Anonymous
then.. what will the best design?
Dmitrii
используйте netmap только для того, чтобы скоммутировать сети или группы адресов 1 в 1. Не используйте его для одиночных адресов
Damir
Всем привет. У кого есть опыт поделитесь, нужны минимальные по стоимости роутеры, чтоб поддерживали LTE (скорее всего Yota) в офисе будут 1-2 ноутбука и ip камера. Что взять?
Dmitrii
работать будет, но не для того он сделан. Используйте в случае единичного адреса dst-nat
Anonymous
так мне ж так и написали
Dmitrii
так мне ж так и написали
отвечал на сообщение, почему не стоит использовать netmap
Damir
Wap lte kit. Решение all-in-one
дорого, не дешевле модем йотовский взять?
Moneron 🇷🇺
Тогда можно и без МТ обойтись, взять ёта мэни и использовать его. Но по качеству приёма и надёжности оптимальный вариант я вам сказал.
Moneron 🇷🇺
Кроилово ведёт к попадалову, запомните все, пожалуйста.
Anonymous
отвечал на сообщение, почему не стоит использовать netmap
А если мне в 50.1 будут при летать запросы из 60.0 и их надо завернуть на 10.0.60.10?
Damir
Кроилово ведёт к попадалову, запомните все, пожалуйста.
Я согласен на все 100! Но условия диктую не я! Mikrotik hAP AC Lite может такой?
Maxim
/system telnet
спасибо, в винбоксе этот гад в тулзах лежит, вот зачем так усложнять нужно было)?
Anonymous
Причём 192.168.60.0 это сеть снаружи, все маршруты прописаны
Dmitrii
Я согласен на все 100! Но условия диктую не я! Mikrotik hAP AC Lite может такой?
работать будет. цена вопроса будет 2500 за ХАП, и 2000 за модем. Прием ниже среднего у него, не везде будет хорошо брать.
Dmitrii
А если мне в 50.1 будут при летать запросы из 60.0 и их надо завернуть на 10.0.60.10?
не понимаю, в чем проблема. Пишите правильные условия для dst-nat правила и все.
Evgenii
Кто завтра идёт на мум в екб ?
Evgenii
Начало в 9 по мск или по местному ?
Evgenii
@moneron в курсе ? Вы будете ?
Moneron 🇷🇺
Вячеслав
ребят, с ddns у кого-либо были траблы?
Вячеслав
у меня постоянно отваливается. из-за чего приходится делать реконнект рррое соединения вручную
Вячеслав
в смысле?
Moneron 🇷🇺
Здесь найдёте ответ, почему нужно держать ПО в актуальном состоянии.
Moneron 🇷🇺
На официальном форуме https://forum.mikrotik.com/viewtopic.php?f=2&t=131748&p=647433&hilit=Slingshot#p647433
Валерий
в смысле?
Ddns чей?
Сергей
товарищи, на хап ац2 6.41.х действительно нет вкладки свитч в винбоксе ?
Moneron 🇷🇺
В тик-аппе нет, проверил
Moneron 🇷🇺
Кстати, 6.41.3
Сергей
да
Anonymous
а зачем
Сергей
пусть будет
Василь
Новость.Как сообщается на сайте «Лаборатории Касперского», программа Slingshot состоит из двух частей — одна работает на уровне ядра системы, вторая управляет файлами, и может копировать необходимые данные, делать скриншоты, похищать личную информацию и так далее. При этом вирус заражает сетевые маршрутизаторы производства компании MikroTik.
Master
Добрый вечер. А разве пользователь, будь он даже админ может менять модули или функции ядра? Я думал что система, включая ядро, ридонли и бэкдоры и остальное может попасть если непосредственно находится в прошивке.
Master
Или я не совсем понимаю концепцию безопасности МТ ?
Master
Полагаю что можно используя уязвимость попасть в определенную область памяти, поиметь доступ, перепрошмть своей прошивкой и перезагрузить устройство.
Master
Или поиметь доступ к офф.сайту, подменить оригинальную прошивку и ждать результата. К прошивкам то нет MD5
Master
Тоже верно :)
Master
Мне больше интересно, есть ли метод выявления этой заразы
Master
На устройствах МТ
Master
Думаю можно попробовать сделать следующее. В закрытой среде нетинсталлом на одно устройство залить прошивку с сайта с дефолтными правилами, ничего не менять и слушать трафик акулой на WAN-интерфейсе, собирать попытки коннекта наружу и анализировать. Сделать тоже самое с уже рабочей железкой, но перенести её в свою замкнутую среду и тоже проследить. Есть шанс вычислить, с учетом что у вас эта зараза есть. А можно голый девайс выставить в инет на сутки/двое и повторить проверку в закрытой среде. Не знаю на сколько это правильно и эффективно, но исходников ROS у нас нет :)
Vladimir
Комментарий разработчиков Микротик: Эксплуатировалась старая уязвимость, которая присутствовала в маршрутизаторах с отключенным файерволлом. Исправили в 6.38.5 (Март 2017). При обновлении все вредоносные файлы с маршрутизатора будут удалены. Более того, эта «пакость» не распространялась широко, заражались избирательно конкретные цели.
Master
Может они не в курсе новой дырки ?
Vladimir
https://forum.mikrotik.com/viewtopic.php?t=131748#p647153
Алексей
Спс
Андрей
Что-то я не совсем догоняю. Есть BGP между несколькими маршрутизаторами, в виде некой звезды (все bgp завяно на один маршрутизатор, не full mesh). На одном маршрутизаторе (192.168.1.3) делаю статический маршрут, который анонсируется на все остальные. Но: [prolan@R2] /ip route> print detail where dst-address=192.168.20.0/24 Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, 1 ADb dst-address=192.168.20.0/24 gateway=192.168.10.10 gateway-status=192.168.10.10 recursive via 192.168.1.1 vlan3_bgp distance=200 scope=40 target-scope=30 bgp-local-pref=100 bgp-med=1 bgp-origin=incomplete received-from=GW3 [prolan@R2] /ip route> print detail where dst-address=192.168.10.8/30 Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, B - blackhole, U - unreachable, P - prohibit 0 ADb dst-address=192.168.10.8/30 gateway=192.168.1.229 gateway-status=192.168.1.229 reachable via vlan3_bgp distance=200 scope=40 target-scope=30 bgp-local-pref=100 bgp-med=0 bgp-origin=incomplete received-from=GW3 т.е. не смотря на то, что маршрут 192.168.10.8/30 у него идет через 192.168.1.229 - он по почему-то маршрут 192.168.20.0/24 вычисляет через 192.168.1.1
Андрей
уже второй раз сталкиваюсь с подобным неверным рекурсивным вычислением маршрута
Андрей
192.168.1.1 является шлюзом для R2
Сергей
работать будет, но не для того он сделан. Используйте в случае единичного адреса dst-nat
А можете сказать почему? Вот несколько раз про это читал, но осознать не могу. Чем плох netmap для целей dst-nat?
Moneron 🇷🇺
А можете сказать почему? Вот несколько раз про это читал, но осознать не могу. Чем плох netmap для целей dst-nat?
А вы дома используете систему залпового огня, чтобы убить надоевшую муху?
Сергей
Но к сути вопроса не приближена
Moneron 🇷🇺
Если так, я бы её не привёл. Задача нетмапа – подмена подсетей 1:1, когда вы им дстнатите – по факту подменяете одну /32 "подсеть" на другую. А теперь вопрос: зачем? Да, работает. Да, в итоге ровно также. Но задача у этого экшна совершенно другая.
Сергей
именно поэтому я не могу осознать постулат "bad design" сеть подменяется на сеть, а какая маска у этой сети - дело третье
Сергей
....а система залпового огня, еще и полдома разворотит, вместе с мухой. Поэтому и говорю что метафора хорошая, но немного неподходящая 😉
Moneron 🇷🇺
Это концептуальный момент. И нетмап, в отличии от дст-ната, умеет подменять не только дст-адрес в пакете.
Сергей
Это концептуальный момент. И нетмап, в отличии от дст-ната, умеет подменять не только дст-адрес в пакете.
ну так я про это и спросил. Именно про нюансы реализации, и отличия одного от другого. А не для того чтобы просто похоливарить
Anonymous
ну так я про это и спросил. Именно про нюансы реализации, и отличия одного от другого. А не для того чтобы просто похоливарить
а срц - нат "маскирует" другим ip исходящие запросы т.е то что наружу, а netmap и dst-nat натит то что прилетает внутрь. я правильно понял?
Moneron 🇷🇺
Друзья, через несколько минут начинается MUM в Екатеринбурге! Ниже ссылка на прямую трансляцию. Приходите посмотреть
Moneron 🇷🇺
https://youtu.be/VkMyHDf_-yI
Damir
А звук у всех в норме?
Damir
Я чет не слышу ни чего
Kirilka
Если так, я бы её не привёл. Задача нетмапа – подмена подсетей 1:1, когда вы им дстнатите – по факту подменяете одну /32 "подсеть" на другую. А теперь вопрос: зачем? Да, работает. Да, в итоге ровно также. Но задача у этого экшна совершенно другая.
а что значит "другая задача" в логической схеме - экшн dst-nat является частным случаем нетмапа. Если основываться только от этого - то смысла в нём нет. а вот в плане реализации - это вопрос? он что, "быстрее"? ну так всё равно он только на первый пакет, а далее в дело вступает контрек. в чём же высший смысл?
Albert
Доброе утро. А что заменяет в новой прошивке master port? для использования аппаратного свитча
Albert
Автоматика решает
Не совсем понял. Бридж придётся настраивать?
Xegans
Да, порты в бридж теперь надо запихивать. Если свиччип юзать можно - он его заюзает
Mikе
https://youtu.be/VkMyHDf_-yI
Kirilka
про РОС7: "на европейском муме - возможно, возможно"
Xegans
Не факт, возможно про openvpn речь была
Xegans
В общем как обычно, "Будет но когда не знаем"
Kirilka
на первое апреля выпустят версию 6.66 ?
Kirilka
или хотя бы на 31 октября. более реально
Andrey
Всем привет
Andrey
Коллеги, а dude умеет сам связи рисовать?