Konstantin
6.37.4 и 3.35
Konstantin
Нет, сбросом без дефоулт.
Artem
В resources у бад блоков какой процент?
Konstantin
Konstantin
Бед блок 0%
Artem
А какой канал у вас? Насколько загружен при тормозах ?
Konstantin
Канал курит.
Konstantin
Там вроде как 40 МБит.
Konstantin
Но загрузка канала 3-4 Мбита
Konstantin
Интерфейс что в локалку смотрит там показывает 8Мбит.
Anonymous
Может петля в сети?
Anonymous
Я как-то умудрился помню микрот сам на себя вланами запетлить.....
Anonymous
Ну и классика жанра - петля по воздуху))))))))
Konstantin
Маловероятно. :-(
Konstantin
Грузит фиревал.
Anonymous
Может ддос? Син атаки.....
Anonymous
Открыт 53 udp наружу
Anonymous
Китайцы любят этот порт)))))))) цуки
Anonymous
А может кто-то приходит на работу.... Включает свой комп и сеть ложится.... Вирь гадящая в сеть... Ваершарком нужно посмотреть
Anonymous
Есть вири, которые под крышку браудкастами какают...... А т.к. Микротик чисто как роутер, то он этого и не увидит
Anonymous
Хотя хз....
Moneron 🇷🇺
Уточните модель. У Вас CCR или CRS? Такой нетворкинг подразумевает нормальную нагрузку на интерфейсы
Artem
У человека crs
Artem
112 8g 4s
Moneron 🇷🇺
Порты в бридже или в свитче? Какая таблица маршрутизации, какой фаервол?
Moneron 🇷🇺
У 112 проц 400, от него, как от роутера, много ждать не стОит
Moneron 🇷🇺
Если фаервол без фасттрэка
Artem
У 112 проц 400, от него, как от роутера, много ждать не стОит
В этом походу и беда у человека ибо они заменили 951 g на car
Artem
Crs*
Artem
Порты в свисте
Moneron 🇷🇺
Ещё у свитчей менеджмент под нагрузкой поджирает прилично
Marat
Я вот только хз что происходит с унифи при потере контроллера... Капсмановские точки тут же ложатся
Unifi без контроллера работает без проблем, главное первый раз настроить.
Дмитрий
ROS (Robot Operating System) http://www.ros.org/
Anonymous
Аха)))) я тоже часто на хабре ошибочно захожу в статьи где пишут ROS
Anton
вопрос на засыпку, src-mac в логах правила файервола чей мак показывает?
NIKOLYA
по идее источник же
Evgeny
но не источник прям источник, а отправителя в твоем широковещательном домене
Evgeny
мало ли сколько хопов пакет преодолел
Anton
т.е. мак провайдера?
Evgeny
ну да, если линк провайдера мониторишь
Evgeny
мак своего "шлюза", если пакеты не от соседей
Anton
да, порт шлюза мониторю, забыл уточнить
Anton
тогда ещё один вопрос: как получить мак адрес именно отправителя?
Evgeny
а если там трафик сегментейшн и локал арп прокси, то вообще всё с одним маком будет
NIKOLYA
в общем эпопея с ап лр решилась ... после танцев с бубном поставил контроллер 5,0,7 ... забыл все точки ... зашел по ссх на каждую точку ... сделал сброс syswrapper.sh restore-default ... точки засветились в контроллере и до адопта сделал там же апгрейд, хотя по сути это даунгрейд ... потом когда все даунгрейдились, сделал адопт и все онлайн стали ... конечно чудеса с этими юбиками)
Anton
а если там трафик сегментейшн и локал арп прокси, то вообще всё с одним маком будет
хм, тогда какй есть вариант настройки правила так, чтобы оно распространялось на условный 1 компьютер
Moneron 🇷🇺
тогда ещё один вопрос: как получить мак адрес именно отправителя?
Если не в одном броадкастовом домене — то никак
Anton
ip, не? вы прям как будто что-то недоговариваете)
айпи не катит, ибо не у всех статический внешний адрес
Evgeny
айпи не катит, ибо не у всех статический внешний адрес
от обратного тогда. Запрещаем, потом разрешаем нужное. К нужному прикручиваем какойнить динднс, и пихаем имя в лист (на случай если там тож динамический)
Anton
ситуация: есть мобильное устройство, которое должно стучать по определённому проброшенному порту. важно, чтобы оно и только оно могло это делать
Evgeny
ну тогда вам port knocking может помочь, если паранойя заедает. Или смените дефолт порт на чтонить иное. Да вариантов масса, в чём проблема то ваша?
Anton
есть образец конфигурации с простукиванием портов?
Evgeny
делаете например парочку или тройку правил по цепочке. Стукнул туда то - попал в препребелый лист с таймаутом в минуту. Стукнул во второе при условии что находишься в первом - попал в пребелый лист на минуту. Стукнул в третье - ты в белом листе.
Anton
я знаю принцип этого правила, я спрашивал про рабочий образец конфиги)
Evgeny
честно лень
Anton
я не прошу скинуть свою конфигу, достаточно подсказать ресурс где можно поискать
Evgeny
айййй. ну ждите, щас настряпаю.
Anton
Evgeny
add action=add-src-to-address-list address-list=pre-pre-white address-list-timeout=1m chain=input dst-port=20000 protocol=tcp add action=add-src-to-address-list address-list=pre-white address-list-timeout=1m chain=input dst-port=20001 protocol=tcp src-address-list=pre-pre-white add action=add-src-to-address-list address-list=white address-list-timeout=1d chain=input dst-port=20002 protocol=tcp src-address-list=pre-white
Evgeny
ну естессно /ip fire filt
Evgeny
помещается до дропа. естественно добавьте ещё аксепт с white листа тоже до дропа (забыл про него). Естественно естеблишт релейтед разрешите до дропа...
Evgeny
Суть: стукнули в 2000tcp - у вас минута чтоб стукнуть в 20001. Стукнули в него - у вас минута чтоб стукнуть в 20002. Стукнули в него - вы в белом листе на сутки.
Evgeny
Думаю логика ясна. Дальше только полет фантазии...
Ахмет
Можно еще icmp кнок использовать, странно что @xerzerz молчит до сих пор. Принцип такой же, но долбимся на внешний адрес определенным размером и числом пакетов, и соотвестсвенно ловим пакеты этого размера и количество.
Ахмет
@Xerzovec, т.е.
Anonymous
Кто тут?)))))
Ахмет
про кнокинг базар
Ахмет
без тебя никак же
Ахмет
а по делу - конфиг я вам кидать не буду, сами как нить, а вот статью почитайте https://geektimes.ru/post/186488/
Anonymous
От нигадяй... Мог бы и на мою статью ссыль кинуть)))) там же на хабре
Ахмет
какая в гугле первее ту и кинул
𝔚𝔬𝔯𝔨
Уважаемые спецы, кто-нить может человеческим языком пояснить что такое dhcp relay? премного благодарен заранее)))
NIKOLYA
перекинуть дхцп запросы через роутер, узазываешь откуда брать и куда отдавать ... если простым языком)
NIKOLYA
единственно где я использовал - это при настройке микрота в качестве репитора
Igor
достаточно простым языком
Moneron 🇷🇺
Самое забавное, это как он в МТ настраивается. Из-под выподверта
Igor
Самое забавное, это как он в МТ настраивается. Из-под выподверта
те не просто ip helper-address как циске?) просто и одной строчкой)
𝔚𝔬𝔯𝔨
я все ту тему мусолю, с капсманом сначала на стенде поиграю, а пока гланды через...