Bomberman
Насчёт уязвимости даже вон МТ сообщение на почту прислал: Hello, It has come to our attention that a rogue botnet is currently scanning random public IP addresses to find open Winbox (8291) and WWW (80) ports, to exploit a vulnerability in the RouterOS www server that was patched more than a year ago (in RouterOS v6.38.5, march 2017). Since all RouterOS devices offer free upgrades with just two clicks, we urge you to upgrade your devices with the "Check for updates" button, if you haven't done so within the last year.
Moneron 🇷🇺
Да потому что притомили вирусить эту инфу. Сказано ж: обновляйтесь, мы всё давно пофиксили. Нет, надо ведь сидеть на старой версии и кричать на всех углах об "уязвимостях".
Bomberman
А вот если порт изменить для WinBox, его где указать в самой программе при подключении? Что-то типа такого 77.77.77.77:8392? Или это нельзя сделать?
Дмитрий
так и надо
Bomberman
Хм… надо изменить… на всякий, чем чёрт не шутит!
Bomberman
Дмитрий
я вообще предпочитаю лишние порты не открывать (есть инфа, что winbox пароли не шифрует), а подключаюсь по ssh с пробросом, затем в самом winbox указываю localhost:<порт>
Bomberman
Хм, а откуда инфа о том, что шифрования нет?😳
Дмитрий
я не проверял, а мой доверенный проверял. Говорит, что пароли в открытом виде. Версию winbox не знаю
Дмитрий
Хорошо. А брутфорс? Защита?
Moneron 🇷🇺
Хорошо. А брутфорс? Защита?
Защита по кол-ву попыток легко реализуется в фаерволе.
Дмитрий
Значит можно спать спокойно 😊
Алексей
Значит можно спать спокойно 😊
После того как внедрите все способы защиты, да :) ханипоты, вообще доступ только через впн и порткнокинг.
Moneron 🇷🇺
Не стращайте человека. Ограничить в три попытки с адреса – достаточно
Андрей
На микротике поднят адрес X.X.X.X, этот же адрес поднят на другой железке. Собственно вопрос - как сделать перенаправление пакетов, пришедших на микротик (dst ip😷.X.X.X, udp:53) на другую железку таким же ип? Отдельная таблица маршрутизации с дефолтроутом, мангл с mark route?
Moneron 🇷🇺
Одинаковые адреса – зло. Или натьте, или в врф и манглами рулите.
Андрей
понятно, что зло. Исторически для pptp используется ип, который недавно появился во внешней сети, на внешнюю сеть нет никакого влияния, перенести pptp на другой ип - очень трудоемко (>100 машин по всему городу, на которых прийдется этот адрес менять)
ADmitriy
Очередные результаты тестирования wAP LTE Kit в выходной в городе примерно в километре от базовой станции. wAP LTE Kit с модемом R11e-LTE демонстрирует D/U: 2,5/8 Мбит, сообщая о RSRP -86 RSRQ -12 и SINR - 0-2 dBi. При том рядом стоящий hAP с воткнутым Huawei E3372h в режиме HiLink показывает D/U: 35-40/20 Мбит, RSRP -95 RSRQ -7 и SINR 9dBi. Оба модема 4 категории. Внимание вопрос - пачиму? Планирую в понедельник написать в саппорт. Перепробовал уже всяко-разно, без антенн, например, он вообще отказываетя подключаться к сети. При этом оба девайса в процессе тестирования подключались к 1 базовой станции на 1 частоте - band 20. Никак не могу победить этот wAP LTE Kit. Не могу понять, в чем с ним проблема. Самое смешное, что проблема не только в LTE, если переключиться на 3g, ситуация еще печальнее. Т.е. видимо, проблема в железе либо в модеме R11e, который производства самого Mikrotik.
Я взял 5 устройств и у меня точно такая картина со скоростью как и у вас. Обычный usb модем (Huawei E3372h-153 4G) подключённый к маршрутизатору MikroTik работает в 3-4 раза быстрее. Проверял на симке мегафона с корпоративным тарифом и симке МТС. Не рекомендую приобретать это устройство.
ADmitriy
Пожалуйста поделитесь потом информацией, что ответит саппорт.
😷Драничек
Думается мне, саппорт МТ не при делах. У нас есть точка одна, где провайдеров нет, а интернет нужен. Так вот на точке продаж Йоты мне "не рекомендовали" такой способ.
Dmytro
Привет. Кто сталкивался с тем, на микротике установлена статика и в один момент через настроенный веб прокси порт 8081, пошли непонятные запросы и трафик под 5 мегабит, притом что никто не пользуется, и проц под 80...устанавливал правило под порт 8081, но не помогает...отключаю прокси, все хорошо, но при этом не открываются нужные сайт...что ещё можно применить?
Moneron 🇷🇺
Я взял 5 устройств и у меня точно такая картина со скоростью как и у вас. Обычный usb модем (Huawei E3372h-153 4G) подключённый к маршрутизатору MikroTik работает в 3-4 раза быстрее. Проверял на симке мегафона с корпоративным тарифом и симке МТС. Не рекомендую приобретать это устройство.
Я лично из вап лте получал 20 мбит на йоте и 25 на мтс. Так что с Вашей "нерекомендацией" не соглашусь. И да, были случаи, когда йотовский юсб вообще отказывался работать, а на вап лте было 3-4 уверенных мегабита. Я устройством оч доволен
Evgeny
А какой модем у Вас стоит в Вапе?
Moneron 🇷🇺
Родной r11e-lte
Andrey
Тестил sxt lte в не очень благополучных условиях, но на мачте, на сети МТС. Мегабит 15-18 получил, что полностью удовлетворило потребности
Andrey
Я вам по секрету скажу. Что большая тройка не любит абонентский микротик. Я бы сказал ненавидит.
щас позвонил в ребятам в техблок МТС, они опровергают. если тариф позволяет модемы\тетеринг, то без разницы какое оборудование
LeXX
eth1 - внешка?
LeXX
Можно торчем посмотреть кто коннектиться на 8081
Dmytro
Да
Master
Видео наблюдение в сети есть ?
Master
Ivideon в облаке, такое было но порт 8080
Dmytro
Ivideon в облаке, такое было но порт 8080
Видео нет, настроен только хот-спот. И коннектятся только клиенты
Dmytro
сомнительное решение
https://www.securitylab.ru/news/492340.php вот с этим столкнулся
Сергей
https://www.securitylab.ru/news/492340.php вот с этим столкнулся
Какая прошивка была на железке?
Anton
Не знаю, боян или нет, но вот такую штуку запустили https://1.1.1.1/
Anton
Ориентируясь на скорость и конфиденциальность, сервис 1.1.1.1 использует мощь огромной и широко распространенной инфраструктуры, созданной во всем мире Cloudflare, чтобы обеспечить самую быструю службу DNS на сегодняшний день, согласно DNSPerf, и, как видно из изображения ниже. Производители браузера предложили Cloudflare не сохранять журналы транзакций более недели. Но поскольку бизнес-модель компании не требует, чтобы она собирала данные пользователей, она решила сделать еще один шаг и даже не писать запросы на IP-адреса на диск, вытирая все журналы в течение 24 часов. Такой шаг блокирует Cloudflare от создания подробного профиля для каждого пользователя 1.1.1.1 на основе каждого посещенного веб-сайта, так как большинство - если не все другие службы DNS по всему миру - делают. Кроме того, служба DNS Cloudflare поддерживает протоколы DNS-over-TLS и DNS-over-HTTPS, два новых подхода с целью повышения безопасности разрешения DNS. Кроме того, компания подчеркивает тот факт, что если вы являетесь клиентом Cloudflare Authoritative DNS, использование 1.1.1.1 увеличивает скорость ответа на запросы, поскольку как распознаватель, так и рекурсор теперь находятся в одной сети и работают на одном и том же оборудовании.
Anton
Возможно, не тестил еще.
Николай
🖥 Конкурент Google Public DNS от Cloudflare: 1.1.1.1 🍒 https://blog.cloudflare.com/announcing-1111/ 🌲
Николай
Maksim
из москвы с 3 раза резолвит. пока похоже больше на первоапрельскую шутку)
Николай
Аа) быть может, меня накололи
Николай
Cloudflare запустили собственный публичный dns сервер на адресе 1.1.1.1 - легко запомнить. По ссылке тест быстроты отклика всех популярных dns сервисов, включая зачем-то Яндекс (сервис яндекса заточен строго на Россию, а замеры делались из США и Европы). Меня история про этот новый DNS сервер пугает, слишком уж сильно интернет начинает зависеть от CloudFlare. Если клаудфлэр и акамай упадут - считайте что у вас не будет всего интернета. Потому что все популярные сервисы пользуются именно этими CDN. Страшноватая картинка. https://medium.com/@nykolas.z/dns-resolvers-performance-compared-cloudflare-x-google-x-quad9-x-opendns-149e803734e5
Николай
хотя он врать не должен) смотрю, везде выкладывают
asd
Всем привет , подскажите чайнику. Как добавить pptp соединение в bridge ? Просто есть роутер там pptp в бридже динамически добавлено, хочу понять как
asd
Все разобрался только после ребута в бридже отобразилось pptp соединение
Evgeny
К скорости SXT LTE в хороших условиях вопросов вообще нет, прожимал 75Мбит. В плохих условиях когда как
Evgeny
да лан. без агрегации 75мбит? мегафон?
Bandwith test именно столько показывал. Можете, конечно, списать сколько-то на погрешность. На сайте Микротика вообще заявлено 100/50 Мбит
Damir
Всем привет. Кто подскажет что за странные логи http://joxi.ru/V2V4DZET06qY8r
Damir
А что на CPU ругается?
Marat
А что на CPU ругается?
разгоняли процессор, видимо
Damir
Хм, надо глянуть.
Marat
Хм, надо глянуть.
на каких-то моделях была возможность частоту процессора изменить, не помню, на каких.
Damir
Явно тут значения не по умолчанию, но зачем их так выставили? http://joxi.ru/GrqZ14xTNgxOPm
Marat
Явно тут значения не по умолчанию, но зачем их так выставили? http://joxi.ru/GrqZ14xTNgxOPm
Кому-то показался слишком мощным. Или просто диверсия
Danil
господа! маленький нубский вопрос - как пробросить в дст-нате диапазон портов? мне надо кинуть 5900-5910 с белого ИП внутрь на машину 1:1. В условии можно задать диапазон портов или нужно списком?
Moneron 🇷🇺
Вот как написали в сообщении – так и пишите в условии. Диапазон. В действиях to-ports указывать не надо, если 1:1
Danil
я так понимаю что правильнее для использовать дст-нат чем нетмап? где то читал что так православнее
Moneron 🇷🇺
Разные действия – разные задачи. Если нужно снатить один адрес на другой – это дстнат. А если целиком подсеть в подсеть 1:1 – то это нетмап.
Danil
ну значить для одного хоста правильнее дст-нат, хотя работает и нетмпа так же
Kalugin
Это как гвозди забивать кувалдой
Kirilka
это как два байта переслать.
Danil
ну есть мнение что для одиночного хоста правильно использовать дст-нат, а не нетмап. или я опять прохлопал сарказм?
Владимир
Осталось выяснить что больше будет жрать ресурсов для одного хоста... Дстнат или нетмап.. ИМХО разница должна быть.. А там хз
Danil
типа того