Maxim
не по ip, по ip+порт
в фильтре выбран и порт и адрес, там есть локальные соединения. Замена на dst ничего не даст. Все SIP туда-обратно ходят по 5060
Maxim
не по ip, по ip+порт
Я удаляю подключения к SIP провайдерам по их адресам, могу конечно добавить к ним 5060, дабы исключить другие соединения, но я не вижу в этом смысла, ибо никто кроме телефонии с этими адресами не работает.
Фима
А то что вы не совсем кошерно понимаете как поднимается соединение и почему говорят что не чистите локалку - чистите внешку - ну сорян. У вас сип что по вашему серому с провайдером телефонии поднимается? - нет, он по вашему белому поднимается, виснет на вашей стороне, чистите ваш белый и порт
Фима
Вот сип соединение, src - белый, dst - белый, reply - серый
Фима
Всегда это поражало. Вот ты чистишь 4 раза по разным ip адремам, пока у тебя идёт один проход, твой сип сервер заново поднимает соединение и, с большой долей вероятности, опять зависнет
Maxim
Фима
При 2-3 х проходах по своему белому и сип порту - у тебя ускорение очистки, остальные просто хвосты добьют
Maxim
Фима
Тебе не надо чистить внешнего, тебе надо чистить своего. Всё что попадёт под своего:5060 очистит и те, которые не у тебя
Фима
Какой репли? У тебя первое соединение происходит между белым твоим и белым провайдера телефонии
Фима
Их и надо чистить
Фима
Остальное можно не трогать
Фима
Маршруты падают именно между белыми адресами
Фима
Твою мать…
Фима
Провайдер телефонии видит запрос не от твоего серого адреса, а от твоего белого
Maxim
Фима
Ну…
Фима
Соединение зависает именно по белым адресам
Фима
Ибо белые адреса переключаются
Фима
Внутрянка она неизменна
Maxim
Но технически в контраке нет соединения с сорц мой белый и порт 5060
Фима
Должно
Фима
Обязано
Maxim
кто сказал?) они лежат там как соединения прошедшие через NAT. Как на моём скрине выше
Фима
Или ты фигаришь BOGON сеть в мир, и в ближайшем будущем за это забанят
Фима
Ну тогда в любом случае должны быть src и dst белые
Фима
Ибо пров телефонии стучит в белый, а не в серый
Фима
Dmitry
0 SAC s udp 10.34.249.107:5060 188.128.112.116:5060 59m34s 0bps 0bps 76 314 7 614 8 699 093 3 364 308
1 SAC s udp 10.34.248.254:5060 188.128.112.116:5060 59m37s 0bps 0bps 77 292 8 638 9 297 336 3 842 617
2 SAC s udp 10.34.249.158:5060 188.128.112.116:5060 59m38s 0bps 0bps 76 334 7 574 8 692 140 3 333 335
3 SAC s udp 10.34.249.129:5060 188.128.112.116:5060 59m52s 0bps 0bps 76 395 7 596 8 691 185 3 336 587
Фима
Ну то-есть ответ от прова телефонии будет светится в дст как серый, а репли как белый-ну бред. Пров будет слать на сервй…
Dmitry
Фима
Вот все путают мягкое с тёплым
Фима
Ты инициировал соединение с серго на белый через нат
Фима
Тебе пров отвечает на серый???
Фима
Нет он отвечает на белый
Фима
Дальше нат
Фима
Но пров тебе шлёт на белый
Dmitry
Дальше нат
вы из секты тех, кто для SIP-а пробрасывает порты через dst-nat что ли ?
Фима
Не, ну если у вас пров вам фигарит по серому - велкам
Maxim
Фима
Фима
Соединение между белыми адресами
Dmitry
Фима
В конкретном случае не важно
Фима
Важно соединение между белыми адресами
Dmitry
В конкретном случае не важно
понятно, ну что ж ... тогда и ваши ответы, можно сказать "конкретно не важны"
—
еще раз во всех нормальных конфигурациях:
дальше будет обработана таблица трансляций, sip-alg и все как established пойдет в локалку
Фима
А внутри или хелпером или дстнатом - пофиг
Фима
Фима
Равзвернули бодягу
Фима
В данном и конкретном случае - вообще похую как работает сип. Задача очистить соединение
Dmitry
Фима
И это соединение между 2-х белых адресов присутствует
Фима
Они БУДУТ в коннтрак. И мне лениво теоретикам доказывать практику. Многие на этом обсирались. Особенно когда мне доказывали что при включённом фасттраке манглы не работают
Innokentiy
Ded Maxim
Товарищи, толкните в нужном направлении, может уже кто нить реализовывал, нужен метод, типа knock-knock, но несколько другой направленности. Необходимо с клиентского компа запустив скрипт, либо отключить все исходящие туннели, либо просто заблочить определённый адрес лист в output ( по факту то же отключение тунелей). Но, чтобы получить доступ к роутеру, распарсив данный скрипт, было невозможно. Необходима просто идея, дальше я справлюсь. Спасибо.
Innokentiy
отправлять пинг специфического размера до отключаемого адреса
Innokentiy
на мт получателя всех пингов такого размера добавлять в адреслист
Innokentiy
в фв заблочить адреслист
Ded Maxim
адреса палить в скрипте нельзя
Ded Maxim
это была первая идея
Константин
обращайтейсь скриптом к урл определённому, лог доступа к этому урлу парсите скриптом на сервере или насамом микротике, если видно обращение к урлу , то видим адрес, вносим в блок
nuc
Товарищи, толкните в нужном направлении, может уже кто нить реализовывал, нужен метод, типа knock-knock, но несколько другой направленности. Необходимо с клиентского компа запустив скрипт, либо отключить все исходящие туннели, либо просто заблочить определённый адрес лист в output ( по факту то же отключение тунелей). Но, чтобы получить доступ к роутеру, распарсив данный скрипт, было невозможно. Необходима просто идея, дальше я справлюсь. Спасибо.
1. Телеграм, отправить сообщение, а тик его прочтет и выполнит нужное
2. Тик проверяет наличие файла, который можно создать цмд на пк
Ded Maxim
Randal.
Подскажите как импортировать приватный ключ. Роутос 7.8 Есть пара приватный и публичный. Сгенерированные в линуксе. Задача подключаться с мткротика на линукс и запускать скрипт. По всем мануалам ssh-key import и как только ставлю параметр private то дальше только один private-key-file, a параметр publuc-key-file не принимает. Тоже самое через винбокс только одно поле в окошке. Хотя в мануалах на картинке вижу оба поля под приватный и публичный ключ.
Григорий
Григорий
Randal.
Григорий
а приват то вам точно там нужен?
Randal.
Т.е публичный на своей вкладке импортировать, а приватный на своей? А как одной командой оба файла принять?
Randal.
Randal.
Или я не прав?