@Macro, διόρθωσα το icmp ρίχνοντας τομπορείς να μου πεις, σε παρακαλώ το full command για το ddos γιατί το έχασα μέσα στο config.Κώδικας:add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=1d chain=prerouting comment= "______Add Port scanners to list" in-interface=!bridge protocol=tcp psd=21,3s,3,1 time=0s-1d,sun,mon,tue,wed,thu,fri,sat
Εμφάνιση 1.756-1.770 από 2112
-
10-02-21, 10:44 Απάντηση: Mikrotik IPv4/IPv6 firewall #1756
-
10-02-21, 12:57 Απάντηση: Mikrotik IPv4/IPv6 firewall #1757
Σε αυτο που σου κοκκινισα θα βαλεις !bridge1 και οχι σκετο !bridge μιας και πριν στα interfaces βλεπω οτι το εχεις bridge1 γραμμενο.
Οσων αφορα το ddos θα βαλεις στην αντιστοιχη γραμμη του script που σου χτυπαει, το in-interface=!bridge1 και αυτο ειναι ολο.
Αν δε το καταφερεις στο επομενο block δωσε ενα screenshot απο το win box.Τελευταία επεξεργασία από το μέλος macro : 10-02-21 στις 13:05.
Άλλα Ντάλλα....
-
10-02-21, 13:35 Απάντηση: Mikrotik IPv4/IPv6 firewall #1758
-
11-02-21, 09:58 Απάντηση: Mikrotik IPv4/IPv6 firewall #1759
Δωσε screenshot την επομενη φορα που θα σου χτυπησει και θα σου πω που θα το δηλωσεις.
Άλλα Ντάλλα....
-
06-03-21, 00:45 Απάντηση: Mikrotik IPv4/IPv6 firewall #1760
Έχω δύο ερωτήσεις για ένα setup που περιλαμβάνει τουλάχιστον δύο διαφορετικά subnets όπου ενώνονται με routers mikrotik. Έστω ότι έχουμε το LAN1 και το LAN2. Και τα δύο LANs έχουν δικό τους gateway με ρύθμιση στο routing αν πέσει το τοπικό να γυρίζουν στο άλλο.
1 περίπτωση: Στο LAN1 έχουμε κανόνες στο NAT one-to-one, όπου 2 τοπικοί servers αντιστοιχούν σε συγκεκριμένες εξωτερικές static ips. Ερώτηση, αν πέσει το GW1 υπάρχει περίπτωση να κάνει το router ανακατεύθυνση στο GW2, και αν ναι πως το αποφεύγουμε;
2 περίπτωση: Στο LAN1 έχουμε μία συσκευή όπου με έναν κανόνα στο routing το βγάζουμε προς τα έξω πάντα από το GW2. Αν στην περίπτωση αυτή πέσει το GW2 υπάρχει περίπτωση να το στείλει στο GW1, και αν ναι πως το αποφεύγουμε;
Με λίγα λόγια θέλουμε κάποιες συγκεκριμένες συσκευές να βγαίνουν προς το internet ΜΟΝΟ από το επιλεχθέν gateway.
-
06-03-21, 11:13 Απάντηση: Mikrotik IPv4/IPv6 firewall #1761
Aν δεν εχεις κανει recursive failover και απλα εχεις ορισει default routing, θα τα αποφευγεις ολα αυτα.
Άλλα Ντάλλα....
-
06-03-21, 13:49 Απάντηση: Mikrotik IPv4/IPv6 firewall #1762
-
07-03-21, 06:04 Απάντηση: Mikrotik IPv4/IPv6 firewall #1763
Μα αυτό ακριβώς θέλω να κάνω, recursive failover με το ping έλεγχο στις γνωστές ips 8.8.4.4, 1.0.0.1, κλπ... Όσο για το default routing δεν έχω ορίσει. Προς το παρόν υπάρχει μόνο ένα static route στο pppoe με distant 10, μιας και τα απομακρυσμένα gateways έχουν πολύ υψηλότερη ταχύτητα από την δικιά μου που θα είναι στο μέλον σε υψηλότερη κατάταξη. Φυσικά υπάρχουν και οι κανόνες για one-to-one και one-to-many και μέχρι στιγμής μιας που είναι ένα το gateway, δουλεύουν σωστά.
Μέχρι τώρα αυτό πάντα έκανα αλλά πίστευα πως ήταν μπακαλίστικη λύση.
Το κακό είναι ότι ακόμα δεν μπορώ να κάνω δοκιμές στο νέο μου router, μιας που συνυπάρχουν οι παλιές ρυθμίσεις με το ενιαίο subnet και με τις νέες ρυθμίσεις με τα ξεχωριστά subnets, και προς το παρόν η κατάσταση γίνεται μπάχαλο και στα 3 routers.
-
07-03-21, 11:39 Απάντηση: Mikrotik IPv4/IPv6 firewall #1764
-
07-03-21, 20:33 Απάντηση: Mikrotik IPv4/IPv6 firewall #1765
Ο γενικός κανόνας είναι όταν πέφτει το πρώτο gateway να συνδέονται οι συσκευές στο δεύτερο, μετά στον τρίτο, κλπ. Υπάρχει όμως η εξαίρεση με κάποιες συσκευές, που πρέπει να παραμένουν στο συγκεκριμένο gateway ασχέτως αν είναι down ή up. Κάποιες από αυτές τις συσκευές είναι servers που καταλήγουν σε εξωτερικές static ips.
Μια άλλη ερώτηση. Για να μην χάσω την επαφή με τα remote routers αν κάτι πάει λάθος τώρα στις δοκιμές, υπάρχει τρόπος η πόρτα του Winbox να παραμείνει η default από το εσωτερικό δίκτυο και να είναι διαφορετική από το internet; Δοκίμασα με το συνηθισμένο forward port αλλά δεν δουλεύει.
-
10-03-21, 04:31 Απάντηση: Mikrotik IPv4/IPv6 firewall #1766
Σήμερα έγινε η πρώτη προσπάθεια για την σύνδεση των δύο πρώτων δικτύων. Το πιο σημαντικό πρόβλημα μέχρι στιγμής, έχει να κάνει με το voip. Στο LAN1 υπάρχει ένα asterisk όπου συνδέονται τα gigaset phones και από τα δύο δίκτυα. Όλα καλά και όλα ωραία με το register στον asterisk και στην κλήση μεταξύ τους, αλλά δυστυχώς κόβεται η σύνδεση μετά από 30 με 40 δευτερόλεπτα. Αυτό το πρόβλημα θυμίζει πρόβλημα nat αλλά στην δική μας περίπτωση δεν παρεμβάλετε το nat στην δρομολόγηση μεταξύ μας.
Το βασικό setup και στα δύο LAN είναι το ακόλουθο. Υπάρχει κάτι περίεργο που πρέπει να διορθωθεί;
Κώδικας:LAN1 ---- /interface ethernet set [ find default-name=ether1 ] name=ether1-WAN set [ find default-name=ether2 ] name=ether2-LAN set [ find default-name=ether4 ] name=ether4-274501 /interface list add name=WAN add name=LAN /interface list member add interface=LAN-Bridge list=LAN add interface=ether4-274501 list=LAN add interface=ether1-WAN list=WAN add interface=pppoe-isp list=WAN /ip address add address=192.168.240.1/24 interface=ether1-WAN network=\ 192.168.240.0 add address=10.120.0.1/24 interface=LAN-Bridge network=\ 10.120.0.0 add address=10.255.255.9/29 interface=ether4-274501 \ network=10.255.255.8 /ip firewall nat add action=masquerade chain=srcnat ipsec-policy=\ out,none out-interface=pppoe-isp /ip route add distance=10 gateway=pppoe-isp add distance=1 dst-address=10.122.0.0/24 gateway=\ 10.255.255.10 LAN2 ---- /interface ethernet set [ find default-name=ether1 ] name=ether1-WAN set [ find default-name=ether2 ] name=ether2-LAN set [ find default-name=ether3 ] name=ether3-274501 /interface list add name=WAN add name=LAN /interface list member add interface=LAN-Bridge list=LAN add interface=ether3-274501 list=LAN add interface=ether1-WAN list=WAN /ip address add address=192.168.201.2/24 interface=ether1-WAN network=\ 192.168.201.0 add address=10.122.0.1/24 interface=LAN-Bridge network=\ 10.122.0.0 add address=10.255.255.10/29 interface=ether3-274501 \ network=10.255.255.8 /ip firewall nat add action=masquerade chain=srcnat ipsec-policy=\ out,none out-interface-list=WAN /ip route add distance=1 gateway=192.168.201.1 add distance=1 dst-address=10.120.0.0/24 gateway=\ 10.255.255.9
Κάθε βοήθεια ευπρόσδεκτη.
-
10-03-21, 11:10 Απάντηση: Mikrotik IPv4/IPv6 firewall #1767
Ο κανόνας για port scanner με χαρακτηριστικά στο raw:
add-src-to-address-list
chain=prerouting
protocol=tcp psd=21,3s,3,1
δημιουργεί, για μια ακόμα φορά πρόβλημα (όπως και οι υπόλοιποι για tcp block fin, syn κλπ).
Σε κάποιες στιγμές μου περνούσε το pbx και τον dns server στα block, όπως και τον προσωπικό ΗΥ, και ψαχνόμουν.
Εχθές προσπαθώντας να πάρω 40 αρχεία από ftp.auth (και να στείλω) με filezilla, μου μπλόκαρε την ΙΡ του προσωπικού μου ΗΥ για port scanner.
Ούτε ο ΗΥ μου, αλλά ούτε και ο server του auth προφανώς, είχαν κάποιο θέμα για port scanner.
Έπαιξα με τις ρυθμίσεις του κανόνα αλλά χωρίς αποτέλεσμα.
Τελικά αποφάσισα να βάλω όλους αυτούς τους κανόνες για tcp syn, fin, port scanner να ελέγχουν μόνο την εισερχόμενη κίνηση, και ησύχασα.
ΥΓ
Όχι δεν φοβάμαι μήπως ο ΗΥ μου εξαπολύσει port scanner κλπ στο ΜΤ.| "Anyone can build a fast CPU.
| The trick is to build a fast system."
|____________Seymour Cray...
-
11-03-21, 10:25 Απάντηση: Mikrotik IPv4/IPv6 firewall #1768
Δλδ εβαλες να σου τσεκαρει το in interface? Σωστο ειναι αυτο. 'Η το !LAN? Πως το δηλωσες? Εγω εχω μονο το πρωτο κανονα (add port scanners to list) με !LAN στο in interface και δεν εχω θεμα. Τα αλλα τα εχω χυμα και χωρις δηλωσεις για in interface.
Άλλα Ντάλλα....
-
11-03-21, 13:47 Απάντηση: Mikrotik IPv4/IPv6 firewall #1769
Πριν δεν είχα τίποτε και έλεγχε όλη την κίνηση από όλες τις μεριές.
Τώρα το έχω με in-interface το pppoe για να τσεκάρει μόνο την εισερχόμενη.
Το !LAN αν θυμάμαι καλά θα πάρει και τα vpn.| "Anyone can build a fast CPU.
| The trick is to build a fast system."
|____________Seymour Cray...
-
11-03-21, 15:46 Απάντηση: Mikrotik IPv4/IPv6 firewall #1770
Οπως σε βολευει και με καρφωτο in interface μια χαρα παιζει.
Άλλα Ντάλλα....
Παρόμοια Θέματα
-
Mikrotik IPv6 σε PPPoE client με modem σε bridge mode
Από deniSun στο φόρουμ MikroTik ADSL modems, routers & routerBOARDsΜηνύματα: 136Τελευταίο Μήνυμα: 24-05-23, 22:17 -
Έναρξη πιλοτικής λειτουργίας IPv4/IPv6 dual stack από τον ΟΤΕ
Από SfH στο φόρουμ ΕιδήσειςΜηνύματα: 493Τελευταίο Μήνυμα: 18-05-19, 17:35 -
Mikrotik 2011 DHCP lease failed without success Point to Multipoint
Από jvam στο φόρουμ NetworkingΜηνύματα: 2Τελευταίο Μήνυμα: 18-10-14, 21:56 -
IPV6 + IPV4 SPEED TEST
Από babis3g στο φόρουμ ADSLΜηνύματα: 7Τελευταίο Μήνυμα: 05-09-14, 18:00
Bookmarks