Dmitry
ах да, учетки и пароли задать - удалить дефолтного юзера
Dmitry
Александр
Всем привет . Подскажите пожалуйста 🙏😊. Имею в пользовании CCR , на нем поднято порядка 100 vlan, на каждый vlan своя подсеть . Как можно ограничить доступ между вланами кроме Firewal? Есть какие то еще способы чтобы закрыть прохождение трафика из одной подсети в другую .
Заранее спасибо ☺️
vl
Тотемное Животное
Знатоки подскажите. Создаю правило которое задействует regexp layer7. И везде в мануалах (возможно устаревших) сказано что я на его основе должен создать мэнгл который пометит пакет, а уже потом в фильтрах блокировать этот пакет. Почему этот способ быстрее чем сразу блокировать НОВЫЙ пакет по layer7? В любом же случае конекшн трекер будет проверять только новые соединения?
Аникей
Александр
Александр
Ну если не помечать а просто кроме l7 поставить условие state = new
Тотемное Животное
Тотемное Животное
вот я к тому же. в обоих случаях должны проверяться только первые пакеты новых соединений
Аникей
это же всё равно много?
Аникей
типа есть офис на 50 человек, и каждый работает во всяких почтах, консультантах, ЭДО и не одной и т.д. а еще сколько компов генерит трафик сами по себе
Тотемное Животное
безусловно, но меня интересует чем проверка первого пакета через фильтр МЕДЛЕННЕЕ(????) чем вначале его пометка в мэнгле?
Тотемное Животное
в моем понимании нагрузка должна быть одинаковой, но в случае с мэнглом у нас на 2 правила больше
Dmitry
Тотемное Животное
Тотемное Животное
само соединение нам трекать нет необходимости потому что оно уйдет в дроп
Dmitry
Тотемное Животное
так без основного соединения related не будет же работать?
Тотемное Животное
главный вопрос в том нужно ли заморачиваться с мэнглом (бесят лишние правила) или все таки оно будет быстрее работать чем через =new + layer7
Peirat-viktor
Тотемное Животное
Тотемное Животное
меня интересует разница блокировки через mangle l7 + ip filter или просто ip filter l7 =new
Тотемное Животное
будет ли разница
Тотемное Животное
Dmitry
Тотемное Животное
=)
Stanislav
А такой вопрос можно ли внутри router os редактировать файлы rsc в cli ?
Bomberman
Stanislav
file edit я нашел
Dmitry
Dmitry
будет слишком большой, откроется - но не будет видно содержимого
Bomberman
Как троллейбус из буханки хлеба)
Dmitry
Stanislav
затем , что надо загрузить конфигурацию стартовую , но надо отредактировать , несколько параметров
Bomberman
Stanislav
Bomberman
Stanislav
виртуальная
Bomberman
Хардкорно...
DjSerg-Minyar
Коллеги, может кому интересно будет,
Вакансия в Екатеринбурге.
Требуется сетевой инженер.
Требуемый опыт работы: более 3 лет
Полная занятость, полный день.
Знание Сisco, bgp, ospf.
Выполнение регламентов компании, подготовка схем и инструкции.
Подведение ТО оборудования.
Приветствуются знания оборудования Eltex, UserGate!
Желательно Высшее образование.
Полная занятость с 8 до 17.
работа в центре города.
Ключевые навыки
Cisco
BGP
OSPF
VPN
NAT
Настройка сетевых подключений.
Администрирование сетевого оборудования.
За информацией в ЛС, удаленно никак.
Павел
всем привет, кто посоветует микротик для офиса на 300-500 компов?
Алексей
4011
Aleksandr
Судя по вопросу лучше на mikrotik не смотреть
nuc
nuc
Stanislav
CCR2004-16G-2S+ или такого.
🐝Serg
Вновь вопрос по железу, какой LTE USB свисток умеет отправлять SMS? подскажите проверенную модель
nuc
🐝Serg
3372 вот такое пишет при попытке отправить смс 🤷♂
🐝Serg
nuc
Потому что для Хуавей есть другие решения....
🐝Serg
nuc
Александр
Dmitry
А на L2 уровне на микротике можно как то это закрыть ?
это как ? на L2 они уже изолированы.
—
Добавляете vlan-ы в interface-list запрещаете forward in-interface-list=<vlan-list> и out-interface-list=<vlan-list>
—
Ну да ладно, bridge port horison - чиисто теоретически и скорее всего не то что вы хотите.
Александр
nuc
#CVE-2023-30799
Не актуально для 6.49.7+/6.48.7 LT+ (но не исключаю того, что эксплуатация возможна, есть совсем не нулевая вероятность)
Но вполне актуально для 6.49.6-/6.48.6 LT-
*Для эксплуатации мне потребовался логин и пароль с правами фулл(кастом права не проверял).
nuc
Dmitry
тут был как-то флуд по поводу использования PC-based решений на границе сети, который:
а) не соответствует тематике
б) закончился использованием измерительных инструментов, если вы понимаете о чем я
в) и соответственно был выпилен
Dmitry
Stanislav
если бы не firewall со 100500 правилами , я б его и не использовал. Остальное прекрасно через ssh cli настраивается.
Myname_vladimir
Ребят. Поскольку в 7 убрали пункт bgp network synchronization no. Встал вопрос.
Есть одна as на одном mt сети 1,2,3 на центральном mt 4( прилетает 1,2,3), а на mt 3 прилетает только сеть 4.
Как ананасировпть на центральном mt сеть которая прилетела?
Volodymyr
ᅠ
Volodymyr
Я бы так не сказал. Всё и быстро, и наглядно.
Так что не так с http?
Volodymyr
Volodymyr
Голый http уважающие себя люди не используют ИМХО
Dmitry
Yakov
главное что нужно знать, для эксплуатации этой уязвимости нужно знать учетку админскую и пароль, это не про взлом роутера удаленно, это про возможность получения шелла вне операционки
jabb3rd