Dweller
Ну это смотреть. Арпы есть с обеих сторон?
разобрался, в вышеуказанное мной правило мангл надо добавить dst-address=!192.168.88.0/24
Dweller
спасибо
Евгений
Добрый день А можно ли на микротике определить сканирование портов на внешнем интерфейсе?
Alex
Добрый день А можно ли на микротике определить сканирование портов на внешнем интерфейсе?
Создайте в цепочке input правило log, разместите его самым первым и смотрите что в лог полетит. На основе лога решайте сканируют вас, или нет.
Евгений
А автоматически ?
Alex
Кстати можно просто на последнем блокирующем правиле включить логирование и в логе будет почти что то же самое
Alex
А автоматически ?
Есть цепочки правил, которые по превышению определенного количества попыток подключения блокируют источник. На Вики есть готовые примеры
Cumberbatch
А автоматически ?
Для чего? Что бы что?
Евгений
Для чего? Что бы что?
Что бы автоматически блокировать адреса которые сканируют порты
Dmitrii
Что бы автоматически блокировать адреса которые сканируют порты
Чем вас не устраивает нормально-закрытый фаервол?
Dmitrii
Вы так пол интернета заблокируете) щас сканят все кому не лень
Евгений
Cumberbatch
Все порты закрыты. Несколько в dnat
И как вы хотите определить валидный src или нет?
Anonymous
в raw можно закрыть с внешки порты 1-1023 кроме разрешённых в dnat
Евгений
И как вы хотите определить валидный src или нет?
Если с одного одного адреса идёт обращение по разным портам то дропаем
Евгений
reject или drop?
Reject. А разница?
Dweller
большая
Dmitry
Добрый день А можно ли на микротике определить сканирование портов на внешнем интерфейсе?
Есть - psd называется, но пользоваться им нужно крайне аккуратно
Cumberbatch
Если с одного одного адреса идёт обращение по разным портам то дропаем
Сомнительное занятие. Ставьте fail2ban на хостах с сервисами.
Dmitry
А почему?
Нужно долго и упорно выставлять параметры иначе - будут ложные срабатывания
Pol
reject или drop?
я ставлю reject с локалки в нет чтоб интернет страници быстрее открывались , потом дублирую drop только на новые конекты, проверено страници откриваются быстрее
Anonymous
изнутри - reject, снаружи - drop
Сергей
Что бы автоматически блокировать адреса которые сканируют порты
У меня на логировании построена защита от ДДОС - атак.
Сергей
Меня как-то ДДОСили - приятного мало - тик работает медленно, память и процессор в потолок, и сервисы отваливались...
Сергей
Отбился тогда и везде теперь от ДДОС а защиту ставлю.
Тимофей🗿
Отбился тогда и везде теперь от ДДОС а защиту ставлю.
Примером от ddos защитой можете поделиться?
Pol
+1
Den
+1
Loki
+1
_SvC_
+1
Danil
От ддос только провайдер спасёт если сможет
Danil
Ну тут смотря какой пров - на их уровне можно заблэкхолить трафик атакующих.
Алексей
+1
Алексей
От ддос только провайдер спасёт если сможет
провайдер не спасет, им все равно на такой трафик
Алексей
хотя РТ вдруг зачем-то SNMP запросы закрыл, (в целях безопасности)
Anonymous
хотя РТ вдруг зачем-то SNMP запросы закрыл, (в целях безопасности)
потому что у них немало cpe с включенными всякими штуками наружу, тот же tr-069, не к ночи будет упомянут
Anonymous
быстрофикс проблемы, так сказать
Геннадий
Ну тут смотря какой пров - на их уровне можно заблэкхолить трафик атакующих.
За норм деньги, да, ибо там полезного трафика относительно мусора будет крайне мало. (фиксед)
Danil
За бесплатно никто никому ничего не делает - это объективная реальность. Даже ддос атака тоже делается не за бесплатно
Alexandr
Товарищи, может кто знает? На ubuntu 20.04 поднял L2TP с IPSec. с общим ключом. Виндой можно к нему подключиться, а Микротик ругается на Пропосал IPSEC: fatal NO-PROPOSAL-CHOSEN notify messsage, phase1 should be deleted. Почему, я не могу понять.
Alexandr
В логах можно увидеть несоответствие. Надо только включить.
Ну логи я смотрел с обеих сторон. Со стороны убунты ретрансмит
Alexandr
В логах можно увидеть несоответствие. Надо только включить.
ike=aes128-sha256-modp3072-modp4096 esp=aes128-sha256-modp3072-modp4096 куда ему еще, масса выбора) Или мне ковырять ipsec в Микротике?
Alex
А вот скрипт чтобы автоматом настроить ipsec (ike v1 и ike v2) сервер на линуксе https://github.com/hwdsl2/setup-ipsec-vpn
Anonymous
Привет, не подскажите как правильно настроить на два провайдера микротик, первый у меня ppoe второй l2tp
░▒▓ТрезвыйЕжик▓▒░
Гуглите multiwan
Сергей
Сергей
Сергей
Nikita
Тоже интерестно
Разгрузить процессор и память от DDOS атак может /ip firewall raw Разгрузить ширину канала - только uplink провайдер
Сергей
даннвые по полям user и password получаете у провайдера
Сергей
От ддос только провайдер спасёт если сможет
не только, сами можем тоже кое-что
Сергей
настраиваете оба клиента, их имена используете в interface list, если применяете и в правилах firewall
Anonymous
Это ты настраиваешь ппое?
Сергей
да
Сергей
ты - будешь настраивать, у тебя же один ппое провайдер
Сергей
далее, файервол - правила делаешь идентичные на обоих провайдеров - маскарадинг и прочее: кого куда пускать.
Сергей
Сама балансировка задается в IP->routes
Сергей
регулируешь вручную количеством gateway в маршруте к сети 0.0.0.0/0
Сергей
Вот эта картинка соответствует балансировке 50/50
Сергей
Сергей
Соответственно, если ты сделаешь так (см. ниже), то у тебя трафик пойдет уже в соотношении 66%/33%
Сергей
Сергей
Если один из каналов временно умрет, весь трафик потечет через другого.
Сергей
Ограничения по сетям и скоростям задавай в очередях (если надо): Queues
SoyuzNet
Всем привет. Подскажите пожалуйста упал по питанию х86 а потом после старта DUDE отключённый попытался включить пакет но без результатно. Заранее спасибо
Сергей
достань из бэкапа и все
Сергей
если это виртуалка или же был бэкап конфы
Сергей
не сталкивался с таким, но может поможет )
SoyuzNet
Бекап есть на микроте но dude пакет не включается
Сергей
может его временно отключить в system -> packages, ребутнуть, заново включить и снова ребутнуть?
SoyuzNet
Он и так выключен а включить не получается
Сергей
если не поможет, тогда или даунгрейд сделать и затем апгрейд РОС