Petr
а как можно понятть, что WireGuard зацепился за аплинк?
Должны заработать счётчики rx tx на вкладке peers. Даже без ip адресов там пара сотен байт прилетает, когда тоннель устанавливается
Petr
неудобно... может, прилетели и порвался...
Stateless. Ставьте мониторинг по ip и норм
olegon.ru
Stateless. Ставьте мониторинг по ip и норм
да в том и дело, что не устанавливается соединение, а причину не пойму пока...
olegon.ru
TX на клиенте есть, RX = 0
olegon.ru
и вот хз почему, порт открыт, nc говорит
Petr
да в том и дело, что не устанавливается соединение, а причину не пойму пока...
Тайм-аут с обеих сторон обязательно поставьте Firewall на сервере
olegon.ru
Тайм-аут с обеих сторон обязательно поставьте Firewall на сервере
да нет, нормально, пингуется же... nc работает... там одно правило на output, все ок...
Petr
да нет, нормально, пингуется же... nc работает... там одно правило на output, все ок...
Тайм-аут и там и там задали? Неочевидная штука, без неё не работает
olegon.ru
Тайм-аут и там и там задали? Неочевидная штука, без неё не работает
позорюсь, ищу в ssh, через винбокс все делал, видимо, нет там этого
Petr
Есть Но это не required параметр и дефолтного значения у него нет. Но без него не работает
olegon.ru
Persistent keepalive название
хех... спасибо, я чуть не родил, даже веб проверил
olegon.ru
/ip firewall mangle add action=mark-routing chain=prerouting dst-address-list=vpn in-interface=bridge new-routing-mark=\ wgroute passthrough=no /routing table add disabled=no fib name=wgroute /routing rule add action=lookup-only-in-table disabled=no routing-mark=wgroute table=wgroute /ip route add check-gateway=none disabled=no distance=1 dst-address=0.0.0.0/0 gateway=10.10.78.1%wg pref-src=\ 0.0.0.0 routing-table=wgroute scope=30 suppress-hw-offload=no target-scope=10 прошу помощи, нужно по листу совать часть хостов в vpn, ROS7 и в итоге я чего-то не понимаю... бридж говорит, что Destination Host Unreachable... убился уже...
olegon.ru
правильно я понимаю, что то, что у меня в маркировке routing mark, а в самом рутинге routing table, то это нормально? нигде одно в другое переводить не надо?
Maks
Все привет! Ребят помогайте все голову сломал себе тупой по ходу 1 раз настраиваю микроты в таком варианте.. Сразу говорю VPN L2tp ipsec все завелось все взлетело и работает не работает одно нет доступа до пк из разных сетей как выяснилось брандмауэр глушит на ПК отключаешь его и все чудесно. Советовали правило для НАТ /ip firewall nat add action=src-nat chain=srcnat src-address=<сеть, из которой подключаетесь> dst-address=<сеть, куда подключаетесь> to-address=<ip микрота> Но в упор не могу понять как правильно написать его
Maks
блин не дает отправить адреса говорит почему то что ссылка
Роман
`localhost`
Roman
Если на ПК, то настраивай его
Roman
ПК
так настраивай его
Roman
Открой порты нужные
Maks
Нет возможности его настроить
Roman
> есть возможность отключить > нет возможности настроить
Maks
это тестовая сборка и я сейчас косяки проверяю
Maks
мне ехать тогда надо что бы ставить и фаервол прописывать а ехать я не хочу
Roman
Нет возможности его настроить
Настройка файрвола на роутере тебе ничего не даст, если дело в файрволе на ПК. Судя по всему у тебя винда там?
Maks
не будет меня там когда его ставить будут
olegon.ru
все же, как routing mark, который в mangle, превратить в routing table, который в рутинге? :(
Roman
не будет меня там когда его ставить будут
Ещё раз. Насторйки файрвола на роутере ничего не дадут, если проблема на стороне ПК
itshnik
все же, как routing mark, который в mangle, превратить в routing table, который в рутинге? :(
Это оно и есть. Вы в routing-tables создаете таблицу, которую потом используете в мангл и оно же = routing-table в ip routes
olegon.ru
Это оно и есть. Вы в routing-tables создаете таблицу, которую потом используете в мангл и оно же = routing-table в ip routes
понял, спасибо, путаница адская, поскольку в том же mangle в условиях есть и таблица и маркировка
Максим
Всем доброго утречка, коллеги подскажите пожалуйста, где можно выдернуть список geoip РФ, для создания правила на микротик?
olegon.ru
Благодарю
стандарта geoip нет, банить надо по поведению...
Максим
стандарта geoip нет, банить надо по поведению...
Ну есть же пул адресов для страны
olegon.ru
Ну есть же пул адресов для страны
вот именно с этого убеждения и начинаются ошибки
Nikolai
это как раз минимизация вероятности ошибки. и минимизация рисков для отдельных сервисов. Проще отсечь миллионы адресов заведомо ненужных, от сервисов предназначенных для жителей, чаще всего - единственного, региона страны. А в случае возникновения единичной недоступности ее устранить кратно проще. То же авито не пускает к себе из "дальних" заграниц.
Nikolai
у меня точно нет удаленщиков в Китае, Африке, Европе и Америке 😂 Потому изначально эпопеи с удаленкой, оттуда прикрыт впн.
Максим
у меня точно нет удаленщиков в Китае, Африке, Европе и Америке 😂 Потому изначально эпопеи с удаленкой, оттуда прикрыт впн.
Это правильно, просто у меня руководитель решил что это слишком много ip для микротик, и кому мы вообще нужны😂, а сегодня нужно срочно сделать)
Nikolai
один механизм не отменяет другого
Nikolai
механизмы безопасности должны применяться как раз комплексно
Nikolai
я про "слишком много IP" 😉
Максим
я про "слишком много IP" 😉
Понял) ну он думал что не вывезет железка только потому что это микротик😂
Максим
Кстати говоря после добавления списка IP, лог перестал краснеть
olegon.ru
я, как удаленщик, который теперь VPN через домашний рутер делает, заявляю, что такой подход в корне неверен 😔
olegon.ru
port knocking через два порта и защита от перебора портов поверху на порядок лучше
olegon.ru
и на микротике на раз можно сделать
Nikolai
я, как удаленщик, который теперь VPN через домашний рутер делает, заявляю, что такой подход в корне неверен 😔
я, как удаленщик, который теперь VPN через домашний рутер делает, заявляю, что такой подход в общем верен, но должен быть дополнен другими механизмами безопасности.
Nikolai
port-knocking не всегда легко на удаленной системе сделать. Особенно если она тобой не контролируется. А вот, зашиту от перебора - вполне доступно штатными средствами фаервола микротик организовать.
Nikolai
При сервисах открытых всему миру, на обнаруженный открытый порт может прийти распределенный ботнет. То есть, IP:Port попвдают в список на C&C-сервере, и потом переборщики могут лезть со всего мира. И всех их ловить и банить - так себе идея (вести список ботов в интернете 😂). Проще снизить вероятность их прихода как таковую. К тому же, забанив на фаерволе выборочно "переборщиков", админ не избавляется от доставки "мусорного" трафика на порт со стороны провайдера.
Nikolai
Вендор со своей стороны, тоже вводит в практику именно нормально-закрытый фаервол.
olegon.ru
port-knocking не всегда легко на удаленной системе сделать. Особенно если она тобой не контролируется. А вот, зашиту от перебора - вполне доступно штатными средствами фаервола микротик организовать.
что-то я не понял... если система не тобой контролируется, то о чем вообще речь? :) защищаешь же ты свои хосты... и голосую за то, что просто закрытый порт хоть и лучше, но со стороны юзеров является раздражающим фактором, лучше дать им возможность через port knocking открывать его... тем более, что стандарта geoip нет... понятное дело, что порты для самого port knocking открывать не надо, на них пакеты просто дропаются, для непосвященных это выглядит просто, как закрытый порт
olegon.ru
Удаленная система может представлять соьой личное устройство пользователя. Или принадлежать вообще иной компании с которой есть бизнес-отношения
ну так-то рассуждать, у них может не быть того типа VPN, который настроен у тебя... а типовой батник для port knocking сделать вообще не проблема.
Сергей
кто устанавливал оборудование LTE6 категории ? посоветуйте оборудование для частного дома
Dmitry
кто устанавливал оборудование LTE6 категории ? посоветуйте оборудование для частного дома
Для начала надо понять может ли его оператор в месте установки
Сергей
может
Dmitry
может
Удаленность от БС / текущий уровень сигнала?
Сергей
Удаленность от БС / текущий уровень сигнала?
люди по 200Мб/с получают. 500-700 метров, в радиусе 1 км
Сергей
выбор модема R11e-LTE6 или EP06-E ну и + SXT R
Сергей
или что-нибудь другое?
Vlad
Коллеги, разрешите чайниковский вопрос. Если я создаю правило dstnat и в нем указываю Src. Adress. List означает ли это что траффик пойдет через эту ветку только тот, который подет от хостов указанных в адреслисте и фаерволить этот поток не обязательно так как он уже ограничен адрес листом?
Maxim
Коллеги, подскажите почему может PCQ очередь дропать пакеты, если канал свободен? По факту 300Мбит/с в канале, проставлены ограничения в 300мбит. В канале бегает 100-120Мбит/с - в статистике дропы растут. И видно как пропадают пинги к внешним ресурсам.