Anonymous
then.. what will the best design?
Dmitrii
используйте netmap только для того, чтобы скоммутировать сети или группы адресов 1 в 1. Не используйте его для одиночных адресов
Damir
Всем привет. У кого есть опыт поделитесь, нужны минимальные по стоимости роутеры, чтоб поддерживали LTE (скорее всего Yota) в офисе будут 1-2 ноутбука и ip камера. Что взять?
Dmitrii
работать будет, но не для того он сделан. Используйте в случае единичного адреса dst-nat
Anonymous
так мне ж так и написали
Moneron 🇷🇺
Moneron 🇷🇺
Тогда можно и без МТ обойтись, взять ёта мэни и использовать его. Но по качеству приёма и надёжности оптимальный вариант я вам сказал.
Moneron 🇷🇺
Кроилово ведёт к попадалову, запомните все, пожалуйста.
Maxim
/system telnet
спасибо, в винбоксе этот гад в тулзах лежит, вот зачем так усложнять нужно было)?
Anonymous
Причём 192.168.60.0 это сеть снаружи, все маршруты прописаны
Dmitrii
Evgenii
Кто завтра идёт на мум в екб ?
Evgenii
Начало в 9 по мск или по местному ?
Evgenii
@moneron в курсе ? Вы будете ?
Moneron 🇷🇺
Вячеслав
ребят, с ddns у кого-либо были траблы?
Вячеслав
у меня постоянно отваливается. из-за чего приходится делать реконнект рррое соединения вручную
Валерий
Вячеслав
в смысле?
Moneron 🇷🇺
Здесь найдёте ответ, почему нужно держать ПО в актуальном состоянии.
Moneron 🇷🇺
На официальном форуме
https://forum.mikrotik.com/viewtopic.php?f=2&t=131748&p=647433&hilit=Slingshot#p647433
Валерий
Сергей
товарищи, на хап ац2 6.41.х действительно нет вкладки свитч в винбоксе ?
Moneron 🇷🇺
В тик-аппе нет, проверил
Moneron 🇷🇺
Кстати, 6.41.3
Anonymous
Сергей
да
Anonymous
а зачем
Сергей
пусть будет
Василь
Новость.Как сообщается на сайте «Лаборатории Касперского», программа Slingshot состоит из двух частей — одна работает на уровне ядра системы, вторая управляет файлами, и может копировать необходимые данные, делать скриншоты, похищать личную информацию и так далее. При этом вирус заражает сетевые маршрутизаторы производства компании MikroTik.
Master
Добрый вечер. А разве пользователь, будь он даже админ может менять модули или функции ядра? Я думал что система, включая ядро, ридонли и бэкдоры и остальное может попасть если непосредственно находится в прошивке.
Master
Или я не совсем понимаю концепцию безопасности МТ ?
Master
Полагаю что можно используя уязвимость попасть в определенную область памяти, поиметь доступ, перепрошмть своей прошивкой и перезагрузить устройство.
Master
Или поиметь доступ к офф.сайту, подменить оригинальную прошивку и ждать результата. К прошивкам то нет MD5
Алексей
Master
Тоже верно :)
Master
Мне больше интересно, есть ли метод выявления этой заразы
Master
На устройствах МТ
Master
Думаю можно попробовать сделать следующее. В закрытой среде нетинсталлом на одно устройство залить прошивку с сайта с дефолтными правилами, ничего не менять и слушать трафик акулой на WAN-интерфейсе, собирать попытки коннекта наружу и анализировать. Сделать тоже самое с уже рабочей железкой, но перенести её в свою замкнутую среду и тоже проследить. Есть шанс вычислить, с учетом что у вас эта зараза есть. А можно голый девайс выставить в инет на сутки/двое и повторить проверку в закрытой среде. Не знаю на сколько это правильно и эффективно, но исходников ROS у нас нет :)
Vladimir
Комментарий разработчиков Микротик:
Эксплуатировалась старая уязвимость, которая присутствовала в маршрутизаторах с отключенным файерволлом. Исправили в 6.38.5 (Март 2017). При обновлении все вредоносные файлы с маршрутизатора будут удалены.
Более того, эта «пакость» не распространялась широко, заражались избирательно конкретные цели.
Master
Может они не в курсе новой дырки ?
Алексей
Vladimir
https://forum.mikrotik.com/viewtopic.php?t=131748#p647153
Алексей
Спс
Андрей
Что-то я не совсем догоняю. Есть BGP между несколькими маршрутизаторами, в виде некой звезды (все bgp завяно на один маршрутизатор, не full mesh).
На одном маршрутизаторе (192.168.1.3) делаю статический маршрут, который анонсируется на все остальные. Но:
[prolan@R2] /ip route> print detail where dst-address=192.168.20.0/24
Flags: X - disabled, A - active, D - dynamic,
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
1 ADb dst-address=192.168.20.0/24 gateway=192.168.10.10
gateway-status=192.168.10.10 recursive via 192.168.1.1 vlan3_bgp
distance=200 scope=40 target-scope=30 bgp-local-pref=100 bgp-med=1
bgp-origin=incomplete received-from=GW3
[prolan@R2] /ip route> print detail where dst-address=192.168.10.8/30
Flags: X - disabled, A - active, D - dynamic,
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
0 ADb dst-address=192.168.10.8/30 gateway=192.168.1.229
gateway-status=192.168.1.229 reachable via vlan3_bgp
distance=200 scope=40 target-scope=30 bgp-local-pref=100 bgp-med=0
bgp-origin=incomplete received-from=GW3
т.е. не смотря на то, что маршрут 192.168.10.8/30 у него идет через 192.168.1.229 - он по почему-то маршрут 192.168.20.0/24 вычисляет через 192.168.1.1
Андрей
уже второй раз сталкиваюсь с подобным неверным рекурсивным вычислением маршрута
Андрей
192.168.1.1 является шлюзом для R2
Moneron 🇷🇺
Сергей
Сергей
Но к сути вопроса не приближена
Moneron 🇷🇺
Если так, я бы её не привёл. Задача нетмапа – подмена подсетей 1:1, когда вы им дстнатите – по факту подменяете одну /32 "подсеть" на другую. А теперь вопрос: зачем? Да, работает. Да, в итоге ровно также. Но задача у этого экшна совершенно другая.
Сергей
именно поэтому я не могу осознать постулат "bad design" сеть подменяется на сеть, а какая маска у этой сети - дело третье
Сергей
....а система залпового огня, еще и полдома разворотит, вместе с мухой. Поэтому и говорю что метафора хорошая, но немного неподходящая 😉
Moneron 🇷🇺
Это концептуальный момент. И нетмап, в отличии от дст-ната, умеет подменять не только дст-адрес в пакете.
Moneron 🇷🇺
Друзья, через несколько минут начинается MUM в Екатеринбурге! Ниже ссылка на прямую трансляцию. Приходите посмотреть
Moneron 🇷🇺
https://youtu.be/VkMyHDf_-yI
Damir
А звук у всех в норме?
Damir
Я чет не слышу ни чего
Сергей
Albert
Доброе утро. А что заменяет в новой прошивке master port? для использования аппаратного свитча
Xegans
Xegans
Да, порты в бридж теперь надо запихивать. Если свиччип юзать можно - он его заюзает
Mikе
https://youtu.be/VkMyHDf_-yI
Kirilka
про РОС7:
"на европейском муме - возможно, возможно"
Xegans
Не факт, возможно про openvpn речь была
Xegans
В общем как обычно, "Будет но когда не знаем"
Kirilka
на первое апреля выпустят версию 6.66 ?
Kirilka
или хотя бы на 31 октября. более реально
Andrey
Всем привет
Andrey
Коллеги, а dude умеет сам связи рисовать?