Σελ. 139 από 141 ΠρώτηΠρώτη ... 119129134137138139140141 ΤελευταίαΤελευταία
Εμφάνιση 2.071-2.085 από 2112
  1. #2071
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από Samael_667 Εμφάνιση μηνυμάτων
    Ωραία, οπότε το βγάζω αυτό από το raw και να βάλω κάτι τέτοιο τελευταίο στο input (μετά τα accept)?
    Στο filter κάνεις:
    Input accept established, related, untracked connections
    Input drop invalid connections
    Input accept <τις πόρτες που θέλεις να ανοίξεις και αφορούν υπηρεσίες του ΜΤ>
    Input drop all not from LAN
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  2. #2072
    Εγγραφή
    15-12-2004
    Περιοχή
    Λάρισα
    Ηλικία
    42
    Μηνύματα
    311
    Downloads
    5
    Uploads
    0
    ISP
    Cosmote
    Router
    ZTE MF286R
    Παράθεση Αρχικό μήνυμα από deniSun Εμφάνιση μηνυμάτων
    Στο filter κάνεις:
    Input accept established, related, untracked connections
    Input drop invalid connections
    Input accept <τις πόρτες που θέλεις να ανοίξεις και αφορούν υπηρεσίες του ΜΤ>
    Input drop all not from LAN
    Σ' ευχαριστώ deniSun, παίζει μια χαρά τώρα
    Who? Me??? I just want to cut a little "z" in your forehead!

  3. #2073
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από Samael_667 Εμφάνιση μηνυμάτων
    Σ' ευχαριστώ deniSun, παίζει μια χαρά τώρα
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  4. #2074
    Εγγραφή
    08-11-2004
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    59
    Μηνύματα
    2.565
    Downloads
    13
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1G/1G
    ISP
    Inalan
    Router
    Mikrotik 5009
    Καλημερα μπορειτε να μου πείτε αν η σειρα είναι σωστα οπως την έχω?

    Ειχα πριν

    μη δινεται σημασια στο μπλε κυκλο

    1.

    Πατήστε στην εικόνα για να τη δείτε σε μεγέθυνση. 

Όνομα:  prin.JPG 
Εμφανίσεις:  28 
Μέγεθος:  216,1 KB 
ID: 248689


    μετα δοκιμασα κι ετσι

    2.

    Πατήστε στην εικόνα για να τη δείτε σε μεγέθυνση. 

Όνομα:  meta.JPG 
Εμφανίσεις:  20 
Μέγεθος:  281,8 KB 
ID: 248690




    Με ενδιαφερει αν ειναι σωστη η σειρα γιατι εχω μπερδευτει.

  5. #2075
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Input accept established, related, untracked connections
    Input drop invalid connections
    ... Input accept <οποιαδήποτε υπηρεσία τρέχει στο ΜΤ>
    Input drop all not from LAN
    Fasttrack accept established, related connections
    Forward accept established, related, untracked connections
    Forward drop invalid connections
    ... Forward accept <οποιαδήποτε υπηρεσία τρέχει σε συσκευή στο LAN>
    Forward drop all not from LAN
    Τελευταία επεξεργασία από το μέλος deniSun : 26-05-23 στις 13:10.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  6. #2076
    Εγγραφή
    08-11-2004
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    59
    Μηνύματα
    2.565
    Downloads
    13
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    1G/1G
    ISP
    Inalan
    Router
    Mikrotik 5009
    Ωραια!

    Σε ευχαριστώ.

  7. #2077
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Έχω αρκετές κλήσεις κατά περιόδους στο log
    με src-mac ac:de:48:03:46:04
    και διαφορετικές/άσχετες ΙΡ.
    Κώδικας:
    tcp: in:pppoe-out1 out:(unknown 0), connection-state:invalid src-mac ac:de:48:03:46:04, proto TCP (), 175.41.44.231:52185->94.68.129.90:65179, len 60
    Το κόβει βέβαια αλλά με ζαλίζει.
    Το έβαλα στο raw να το κόβει.
    Η ac:de:48:03:46:04 αναφέρεται ως private mac
    αλλά δεν την βλέπω να υπάρχει όντως στο private range.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  8. #2078
    Εγγραφή
    21-04-2004
    Μηνύματα
    1.236
    Downloads
    24
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    204800/20480
    ISP
    Vodafone
    Router
    MikroTik RB951Ui-2HnD
    Path Level
    Fastpath
    εμένα από:
    4a:03:a8:b6:a8:93
    το τσεκάρω...
    LL
    __________________________________________________________
    εσπρεσοσυζητήσεις https://www.e-spresso.gr/forum


  9. #2079
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από leasedline Εμφάνιση μηνυμάτων
    εμένα από:
    4a:03:a8:b6:a8:93
    το τσεκάρω...
    Αυτή είναι σίγουρα private.
    Σύμφωνα με την ΙΕΕΕ είναι private τα παρακάτω μπλοκ:
    Κώδικας:
        x2-xx-xx-xx-xx-xx
        x6-xx-xx-xx-xx-xx
        xA-xx-xx-xx-xx-xx
        xE-xx-xx-xx-xx-xx
    - - - Updated - - -

    Τελικά ήταν από nmap scan.
    Αύξησα το όριο αποκλεισμού από 10' σε 1d.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  10. #2080
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Πρέπει να το είχαμε γράψει και παλιότερα.
    Στο advanced fw που χρησιμοποιώ με κάποια τροποποίηση από εδώ
    έχει θέμα με τις not_global_ipv4.
    Τις ελέγχει μόνο για είσοδο στο ρούτερ και όχι για έξοδο.
    Οπότε αν το δίκτυό σου είναι το 192.168.5.Χ και του ζητήσεις το 105.Χ, δεν τρέχει τίποτε.
    Δρομολογεί κανονικά τα πακέτα προς την έξοδο και κόβονται από το πρώτο hop του παρόχου (φυσικά).

    Θεωρώ λάθος να δρομολογούνται αυτές οι διευθύνσεις προς τα έξω.
    Από την άλλη αν δηλώσω τον ίδιο κανόνα για έξοδο
    τότε συμβαίνει το εξής "περίεργο".
    Τα πακέτα προς το 105.Χ κόβονται. Σωστά.
    Τα πακέτα προς το 5.Χ δεν κόβονται. Κανονικά θα έπρεπε να τα κόβει και αυτά μιας και στην λίστα περιλαμβάνεται όλο το 192.168.Υ.Χ.
    Κόβονται συγκεκριμένα πακέτα από το 5.Χ όπως πχ κάποια που αφορούν το udp (netbios, snmp κλπ)


    Καμιά ιδέα;
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  11. #2081
    Εγγραφή
    28-04-2005
    Μηνύματα
    2.640
    Downloads
    12
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    22000/2500
    ISP
    ΟΤΕ Conn-x
    Router
    RB4011iGS+5HacQ2HnD
    Παράθεση Αρχικό μήνυμα από deniSun Εμφάνιση μηνυμάτων
    Πρέπει να το είχαμε γράψει και παλιότερα.
    Στο advanced fw που χρησιμοποιώ με κάποια τροποποίηση από εδώ
    έχει θέμα με τις not_global_ipv4.
    Τις ελέγχει μόνο για είσοδο στο ρούτερ και όχι για έξοδο.
    Οπότε αν το δίκτυό σου είναι το 192.168.5.Χ και του ζητήσεις το 105.Χ, δεν τρέχει τίποτε.
    Δρομολογεί κανονικά τα πακέτα προς την έξοδο και κόβονται από το πρώτο hop του παρόχου (φυσικά).

    Θεωρώ λάθος να δρομολογούνται αυτές οι διευθύνσεις προς τα έξω.
    Από την άλλη αν δηλώσω τον ίδιο κανόνα για έξοδο
    τότε συμβαίνει το εξής "περίεργο".
    Τα πακέτα προς το 105.Χ κόβονται. Σωστά.
    Τα πακέτα προς το 5.Χ δεν κόβονται. Κανονικά θα έπρεπε να τα κόβει και αυτά μιας και στην λίστα περιλαμβάνεται όλο το 192.168.Υ.Χ.
    Κόβονται συγκεκριμένα πακέτα από το 5.Χ όπως πχ κάποια που αφορούν το udp (netbios, snmp κλπ)


    Καμιά ιδέα;
    Εμένα θυμάμαι δημιουργούσε κάποιο πρόβλημα η λίστα με το subnet
    Κώδικας:
    add address=192.168.0.0/16 comment="defconf: RFC6890" list=not_global_ipv4
    και αναγκάστηκα να αφαιρέσω τον κανόνα.
    Λεπτομέρειες δεν μπορώ να θυμηθώ.
    CPU: Intel Core I7 920@2,66Ghz,GPU: nVidia Asus ENGTS 250/DI/CUBA 512MD3 ,RAM:3x1GΒ Corsair TR3G1333 PC3@1333Mhz, PSU: Thermaltake 650W,Μοtherboard: Asus P6TD DELUXE, CASE: CoolerMaster ENTURION

  12. #2082
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Αυτό που έκανα, και φαίνεται ότι δουλεύει, είναι να δηλώσω:

    Κώδικας:
    add action=drop chain=prerouting dst-address=!192.168.4.0/23 \
        dst-address-list=NotGlobalIP in-interface=!pppoe-out1
    Οπότε κόβει από μέσα προς τα έξω όλες τις διευθύνσεις της NotGlobalIP
    αφήνοντας ταυτόχρονα την κίνηση από 4.Χ και 5.Χ όπου είναι το wg και lan.

    - - - Updated - - -

    Επίσης αυτοί οι κανόνες δεν βλέπω τον λόγο να υπάρχουν. Κόβονται από το raw.
    Κώδικας:
     add action=drop chain=forward src-address-list=no_forward_ipv4 comment="defconf: drop bad forward IPs"
      add action=drop chain=forward dst-address-list=no_forward_ipv4 comment="defconf: drop bad forward IPs"
    Κώδικας:
    add action=drop chain=forward src-address-list=no_forward_ipv6 comment="defconf: drop bad forward IPs"
    add action=drop chain=forward dst-address-list=no_forward_ipv6 comment="defconf: drop bad forward IPs"
    Επίσης αυτός ο κανόνας θεωρώ ότι είναι απίθανο έως αδύνατο να ενεργοποιηθεί:
    Κώδικας:
    add action=drop chain=forward comment="defconf:  drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
    Επίσης αυτά δεν χρησιμοποιούνται. Τουλάχιστον όχι από την cosmote:
    Κώδικας:
    add action=accept chain=input comment="defconf: accept IKE" dst-port=500,4500 protocol=udp
    add action=accept chain=input comment="defconf: accept IPSec AH" protocol=ipsec-ah
    add action=accept chain=input comment="defconf: accept IPSec ESP" protocol=ipsec-esp
    Κώδικας:
    add action=accept chain=forward comment="defconf: accept HIP" protocol=139
    add action=accept chain=forward comment="defconf: accept IKE" protocol=udp dst-port=500,4500
    add action=accept chain=forward comment="defconf: accept AH" protocol=ipsec-ah
    add action=accept chain=forward comment="defconf: accept ESP" protocol=ipsec-esp
    add action=accept chain=forward comment="defconf: accept all that matches IPSec policy" ipsec-policy=in,ipsec
    - - - Updated - - -

    Και αντίστοιχα για το ipv6 φαίνεται ότι δουλεύει σωστά:
    Κώδικας:
    add action=drop chain=prerouting dst-address=!fc00::/6 dst-address-list=\
        NonGlobalIP in-interface=!pppoe-out1
    Στο fd00 παίζει το wg.
    Τελευταία επεξεργασία από το μέλος deniSun : 16-12-23 στις 16:10.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  13. #2083
    Εγγραφή
    21-07-2022
    Μηνύματα
    1
    Downloads
    0
    Uploads
    0
    ISP
    ΟΤΕ Conn-x
    Παράθεση Αρχικό μήνυμα από jkarabas Εμφάνιση μηνυμάτων
    Εμένα θυμάμαι δημιουργούσε κάποιο πρόβλημα η λίστα με το subnet
    Κώδικας:

    add address=192.168.0.0/16 comment="defconf: RFC6890" list=not_global_ipv4

    και αναγκάστηκα να αφαιρέσω τον κανόνα.
    Λεπτομέρειες δεν μπορώ να θυμηθώ.
    Ίσως πρέπει να ελεγξεις τί έχεις περασμένο στο WAN Interface List.
    O μόνος κανόνας που χρησιμοποιείται η λίστα αυτή είναι στο Raw Table όπου γίνονται Drop τα πακέτα από WAN Interface List με Src Address στη λίστα not_global_ipv4.

    - - - Updated - - -

    Παράθεση Αρχικό μήνυμα από deniSun Εμφάνιση μηνυμάτων
    Επίσης αυτός ο κανόνας θεωρώ ότι είναι απίθανο έως αδύνατο να ενεργοποιηθεί:
    Κώδικας:

    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN
    Επιτρέπει το port forwarding. Αν δεν υπάρχει κανόνας για port forwarding δεν χρειάζεται, εκτός αν μου διαφεύγει κάτι.

  14. #2084
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από nsar Εμφάνιση μηνυμάτων
    Επιτρέπει το port forwarding. Αν δεν υπάρχει κανόνας για port forwarding δεν χρειάζεται, εκτός αν μου διαφεύγει κάτι.
    Καμία σχέση,
    Μια χαρά παίζει το port forward και χωρίς αυτόν τον κανόνα.
    Στην ουσία αποτρέπει την απίθανη περίπτωση να εισχωρήσει κάτι στο εσωτερικό σου δίκτυο πχ γνωρίζοντας τις εσωτερικές ΙΡ
    χωρίς να έχεις ΝΑΤαριστεί.
    Μια περίπτωση που μπορώ να σκεφτώ είναι να μπορέσει να περάσει κάτι στο χρονικό διάστημα που ενεργοποιούνται όλοι οι κανόνες.
    Απλά υπάρχει ως διπλό/τριπλό/τετραπλό σημείο ασφαλείας που εγώ πιστεύω ότι είναι απίθανο να ενεργοποιηθεί.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  15. #2085
    Εγγραφή
    28-04-2005
    Μηνύματα
    2.640
    Downloads
    12
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    22000/2500
    ISP
    ΟΤΕ Conn-x
    Router
    RB4011iGS+5HacQ2HnD
    Παράθεση Αρχικό μήνυμα από nsar Εμφάνιση μηνυμάτων
    Ίσως πρέπει να ελεγξεις τί έχεις περασμένο στο WAN Interface List.
    O μόνος κανόνας που χρησιμοποιείται η λίστα αυτή είναι στο Raw Table όπου γίνονται Drop τα πακέτα από WAN Interface List με Src Address στη λίστα not_global_ipv4.
    Ναι έχεις δίκιο τώρα το θυμήθηκα. Έχω subnet(modem vdsl) στη wan list σε 192.168.1.1
    CPU: Intel Core I7 920@2,66Ghz,GPU: nVidia Asus ENGTS 250/DI/CUBA 512MD3 ,RAM:3x1GΒ Corsair TR3G1333 PC3@1333Mhz, PSU: Thermaltake 650W,Μοtherboard: Asus P6TD DELUXE, CASE: CoolerMaster ENTURION

Σελ. 139 από 141 ΠρώτηΠρώτη ... 119129134137138139140141 ΤελευταίαΤελευταία

Παρόμοια Θέματα

  1. Mikrotik IPv6 σε PPPoE client με modem σε bridge mode
    Από deniSun στο φόρουμ MikroTik ADSL modems, routers & routerBOARDs
    Μηνύματα: 136
    Τελευταίο Μήνυμα: 24-05-23, 22:17
  2. Μηνύματα: 493
    Τελευταίο Μήνυμα: 18-05-19, 17:35
  3. Mikrotik 2011 DHCP lease failed without success Point to Multipoint
    Από jvam στο φόρουμ Networking
    Μηνύματα: 2
    Τελευταίο Μήνυμα: 18-10-14, 21:56
  4. IPV6 + IPV4 SPEED TEST
    Από babis3g στο φόρουμ ADSL
    Μηνύματα: 7
    Τελευταίο Μήνυμα: 05-09-14, 18:00

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας