Антон
HTTP не шифруется, но внутри зашифрованный протокол обмена, по крайней мере начиная с ранней 6 ветки RouterOS.
Сначала сколько помню поднимается SSL/TLS туннель и в нем уже передается HTTP. Не на оборот. Начиная с 4 ветки если мне мозг не ломит.
Volodymyr
Сначала сколько помню поднимается SSL/TLS туннель и в нем уже передается HTTP. Не на оборот. Начиная с 4 ветки если мне мозг не ломит.
Это называется https. Человек выше описал работу самописного протокола шифрования силами JS(?)
jabb3rd
Сначала сколько помню поднимается SSL/TLS туннель и в нем уже передается HTTP. Не на оборот. Начиная с 4 ветки если мне мозг не ломит.
Там что-то более самодельное, jsproxy с RC4 (было, сейчас наверное что-то помоднее), насчёт 4 ветки — спорить не буду, я просто не следил за старыми версиями, сам начал на 5.2x, но когда стал интересоваться, актуальные уже ROS6 были
Null
🚨 CVE-2023-30799
Nikita
CVE-2023-30799 Published 2023-07-19T15:15:00 MikroTik RouterOS stable before 6.49.7 and long-term through 6.48.6 are vulnerable to a privilege escalation issue. A remote and authenticated attacker can escalate privileges from admin to super-admin on the Winbox or HTTP interface. The attacker can abuse this vulnerability to execute arbitrary code on the system.
Nikita
Из админа в рута
°°\@_
🚨 CVE-2023-30799
CVE интересная по сути, но какой вектор для внешней атаки. Его просто не может быть если грамотно настроен файрвол и закрыты доступы в типовые сервисы. Can people use this to hack my router? No, both of these vulnerabilities require admin credentials to exploit.
nuc
Выглядит как джейлбрейк
) https://t.me/mikrotikclub/305643
😷Драничек
Тем, кто не умеет читать
Тогда я спокоен. Английский в школе не учил, увы
Taras
🚨 CVE-2023-30799
ip firewall raw add chain=prerouting action=drop in-interface-list=WAN dst-port=80,8291 protocol=tcp ip services отключил все кроме winbox и в адресах задал только нужные адреса думаю может помочь)
Антон Курьянов
Наверное связь пропала
Александр
Всем привет , ребят посоветуйте какую железку лучше взять чтобы она потянула 250-300 vpn соединений через l2tp c ipsec. Сейчас стоит 2011 , но последнее время наблюдается загрзка cpu на 100% я предполагаю что он просто не вытягивает уже.
Petr
Всем привет , ребят посоветуйте какую железку лучше взять чтобы она потянула 250-300 vpn соединений через l2tp c ipsec. Сейчас стоит 2011 , но последнее время наблюдается загрзка cpu на 100% я предполагаю что он просто не вытягивает уже.
2011 я бы даже под 1 канал ipsec не брал, не то что под 200 Но вообще оценивать нагрузку нужно по трафику, а лучше по пакетам в секунду Если у вас 2011 каким-то чудом справляется - то должно хватить 4011/5009 Ну или смотрите в сторону ccr 2004/2116
nuc
Всем привет , ребят посоветуйте какую железку лучше взять чтобы она потянула 250-300 vpn соединений через l2tp c ipsec. Сейчас стоит 2011 , но последнее время наблюдается загрзка cpu на 100% я предполагаю что он просто не вытягивает уже.
ццр2116, раз опять в человеко-подключениях меряют *Но ты можешь посмотреть в таблице в хелпе, какие процы поддерживают нужное тебе шифрование и выбрать железку на нем...
Innokentiy
производительность шифрования - в мегабитах, производительность способности самого маршрутизатора перекладывать пакеты туда-сюда - в ппс
Innokentiy
микротик очень удобно выкладывает результаты тестирования на сайте, от которых можно отталкиваться (например, https://mikrotik.com/product/ccr2116_12g_4splus#fndtn-testresults)
Innokentiy
для айписека я не могу дать рецепт получения похожей на правду цифры из заявленных результатов, у меня то похоже на заявленное, то не похоже а вот для маршрутизации рекомендую брать столбец 512 байт (который похож на IMIX) и строку 25 ip filter rules, оно получается очень похоже на правду
nuc
микротик очень удобно выкладывает результаты тестирования на сайте, от которых можно отталкиваться (например, https://mikrotik.com/product/ccr2116_12g_4splus#fndtn-testresults)
Приближенно к вероятной реальности будет среднее арифметическое из размеров пакетов 64/51/1518 - 10%-20%.....
Максим
В raw вообще не советуют блокировать что-либо. Для этого создана filter
почему не советуют? чем ближе к началу диаграммы тем меньше тратится ресурсов или я не прав?
Volodymyr
А зачем в начало ставить обычную блокировку з низким траффиком? Мне там видится место под условную блокировку DDoS.
Dmitry
А зачем в начало ставить обычную блокировку з низким траффиком? Мне там видится место под условную блокировку DDoS.
от DDoS вас спасет примерно ничего, а вот "мусорные" соединения НЕ помещать в conntrack вполне можно вот такими блокировками. хотя в данном случае, я так же не понимаю использования raw
Innokentiy
а вот по айписеку хз, не выявил закономерности, как из заявленных цифр получить реальные
NIKOLYA
При этом мы каждым пакетом проходим через данную проверку
Ну правильно. Это что бы пакет устал идти и сам убился.
NIKOLYA
🚨 CVE-2023-30799
А rawик совсем невиновный
Ingvar
В raw вообще не советуют блокировать что-либо. Для этого создана filter
При этом на сайте микротика пример advanced firewall создан как раз на raw
Volodymyr
Покажете?
Антон Курьянов
он там менялся неоднократно
Антон Курьянов
менялся, но на раве никогда не был, сейчас ради интереса проверил
Denis
Всем привет! Подскажите пожалуйста, что это такое и как с этим бороться?
Peace
вот такая проблема
Peace
прошу помощи комрады
Peace
с телефона тоже самое
nuc
вот такая проблема
Вроде ясно написано. Попробуй обратиться к администратору.
Denis
вот такая проблема
Опишите в чем проблема, и что ожидаете увидеть
Peace
Опишите в чем проблема, и что ожидаете увидеть
пытаюсь зайти на устройство подключенное с компа или телефона
Peace
ожидаю зайти на устройство
Denis
Какое устройство?
Peace
да их там много, типа умный дом
Denis
Тогда причем тут mikrotik?
Peace
со второго роутера заходит
Denis
тогда детально опишите что за устройство, как подключено, как вы подключаетесь, в то так мало что понятно. Если нет детальной информации, то nuc для вас выше написал комплект правильных слов.
Руслан
Добрый вечер. Может дело не моё, но за завуалированные матерные ники не баните? Такого как песдюк например?...
Бу...
давайте тогда ебидаеби запретим
И ебилды пересрать собирать
Peace
а еще каждый самозанятый россиянин получает по е-баллу за каждую операцию
Peace
может вам видео скинуть где это чиновник говорит?
Peace
чето его никто не "забанил".
Руслан
конечно скидывай. а то я только шуточное видео видел
Peace
на ютуб ссылку не пускает
Peace
наберите Каждому гражданину по е-баллу
Vianor
Всем привет! Подскажите пожалуйста, что это такое и как с этим бороться?
Приветствую. Самое простое, попробовать удалить запись в IP - DHCP server - Leases, а так же в ARP таблице IP - ARP. Если проблема повторится, то может быть и глюк ПО DHCP клиента, а так же проблемы на уровне канала передачи (патчкорд, порт, либо если по воздушке, то плохой уровень сигнала).
Vianor
Спасибо! Пока удалил запись из dhcp и arp. Дальше понаблюдаю. Клиент по воздуху.
Если по воздуху, то могут быть потери. Уровень должен быть в пределах -60 -70 dBm. Ещё как вариант попробуйте статикой адрес на клиенте назначить. Но если качество передачи плохое, то вряд ли это решит вопрос
Vianor
С вифи вроде все ок, на контролере смотрю не вижу артефактов
А клиент кто? Не Ubiquity UniFi точка случаем? Похожее было как-то на них обновил прошивку и симптомы пропали
Denis
Tp-link Omaha, 21 точка, клиент один терминал urovo dt40, второй ноутбук dell
Denis
За 2 года, только вылезла первый раз
Vianor
Ну, попробуйте тогда записи удалить пока на сервере dhcp и ARP, если не поможет, то статикой назначьте клиенту адрес.
Nikolaiсh
Всем Доброго Дня! Подскажите пожалуйста - Почему некоторые приходящие из интернета пакеты в mikrotik на интерфейс первого провайдера имеют Dst.adress второго провайдера? (Torch показывает, что они там есть) Настроено и как кажется работает балансировка PPC.
Олег
Всем Доброго Дня! Подскажите пожалуйста - Почему некоторые приходящие из интернета пакеты в mikrotik на интерфейс первого провайдера имеют Dst.adress второго провайдера? (Torch показывает, что они там есть) Настроено и как кажется работает балансировка PPC.
если вы это в торче смотрите, то там столбцы src. addr. и dst. addr. означают не то, что на них написано, а "адрес на этой стороне" и "адрес на той стороне", по-моему, локальная сторона слева
Nikolaiсh
если к вам приходит пакет с DST другого интерфейса то у вас очень странный провайдер, или вы смотрите после NAT и где-то не правильно разворачивается трансляция.
Провайдер кажется ни чего себе - DOM.RU Самое интересное, что и на интерфейс подключенный ко второму провайдеру, приходят некоторые пакеты с Dst.adress первого провайдера... Понятно, что дело не в провайдерах. Я не могу понять, где у меня и что не так то? Всё вроде бы работает, но ведь так точно не должно быть! Или должно? Не понятно...
Maxim
Провайдер кажется ни чего себе - DOM.RU Самое интересное, что и на интерфейс подключенный ко второму провайдеру, приходят некоторые пакеты с Dst.adress первого провайдера... Понятно, что дело не в провайдерах. Я не могу понять, где у меня и что не так то? Всё вроде бы работает, но ведь так точно не должно быть! Или должно? Не понятно...
просто в моей голове никак не работает схема в которой пакет с dst адресом второго провайдера летит по сети первого, через разные маршрутизаторы, и каким-то неведомым магическим образом прилетает именно к вам на интерфейс, а не к соседу, к примеру.
Nikolaiсh
если вы это в торче смотрите, то там столбцы src. addr. и dst. addr. означают не то, что на них написано, а "адрес на этой стороне" и "адрес на той стороне", по-моему, локальная сторона слева
А как такое может быть??? Допустим Вы правы. Но ведь в Torch я выбираю один конкретный интерфейс. А не оба. Почему в этот интерфейс попадают пакеты с другого интерфейса. Это что же глюк Torch? Я не думаю так. Если бы смотрели пакеты обоих интерфейсов одновременно, тогда Ваше объяснение было бы понятно. "адрес на этой стороне" это было бы либо адрес одого интерфейса, либо адрес другого. Но интерфейс то выбран конкретно!!!
Nikolaiсh
просто в моей голове никак не работает схема в которой пакет с dst адресом второго провайдера летит по сети первого, через разные маршрутизаторы, и каким-то неведомым магическим образом прилетает именно к вам на интерфейс, а не к соседу, к примеру.
Дак в этом то и вся интрига! Судя по всему, пакет второго провайдера, не летит от первого провайдера... А каким то образом "просачивается" через микрот, в виду несовершенства настроек. Но в чем дело то? Сайчас картинку прикреплю