Ars
Всех приветствую подскажите кто может помочь с задачей : Нужно запретить на микротике выход в интернет кроме определенных сайтов
Григорий
В лайер7 добавь сайты нужные , и в файрволл правило блокировать все кроме этого списка
Vladimir
Кто-нибудь использовал в CHR очереди, проблем с загрузкой cpu не было?
kyysu
Друзья, на 7.11.2 - tftp доступ не работает! (ERROR code:0 string:permission denied!). Может кто проверить! Спасибо!
Petr
Всех приветствую подскажите кто может помочь с задачей : Нужно запретить на микротике выход в интернет кроме определенных сайтов
Если сайты, которые нужно разрешить - простые (без всяких CDN и прочего) - можете добавить нужные имена/IP-адреса в /ip/firewall/address-list Далее в файрволле на них разрешить доступ, на остальные запретить Это значительно дешевле l7, но фильтрация только по IP. Если адресов много или есть CDN - лучше использовать другие решения
Григорий
А да адрес листы ) это я уже перегрелся ) и написал про лэйяр7 )
🥷
Комрады! А как завернуть в вайргард тоннель только трафик с группы ip из локальной подсети?
Petr
Комрады! А как завернуть в вайргард тоннель только трафик с группы ip из локальной подсети?
Создать для них routing table Ip/firewall/mangle/mark-routing для нужной группы в эту таблицу Потом в таблице прописать маршрут через WG
🥷
Создать для них routing table Ip/firewall/mangle/mark-routing для нужной группы в эту таблицу Потом в таблице прописать маршрут через WG
То есть заношу все ip в таблицу,а потом маршрут внутрь wg. На микроте у меня wg клиент соответсвеено и остальной трафик туда пл умолчанию не идет
Petr
То есть заношу все ip в таблицу,а потом маршрут внутрь wg. На микроте у меня wg клиент соответсвеено и остальной трафик туда пл умолчанию не идет
Нет, вы в Mangle должны пометить трафик для нужной группы IP (или адрес листа, допустим) в цепочке prerouting. После этого в нужной таблице маршрутизации создаете default route через IP на другом конце WG тоннеля В эту таблицу маршрутизации попадет только тот трафик, который был помечен в Mangle
kyysu
Прям полностью не работает? Насовсем?
Да, и на запись и на чтение. Попробовал на многих дивайсах, где ранее работало!!!
Anton
Да, и на запись и на чтение. Попробовал на многих дивайсах, где ранее работало!!!
конфиг (части касающейся) выложить на пастебин и прислать ссылку сюда можете?
Sasha
Тик с l7 припотеет если 1. Много сайтов 2. Много пакетов)
Petr
Тут проще. Всё reject и только основные по ip а accept и проще
Ну, там же не указано, что именно разрешить. Может, там mail.ru разрешить или google со всеми их поддоменами и прочим Но если чисто корпоративные ресурсы какие-то, то да, проблем не должно быть
kyysu
/ip tftp add allow=yes allow-overwrite=no allow-rollover=no ip-addresses=10.0.0.0/8 read-only=no
kyysu
Может кто просто проверить ... похоже на баг ...
Vladimir
Кто-нибудь использовал в CHR очереди, проблем с загрузкой cpu не было?
Вопрос снимается, SOCKS5 не жизнеспособен в CHR 😥
Олег
вау. TIL что на микротиках есть tftp сервер
kyysu
Всё write read
kyysu
kyysu
Спасибо.
nuc
Всё write read
На 7,12б9 точно функционирует корретно, сомневаюсь, что на 7,11 есть проблемы
kyysu
Так и у меня вроде работало на 7.11
nuc
Так и у меня вроде работало на 7.11
При указании реквестед файлнейм все работает как и должно https://help.mikrotik.com/docs/display/ROS/TFTP
Родькин
Подскажите можно ли настроить 2 точки в режиме многоточка - многоточка
Родькин
Базовая станция не со всех клиентов (которые в режиме точки) добивает и клиентов направить на другую
Alex
Всем доброго вечера столкнулся с неочевидной проблемой ros 7.11.2 поднят openvpn сертификаты клиента и сервера сгенерированы с помощью easyrsa на отдельном компьютере, ибо избежать использования пассфраз И вот проблема в том, что серфикаты CA и сертификат сервера импортировались без проблем, а ключ сервера импортироваться не хочет никак certificates-imported: 0 private-keys-imported: 0 files-imported: 1 decryption-failures: 0 keys-with-no-certificate: 0 Куда копать? Встречал записи на форумах о проблеме импорта в 7.6, но уже 7.11
nuc
А с пустым полем?
А с чего оно должно с пустым полем работать?
kyysu
А с чего оно должно с пустым полем работать?
3 года работало а сейчас не должно!! ... if a field is left empty it defaults to .*
Alex
пкц12 с паролем используй
теперь не может раздекриптить certificates-imported: 0 private-keys-imported: 0 files-imported: 0 decryption-failures: 1 keys-with-no-certificate: 0 а сам микрот никак нельзя заставить экспортировать ключи без пассфраз ?
Олег
а микротик умеет генерировать CSR (это certificate signing request)?
Григорий
это где такой надо?
Олег
это чтобы приватный ключ не передавать никуда
nuc
а микротик умеет генерировать CSR (это certificate signing request)?
Что-за изврат использовать тик для генерации сертов/подписания и прочее? OpenSSL/в крайнем случае XCA
Олег
Что-за изврат использовать тик для генерации сертов/подписания и прочее? OpenSSL/в крайнем случае XCA
ну так на тике генерируешь CSR, на XCA подписываешь — и всё как в лучших домах: private key никогда не покидает тика
Volodymyr
Что-за изврат использовать тик для генерации сертов/подписания и прочее? OpenSSL/в крайнем случае XCA
Нет, изврат - генерировать приватный ключ не там, где он будет использоваться
Volodymyr
Могут быть исключения, но в любом случае приватный ключ не должен покидать вашу инфраструктуру и вообще он должен проходить как можно меньше этапов передачи или хранения.
Олег
совсем по-хорошему можно scep-клиент настроить, и получать сертификаты автоматически
Sergey
Nickolay
А если все генерить не в микротик?
Тоже самое, микрот должен знать о всех сертификатах.
Sergey
Тоже самое, микрот должен знать о всех сертификатах.
Это наверное если он их подписывает? А если они не им подписаны?
Sergey
Я просто понять хочу если в последуещем возможно что нужно будет отзывать много клиентских сертификатов. Смысл нет их генерить в микротике? Будет висеть мёртвым грузом.
Григорий
Да и Пусть висят 😅
Sergey
И ещё вопрос висящие отозванный сертификаты это типо список отозванных которые он читает. А что микрот может может принять сертификат которого нет в этом списке?
Григорий
⚡️Роскомнадзор заблокировал все VPN по протоколу WireGuard.  О прекращении работы протокола WireGuard сообщили абоненты МТС, «Билайн», «Мегафон», «Теле2», Yota, Skynet, «Акадо», «Трайтек» и «Эр-Телеком». Кроме того, блокировку ведут и региональные провайдеры. Несколько источников подтвердило, что в течение нескольких дней Роскомнадзор мобилизует свою работу на блокировку VPN. “Поставлена задача максимально блокировать VPN сервисы к декабрю. После чего блокировке будут подвергнуты отдельные сегменты Youtube и Telegram”. Источник также не исключил блокировку WhatsApp.
Григорий
О как
Maxim
А остальные протоколы тоже хотят заблокировать?
Maxim
Нет инфы?
Maxim
Как работать тогда
Maxim
Пакеты голубями отправлять между филиалами?
Денис
Пакеты голубями отправлять между филиалами?
За жестокое обращение с голубя и "зелёные" начнут жаловаться и наказывать
Maxim
😂
Maxim
Полистал новости не совсем понятно весь протокол перестаёт работать или все таки дыры в сторону всяких Meta?
Maxim
У кого-то уже упал wireguard внутри РФ между филиалами?!
Dmitry
peer: <> preshared key: (hidden) endpoint: 95.153.133.76:58277 allowed ips: 172.16.0.3/32, 10.34.34.0/24, 10.213.3.0/24 latest handshake: 19 seconds ago transfer: 216.75 MiB received, 90.77 MiB sent
Dmitry