Dmitry
ах да, учетки и пароли задать - удалить дефолтного юзера
Александр
Всем привет . Подскажите пожалуйста 🙏😊. Имею в пользовании CCR , на нем поднято порядка 100 vlan, на каждый vlan своя подсеть . Как можно ограничить доступ между вланами кроме Firewal? Есть какие то еще способы чтобы закрыть прохождение трафика из одной подсети в другую . Заранее спасибо ☺️
Тотемное Животное
Знатоки подскажите. Создаю правило которое задействует regexp layer7. И везде в мануалах (возможно устаревших) сказано что я на его основе должен создать мэнгл который пометит пакет, а уже потом в фильтрах блокировать этот пакет. Почему этот способ быстрее чем сразу блокировать НОВЫЙ пакет по layer7? В любом же случае конекшн трекер будет проверять только новые соединения?
Александр
Ну если не помечать а просто кроме l7 поставить условие state = new
Тотемное Животное
вот я к тому же. в обоих случаях должны проверяться только первые пакеты новых соединений
Аникей
это же всё равно много?
Аникей
типа есть офис на 50 человек, и каждый работает во всяких почтах, консультантах, ЭДО и не одной и т.д. а еще сколько компов генерит трафик сами по себе
Тотемное Животное
безусловно, но меня интересует чем проверка первого пакета через фильтр МЕДЛЕННЕЕ(????) чем вначале его пометка в мэнгле?
Тотемное Животное
в моем понимании нагрузка должна быть одинаковой, но в случае с мэнглом у нас на 2 правила больше
Тотемное Животное
Тотемное Животное
само соединение нам трекать нет необходимости потому что оно уйдет в дроп
Тотемное Животное
так без основного соединения related не будет же работать?
Тотемное Животное
главный вопрос в том нужно ли заморачиваться с мэнглом (бесят лишние правила) или все таки оно будет быстрее работать чем через =new + layer7
Тотемное Животное
L7 самый дорогой в плане производительности метод обработки трафика
там мало трафика и жесткие условия. в плане затратности я в курсе
Тотемное Животное
меня интересует разница блокировки через mangle l7 + ip filter или просто ip filter l7 =new
Тотемное Животное
будет ли разница
Dmitry
меня интересует разница блокировки через mangle l7 + ip filter или просто ip filter l7 =new
через mangle точно погибнет весь трафик соединения (connection), через new - ну хм ... не всегда, или вы должны абсолютно точно понимать, что делаете — ИМХО
Тотемное Животное
=)
Stanislav
А такой вопрос можно ли внутри router os редактировать файлы rsc в cli ?
Bomberman
А такой вопрос можно ли внутри router os редактировать файлы rsc в cli ?
Кхм... А зачем? о_О Или Вы про те, что экспортом сделаны?
Stanislav
file edit я нашел
Dmitry
А такой вопрос можно ли внутри router os редактировать файлы rsc в cli ?
можно, но ... зачем и они должны быть не более какого-то размера
Dmitry
будет слишком большой, откроется - но не будет видно содержимого
Bomberman
Как троллейбус из буханки хлеба)
Dmitry
Как троллейбус из буханки хлеба)
иногда на самом деле надо
Stanislav
затем , что надо загрузить конфигурацию стартовую , но надо отредактировать , несколько параметров
Stanislav
Bomberman
даже ssh нет, только консоль
Физическая, что ли?
Stanislav
виртуальная
Bomberman
Хардкорно...
DjSerg-Minyar
Коллеги, может кому интересно будет, Вакансия в Екатеринбурге. Требуется сетевой инженер. Требуемый опыт работы: более 3 лет Полная занятость, полный день. Знание Сisco, bgp, ospf. Выполнение регламентов компании, подготовка схем и инструкции. Подведение ТО оборудования. Приветствуются знания оборудования Eltex, UserGate! Желательно Высшее образование. ​​​​​​Полная занятость с 8 до 17. работа в центре города. Ключевые навыки Cisco BGP OSPF VPN NAT Настройка сетевых подключений. Администрирование сетевого оборудования. За информацией в ЛС, удаленно никак.
Павел
всем привет, кто посоветует микротик для офиса на 300-500 компов?
Алексей
4011
Aleksandr
Судя по вопросу лучше на mikrotik не смотреть
nuc
всем привет, кто посоветует микротик для офиса на 300-500 компов?
Опять меряют производительность роутеров в человеках....
Павел
Опять меряют производительность роутеров в человеках....
имеется в виду что там может быть что угодно... от vpn,vlan видеонаблюдение и т.п
Stanislav
CCR2004-16G-2S+ или такого.
🐝Serg
Вновь вопрос по железу, какой LTE USB свисток умеет отправлять SMS? подскажите проверенную модель
🐝Serg
3372 вот такое пишет при попытке отправить смс 🤷‍♂
🐝Serg
😢 ну как так-то
nuc
😢 ну как так-то
Потому что для Хуавей есть другие решения....
nuc
Это как?
В гугле в первых выдачах
🐝Serg
В гугле в первых выдачах
Я так понял через апи модема?
Dmitry
А на L2 уровне на микротике можно как то это закрыть ?
это как ? на L2 они уже изолированы. — Добавляете vlan-ы в interface-list запрещаете forward in-interface-list=<vlan-list> и out-interface-list=<vlan-list> — Ну да ладно, bridge port horison - чиисто теоретически и скорее всего не то что вы хотите.
nuc
#CVE-2023-30799 Не актуально для 6.49.7+/6.48.7 LT+ (но не исключаю того, что эксплуатация возможна, есть совсем не нулевая вероятность) Но вполне актуально для 6.49.6-/6.48.6 LT- *Для эксплуатации мне потребовался логин и пароль с правами фулл(кастом права не проверял).
nuc
Dmitry
тут был как-то флуд по поводу использования PC-based решений на границе сети, который: а) не соответствует тематике б) закончился использованием измерительных инструментов, если вы понимаете о чем я в) и соответственно был выпилен
Stanislav
если бы не firewall со 100500 правилами , я б его и не использовал. Остальное прекрасно через ssh cli настраивается.
Myname_vladimir
Ребят. Поскольку в 7 убрали пункт bgp network synchronization no. Встал вопрос. Есть одна as на одном mt сети 1,2,3 на центральном mt 4( прилетает 1,2,3), а на mt 3 прилетает только сеть 4. Как ананасировпть на центральном mt сеть которая прилетела?
Dmitry
А чего HTTP упустили? Может проблема таки не в winbox?)
использовать HTTP в 2023-м году по моему мнению очень странно
Volodymyr
использовать HTTP в 2023-м году по моему мнению очень странно
А если нужно быстро и наглядно, или новичек вообще настраивает?
Dmitry
А если нужно быстро и наглядно, или новичек вообще настраивает?
если быстро и наглядно, то вы выбрали не то оборудование и на этом все.
Volodymyr
Я бы так не сказал. Всё и быстро, и наглядно. Так что не так с http?
Dmitry
Говорится о перехвате или прямой атаке?
прямая атака, исходя из: https://github.com/MarginResearch/FOISted
Dmitry
Я бы так не сказал. Всё и быстро, и наглядно. Так что не так с http?
он не имеет шифрования, все ваши данные передаются в открытом виде и могут быть перехвачены, а затем использованы для jailbreak выше по ссылке — и я просто не понимаю, почему это нужно объяснять
Volodymyr
Голый http уважающие себя люди не используют ИМХО
Dmitry
В MT есть и HTTPS. Подозреваю что он тоже уязвим к атаке. Есть противопоказания к использованию?
в уязвимости не указан, но - да, я его так же не использую и отключаю
Yakov
главное что нужно знать, для эксплуатации этой уязвимости нужно знать учетку админскую и пароль, это не про взлом роутера удаленно, это про возможность получения шелла вне операционки