:foreach i in=[/ip firewall connection find dst-address~":5060"] do={ /ip firewall connection remove $i }
храни тебя Бог администрирования, спасибо :)
Daniil Yurevich
В целом плюются на сырость рос7 Я сам не рискнул закупать в прод эту железку по этой причине
L2 работает неплохо. От L3 в у меня там типовая мыльница. Ipesec+gre, nat. Парочка vlan. Capsman. Всё. Работает пару месяцев.
Anonymous
Всём доброго дня, и с праздником. Подскажите пожалуйста, есть микротик, есть 3г модем с серым ip. Можно как то сделать, что бы я удалённо заходил на МК? Почитал гайды в тырнете, настроил всё по инструкции, но что то не хочет подключиться. И в логах ничего интересного нету(
DM23
:foreach i in=[/ip firewall connection find dst-address~":5060"] do={ /ip firewall connection remove $i }
вот это чем плохо? и почему то не срабатывало кстати
Volodymyr
а почему forech?
Потому, что есть масса вариантов. Не нравится форич, можете делать так: /ip firewall connection remove [/ip firewall connection find dst-address~":5060"] или так: /ip firewall connection remove [find where connection-type=sip or connection-type=sip2]
Олег
"loved sip? wait till you see sip2!"
Олег
а для того, чтобы этот connection-type=sip было видно, sip helper должен быть включен?