Innokentiy
объяснить, что нехорошо честных людей брутфорсить
😷Драничек
В блэклист их запишите хотя бы...
Вася
а можно вопрос такой, я когда устанавливал микротик, меня сразу кто-то брутить начал
Вася
это нормально?
Сергей
у меня та же беда. мне кажется если брутом и занимаются то с разных айпи и прокси
vsevolod
это нормально?
Это чтобы сразу не скучно было )
Вася
и типа, пары логин-пароль такие - admin - 111111 или admin abababab
Вася
это всё в логах бывает
Вася
кому-то не нравица микротик)
Тибетский лис ⋆ ⚝️
Зачем больше?
Ахмет
а можно вопрос такой, я когда устанавливал микротик, меня сразу кто-то брутить начал
вам дадено - ip firewall - для гибкой настройки доступов - ip services - для отключения доступов - ip neighbors - для отключения вещания о себе - tools macserver - для отключения максервера
Moneron 🇷🇺
это нормально?
Нормально. Решение гуглится по запросу mikrotik bruteforce login prevention
Ахмет
Возьмите все это и настройте так, чтобы в логи никто не писал. Самый простой способ - запретить все новые подключения на внешний интерфейс.
Ахмет
В вашем случае, думаю этого будет достаточно, не слушайте местных, они вам наговорят, кнокинг, антибрутфорс, акцесслисты
Ахмет
Во или так. так тоже можно.
Ахмет
Самый простой способ – выключить логи 😂
Вася
👍🏼
Ахмет
Каков вопрос, ИМХО. Я включил микрот по всем портам вещающий что он микрот голой попой в инет и меня брутфорсят. Это нормально?
Ахмет
конечно не нормально. в общем вот команда для выключения логов, нечего тут флуд разводить: /system logging disable numbers=0
vsevolod
и типа, пары логин-пароль такие - admin - 111111 или admin abababab
А можно посмотреть с каким паролем ломились?
Moneron 🇷🇺
А можно посмотреть с каким паролем ломились?
Нет, если это не телнет и не запущен снифер
Вася
А можно посмотреть с каким паролем ломились?
можно попробовать, но не обещаю
Ахмет
Пст, ей парень, хочешь немного статистики?
Ахмет
У меня есть микрот с аптаймом полгода. (180 дней, 20 часов) я настроил на нем банинг всех ломящихся по портам. они попадали в бан лист на 8 дней.
Ахмет
Ахмет
Это именнно прямые обращения к микроту, цепочка инпут на интерфейсе смотрящем в мир.
Сергей
можно конечно зарезать всё. и сделать список разрешенных айпи для подключения. но это если у всех статика. а вот если динамический айпи то беда (
Ахмет
Гуглите по тегу icmp knocking
Kirill
чего его гуглить, даывным давно написал я статью на хабре
Ахмет
Ну вот на нее он в Гугле и напорется
Kirill
https://geektimes.ru/post/186488/
Maxim
Ребята, а насколько плохо когда вот такие пинги до хоста??? 64 bytes from 89.249.27.132: icmp_seq=1 ttl=118 time=33.8 ms (DUP!) 64 bytes from 89.249.27.132: icmp_seq=1 ttl=118 time=33.8 ms (DUP!) 64 bytes from 89.249.27.132: icmp_seq=1 ttl=118 time=35.0 ms (DUP!) 64 bytes from 89.249.27.132: icmp_seq=1 ttl=118 time=36.6 ms (DUP!)
Maxim
DUP - это duplicated?
Moneron 🇷🇺
Да
Владлен
Да
Ахмет
да
Maxim
Дошёл но не с первого раза?
Ахмет
дважда ответили
Moneron 🇷🇺
Вайршарк запустить нужно
Moneron 🇷🇺
Дошёл но не с первого раза?
Это не тсп, не дошёл – значит не дошёл
Ахмет
кольцо, кто то еще юзает и отвечает, и еще несколько причин. надо искать.
Ахмет
ВО, слушайте тренера и радио
Maxim
Хост не мой, просто к нему письма идут через раз.
Moneron 🇷🇺
Значит, через раз они идут к кому-то ещё 😂
Владлен
Вайршарк запустить нужно
Убрать этот ойпи с другой железки не проще?
Moneron 🇷🇺
Найти её сначала
Алексей
ну это уже 3й день так (
Забань айпишники с которых ломятся для начала
😷Драничек
Господа, пардоньте за глупость. А NV2 же для режима station только нужен?
Innokentiy
кхм
Innokentiy
а что заставляет так думать?
Moneron 🇷🇺
Господа, пардоньте за глупость. А NV2 же для режима station только нужен?
Протокол нв2 определяет метод доступа к среде – TDMA. Если с другой стороны будет CSMA/CA – просто ничего не взлетит
😷Драничек
Протокол нв2 определяет метод доступа к среде – TDMA. Если с другой стороны будет CSMA/CA – просто ничего не взлетит
То есть ничего не мешает ему работать в ap bridge, главное, чтобы в клиенте tdma был?
Moneron 🇷🇺
Главное, чтобы везде тдма был :) а если точнее – чтобы везде было одинаково.
Moneron 🇷🇺
Не путайте режимы и протоколы. Это между собой связано очень косвенно
Cumberbatch
То есть ничего не мешает ему работать в ap bridge, главное, чтобы в клиенте tdma был?
Это как можно медью соединять а можно оптикой. L1 а уж внутри это уже другое.
😷Драничек
Доступно объяснили, спасибо!
Вячеслав
Всем доброго дня! Пожалуйста порекомендуйте проводной роутер от MT который способен прокачать тунель GRE over IPsec на канале 50мбит. Роутер нужен в доп.офис для поднятия одного тунеля до головного офиса. Поставлена задача: организовать резервные каналы связи, используя LTE модемы. Схема работы: на основном проводном канале 24/7, с переключением на резервный при падении основного. WiFi не нужен, поэтому смотрю в сторону RB750Gr3, справится?
Dmitrii
750 качает норм, первым делом идем на МТ и смотрим, там появились тесты на ipsec.
Dmitrii
https://mikrotik.com/product/RB750Gr3 - в самый низ листаем
Dmitrii
вот ЛТЕ может подвести, ага, но если качать по основному каналу, а на запас ЛТЕ - то жить будет хоть как то в запасе :)
Вячеслав
Благодарю! Стоило то только в самый низ пролистать))
blyumazeiko
А lte то прокачает. 50 мб?
Присоединяюсь к вопросу, то что сам лте от оператора шпарит овер 400 мбит это понятно, а вот сколько модуль микрота примет?
Dmitrii
ээ, а кто получал 400 мб на LTE-модуле? И на каком и где?
blyumazeiko
Я с телефона в сочи в 5 утра
Вячеслав
Понятное дело что по LTE другая скорость и требования к каналу скромнее, но то он и резервный.
Ilya
Коллеги, доброго всем дня! Есть вопрос с которым бьюсь уже несколько дней, вот решил попросить помощи :) Есть MT 951Ui-2hnd, USB-хаб, и 4 штуки 4G-модемов. Так же есть 4 веб-камеры к которым нужно сделать доступ извне. Т.к. на 4G выдаются серые IP-адреса, то нужно всё это дело заворачивать в VPN и транслировать через проброс. С одним каналом не проблема, всё давно сделал и работает, но с 4мя беда. Итак, сделано: 1 dhcp, модемы определяются как lte1, lte2, lte3, lte4 соответственно, 4 маскарадинга на каждый из лте интерфейсов. правила маркировки для каждого из впн каналов, т.е. откуда запрос пришёл туда и уходит. Главная проблема в том, как зарулить 1ый ВПН в ЛТЕ1, 2ой ВПН в ЛТЕ2 и т.д. Может вообще не так делаю? В общем нужна помощь))
Ilya
И уточнение) 4 канала для того чтобы одновременно транслировать видео с 4ёх камер видеонаблюдения, все камеры в одной локальной сети. Почему именно 4 канала: т.к. связь на 4G не очень, получается около 1 мб\с на канал, а каждая камера берёт как раз 1 мб\с. Соответственно, 4 камеры видеонаблюдения = 4 канала по 1 мб\с каждый.
Cumberbatch
Можно сделать так: 1 Каждая Камера на отдельный канал. 2 настроить bonding (объединить каналы) и доступ ко всем камерам по одному толстому каналу настроить. Какой вариант выбираете?
Ilya
1 :)
Cumberbatch
Ок. Как вы сейчас vpn организовали?
Ilya
л2тп клиентами, которые цепляются с л2тп серверу со статическим (публичным) IP-адресом
Cumberbatch
Ок. У вас 4 l2tp туннеля. На них назначены ip? Правильно?