Dmitriy
Как должен выглядеть правильный фаер? :)
vsevolod
Можно и не красиво )) главное хорошо )
Moneron 🇷🇺
Алексей , Вы художник, Вы так видите.
Дмитрий
Вот прям дефольный конфиг расписал)
Moneron 🇷🇺
Как должен выглядеть правильный фаер? :)
Возьмите дефолтный за основу, он хорош
Dmitriy
Возьмите дефолтный за основу, он хорош
Он и был взят, пара разрешающих правил для впнов и работы оспф
Dmitriy
Я знаю что можно закрутить гайки очень хорошо, но требования руководителя чтобы было просто и эфективно (т.е. чтобы кто то кроме меня еще смог понять как это работает :D)
Dmitriy
Тогда наверно эффективней, использовать, дроп лист в рав
Dmitriy
если возвращаться к моей проблеме, чтобы дропать слюбые попытки соединения с адресов из этого списка
Moneron 🇷🇺
Попробуйте в raw со внешних интерфейсов
Dmitriy
роадвариаторы?
Этот термин часто где употребляется
Сергей
скиньте плз линк на презенташку по RW
Dmitriy
скиньте плз линк на презенташку по RW
https://mum.mikrotik.com/presentations/UA15/presentation_3044_1449655245.pdf
Сергей
благодарю!
Dmitriy
Извиняюсь за очередной глупый вопрос, но кто отключал в фаерволе в сервис портс не используемые порты?
Ilya
все 😊
Dmitriy
Т.е. помимо ип сервис, для безопасности еще и тут. Ок, понял. Спасибо :D
Moneron 🇷🇺
все 😊
За всех не подписывайтесь. Dmt , а с какой целью их отключать? Это так называемый nat alg, чтобы перечисленные протоколы проходили через нат
Alexey
Alexey
Не заливали. 5 минут работает и вываливается. В такое состояние
Alexey
Было у кого?
Руслан
Было у кого?
Работал с ними. Первый раз вижу такое
Artem
https://toster.ru/q/59926
Сергей
@moneron , что меньше нагружает ровтер: дроп в raw, (конн стейт указать нельзя т.к. raw расположена до конн трекера) или дроп в filter но с указанием конн стейт нью?
Kirill
@moneron , что меньше нагружает ровтер: дроп в raw, (конн стейт указать нельзя т.к. raw расположена до конн трекера) или дроп в filter но с указанием конн стейт нью?
очевидно же, что непроисходит выборка из connection-tracker соответственно выгоднее использовать raw, но не всегда возможно
Сергей
пожалуйста примеры когда raw "не всегда возможно"
Cumberbatch
@moneron , что меньше нагружает ровтер: дроп в raw, (конн стейт указать нельзя т.к. raw расположена до конн трекера) или дроп в filter но с указанием конн стейт нью?
Типа если такого соединения в принципе быть не должно (не важно кто установил микрот или удалённый хост) то рав быстрее
Cumberbatch
пожалуйста примеры когда raw "не всегда возможно"
А если такое соединение быть может то то уже в фильтре
Сергей
"в принципе быть не должно" и "быть может" размытые формулировки ) например классика udp/53 на wan интерфейсе, роутеру такое соединение не нужно, но в принципе оно может быть )
Cumberbatch
В раве как я понимаю не важно нью или эстаблишет либо другое. А если вам это важно то тогда в фильтр.
Сергей
в RAW коннстейн неьзя в принципе указать, тк конн трекер располагается после raw
Cumberbatch
Про это и говорю
Kirill
raw хорошо использовать, если надо допустим ограничить по времени, и прервать текущии сесии
Kirill
Всё зависит от задачи. Нью-пакетов обычно не так много
Скажем так, в зависимости от ресурсов которые находятся за маршрутизатором, вот конфиг выше, 200к соединений, за ним находится CDN
Сергей
Спасибо!
Алексей
https://mum.mikrotik.com/presentations/UA15/presentation_3044_1449655245.pdf
а презетнашка то небось с мума,не? видос бы глянуть :)
Dmitriy
а презетнашка то небось с мума,не? видос бы глянуть :)
https://mum.mikrotik.com/2015/UA/agenda/EN по пробуйте по году и по докладчику, но я в упор не вижу тут Украины https://www.youtube.com/user/mikrotikrouter/playlists
Pavel
Имеются два mikrotik, ко дному из них подключены сервера, не могу въехать как настроить eoip чтобы они были в одной подсети с первым микротиком
Pavel
Первый микротик раздает дхцп 192.168.0.0/23 , у сервера допустим ип 192.168.0.22
Pavel
Не можноканечно впн+ 2я подсеть, но интересует именно такой вариант
Владимир
стукну в личку - помогу
Владимир
Как смог - помог
Руслан
Стоит БС lhg5, это фото клиента. Не понимаю почему сисику такой маленький
Cumberbatch
Может трафика нет.
Cumberbatch
Nv2 он адаптивный
Cumberbatch
Дай тест и посмотри
Владимир
И прошивку обновить надо... Срочно... 😜
Cumberbatch
Да да
Cumberbatch
Но nv2 не обязательно
Cumberbatch
😜
Руслан
Ага понял
Руслан
Руслан
А какой протокол лучше в данном случае
Cumberbatch
И прошивку обновить надо... Срочно... 😜
Точки доступа: Режим и протокол Обновляться nv-2 Нет n-streme Нет Wi-Fi Нет Wi-Fi с CAPsMAN Нет Wi-Fi WDS/nstreme Да Для CPE-устройств (режим Station (клиент)): Режим и протокол Обновляться nv-2 Нет Wi-Fi Да n-streme Да
Cumberbatch
А какой протокол лучше в данном случае
Какой работает. Если проблем нет то пофиг.
Руслан
Добрый вечер.возникла проблемка с mikrotik, а точнее не могу разобраться почему не работает инет на схеме точка многоточка с протоколом NV2. стоит lhg 5(!1!) (в качестве б.с.) и LHG5(2), LDF5(3) (в качестве клиента). В самом начале стоит lhg 5(!1!) . Настроил lhg 5(!1!) с wifi протоколом nv2 и LDF5 в качестве клиента.поначалу все было отлично, точки увидели друг друга, подцепились.вставив шнур в компьютер, получил ip адрес, а вот выхода в инет нет.шлюз не пингуется и устройства не доступны с компа. Помогите. пс. со (2) все норм.
Andrey
Доброе утро! Подскажите почему не работает правило следующее : add action=reject chain=forward layer7-protocol="!white list"
Andrey
В списке этом есть сайты а он их серовно режет
dmitry.destroyer
Потому что l7 тут ни при чем?
Andrey
Тогда address list надо делать с сайтами?
Moneron 🇷🇺
Тогда address list надо делать с сайтами?
Более правильный способ (не всегда, увы, возможный)
Andrey
Ясно я думал на l7 сработает
Cumberbatch
Ясно я думал на l7 сработает
Вот так работает /ip firewall layer7-protocol add name=SocialNet regexp="^.+(vk.com|ok.ru).*\$" /ip firewall filter add action=reject chain=forward in-interface=eth3-local layer7-protocol=SocialNet protocol=tcp reject-with=tcp-reset
Dim-soft
Настроил в capsman две конфигурации с одинаковым SSID - всё работает, точки wap ac получают конфигурацию и на 2,4 и на 5 Ггц получается сеть, НО в любом месте dBm у 5Ггц на 10 хуже, чем на 2,4 - клиенты даже не думают подключаться к 5Ггц - так и надо, или где то ошибка ?
Evgeniy
может антенны на 5ггц направлены в противоположную сторону ? как вариант
blyumazeiko
Может потому что у 5ггц затухание сильнее и в клиентских антеннах на 5ггц приемник слабее чем на 2.4ггц?
Руслан
это лдф5 клиент
Moneron 🇷🇺
это лдф5 клиент
https://wiki.mikrotik.com/wiki/Manual:Wireless_Station_Modes#Applicability_Matrix nv2 с псевдобриджами не работает
Руслан
https://wiki.mikrotik.com/wiki/Manual:Wireless_Station_Modes#Applicability_Matrix nv2 с псевдобриджами не работает
это я здесь на коленке собирал через хап а ц. чтобы до него добраться.может выставил случайно. смущает то что если nv2 не работал, то он и не цеплялся и ip не получал наверное?