Maxim
Коллеги, я не помню поднимался ли вопроc, как можно выделить сети какой-то "крупной компании", Яндекс, Сбер, VK? Искать в RIPE по организациям и потом ручками делать списки? Или может есть какие-то другие способы?
Glue
Если пользуется то никак
S
Вопрос.... стоит ли сейчас обновлять прошивку на миктике или можно словить каку-нибудь гадость в связи со сложившейся ситуацией?
Eduard
Впору свой репозиторий открывать с проверенным добром 😀
ZlyddeN
Все текущие версии выпущены ДО сложившейся ситуации
Осталось сверить хеши того что выложено и то что скачано ДО😂
Алексей
добрый день! как правильно завернуть фейсбук в впн?
Алексей
завернул то, что резолвит роутер, и еще 3 сети /20 нашел в инете, все равно не открывается
Moneron 🇷🇺
/ban
Алексей
По курсам всё в силе
Встретимся в Апреле)
Алексей
Алексей
Алексей
whois -h whois.radb.net -- '-i origin AS32934' | grep 'route' | grep -wv 'route6' | egrep -o '[0-9]+[.][0-9]+[.][0-9]+[.][0-9]+/[0-9]+'
Алексей
счас все его сети в адрес-лист добавлю
Антон Кулешов
Добрый день! Есть 2 микротика CCR1009. Оба подключены к провайдерам через ethernet. Скорость 100 мбит. От одного ко второму поднято PPTP соединение. По этим каналам провайдеров, кроме этого PPTP соединения больше ничего нет. С одной стороны 150 юзеров, с другой 15 серверов. Пинг пакетами 3000 от одного микротика до другого, по локальным адресам, (т.е. через впн) - 40% потерь. Пинг по внешнему адресу без потерь вообще. Пинг от любого провайдера до внешнего хоста типа яндекса - без потерь. Подскажите, пожалуйста, куда смотреть. В интернетах особо ничего не нашел.
Dmitry
и зачем такой размер пакета ?
Антон Кулешов
смотреть в сторону PPTP и MTU
MTU в ближайшем тесте будем пробовать. Про PPTP - не очень понимаю как диагностировать.
Антон Кулешов
Dmitry
при 1400 нет потерь)
правильно, потому что отсутствует фрагментация
Антон Кулешов
я бы сменил его на что-то другое
Интересно еще то, что сброс сессии решает проблему
Артем
Однозначно VPN
Dmitry
Интересно еще то, что сброс сессии решает проблему
тогда смотрите, еще и на загрузку CPU в разрезе по ядрам
Антон Кулешов
тогда смотрите, еще и на загрузку CPU в разрезе по ядрам
Нагрузка не превышает 5 процентов суммарно, даже в момент проблемы. Посмотрю по ядрам когда проблема повторится. Спасибо
Dmitry
Нагрузка не превышает 5 процентов суммарно, даже в момент проблемы. Посмотрю по ядрам когда проблема повторится. Спасибо
что от нее толку, вот есть у ССR - его нагрузка составляет в среднем 8% - но если смотреть в разрезе по ядрам, то я регулярно наблюдаю 25%
Maxim
конечно
Почему тогда не GRE и IPSec аппаратный? Просто у меня похожая схема и в туннеле 95Мбит/с ходит...
Антон Кулешов
Почему тогда не GRE и IPSec аппаратный? Просто у меня похожая схема и в туннеле 95Мбит/с ходит...
я 5 лет не могу прошивку на микротике обновить, а вы предлагаете аппаратный айписек ))))
Антон Кулешов
Антон Кулешов
Пытаюсь сделать что-то хорошее из того что имеем.
Антон Кулешов
Это почему?
запрещено директором IT-отдела
Антон Кулешов
я всего лишь какой-то там руководитель
Andrey
запрещено директором IT-отдела
Обосновывает как-то?
Snatch
Обосновывает как-то?
Работает - не трогай!
Антон Кулешов
Обосновывает как-то?
"Firmware - это грубо говоря БИОС Микротика. Зачем его трогать если он работает"
Maxim
"Firmware - это грубо говоря БИОС Микротика. Зачем его трогать если он работает"
Есть аппаратные функции, которые требуют обновления фримвари - говорят на всех курсах и мумах Ну и за всё время ни разу не видел проблем из-за этого
Glue
1 раз галочку поставить автообновления
Maxim
1 раз галочку поставить автообновления
Если там у них аптаймы годами, то она никогда и не обновится)
Антон Кулешов
Есть аппаратные функции, которые требуют обновления фримвари - говорят на всех курсах и мумах Ну и за всё время ни разу не видел проблем из-за этого
Да много чего классного в обновлении прошивок. Я например сталкивался с тем что на 3.хх не получалось поднять L2TP+IPSec.
Stanislav
Господа , А подскажите есть у кого то опыт одновременного использования DOH и webproxy ?
Stanislav
Они вместе то работают?
Stanislav
ERROR: Not Found While trying to retrieve the URL http://google.com/: DNS resolving failed Your cache administrator is webmaster. Generated Tue, 01 Mar 2022 13:15:54 GMT by 172.30.52.1 (Mikrotik HttpProxy)
Striker
Всем привет. Подскажите, кто ковырлся с 7й веткой ROS уже? Есть микрот, с одной стороный bgp - с другой стороны ospf настроены, как сделать пересылку маршрутов между ними? В Route filter прописаны маски сетей которые должны пересылаться, в настройках ospf redistribute стоят галочки и там и там. Что я еще упускаю?
Denis
Добрый. Плиз подскажите мануал. Нужно сделать простой мультиван без резервирования. Тупо одна подсеть локалки идет во вне через интерфейс ван1 (один провайдер), другая подсеть - через ван2. В перспективе будут добавлены вланы. На хабре есть мануал, но замудрено конкретно.
Glue
В доках микрота есть примеры
Denis
В доках микрота есть примеры
Без резервирования?
Glue
В кратце, надо промаркировать пакеты от подсети1 и подсети2 разными метками и создать два дефолта для этих меток
Denis
Ок, мужики. Принято. Сенк
Glue
Если какой то из ванов упадет, то трафик пойдет по дефолту без меток, если так нельзя, убирайте такие дефолты или блокируйте трафик файрволом
Alex
Привет всем! В нескольких группах спрашивал про защиту от доса фаерволом микротика - все впадают в ступор. Может здесь кто подскажет. Есть сайт (который сейчас к сожалению используют чтобы досить друг друга) при помощи которого запускал дос на домашний АС2 и на рабочий ccr1036. Первый отваливается сразу, второй выдерживает призадумавшись. Задача - хотя бы не дать упасть микротику и позволить обслуживать внутренние сервисы если аплинк полностью забивается. Что можно сделать при помощи фаервола?
Alex
Закрыть 179 порт, чтобы BGP с аплинком разорвался :) Лучшая защита
Я могу в блэкхол отправить адрес аплинку, но столько адресов на всех не напасешься. Не вариант
Glue
raw firewall
Alex
самое простое и базовое - https://help.mikrotik.com/docs/pages/viewpage.action?pageId=28606504
Вот это как раз по лимитам сессий я и искал. Спасибо!
Alex
raw firewall
Туда надо ещё знать по какому принципу отправлять
Glue
Не важно, всё остальное жрёт проц
░▒▓ТрезвыйЕжик▓▒░
Доброго времени суток. А можете порекомендовать мануал для настройки радиомоста. Хочу брату передать интернет в соседнее здание
Alex
Не важно, всё остальное жрёт проц
Фрагментированные пакеты, например, легче дропнуть чем оставить собирать. Поэтому фаер будет менее ресурсозатратным для такого случая
Andy
Никто еще не разбирался со следующим: CCR2116 и CCR2216 - процессор один и тот-же AL73400 в обоих, но один обгоняет только CCR1036, а второй CCR1072 - как так?
░▒▓ТрезвыйЕжик▓▒░
Это CPE?
Alex
Если к вам трафик пришёл то увы ничем вы его не остановите.
Задача не дать микротику уйти в полную задумчивость и обслуживать внутренние сервисы если внешний канал забивается досом полностью. Тест показывает что он просто отваливается на первой секунде.
Cumberbatch
Задача не дать микротику уйти в полную задумчивость и обслуживать внутренние сервисы если внешний канал забивается досом полностью. Тест показывает что он просто отваливается на первой секунде.
Если на внешний канал пофиг то настройте на forward из wan accept на нужный сервис например на 100-1000 (сколько выдерживает ваш микрот) new соединений. Остальное drop.
Alex
Если на внешний канал пофиг то настройте на forward из wan accept на нужный сервис например на 100-1000 (сколько выдерживает ваш микрот) new соединений. Остальное drop.
Снифером снял дамп. Атака идёт примерно с 200 уникальных адресов. Каждый адрес открывает не более 10 соединений. Порт источника 80, или 443. Дст.порт всегда рандомный. Пока что не понял как такое происходит при единственном открытом порту на микротике
Glue
Под каждый паттерн ддоса будет своё решение