Stas
а что, скорости мало?
👍🏿. Допустим 200мбит/с местный провайдер выдает. Через впн 1 80-90мбит/с. Устройство hEX S
Stas
У вас с подпиской WARP+?
Stas
wgcf.exe
Посоветуйте железяку. Я думал что heX S самая мощная для home фишек. Или проще купить лицензию и накатить на компьютер для работы с vpn и хранением BGP списков более 60к+?
vl
хотя у меня товарищ купил домой 5009го. доволен.
Бу...
5009й - это уже скорее soho.
Yakov
5009й - это уже скорее soho.
они сами его называют home lab router
Антон
они сами его называют home lab router
Для хом лабы слишком мощный. Хотя если о контейнерах говорить то тут уже прям в притык.
Stanislav
Доброго дня , может кто подскажет , как правила файрвола от брутфорсеров составить ,для проходящего через роутер траффика tcp.
Stanislav
Попытки подключиться к порту на котором висит некий сервис и попыткой авторизироватся
Sasha
Maxim
Попытки подключиться к порту на котором висит некий сервис и попыткой авторизироватся
Вы говорите о транзитном трафике. Т.е. сервис где-то за роутером. Таким образом там должно быть некоторое ПО, которое отлавливает неудачные попытки авторизации, а потом сообщает на тик то, что нужно кого-то заблокировать и больше не пропускать от него трафик. fail2ban
Stanislav
https://saputra.org/threads/mikrotik-rdp-bruteforce-login-prevention.132/ А такой Вариант не Вариант?
Maxim
https://saputra.org/threads/mikrotik-rdp-bruteforce-login-prevention.132/ А такой Вариант не Вариант?
"In simple language: Every new incoming connection to the specified RDP port monitored for 3 minutes, and if the user fails ten times, then their IP address will be blocked for ten days." Тут реализована такая логика... Возможно это удобно
Innokentiy
кстати, давно мучает вопрос - все подобные костыли реализуются через пачку адреслистов "стадия1, стадия2, ..., стадия 100500". можно ли сделать это как-то более элегантно?
Innokentiy
например, через dst-limit
Innokentiy
я понимаю, как работает логика со 100500-стадийными адреслистами
Innokentiy
хочется переписать в одну строку)
Sasha
Ну сделай в 1 стадию😂
Innokentiy
в одну стадию, но банить после 100500 фейлов за N секунд)
Sasha
Врятли. Конект поднялся фэйл потом опять. И будет 1 соединение. Где еще хранить данные к примеру за 5 минут?
Innokentiy
dst-limit трекает коннекты и примерно то, что нужно, и делает
Innokentiy
мне только мозгов не хватает понять, может ли он делать все, что нужно, или нет
Sasha
Судя по wiki считает пакеты. Matches packets until a given rate is exceeded. Rate is defined as packets per time interval. As opposed to the limit matcher, every flow has it's own limit. Flow is defined by mode parameter.
Innokentiy
ну можно и на пакетах, наверное, сделать
Виталий
люди привет. есть микрот 24 порта. кабеля не подписаны. было все вытащено. и заново в разброс подключено. в настройках подключения езер 1. можно как то через win box узнать какой кабель интернет.
Виталий
подключение пппое
Sasha
здесь-то по сути тоже пакеты syn считаются
Вообще вроде нет. Считает конекшн. Считать пакеты это интересно) но по какому критерию откидывать брут?
Виталий
стоит 1
Виталий
а кабель теперь не на первом) вручную все перебирать?
Sasha
Лучше перекинуть кабель если для вас поиск уже составил проблему
Олег
Там наверное бриджи придётся переделать
Да он потом переткнет куда надо
Sasha
Innokentiy
для целей блокировки негодяев этим можно пренебречь
Sasha
Ну тогда милисекундомер и считать syn) А проще конекшены как реализуют все.
Stanislav
здесь-то по сути тоже пакеты syn считаются
да я упростил до 3 листов , бо как предложенно 9 как то дочерта.
Олег
Это работает только если целевой сервер сбрасывает соединение при неверном логине, и клиенту приходится открывать новое (либо он это делает независимо от состояния сервера) У меня лет ~13 назад работал такой многоступенчатый способ против брутфорса ssh на микротиках, пока в один прекрасный день они не поменяли что-то в ssh сервере, и он перестал сбрасывать соединение
Олег
Либо брутилки перестали
Maxim
так прилетать будет с адрессом маршрутизатора , там же дст нат и получим выстрел в ногу, а добавлят в белый список роутер, тогда зачем фейл ту бан.
Почему будет прилетать с адресом маршрутизатора? dst-nat (наверное но не точно) вы же представляете как он работает?
Sasha
да, так можно сделать что при одном коннекте перебрать 100500 учёток...
Интересно. Но пока считая конекшн удается хлопать не только рдп)
Maxim
Главное чтобы сервис отлуп давал при неверном логоне!
Sasha
Если клиенты и их адреса не известны лучше port knocking использовать
Alexey
Всем добрый. вопрос кто как блокирует клиентов wifi с часным доступом (динамическим маком) ? понятно что смена пароля к сети решит но не наш метод) есть еще сети PEAP
Alexey
Access List
это если мало клиентов) вариант
Аникей
так если утек пароль, то только смена пароля
Alexey
так если утек пароль, то только смена пароля
сообствено так и делаю, но малоли есть др метод
Petr
Всем добрый. вопрос кто как блокирует клиентов wifi с часным доступом (динамическим маком) ? понятно что смена пароля к сети решит но не наш метод) есть еще сети PEAP
Eap. Если для своих - пусть под своими учеткам и ходят А если совсем-совсем гостевая - порезать там скорость до предела и пусть что хотят то и делают
Alexey
нашел такое это как написано рандом мас сних начирается проверил на нескольких устройствах совпадает 02:*:*:*:*:* 12:*:*:*:*:* 22:*:*:*:*:* 32:*:*:*:*:* 42:*:*:*:*:* 52:*:*:*:*:* 62:*:*:*:*:* 72:*:*:*:*:* 82:*:*:*:*:* 92:*:*:*:*:* A2:*:*:*:*:* B2:*:*:*:*:* C2:*:*:*:*:* D2:*:*:*:*:* E2:*:*:*:*:* F2:*:*:*:*:* 06:*:*:*:*:* 16:*:*:*:*:* 26:*:*:*:*:* 36:*:*:*:*:* 46:*:*:*:*:* 56:*:*:*:*:* 66:*:*:*:*:* 76:*:*:*:*:* 86:*:*:*:*:* 96:*:*:*:*:* A6:*:*:*:*:* B6:*:*:*:*:* C6:*:*:*:*:* D6:*:*:*:*:* E6:*:*:*:*:* F6:*:*:*:*:* 0A:*:*:*:*:* 1A:*:*:*:*:* 2A:*:*:*:*:* 3A:*:*:*:*:* 4A:*:*:*:*:* 5A:*:*:*:*:* 6A:*:*:*:*:* 7A:*:*:*:*:* 8A:*:*:*:*:* 9A:*:*:*:*:* AA:*:*:*:*:* BA:*:*:*:*:* CA:*:*:*:*:* DA:*:*:*:*:* EA:*:*:*:*:* FA:*:*:*:*:* 0E:*:*:*:*:* 1E:*:*:*:*:* 2E:*:*:*:*:* 3E:*:*:*:*:* 4E:*:*:*:*:* 5E:*:*:*:*:* 6E:*:*:*:*:* 7E:*:*:*:*:* 8E:*:*:*:*:* 9E:*:*:*:*:* AE:*:*:*:*:* BE:*:*:*:*:* CE:*:*:*:*:* DE:*:*:*:*:* EE:*:*:*:*:* FE:*:*:*:*:*
Alexey
теперь есть мысли как фильтр dhcp server сделать?
Innokentiy
А у вас нет подозрения, что вы перечислил все возможные варианты первых двух байт мак-адреса?... ну или почти все
вроде все, у которых I/G-бит выставлен в юникаст, а U/L-бит - в выдуманный не на заводе мак
Sasha
Выведите их на каптив а первую сеть сделайте как карантин
Maxim
вроде все, у которых I/G-бит выставлен в юникаст, а U/L-бит - в выдуманный не на заводе мак
Оу) интересно... я чёт гуглил и не нагуглил) есть какие-то доки/упоминания хоть? тогда и фильтр запилить можно будет
Alexey
Выведите их на каптив а первую сеть сделайте как карантин
дело в том что wifi на unifi, только с dhcp играться
Константин
Всем добрый вечер. Подскажите пожалуйста, микротик роутер поддерживает DNS DoH сервер (dns over Https)? Искал, искал, не нашёл. Я так понял что нет. Хочу чтобы браузер использовал doh роутера, а не 53 порт.
Константин
да ros7 точно 6. не помню может какие посл прошивки
Version 7.13.3 Не могу найти где включить doh сервер на роутере, можете ткнуть, где это :)
Alexey
Version 7.13.3 Не могу найти где включить doh сервер на роутере, можете ткнуть, где это :)
ну не серьезно просто же гуглится https://xn----7sba7aachdbqfnhtigrl.xn--j1amh/mikrotik-doh-nastrojka-dns-over-https/
Константин
ну не серьезно просто же гуглится https://xn----7sba7aachdbqfnhtigrl.xn--j1amh/mikrotik-doh-nastrojka-dns-over-https/
это настройка чтобы микротик использовал внешний DOH сервер, но НЕ чтобы сам микротик выступал в качестве DOH сервера. Это разное :)
Alexey
это не было написано)))
Alexey
нет
Alexey
контейнер. с линухом там все что захочетсях