Sergey
Да, тоже такая сразу мысль и пришла.
Valeriy
Всем привет! Народ, подскажите, где и как можно сейчас из РФ купить лицензию на CHR?
Аникей
Или для чего вообще такие жёсткие условия?
Артём
Подскажите, из-за чего может быть: prerouting: in:wireguard1 out:(unknown 0), connection-state:invalid proto ICMP (type 8, code 0) Как это понимать? Чистый микрот на CHR. Поднят только wireguard. Коннект по WG есть, внутренний IP микрота пингую всё ок, а вот если пойти на внешку, трафик не идёт, и вижу вот это. Чёт голова уже кругом идёт. Из правил только нат на внешку больше ничего нет, ну и рав на прероутинг, что бы посмотреть, что происходит
Артём
а точно макскарад на тот интерфейс сделал ?
да, на выход ether1, на нём и настроен src-nat
Артём
Подскажите, из-за чего может быть: prerouting: in:wireguard1 out:(unknown 0), connection-state:invalid proto ICMP (type 8, code 0) Как это понимать? Чистый микрот на CHR. Поднят только wireguard. Коннект по WG есть, внутренний IP микрота пингую всё ок, а вот если пойти на внешку, трафик не идёт, и вижу вот это. Чёт голова уже кругом идёт. Из правил только нат на внешку больше ничего нет, ну и рав на прероутинг, что бы посмотреть, что происходит
# /ip firewall nat add action=src-nat chain=srcnat log=yes out-interface=ether1 to-addresses=ВНЕШНИЙ_IP /ip firewall raw add action=accept chain=prerouting in-interface=wireguard1 log=yes больше ничего... По WG - внутренняя сеть 13.13.13.1 микрот, 13,13,13,2 клиент. Клиент без проблем пингует микрота, и в обратном направлении так же [admin@MikroTik] /ip/route> print Flags: D - DYNAMIC; A - ACTIVE; c - CONNECT, d - DHCP Columns: DST-ADDRESS, GATEWAY, DISTANCE DST-ADDRESS GATEWAY DISTANCE DAd 0.0.0.0/0 ШЛЮЗ 1 DAc 13.13.13.0/24 wireguard1 0 DAc ВНЕШНИЙ_IP ether1 0
Сергей
Добавил еще googlevideo.com
В общем это помогло. Зависания пропали. Wireguard до Польского впс таймвеба.
DMT
Здравствуйте коллеги.
DMT
Вопрос есть к гуру)
DMT
Есть address list с российскими айпи. Как правильнее запретить всё кроме этого листа во внутреннюю сеть?
DMT
В nat есть проброшенные порты
DMT
К каждому добавлять в src address list?
DMT
Или как то изящнее можно?)))
Евгений
Есть address list с российскими айпи. Как правильнее запретить всё кроме этого листа во внутреннюю сеть?
Firewall filter rules Цепочки forward и input (два правила) !address list = drop Upd. Src address list = !address list In interface = wan
DMT
Когда я так делаю, интернет отваливается)
Sergei
Firewall filter rules Цепочки forward и input (два правила) !address list = drop Upd. Src address list = !address list In interface = wan
А input то зачем? "Всё кроме этого листа во внутреннюю сеть" же)
Sergei
Когда я так делаю, интернет отваливается)
Ну потому что у вас будут работать только эти ip адреса из списка и более ничего
DMT
Да. Наверное не правильно выразился. Надо чтоб за мой нат не могли ходить
Евгений
А input то зачем? "Всё кроме этого листа во внутреннюю сеть" же)
Слишком мало вводных. Тут надо фаер в совокупности смотреть А так да, для надежности )
Sergei
Да. Наверное не правильно выразился. Надо чтоб за мой нат не могли ходить
Тогда в вашем dnat правиле добавьте в src.address list=!your-list если же правил много, то, как Евгений выше написал, с дроп форвардом в фильтрах
DMT
Полюбому будут проблемы подключением юзеров
Sergei
Полюбому будут проблемы подключением юзеров
Проблемы будут у тех, кто в этом листе только
🌊
Всем привет, на последней stable никто не получает отвалов по dhcp в сети Билайна? Просто они не признаются, а у меня из изменений только новая прошивка
DMT
Хотелось бы)
DMT
Как думаете, как вариант от брутфорса рдп покатит?
DMT
Или как ещё это сделать? Пока что спрятать за впн нет возможности
DMT
Поправил выше
Переместил правило вверх и инет не работает
Евгений
Как думаете, как вариант от брутфорса рдп покатит?
Там далеко не только в брутфорсе проблемы… У меня исходящий трафф под 200-500 был.
DMT
порт кнокинг ?
Пока не хочется чтоб юзеры что то делали.
Константин 🪬
Пока не хочется чтоб юзеры что то делали.
дак батник всем раздать для подключения к rdp. и всех делов
DMT
Переместил правило вверх и инет не работает
Ой. Мой косяк конкретного айпи нет в списке
DMT
Сайта например
DMT
Так это только рунэт будет работать... и то наверняка не весь
Евгений
Правило поставьте ниже чем Established related
DMT
А вообще есть идеи как кидать в блэк лист адреса с которых идёт перебор?
DMT
Есть белый адрес например и проброшен порт 123.123.123.123:123123 на айпи внутри сети 1.1.1.1:3389
Кейс
Есть белый адрес например и проброшен порт 123.123.123.123:123123 на айпи внутри сети 1.1.1.1:3389
Не пробрасывайте порт, подключайте клиентов через vpn и дальше пусть без таких пробросов работают
DMT
Ок. Тогда ещё вопрос. Если сейчас l2tp без ipsec, но хочу сделать с ним, то как изящно сделать, чтоб клиенты не отвалились все и при этом их настроить с ipsec
Dmitry
А вообще есть идеи как кидать в блэк лист адреса с которых идёт перебор?
Куча их - Google. Основаны на имитации действия iptables recent. -- Правила, столько советов -мда. Рабочий пример в default firewall. Делаете правила: -dst-nat без ограничений; - forward с connection-state dst-nat и нужными ограничениями, и ничего не ломается.
Cumberbatch
Никак
А если use IPsec в yes переключить. Можно же и без IPsec цепляться. И переводить потехоньку. А потом в require переключить после перевода.
Mikhail
Товарищи, а покидайте, пожалуйста, ссылок на площадки, где продают б/у и новое оборудование: всякие мощные микротики, мощные серверы и т.д.
Константин 🪬
Нету таких ( ток авито
таких это каких?
Григорий
таких это каких?
Выше описание
Тотемное Животное
Подскажите куда копать. Есть две подсети 192.168.1.0/24 и 192.168.0.0/24 на разных бриджах, маршрутизация между ними работает. Задача: из первой сети бродкасты 6667/udp отправить на 192.168.0.3, судя по логам правило отрабатывает как надо, но если посмотреть в интерфейс на котором висит .0.3 там ничего нет. Правило: add action=dst-nat chain=dstnat dst-address-type=broadcast dst-port=6667 in-interface=br-smrts log=yes protocol=udp to-addresses=192.168.0.3
Евгений
eoip это дополнительный интерфейс (впн) загуглите
Тотемное Животное
гуглю. выглядит как излишний геморрой
Daniil Yurevich
Товарищи, а кому-нибудь удалось подружить на rb4011 (RB4011iGS+5HacQ2HnD) с новым wifi работу двух интерфейсов?
Petr
Товарищи, а кому-нибудь удалось подружить на rb4011 (RB4011iGS+5HacQ2HnD) с новым wifi работу двух интерфейсов?
Это невозможно by design, только если ему 2,4 адаптер физически поменять. Но там совместимых почти нет
Daniil Yurevich
Это невозможно by design, только если ему 2,4 адаптер физически поменять. Но там совместимых почти нет
Да я думал, что в свете разделений пакетов сделают отдельно для 2.4 и для 5
Daniil Yurevich
Мол, wave2 тебе на пятерочку, а на двоечку сиди с тем, что есть.
Petr
Мол, wave2 тебе на пятерочку, а на двоечку сиди с тем, что есть.
Слишком сложно, чтобы делать такое для одной модели Они капсман-то и то сильно кряхтя сделали таким образом
Руслан
Возможно и наркомания. Eoip это доп адрес навесить на интерфейс? не для того я бриджи разделял чтоб объеденять их)))
Наркомания это разделять сетку по L3 сетям, чтобы потом бродкасты между ними гонять. Вам бы для себя решить, разделять сети или нет
_SvC_
Подскажите, в рос6 можно было выбрать несколько стандартов вайфай одновременно, например b/g/n, в рос 7 дает выбрать только какой то один, или b или n. Аналогично и для 5ггц. Что я делаю не так? Как все таки в рос7 выбрать b/g/n?
_SvC_
_SvC_
Зачем вам b и g?
b согласен, не нужен (на скрине кстати g/n стоит) но у меня есть устройства которые n не умеют, g максимум
Михаил
типа ax == b/g/n/ax?
Если я правильно понимаю, то да
Nikita
Ошибся дверью явно. Вытрезвитель по другому адресу. @solovaaa нас покинул