Innokentiy
ну сорян, что уж есть
Innokentiy
ipv6 начали разрабатывать в 1992 году
Innokentiy
тим бернес-ли только год назад придумал браузер
Innokentiy
ага, очепятался
Innokentiy
Innokentiy
это весь интернет в 1973 году
Innokentiy
один кружок - одна локальная сеть
Innokentiy
не будем называть Интернетом
Innokentiy
но интернетом (межсетевым взаимодействием) - почему нет?
Innokentiy
ну да, мы друг друга поняли
Сергей
товарищи, если на wan интерфейсе несколько ip, экшн маскарад выполнит лукап списка адресов и возьмет первый, верно?
Сергей
маскарад в отличие от соурс ната может рандомно поменять соурс порт? если в правиле соурс ната не указано to ports то он порт не изменит?
Сергей
спасибо!
Cumberbatch
Masquerade MikroTik возьмёт меньший адрес на интерфейсе через который доступен destination. А не первый. При этом этот адрес должен быть в сети шлюза. Например на wan
10.1.1.2/24
10.2.2.2/24
10.2.2.254/24
А шлюз 10.2.2.1
Маскарад возьмёт 10.2.2.2.
Сергей
пруф плз
Cumberbatch
Это к @moneron
Сергей
хорошо, подождем Тренера )
Cumberbatch
Ну ждём. Да
Innokentiy
слушайте, ну это ж стопицот раз обжевано
Innokentiy
https://unix.stackexchange.com/questions/21967/difference-between-snat-and-masquerade
Innokentiy
все, осознал
Innokentiy
шейм он ми
Алексей
Прелюбопытнейшая штука https://github.com/jlund/streisand/blob/master/README-ru.md
Алексей
Не мог не поделиться
Innokentiy
Myname_vladimir
Myname_vladimir
Как такое может быть?
Myname_vladimir
Есть попило дропающие src.ip, но она сегодня равно конектится
Myname_vladimir
Все равно проходит конект, смотрите логи
Myname_vladimir
0 и 1 по счету
Andrey
Cumberbatch
rdp там
Andrey
там не тот rdp имеется в виду
Andrey
https://www.iana.org/assignments/protocol-numbers/protocol-numbers.xhtml
Andrey
27 RDP Reliable Data Protocol [RFC908][Bob_Hinden]
Zhyhanov
Нужно tcp выбрать
Zhyhanov
И будешь ловить вредителей
Andrey
dst port 3389 tcp+udp
Andrey
ну и drop forward, а не input
Evgenii
udp не надо
Evgenii
По умолчанию используется порт TCP 3389
Andrey
https://www.iana.org/assignments/service-names-port-numbers/service-names-port-numbers.xhtml?&page=64
по спецификации и tcp и udp используются
Andrey
по факту вроде tcp только, но вдруг :)
Евгений
UDP тоже используется. Факт
Евгений
remotefx и просто новые версии используют как вспомогательный
Maxim
Скажите, а кто-нибудь использует Cloud-имена для работы с MT в продакшене? Эти динамические днс-ы стабильно работают? Никто за ними не замечал падений или простоев?... просто думаю в CMAK прописать IP адрес или cloud-имя.
Cumberbatch
Я для доступа на удалённые точки использую и для домашнего впн. Вроде не глючит.
Moneron 🇷🇺
Maxim были у них несколько даунтаймов, но, в целом, стабильно. Я использовал эти длинные имена, как CNAME для более коротких и понятных на noip
Maxim
Спасибо. Я для подключения к нескольким точкам тоже имена испрльзую, просто тут запросов может больше стать. Лишь бы работало. Попробую.
evgenii76
https://maps.shodan.io нашел микротик своего провайдера. надо им прислать
Moneron 🇷🇺
Офигеть, сколько тиков с открытыми днс-ами...
Evgenii
Я в провайдере пару лет назад работал в сапорте, это была ваще проблема с открытыми днс резолверами. Абуз по 20 в неделю могло приходить и половина это были микротики.
Pavel
а шо с ним не так? allow-remote-requests (yes | no; default: no)
Pavel
шото я не вижу рекурсию где включить-выключить...в этом засада?
Moneron 🇷🇺
Не так с ним то, что многие юзеры забывают закрыть его снаружи. В дефолной конфигурации он зафаерволлен, но юзеры ж не в курсе, что если они поднимают впн-туннель до прова (пптп, пппое, л2тп — пофиг), то этот интерфейс отдельный, и он незафаерволлен. А такие опенднс резольверы очень активно используются ботнетами для dns amplification attack
Pavel
извЕните, а зачем закрывать dns, если никто не закрывает?
Moneron 🇷🇺
Теперь мы знаем, что @bonifazi плюшками балуется 😜
Pavel
фашисткий RIPE положил много патронов чтобы спуфинг в Европе не особо работал
Moneron 🇷🇺
Innokentiy
Moneron 🇷🇺
Вот мы вредителей и вычислили )))
Moneron 🇷🇺
Вот вам скриншот __мнимой__ атаки
Moneron 🇷🇺
200к входящего трафа, 10М исходящего
Moneron 🇷🇺
Было бы больше, но на девайсе тариф 10М
Сергей
красиво
NIKOLYA
Moneron 🇷🇺
@nikolya_prodigy Вот же ссылка
Moneron 🇷🇺
У МТ днс работает просто как днс-прокси.
NIKOLYA
в рав прероутинг на 53 порт дст твой ip экшн дроп ))
Evgenii
Pavel
ну ладно.
NIKOLYA
сталкивался) на хап ац гигабит приходит, ему было плохо)
Evgenii
Просто dst udp 53 на input wan надо закрывать и всё
NIKOLYA
что то ддос-гурд.нет похоже задудосили) не открывается)
Evgenii
Нагрузки не будет. Бот 2 раза проверит, резолва нет и он дальше пойдёт, ему не надо в тебя долбиться
Pavel