olegon.ru
olegon.ru
TX на клиенте есть, RX = 0
olegon.ru
и вот хз почему, порт открыт, nc говорит
Petr
Petr
Petr
Есть
Но это не required параметр и дефолтного значения у него нет.
Но без него не работает
Petr
DM23
Moneron 🇷🇺
Moneron 🇷🇺
Sergey
olegon.ru
/ip firewall mangle
add action=mark-routing chain=prerouting dst-address-list=vpn in-interface=bridge new-routing-mark=\
wgroute passthrough=no
/routing table
add disabled=no fib name=wgroute
/routing rule
add action=lookup-only-in-table disabled=no routing-mark=wgroute table=wgroute
/ip route
add check-gateway=none disabled=no distance=1 dst-address=0.0.0.0/0 gateway=10.10.78.1%wg pref-src=\
0.0.0.0 routing-table=wgroute scope=30 suppress-hw-offload=no target-scope=10
прошу помощи, нужно по листу совать часть хостов в vpn, ROS7 и в итоге я чего-то не понимаю...
бридж говорит, что Destination Host Unreachable... убился уже...
olegon.ru
правильно я понимаю, что то, что у меня в маркировке routing mark, а в самом рутинге routing table, то это нормально? нигде одно в другое переводить не надо?
Maks
Все привет! Ребят помогайте все голову сломал себе тупой по ходу 1 раз настраиваю микроты в таком варианте.. Сразу говорю VPN L2tp ipsec все завелось все взлетело и работает не работает одно нет доступа до пк из разных сетей как выяснилось брандмауэр глушит на ПК отключаешь его и все чудесно. Советовали правило для НАТ /ip firewall nat add action=src-nat chain=srcnat src-address=<сеть, из которой подключаетесь> dst-address=<сеть, куда подключаетесь> to-address=<ip микрота> Но в упор не могу понять как правильно написать его
itshnik
Maks
блин не дает отправить адреса говорит почему то что ссылка
itshnik
Yakov
Роман
`localhost`
Roman
Roman
Если на ПК, то настраивай его
Maks
Roman
Roman
Открой порты нужные
Maks
Нет возможности его настроить
Roman
> есть возможность отключить
> нет возможности настроить
Maks
это тестовая сборка и я сейчас косяки проверяю
Maks
мне ехать тогда надо что бы ставить и фаервол прописывать а ехать я не хочу
Roman
Нет возможности его настроить
Настройка файрвола на роутере тебе ничего не даст, если дело в файрволе на ПК. Судя по всему у тебя винда там?
Roman
Maks
не будет меня там когда его ставить будут
olegon.ru
все же, как routing mark, который в mangle, превратить в routing table, который в рутинге? :(
olegon.ru
Максим
Всем доброго утречка, коллеги подскажите пожалуйста, где можно выдернуть список geoip РФ, для создания правила на микротик?
Cumberbatch
Максим
olegon.ru
Благодарю
стандарта geoip нет, банить надо по поведению...
Максим
Nikolai
это как раз минимизация вероятности ошибки. и минимизация рисков для отдельных сервисов. Проще отсечь миллионы адресов заведомо ненужных, от сервисов предназначенных для жителей, чаще всего - единственного, региона страны. А в случае возникновения единичной недоступности ее устранить кратно проще.
То же авито не пускает к себе из "дальних" заграниц.
Максим
Nikolai
у меня точно нет удаленщиков в Китае, Африке, Европе и Америке 😂
Потому изначально эпопеи с удаленкой, оттуда прикрыт впн.
olegon.ru
Nikolai
один механизм не отменяет другого
Nikolai
механизмы безопасности должны применяться как раз комплексно
Nikolai
Максим
Максим
Nikolai
я про "слишком много IP" 😉
Максим
Кстати говоря после добавления списка IP, лог перестал краснеть
olegon.ru
я, как удаленщик, который теперь VPN через домашний рутер делает, заявляю, что такой подход в корне неверен 😔
olegon.ru
port knocking через два порта и защита от перебора портов поверху на порядок лучше
olegon.ru
и на микротике на раз можно сделать
Anton
Nikolai
port-knocking не всегда легко на удаленной системе сделать. Особенно если она тобой не контролируется.
А вот, зашиту от перебора - вполне доступно штатными средствами фаервола микротик организовать.
Nikolai
При сервисах открытых всему миру, на обнаруженный открытый порт может прийти распределенный ботнет. То есть, IP:Port попвдают в список на C&C-сервере, и потом переборщики могут лезть со всего мира. И всех их ловить и банить - так себе идея (вести список ботов в интернете 😂).
Проще снизить вероятность их прихода как таковую.
К тому же, забанив на фаерволе выборочно "переборщиков", админ не избавляется от доставки "мусорного" трафика на порт со стороны провайдера.
Nikolai
Вендор со своей стороны, тоже вводит в практику именно нормально-закрытый фаервол.
olegon.ru
port-knocking не всегда легко на удаленной системе сделать. Особенно если она тобой не контролируется.
А вот, зашиту от перебора - вполне доступно штатными средствами фаервола микротик организовать.
что-то я не понял... если система не тобой контролируется, то о чем вообще речь? :) защищаешь же ты свои хосты... и голосую за то, что просто закрытый порт хоть и лучше, но со стороны юзеров является раздражающим фактором, лучше дать им возможность через port knocking открывать его... тем более, что стандарта geoip нет... понятное дело, что порты для самого port knocking открывать не надо, на них пакеты просто дропаются, для непосвященных это выглядит просто, как закрытый порт
Nikolai
Сергей
кто устанавливал оборудование LTE6 категории ? посоветуйте оборудование для частного дома
Dmitry
Сергей
может
Dmitry
может
Удаленность от БС / текущий уровень сигнала?
Сергей
выбор модема R11e-LTE6 или EP06-E ну и + SXT R
Сергей
или что-нибудь другое?
Vlad
Коллеги, разрешите чайниковский вопрос. Если я создаю правило dstnat и в нем указываю Src. Adress. List означает ли это что траффик пойдет через эту ветку только тот, который подет от хостов указанных в адреслисте и фаерволить этот поток не обязательно так как он уже ограничен адрес листом?
Maxim
Коллеги, подскажите почему может PCQ очередь дропать пакеты, если канал свободен? По факту 300Мбит/с в канале, проставлены ограничения в 300мбит. В канале бегает 100-120Мбит/с - в статистике дропы растут. И видно как пропадают пинги к внешним ресурсам.