Nick
ну да, но не может на этом интерфейсе быть 0.0.0.0/0
Nick
хотя наверно может
Nick
Anton
ну что, комрады сетевики, скоро телегу заблочат, куда чатег мигрирует?
Andrey
vpn\proxy в помощь. мы сетевики, или где?
Anton
Master
Andrey
Есть такая байка из ранней истории Яндекса:
Какая-то светлая голова предложила заблокировать в рабочей сети некоторые сайты, соцсетей тогда не было. Наверное, хотели забанить какой-нибудь пикабу или что там было в конце девяностых.
На это один из топов (возможно, главный сисадмин) сказал: "Если кто-то из моих сотрудников не сможет обойти наш бан, мне нужно будет их уволить за техническую некомпетентность."
Если кому-то теперь будет неудобно читать этот канал... ну вы поняли.
Dmitrii
Когда уже а ROS добавят тор-выхоную ноду?
Romero
Товарищи, добрый день. Подскажите, пожалуйста. Обновил мапы с 6.41 на 6.41.4 и начал рандомно падать и подниматься WiFi, клиентов скидывать раз в минуту - две. Залез обновил роутерборд, он, кстати выдал актуальную версию 6.41.4, а не как раньше 3.xx. После этого мапы сутки работали нормально, а сегодня опять то же веселье с отваливаниями. Как быть, что делать, где ошибка? В нетинстал, кстати, они теперь не уходят.
V
44:D4:E0:51:77:8B@wlan1: disconnected, received disassoc: sending station leaving (8)137Apr/13/2018 10:13:20memorywireless, infowlan1: data from unknown device 44:D4:E0:51:77:8B, sent deauth
V
Такое в логах?
Romero
После нескольких перезагрузок заработал нормально . Но что тот похожее в логах с периодичностью в минуту-две было.
V
У меня такая хрень
Romero
Как решил?
Global
Привет
V
Никак не решил 😕 у меня ещё и скорость wi fi постояннло скачет подрубил в локалку второй роутер tp link для сравнения он всегда высокую скорость выдаёт а микрот скачет
Romero
У меня до этого обновления все стабильно работало. Скорость как по тарифу - 40-50 на основной сети и 10 на гостевой.
V
А зачем обновлял?
V
У у тебя какой мап? 2n или 2nd?
Romero
Nd
V
У меня 2n
V
Я Удивлён для чего народ берёт этих малышей
Moneron 🇷🇺
А для чего его взяли Вы?
Romero
Как раз из-за компактности и универсальности берем.
Innokentiy
ну и еще ядро сети на них строить
Innokentiy
а вообще типичные юзкейсы есть на офсайте в виде картинок
Innokentiy
https://mikrotik.com/product/RBmAPL-2nD#fndtn-gallery
Innokentiy
Innokentiy
Innokentiy
Kirill
Всем привет! пытаюсь настроить Socks, но что-то идет не так, подключаюсь снаружи, смотрю торчем-трафик приходит, подскажите что еще нужно настроить)
/ip socks> print
enabled: yes
port: 1080
connection-idle-timeout: 2m
max-connections: 3
socks access
src-address=0.0.0.0/0 dst-address=0.0.0.0/0 action=allow
firewall
chain=input action=accept protocol=tcp in-interface=WAN dst-port=1080 log=no log-prefix=""
chain=output action=accept protocol=tcp out-interface=WAN src-port=1080 log=no log-prefix=""
Moneron 🇷🇺
Если для телеграмма — то МТ не подойдёт, т.к. требует сокс5 прокси. Воспользуйтесь fuckrkn.us
Kirill
Для него самого Спасибо)
Max
Otto
потому что сокс не 5, и авторизации нет
Max
Anton
Ребят, всем привет. Помнится была у кого-то проблема, что днс в tools-profile отжирает 50-80 процентов. У меня такая же история началась, причем ума не приложу почему. Днс открыт только для локальной подсетки и туннелей.
Anton
2011 железка
🧙♂️
чудес не бывает, ищите мисконфиг в фириволе
Dmitrii
Anton
Я от обратного пошел. Наверху сделал reject на upd/53 - загрузка упала в ноль.
Anton
Потом изменил на reject всем, кроме локальной подсети - загрузки снова нет
res_nom
Зачем reject то. drop.
Anton
Да неважно это, для теста правило
Владимир
Чем режект лучше дропа при блокировке трафика?
Anton
Так вот теперь непонятно. У меня есть accept для input с connection state established, related где-то наверху. Подозреваю, что в него попадает вообще все
Владимир
Недавно советовали режектом зарезать соц сети... Я так понимаю для тсп сеансы быстрее сбрасываются.
Владимир
Получается жеджект что то отправляет в ответ? Следовательно более накладная операция для системы?
Anton
Андрей
res_nom
Ну а если враги идут то их в дроп, какой смысл сними разговаривать 😁
Владимир
Есть примеры использования режекта кроме блокировки сайтов?
Владимир
Кто как его использует?
Anton
Anton
Андрей
не факт
Ну если фаерволлом дропать вообще все ( и ни один порт не оставлять открытым) - то да. Но если просто дропнуть один порт - тогда будет видно что filtered
Anton
Андрей
ну да. Со всех портов прилетает reject (стандартное поведение) а с 53 - ничего, явно фильтруется)
Anton
Aleksandr
Не используйте reject используйте везде drop
🧙♂️
внутри - вполне себе использовабельно
Владимир
Я так понимаю режект больше под tcp подходит
Aleksandr
Aleksandr
вобще под ICMP
Aleksandr
лучше всего
Владимир
Для настройки фаерволе внутри сети :) чтоб не ломать голову почему не работает, а получать явный ответ.
Moneron 🇷🇺
внутри - вполне себе использовабельно
Вот дельное замечание. Внутри сети при разграничении доступов пользуйте режект для всех протоколов с icmp-отбойником, и для tcp – tcp reset соответственно. Снаружи – только drop
Сергей
Я правильно понимаю...
Если у бриджа на порту стоит "Hardware Offload" , то надеяться на настройку бриджа "Use IP Firewall" более чем наивно?!)
Nikolai
Скорее, если стоит "Use IP Firewall", надеяться на Hardware Offload более, чем наивно. 😉
Moneron 🇷🇺
Nikolai
ХМ. Ставим галку "Use IP Firewall" и Hardware Offload сохранится?
Moneron 🇷🇺
Да
Nikolai
Галка или реально включенный режим?