Dmitriy
Как должен выглядеть правильный фаер? :)
vsevolod
Можно и не красиво )) главное хорошо )
Moneron 🇷🇺
Алексей , Вы художник, Вы так видите.
Дмитрий
Вот прям дефольный конфиг расписал)
Moneron 🇷🇺
Dmitriy
Я знаю что можно закрутить гайки очень хорошо, но требования руководителя чтобы было просто и эфективно (т.е. чтобы кто то кроме меня еще смог понять как это работает :D)
Dmitriy
Тогда наверно эффективней, использовать, дроп лист в рав
Dmitriy
если возвращаться к моей проблеме, чтобы дропать слюбые попытки соединения с адресов из этого списка
Moneron 🇷🇺
Попробуйте в raw со внешних интерфейсов
Dmitriy
Сергей
Сергей
скиньте плз линк на презенташку по RW
Сергей
благодарю!
Dmitriy
Dmitriy
Извиняюсь за очередной глупый вопрос, но кто отключал в фаерволе в сервис портс не используемые порты?
Ilya
все 😊
Dmitriy
Т.е. помимо ип сервис, для безопасности еще и тут.
Ок, понял.
Спасибо :D
Moneron 🇷🇺
все 😊
За всех не подписывайтесь.
Dmt , а с какой целью их отключать? Это так называемый nat alg, чтобы перечисленные протоколы проходили через нат
Dmitriy
Alexey
Alexey
Не заливали. 5 минут работает и вываливается. В такое состояние
Alexey
Было у кого?
Artem
https://toster.ru/q/59926
Сергей
@moneron , что меньше нагружает ровтер: дроп в raw, (конн стейт указать нельзя т.к. raw расположена до конн трекера) или дроп в filter но с указанием конн стейт нью?
Kirill
Сергей
пожалуйста примеры когда raw "не всегда возможно"
Cumberbatch
Cumberbatch
Сергей
"в принципе быть не должно" и "быть может" размытые формулировки ) например классика udp/53 на wan интерфейсе, роутеру такое соединение не нужно, но в принципе оно может быть )
Cumberbatch
В раве как я понимаю не важно нью или эстаблишет либо другое. А если вам это важно то тогда в фильтр.
Сергей
в RAW коннстейн неьзя в принципе указать, тк конн трекер располагается после raw
Cumberbatch
Про это и говорю
Kirill
Moneron 🇷🇺
Kirill
raw хорошо использовать, если надо допустим ограничить по времени, и прервать текущии сесии
Сергей
Спасибо!
Алексей
Pavel
Имеются два mikrotik, ко дному из них подключены сервера, не могу въехать как настроить eoip чтобы они были в одной подсети с первым микротиком
Pavel
Первый микротик раздает дхцп 192.168.0.0/23 , у сервера допустим ип 192.168.0.22
Pavel
Не можноканечно впн+ 2я подсеть, но интересует именно такой вариант
Владимир
стукну в личку - помогу
Владимир
Как смог - помог
Руслан
Стоит БС lhg5, это фото клиента. Не понимаю почему сисику такой маленький
Cumberbatch
Может трафика нет.
Cumberbatch
Nv2 он адаптивный
Cumberbatch
Дай тест и посмотри
Владимир
И прошивку обновить надо... Срочно... 😜
Cumberbatch
Да да
Cumberbatch
Но nv2 не обязательно
Cumberbatch
😜
Руслан
Ага понял
Руслан
Руслан
А какой протокол лучше в данном случае
Cumberbatch
И прошивку обновить надо... Срочно... 😜
Точки доступа:
Режим и протокол Обновляться
nv-2 Нет
n-streme Нет
Wi-Fi Нет
Wi-Fi с CAPsMAN Нет
Wi-Fi WDS/nstreme Да
Для CPE-устройств (режим Station (клиент)):
Режим и протокол Обновляться
nv-2 Нет
Wi-Fi Да
n-streme Да
Руслан
Добрый вечер.возникла проблемка с mikrotik, а точнее не могу разобраться почему не работает инет на схеме точка многоточка с протоколом NV2. стоит lhg 5(!1!) (в качестве б.с.) и LHG5(2), LDF5(3) (в качестве клиента). В самом начале стоит lhg 5(!1!) . Настроил lhg 5(!1!) с wifi протоколом nv2 и LDF5 в качестве клиента.поначалу все было отлично, точки увидели друг друга, подцепились.вставив шнур в компьютер, получил ip адрес, а вот выхода в инет нет.шлюз не пингуется и устройства не доступны с компа.
Помогите. пс. со (2) все норм.
vsevolod
Руслан
Moneron 🇷🇺
Andrey
Доброе утро! Подскажите почему не работает правило следующее : add action=reject chain=forward layer7-protocol="!white list"
Andrey
В списке этом есть сайты а он их серовно режет
dmitry.destroyer
Потому что l7 тут ни при чем?
Andrey
Тогда address list надо делать с сайтами?
Andrey
Ясно я думал на l7 сработает
Cumberbatch
Ясно я думал на l7 сработает
Вот так работает
/ip firewall layer7-protocol
add name=SocialNet regexp="^.+(vk.com|ok.ru).*\$"
/ip firewall filter
add action=reject chain=forward in-interface=eth3-local layer7-protocol=SocialNet protocol=tcp reject-with=tcp-reset
Dim-soft
Настроил в capsman две конфигурации с одинаковым SSID - всё работает, точки wap ac получают конфигурацию и на 2,4 и на 5 Ггц получается сеть, НО в любом месте dBm у 5Ггц на 10 хуже, чем на 2,4 - клиенты даже не думают подключаться к 5Ггц - так и надо, или где то ошибка ?
Evgeniy
может антенны на 5ггц направлены в противоположную сторону ? как вариант
Dim-soft
blyumazeiko
Может потому что у 5ггц затухание сильнее и в клиентских антеннах на 5ггц приемник слабее чем на 2.4ггц?
Руслан
Руслан
это лдф5 клиент
Moneron 🇷🇺
это лдф5 клиент
https://wiki.mikrotik.com/wiki/Manual:Wireless_Station_Modes#Applicability_Matrix
nv2 с псевдобриджами не работает