Innokentiy
что можно сделать - написать правило, которое будет блокировать по SNI (свойство tls-host), благо там поддерживаются регекспы, и вы можете побанить не только очевидные youtube.com, *.youtube.com, но и ресурсные сервера типа *.googlevideo.com или *.ytimg.com
Sasha
Доменов там тоже пачка
Innokentiy
угу
Ilya
опять лайкоботы в чате активизировались
КЭПпучино
Дома, для экономии ресурсов, делал mark connection для исходящих DNS запросов с определенного адреса или подсети внутри сети согласно regexp в L7, а для этих connection потом делал mark packets Дальше с маркированными пакетами можно делать что угодно в фильтрах. Если дропать 70%, то пользоваться ютубом будет невозможно
vl
Всем здравствуйте. Возник вопрос, необходимо заблокировать доступ к видеохостингу YouTube и давать доступ к хостингу адресно. На просторах интернета нашёл способ как сделать блокировку: в разделе IP -> Firewall -> Address List, создаю список для блокировки, заполняю 2 поля: Вкладка "General" Name - "Блокировка" Address - www.youtube.com Далее во вкладке "Filter Rules" добавляю правило: Chain - forward Src. Address - IP адрес устройства для блокировки Protocol - tcp Вкладка "Advanced" Dst. Address List - указал список блокировки "Блокировка" Вкладка "Action" Action - reject Reject With - icmp-network-unreachable Правило разместил выше списка правил Но ничего не получилось, у пользователя всё равно есть доступ к ресурсу YouTube Подскажите пожалуйста как можно заблокировать доступ к сайту? Оговорюсь сразу, я не Гуру в микротике, объясните мне пожалуйста
обьясняю. ютуб не имеет четких адресслистов и айпишников. ютуб имеет сервера глобального кэша стоящие у провайдеров. таких серверов много. если вы будете сидеть и перебирать все подсети ютуба - это бесполезно без учета кэшей. все что вы сможете сделать - поставить L7 фильтр и дропать домен googlevideo.com микротик вам тут не поможет.
Innokentiy
уже забанено
Innokentiy
они входят, лайкают что попало, и выходят. к сожалению, ничего тут не сделаешь
🥓 Хамон
Innokentiy
именно этот аккаунт прямо входил и выходил
Stanislav
а зачем он входит лайкает и выходит?
Maxi
а зачем он входит лайкает и выходит?
реклама хитрозавернутая
Nickolay
Подскажите пожалуйста, а «брендирование» роутера работает для обычных пользователей?
Nickolay
Alexey
Всем здравствуйте. Возник вопрос, необходимо заблокировать доступ к видеохостингу YouTube и давать доступ к хостингу адресно. На просторах интернета нашёл способ как сделать блокировку: в разделе IP -> Firewall -> Address List, создаю список для блокировки, заполняю 2 поля: Вкладка "General" Name - "Блокировка" Address - www.youtube.com Далее во вкладке "Filter Rules" добавляю правило: Chain - forward Src. Address - IP адрес устройства для блокировки Protocol - tcp Вкладка "Advanced" Dst. Address List - указал список блокировки "Блокировка" Вкладка "Action" Action - reject Reject With - icmp-network-unreachable Правило разместил выше списка правил Но ничего не получилось, у пользователя всё равно есть доступ к ресурсу YouTube Подскажите пожалуйста как можно заблокировать доступ к сайту? Оговорюсь сразу, я не Гуру в микротике, объясните мне пожалуйста
Можно попробовать сформулировать это таким образом: задача блокировки доменов/поддоменов распределённых высоконагруженных сайтов - это не задача фаерволла. Даже L7.
Андрей
Здравствуйте. Стоит задача подключить микротик 3011 к оптической сети Ростелекома. Подскажите, как это возможно реализовать?
Innokentiy
у 3011 есть дырка под сфп
Innokentiy
вам нужно договориться с рт о стандарте, который они используют, найти сфп этого стандарта, и дальше просто воткнуть все друг в друга
Геннадий
все вопросы в любом случае к их менеджеру, что бы потом вопросов не было на тему, а у вас сфп не той системы, не той фирмы, не той прошивки, и т.д.
Алексей видеонаблюдение Саратов
Алексей видеонаблюдение Саратов
Т.е. у них-то сеть оптическая, до столба, а со шкафа уже идет медь до абонента.
Alex
Всем доброго времени суток ! Народ подскажите. В офисе на микроте поднят l2tp сервер, нужно поднять тоннель с домом для подключения ip видеокамер офиса к регистратору. Проблема в том, что дома стоит GIPON rt-ge-5 v2i от Ростелеком, и в нем я что то не могу понять где настраивается соединение. Может кто сталкивался с подобной задачей.
Alex
Alex
Alex
От Ростелекома, работает уже два года без проблем
Sergey
у вас доксис не подключен
Stanislav
Тренера тут есть?
Антон
Попробуйте сделать тоже самое, но через консоль. Либо лог смотрите.
Cumberbatch
Ошибку при применении настроек смотрите.
Evgeniy
Ребята, в Казахстане wireguard работает в РФ? клиент попросил wg для CHR , из РФ у меня все в порядке , из Казахстана не приходит ничего по счетчикам .
Leonid
Ребята, в Казахстане wireguard работает в РФ? клиент попросил wg для CHR , из РФ у меня все в порядке , из Казахстана не приходит ничего по счетчикам .
Попробуйте "рукопожать" ВГ через любой впн до Казахстана, а потом этот любой впн отключить. DPI блочит второй пакет хендшейка ВГ. В Узбекистане у меня получилось именно так.
Dmitry
у меня работает без проблем все, и через гостиничный wifi и через мобильный интернет
Cumberbatch
Глазами. Вы apply нажимаете? Что происходит?
Cumberbatch
Ну обновите winbox. Кеш очистите у winbox
Leonid
тут я не понял ничего. а ikev2 работает?
Из Уз в РФ у меня заработал только OpenVPN на рандомном порту. Но он медленный сильно. Но если через OpenVPN включить WG, а потом отключить OpenVPN, то WG продолжает работать.
Evgeniy
У меня после переключения tls заработал OpenVpnAS
на routeros заработал опенвпн из казахстана клиент?
Геннадий
на routeros заработал опенвпн из казахстана клиент?
в казахстане все основные операторы подвершлись продолжительной ддос атаке. на текущий момент упд соединения блокируются, и решение - перейти на тсп соединение.
Геннадий
так же в казахстане наблюдаются проблемы с доступом к сетям в зоне рф, даже если не строить туннели, но такие проблемы менее явные.
Геннадий
это краткий пересказ официального ответа операторов казахстана, полученный нашей компанией от них
Evgeniy
о класс, спасибо Геннадий. то есть sstp меня спасет по быстрому.
Геннадий
о класс, спасибо Геннадий. то есть sstp меня спасет по быстрому.
это не значит, что потерь не будет, это будет лишь значить, что данные пакеты будут переотправлены заново за счет того что это тсп
Геннадий
как в старом анекдоте про шутку про удп )
Никита
добрый день, может кто помочь с логикой этого правила? вроде хаирпин нат, но что-то как-то странно... IP Firewall nat add action=masquerade chain=srcnat \ comment=UTM dst-address=172.22.50.10 \ dst-port=8080 protocol=tcp \ src-address=10.50.50.0/24 to-ports=8080
Никита
т.е. человеческим языком: от роутера с адресов 10.50.50.0/24 на адрес 172.22.50.10 по порту 8080 по протоколу тцп маскарадить адреса по порту 8080 если правильно понял логику - то суть понять пока не понял)
Stanislav
действующий ?
Moneron 🇷🇺
действующий ?
А мои знания отменили? 😉
Геннадий
А мои знания отменили? 😉
Всех отменили, чем тренера хуже )
Stanislav
А мои знания отменили? 😉
думаю в этом вопросе, будут немного неактуальны. Ок спросим с ретроспективой. Можно ли cдавать, MTINE c просроченым MTCRE?
Moneron 🇷🇺
думаю в этом вопросе, будут немного неактуальны. Ок спросим с ретроспективой. Можно ли cдавать, MTINE c просроченым MTCRE?
Можно, если экзамен проходит не на территории России или Белоруссии ) Ну и не в Иране )
Никита
Это Ваше правило или чужое? Это не Хаирпин НАТ.
Не могу вспомнить чье... На роутере много админов побывало. И сейчас перестал работать один сервис на предприятии. Что-то связано с ЭЦП. Вот я смотрю на это правило и понять его смысл не могу...
Никита
Схема там в общем интересная. К провайдеру одним роутером подключены двумя портами. На одном этаже одно предприятие, на втором - другое. И второе предприятие манглами ходит по своему подключению, а первое просто натиться по прямой Но для первого предприятия нужно, чтобы их устройство работало в сети второго. Пробовал разделить вланами, но тут провайдер наседает, что видит левые маки и блокирует связь. В итоге манглы и костыли
Никита
Так что это шлюз
Никита
А вот 10.50.50.0/24 ходит на другой шлюз
Volodymyr
А вот 10.50.50.0/24 ходит на другой шлюз
Если это один роутер для обоих сетей, то шлюзом является он. Вы определитесь точнее.
Никита
Касательно локальной сети - да. Но весь трафик из 50.0/24 маркируется и шлётся в другой шлюз
Никита
Принял. Значит буду ковырять техподдержку. Надо понять что им надо) спасибо!)
ḕḶḕḉṮṙṏ
Всем доброго дня, кто-нибудь уже тестировал macsec? У кого какие скорости получились?
Геннадий
Коллеги, есть проблема: регулярно падает bgp на обоих направлениях от верхнего роутера с ошибкой "Hold timer expired, subcode=0". При чем не важно, есть ipsec или нет. Подскажи, куда копать, что смотреть?
Innokentiy
насколько регулярно?
Innokentiy
я сниффер на tcp/179 включаю первым делом, когда с bgp случается непонятное, но связь вроде есть
Геннадий
Геннадий
при чем, я подозреваю косяк в сторону ДЦ (верх), т.к. падают пиры в обе стороны
Геннадий
я проверил всю маршрутизацю, исправил все косяки, фаервол был на разрешенных, это 100% не он. на ипсек грешил, ну из за всех событий - отключил на гре - ситуация не улучшилась
Геннадий
я сниффер на tcp/179 включаю первым делом, когда с bgp случается непонятное, но связь вроде есть
сниффер на той стороне некуда повесить, там 1 софторый микрот и все
Innokentiy
так микрот же
Innokentiy
tools/packet sniffer