Dmitry
На что переходить?
что угодно, только не dude
Александр
На заббикс.. он кстати, еще бесплатный? Ну
Александр
да, бросьте уже этот недо-мониторинг :)
Меня привлекает в том, что через dude можно модемы в микротиках опросить.. температуру, уровень сигнала, wi-fi и все такое
Александр
Ну и сейчас dude больше для стендовых испытаний и саморазвития нужен
Dmitry
я фанат - NetXMS, поэтому меня можно не спрашивать о чем-то другом :)
Petr
Меня привлекает в том, что через dude можно модемы в микротиках опросить.. температуру, уровень сигнала, wi-fi и все такое
У Dude есть фатальный недостаток (tm): на его развитие забили примерно 10 лет назад. В итоге имеем то, что имеем. Которое ещё и доламывают - в семёрке, например, не работает апгрейд роутеров из-за сломанного названия пакета Имхо на данный момент применим только как артефакт, или на каких-то супер удалённых объектах с плохим каналом связи, какой-то hex с флешкой замечательно может трудиться и лишних железок не надо
Геннадий
что угодно, только не dude
звучит так, да бросьте вы уже этот микротик... что угодно, только не на микротик
Dmitry
звучит так, да бросьте вы уже этот микротик... что угодно, только не на микротик
не додумывайте за людей, а просто читайте, что написано :)
Алексей
Доброго вечера, посоветуйте аналог Винбокса под андроид
Алексей
Алексей
Да
Спасибо, попробую
Василий
доброго утра, подскажите, с такими сообщениями в логе как бороться, точнее не с сообщениями а с попытками брутить
Alexandr
доброго утра, подскажите, с такими сообщениями в логе как бороться, точнее не с сообщениями а с попытками брутить
/ip fi fi add chain=input act=drop in-interface-list=WAN Делать в безопасном режиме, подключаясь из локалки!
Innokentiy
спасибо! посмотрим!
а вы понимаете, что эта абракадабра, которую вам прислали, делает?
Василий
а вы понимаете, что эта абракадабра, которую вам прислали, делает?
у нас это правило уже есть как я понимаю, правило для фаервола которое откидывает пакеты из листа WAN, это если своими словами
😷Драничек
Innokentiy
включая dns, если у вас роутер настроен как dns-сервер
Innokentiy
включая dhcp, если у вас роутер получает адрес от провайдера
Василий
если мы видим из каких подсетей идет атака, то каким должно(ы) быть правило(а)? 45.78.0.0/16
Alexandr
если мы видим из каких подсетей идет атака, то каким должно(ы) быть правило(а)? 45.78.0.0/16
Неправильно так. Поверьте сканы идут отовсюду - замучаетесь добавлять в списки. Я как админ ngfw вам говорю. Просто закройте доступ снаружи на ваш роутер.
Василий
Неправильно так. Поверьте сканы идут отовсюду - замучаетесь добавлять в списки. Я как админ ngfw вам говорю. Просто закройте доступ снаружи на ваш роутер.
Было бы это просто для меня - так бы и сделал, к сожалению, опыта нет такого, потому просто пытаюсь решить текущую задачу, потушить локально
Василий
вот с address-list разобрался) вроде получилось даже
itshnik
itshnik
Было бы это просто для меня - так бы и сделал, к сожалению, опыта нет такого, потому просто пытаюсь решить текущую задачу, потушить локально
вы устанете добавлять в блэклист всех, кто будет пытаться вас брутить. а роутер устанет обрабатываться эти блэклисты. просто закрой снаружи все, что вам не нужно. И скорее всего это будет все, что приходит на интерфейс, смотрящий в интернет, для цепочки input.
itshnik
а как же тоннели? впн для того и впн
думаю (гадаю по скринам), у топик стартера нет туннелей. опять же, разрешаем их выше запрещающего правила.
Innokentiy
определенно, если вы этого еще не сделали, нужно заглянуть куда-то сюда https://help.mikrotik.com/docs/display/ROS/Building+Your+First+Firewall
Innokentiy
не копируйте бездумно, осмыслите каждую строчку перед использованием, и делайте все в сейфмоде
Innokentiy
не выставляйте наружу никакой инпут, кроме явно разрешенного
Innokentiy
в среднесрочной перспективе pptp стоит заменить на ике2, его брутить намного сложнее
Innokentiy
((или хотя бы л2тп+айписец))
Василий
спасибо всем, пока что закрылся через адрес-лист, материалы изучу
itshnik
думаю (гадаю по скринам), у топик стартера нет туннелей. опять же, разрешаем их выше запрещающего правила.
вот это я косоглажу с утра 😂 @meteoracd2, @ya_goodman, сорри тут же на скрине подбор пароля для pptp 🙈 ну тогда максимум, можно ограничить белым листом, например, по гео ip, но, имхо, такое себе решение. Правильно @insoln говорит, стоит менять pptp на что-то, ikev2, l2tp+ipsec.
🌊
🌊: Коллеги, не могу решить проблему, есть микрот ac2, есть стик Хуавей с симкой и белым ip, на роутер могу попадать извне, но нат почему-то не работает. Стик Хуавей определяется как ppp-out в интерфейсах. Может быть есть особенность в настройке маршрутов с этого стика во внутр сеть? В логах видно, что на сервер идёт пакет syn, но соединение не устанавливается. Может кто уже мучался с этой темой?
Innokentiy
нет никаких особенностей, маршруты и маршруты
Innokentiy
посмотрите вайршарком, что там куда приходит с какими адресами
Innokentiy
((packet sniffer+streaming в сторону компа на стороне тика, шарк с фильтром udp port 37008 на компе)
🌊
Спасибо, попытаюсь
Vladimir Kudarev
Коллеги подскажите есть способ перенести конфиг в пределах одинаковых устройств что бы нормально перенеслись сертификаты для ovpn?
Vladimir Kudarev
Если одинаковые модели, то можно попробовать бекапом...
Не работает, при бекапе(бинарном) все равно что то не переноситься, на ключах флаги отличные от оригинала.
nuc
Не работает, при бекапе(бинарном) все равно что то не переноситься, на ключах флаги отличные от оригинала.
И какие флаги отличаются? *Сертификаты же импортируются, а не создаются....
etc
И какие флаги отличаются? *Сертификаты же импортируются, а не создаются....
у меня среди 750, 2011, 4011 нормально переносилось но между моделями(4011->4011)
Vladimir Kudarev
Опять #невозлероутера
На оригинале, на сертификате KI, на восстановлен копии I, пропадает K Из описания: Flags: K - private-key, D - dsa, L - crl, C - smart-card-key, A - authority, I - issued, R - revoked, E - expired, T - trusted
Innokentiy
видимо, не переносится приватный ключ
nuc
у меня среди 750, 2011, 4011 нормально переносилось но между моделями(4011->4011)
Я вообще не пользуюсь тиком как генератором сертов, все импортирую, включая для ОВПН(серверный церо имеет флаги КТ), все прекрасно работает.
nuc
видимо, не переносится приватный ключ
Странно, при бекапе должен... *Я не пробовал, поэтому не могу сказать...
Alexander
CRS326-24G-2S+IN подскажите, как его на 7-ю версию проапгрейдить? через netinstall как и точки доступа или как то иначе? брожу по документации не пойму где это искать
Alexander
Alexander
нашел в packages раз все можно апгрейдить через вэб то зачем netinstall может быть нужен?
Recruit
нашел в packages раз все можно апгрейдить через вэб то зачем netinstall может быть нужен?
Веб нафиг... он кривоватый местами. Винбокс используйте
Alexander
Веб нафиг... он кривоватый местами. Винбокс используйте
нуу я про него не суть раньше думал что мажорную версию можно только через нетинсталл
Alexander
ШтА? Полет мысли в тексте не ясен...👀
нафига вообще нужна утилита netinstall?)
Геннадий
нафига вообще нужна утилита netinstall?)
обновляйтесь через веб дальше
Recruit
нафига вообще нужна утилита netinstall?)
Когда прошивка слетает или нет возможности получить доступ к роутеру установить чистую прошивку.
Геннадий
нам больше прибыли с таких админов
Alexander
еще вопрос CRS326-24G-2S+IN почему в документации описан как RouterOS так и SwOS они как то соседствуют или на SwOS можно переключиться?
Alexander
перемычкой на корпусе
Снаружи или надо снимать крышку? И в чем может быть потребность переключиться?
Alexandr
Alexandr
соврал