Σελ. 103 από 141 ΠρώτηΠρώτη ... 839398101102103104105108113123 ... ΤελευταίαΤελευταία
Εμφάνιση 1.531-1.545 από 2112
  1. #1531
    Εγγραφή
    03-09-2011
    Μηνύματα
    3.279
    Downloads
    8
    Uploads
    0
    Ταχύτητα
    Όσο πιάνει
    ISP
    Cosmote-LTE
    Router
    Mikrotik Chateau LTE18
    Για να βαλει καποιος untracked θα πρεπει να τα κανει notrack στο RAW. Αν δεν εχεις δε χρειαζεται ο κανονας. Δεν εχω παρατηρησει κατι με σελιδες και ddos script. Ακομη υπο εξερευνηση βεβαια ειναι. Βασικα δεν εγραφε τπτ και εκανα το τεστ για να δω οτι οντως δουλευει.

    Αν δε κανω λαθος σε αυτες τις περιπτωσεις οπως τη δικια σου διορθωνεται με το να ανεβασεις το dst-limit που ηδη ειναι ανεβασμενο. Το default της ΜΤ νομιζω δινει 32,32. Εχω δει αλλους που βαζουν 400,100 και τετοια. Για ψαξτο λιγο και δωσε feedback.


    Αααααα τωρα θυμηθηκα, παλιοτερα που το ειχα ξαναβαλει ειχα θεματα αλλα δε θυμαμαι τι. Νομιζω και εγω με σελιδες. Τωρα δεν εχω ομως. Τουλαχιστον ακομη..........
    Άλλα Ντάλλα....

  2. #1532
    Εγγραφή
    28-04-2005
    Μηνύματα
    2.640
    Downloads
    12
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    22000/2500
    ISP
    ΟΤΕ Conn-x
    Router
    RB4011iGS+5HacQ2HnD
    Παράθεση Αρχικό μήνυμα από macro Εμφάνιση μηνυμάτων
    Για να βαλει καποιος untracked θα πρεπει να τα κανει notrack στο RAW. Αν δεν εχεις δε χρειαζεται ο κανονας. Δεν εχω παρατηρησει κατι με σελιδες και ddos script. Ακομη υπο εξερευνηση βεβαια ειναι. Βασικα δεν εγραφε τπτ και εκανα το τεστ για να δω οτι οντως δουλευει.

    Αν δε κανω λαθος σε αυτες τις περιπτωσεις οπως τη δικια σου διορθωνεται με το να ανεβασεις το dst-limit που ηδη ειναι ανεβασμενο. Το default της ΜΤ νομιζω δινει 32,32. Εχω δει αλλους που βαζουν 400,100 και τετοια. Για ψαξτο λιγο και δωσε feedback.


    Αααααα τωρα θυμηθηκα, παλιοτερα που το ειχα ξαναβαλει ειχα θεματα αλλα δε θυμαμαι τι. Νομιζω και εγω με σελιδες. Τωρα δεν εχω ομως. Τουλαχιστον ακομη..........
    Καταρχάς έχουμε πανομοιότυπο firewall απλά εγώ ανοίγω και ovpn και άλλες 2 πόρτες για 2 app που έχω στο κινητό, για το mikrotik app και για το micro win pro.
    Οπότε δεν υπάρχει και λόγος να το ανεβάσω.
    Πράγματι συμφωνώ μαζί σου για προτεινόμενο default 1000%.
    Μόνο και μόνο για το τελευταίο κανόνα σου (περάσαμε πολλά για να το εμπεδώσουμε connection-nat-state=!dstnat...χαχα)
    Κώδικας:
    add action=drop chain=forward comment="Drop everything else Forward____!DST_NAT" connection-nat-state=!dstnat
    Τώρα τους κανόνες για το DDos τους ξαναπέρασα ακριβώς σαν τους δικούς σου με 2ο το drop και σε συγκεκριμένη σελίδα που είχα θέμα τώρα δεν έχω.
    Το παρακολουθούμε και ενημερώνουμε.

    Από εκεί που είχαμε γεμάτο το filter με κανόνες τώρα είναι το Raw...
    CPU: Intel Core I7 920@2,66Ghz,GPU: nVidia Asus ENGTS 250/DI/CUBA 512MD3 ,RAM:3x1GΒ Corsair TR3G1333 PC3@1333Mhz, PSU: Thermaltake 650W,Μοtherboard: Asus P6TD DELUXE, CASE: CoolerMaster ENTURION

  3. #1533
    Εγγραφή
    03-09-2011
    Μηνύματα
    3.279
    Downloads
    8
    Uploads
    0
    Ταχύτητα
    Όσο πιάνει
    ISP
    Cosmote-LTE
    Router
    Mikrotik Chateau LTE18
    Ναι αυτος ο κανονας ειναι για να μην ανοιγεις ξανα τις πορτες που εχεις ανοιξει στο NAT. Δουλευουν ολα κανονικα.
    Άλλα Ντάλλα....

  4. #1534
    Εγγραφή
    28-04-2005
    Μηνύματα
    2.640
    Downloads
    12
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    22000/2500
    ISP
    ΟΤΕ Conn-x
    Router
    RB4011iGS+5HacQ2HnD
    Παράθεση Αρχικό μήνυμα από macro Εμφάνιση μηνυμάτων
    Ναι αυτος ο κανονας ειναι για να μην ανοιγεις ξανα τις πορτες που εχεις ανοιξει στο NAT. Δουλευουν ολα κανονικα.
    Απλά το αναφέρω ξανά για να μην ταλαιπωρηθούν κάποιοι που θα πρωτοασχοληθούν με τους κανόνες.
    Όλα καλά δουλεύουν μέχρι τώρα!!

    Μια παρατήρηση ακόμη.
    Εάν κάνεις disable από τα services την 21,69,2200 κλπ. εφόσον δεν τα χρησιμοποιείς είναι περιττό νομίζω το drop για τις συγκεκριμένες πόρτες.
    Τελευταία επεξεργασία από το μέλος jkarabas : 04-05-20 στις 15:51.
    CPU: Intel Core I7 920@2,66Ghz,GPU: nVidia Asus ENGTS 250/DI/CUBA 512MD3 ,RAM:3x1GΒ Corsair TR3G1333 PC3@1333Mhz, PSU: Thermaltake 650W,Μοtherboard: Asus P6TD DELUXE, CASE: CoolerMaster ENTURION

  5. #1535
    Εγγραφή
    03-09-2011
    Μηνύματα
    3.279
    Downloads
    8
    Uploads
    0
    Ταχύτητα
    Όσο πιάνει
    ISP
    Cosmote-LTE
    Router
    Mikrotik Chateau LTE18
    Ναι ειναι περιττο. Αν και απο εκει κανεις μονο τις 21,22,23 καθως και 2-3 αλλες που εχει αυτο ενσωματωμενο. Οχι 69 και 2200 εννοω.
    Άλλα Ντάλλα....

  6. #1536
    Εγγραφή
    13-11-2002
    Περιοχή
    Αστρίς Θάσου
    Ηλικία
    45
    Μηνύματα
    4.627
    Downloads
    37
    Uploads
    1
    Τύπος
    Other / Άλλο
    Ταχύτητα
    350/100
    ISP
    Cosmote 4G - 5G - VDSL
    DSLAM
    ΟΤΕ - ΑΣΤΡΙΔΑ ΘΑΣΟΥ
    Router
    RB LHGG & ZTE MC 8020
    τελικά καταλήξαμε?

    ποιο είναι το τελικό firewall...να το δοκιμάσουμε και εμείς!!!

  7. #1537
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.356
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από puntomania Εμφάνιση μηνυμάτων
    τελικά καταλήξαμε?

    ποιο είναι το τελικό firewall...να το δοκιμάσουμε και εμείς!!!
    Δεν υπάρχει.
    Μην βάλεις το δικό μου γιατί μπορεί να μην έχεις την ίδια χρήση με εμένα.
    Μην βάλεις του Χ για τον ίδιο λόγο.
    Πάρε κάποιο που καταλαβαίνεις καλύτερα και τροποποίησέ το.
    Εγώ γι αυτό έβαλα και το "σκεπτικό" για να μπορεί να καταλάβει και κάποιος που δεν είναι εξοικειωμένος.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  8. #1538
    Εγγραφή
    03-09-2011
    Μηνύματα
    3.279
    Downloads
    8
    Uploads
    0
    Ταχύτητα
    Όσο πιάνει
    ISP
    Cosmote-LTE
    Router
    Mikrotik Chateau LTE18
    Στο tools>profile παντως βλεπω σημαντικη μειωση της cpu απο το firewall, τωρα που τα μετεφερα ολα στο RAW.
    Άλλα Ντάλλα....

  9. #1539
    Εγγραφή
    28-04-2005
    Μηνύματα
    2.640
    Downloads
    12
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    22000/2500
    ISP
    ΟΤΕ Conn-x
    Router
    RB4011iGS+5HacQ2HnD
    Παράθεση Αρχικό μήνυμα από puntomania Εμφάνιση μηνυμάτων
    τελικά καταλήξαμε?

    ποιο είναι το τελικό firewall...να το δοκιμάσουμε και εμείς!!!
    Εννοείται ότι καταλήξαμε.
    Για μένα του macro είναι μια χαρά. Το ίδιο σχεδόν έχω και εγώ. Είναι ποιο κατανοητό τουλάχιστον σε μένα.
    Και του deniSun σωστό είναι, απλά με άλλες δηλώσεις στα βασικά που κάνουν το ίδια πράγματα.
    Όπως είπε και ο Deni θα χρειαστεί ίσως τροποποίηση στα δικά σου γούστα.
    Εάν χρειαστείς εξτρα πόρτες για άνοιγμα, ο κανόνας είναι γνωστός.

    - - - Updated - - -

    Παράθεση Αρχικό μήνυμα από macro Εμφάνιση μηνυμάτων
    Στο tools>profile παντως βλεπω σημαντικη μειωση της cpu απο το firewall, τωρα που τα μετεφερα ολα στο RAW.
    Όντως!!
    CPU: Intel Core I7 920@2,66Ghz,GPU: nVidia Asus ENGTS 250/DI/CUBA 512MD3 ,RAM:3x1GΒ Corsair TR3G1333 PC3@1333Mhz, PSU: Thermaltake 650W,Μοtherboard: Asus P6TD DELUXE, CASE: CoolerMaster ENTURION

  10. #1540
    Εγγραφή
    14-05-2004
    Περιοχή
    GR/Crete
    Ηλικία
    38
    Μηνύματα
    5.207
    Downloads
    25
    Uploads
    0
    Ταχύτητα
    24576/1024
    ISP
    OTEnet
    Router
    Siemens κάτι
    SNR / Attn
    9,1(dB) / 28(dB)
    Path Level
    Fastpath
    Παράθεση Αρχικό μήνυμα από macro Εμφάνιση μηνυμάτων
    Στο tools>profile παντως βλεπω σημαντικη μειωση της cpu απο το firewall, τωρα που τα μετεφερα ολα στο RAW.
    Σε τί μηχανάκι/περιβάλλον/χρήση?
    Και πόσο ήταν το πρίν και το μετά?

    Ακόμα και σε 2 pppoe-clients με queue trees και ~50 users με περίπλοκο firewall για διαχωρισμό customers-lan/private-lan δεν έχω δεί παραπάνω απο 20% στο RB951G-2HnD

  11. #1541
    Εγγραφή
    31-08-2008
    Περιοχή
    Σητεία Κρήτης
    Ηλικία
    39
    Μηνύματα
    130
    Downloads
    6
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    51200/5120
    ISP
    Forthnet
    DSLAM
    Forthnet - ΣΗΤΕΙΑ
    Router
    H168N - RB951Ui-2HnD
    SNR / Attn
    9.3(dB) / 12.7(dB)
    Path Level
    Interleaved
    Παράθεση Αρχικό μήνυμα από macro Εμφάνιση μηνυμάτων
    Το περασα, με το drop κανονα δευτερο. Εσυ? Port scanners εχει και online για να μη κατεβαζετε ασκοπα.

    Και εδω εχω και το δικο μου firewall........

    Κώδικας:
    /ip firewall filter
    add action=accept chain=input comment="Accept Input Established Related" connection-state=established,related
    add action=drop chain=input comment="Drop Invalid connections" connection-state=invalid
    add action=accept chain=input comment="Allow all input from LAN" in-interface=Bridge
    add action=drop chain=input comment="Drop everything else Input"
    add action=accept chain=forward comment="Accept forward Established Related" connection-state=established,related
    add action=drop chain=forward comment="Drop Invalid connections" connection-state=invalid
    add action=accept chain=forward comment="Allow all forward from LAN" in-interface=Bridge
    add action=drop chain=forward comment="Drop everything else Forward____!DST_NAT" connection-nat-state=!dstnat
    Κώδικας:
    /ip firewall raw
    add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=2w chain=prerouting comment="______Add Port scanners to list" protocol=tcp psd=21,3s,3,1 time=0s-1d,sun,mon,tue,wed,thu,fri,sat
    add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=2w chain=prerouting comment="______NMAP FIN Stealth scan" protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg
    add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=2w chain=prerouting comment="______SYN/FIN scan" protocol=tcp tcp-flags=fin,syn
    add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=2w chain=prerouting comment="______SYN/RST scan" protocol=tcp tcp-flags=syn,rst
    add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=2w chain=prerouting comment="______FIN/PSH/URG scan" protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack
    add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=2w chain=prerouting comment="______ALL/ALL scan" protocol=tcp tcp-flags=fin,syn,rst,psh,ack,urg
    add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=2w chain=prerouting comment="______NMAP NULL scan" protocol=tcp psd=21,3s,3,1 tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg
    add action=drop chain=prerouting comment="______Drop Port scanners from list" src-address-list="Port Scanners"
    add action=jump chain=prerouting comment=______ddos_Protection jump-target=block-ddos protocol=tcp tcp-flags=syn
    add action=drop chain=prerouting dst-address-list=ddosed src-address-list=ddoser
    add action=return chain=block-ddos dst-limit=50,50,src-and-dst-addresses/10s
    add action=add-dst-to-address-list address-list=ddosed address-list-timeout=10m chain=block-ddos
    add action=add-src-to-address-list address-list=ddoser address-list-timeout=10m chain=block-ddos
    add action=jump chain=prerouting comment="______Make jumps to ICMP chains" jump-target=icmp protocol=icmp
    add action=accept chain=icmp comment="______Echo reply" icmp-options=0:0 protocol=icmp
    add action=accept chain=icmp comment="______Net unreachable" icmp-options=3:0 protocol=icmp
    add action=accept chain=icmp comment="______Host unreachable" icmp-options=3:1 protocol=icmp
    add action=accept chain=icmp comment="______Host unreachable fragmentation required" icmp-options=3:4 protocol=icmp
    add action=accept chain=icmp comment="______Allow source quench" icmp-options=4:0 protocol=icmp
    add action=accept chain=icmp comment="______Allow echo request" icmp-options=8:0 protocol=icmp
    add action=accept chain=icmp comment="______Allow time exceed" icmp-options=11:0 protocol=icmp
    add action=accept chain=icmp comment="______Allow parameter bad" icmp-options=12:0 protocol=icmp
    add action=drop chain=icmp comment="______Deny all other ICMP types"
    add action=drop chain=prerouting comment="______Blocked Ports TCP" port=0,20,21,22,23,67-69,161-162,135-139,444-445,1080,1900 protocol=tcp
    add action=drop chain=prerouting comment="______Blocked Ports UDP" port=0,20,21,22,23,67-69,161-162,135-139,444-445,1080,1900 protocol=udp
    To firewall ειναι γενικο και μπορει να το βαλει οποιοσδηποτε, θελει μονο μια προσοχη στους 2 τελευταιους κανονες στο RAW που εκτος απο καποια security malware ports κλεινω και ολες τις υπηρεσιες, οποτε οποιος χρησιμοποιει καποιο απο τα ftp, telnet, ssh καλο ειναι να βγαλει τη πορτα απο τη λιστα.
    Καλησπερα.
    Στην υλοποιηση σου επιτρεπει την απομακρυσμενη συνδεση μεσω cloud-winbox, η θελει να προσθεσεις κανονα;
    Έχω αλλάξει δουλειές και δουλειές... Αλλά σαν την δουλεία του να είσαι πατέρας δεν υπάρχει καμμία...

  12. #1542
    Εγγραφή
    26-11-2018
    Μηνύματα
    81
    Downloads
    0
    Uploads
    0
    ISP
    ΟΤΕ Conn-x
    Router
    RB751G-2HnD & HAP Lite TC
    Παράθεση Αρχικό μήνυμα από kostasandr Εμφάνιση μηνυμάτων
    Καλησπερα.
    Στην υλοποιηση σου επιτρεπει την απομακρυσμενη συνδεση μεσω cloud-winbox, η θελει να προσθεσεις κανονα;
    To συγκεκριμένο το παράδειγμα το κόβει.
    Φυσικά εδώ καλό είναι να αναφέρουμε πόσο λάθος είναι να βγαζεις το router στο internet με αυτό το τρόπο. Έχουν βγει διάφορα exploits στο παρελθόν που χτυπούσαν είτε το winbox connection ή το web interface!

  13. #1543
    Εγγραφή
    31-08-2008
    Περιοχή
    Σητεία Κρήτης
    Ηλικία
    39
    Μηνύματα
    130
    Downloads
    6
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    51200/5120
    ISP
    Forthnet
    DSLAM
    Forthnet - ΣΗΤΕΙΑ
    Router
    H168N - RB951Ui-2HnD
    SNR / Attn
    9.3(dB) / 12.7(dB)
    Path Level
    Interleaved
    συμφωνω, αλλα ποιος αλλος τροπος υπαρχει περα απο αυτο και vpn που δεν θελω να μπλεξω
    Έχω αλλάξει δουλειές και δουλειές... Αλλά σαν την δουλεία του να είσαι πατέρας δεν υπάρχει καμμία...

  14. #1544
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.356
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από macro Εμφάνιση μηνυμάτων
    Στο tools>profile παντως βλεπω σημαντικη μειωση της cpu απο το firewall, τωρα που τα μετεφερα ολα στο RAW.
    Ανάλογα με το μηχάνημα.
    Στο 4011 είχα max cpu 3% και τώρα έχω 1%.
    Και max memory 7.7% και τώρα 7.5%.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  15. #1545
    Εγγραφή
    13-11-2002
    Περιοχή
    Αστρίς Θάσου
    Ηλικία
    45
    Μηνύματα
    4.627
    Downloads
    37
    Uploads
    1
    Τύπος
    Other / Άλλο
    Ταχύτητα
    350/100
    ISP
    Cosmote 4G - 5G - VDSL
    DSLAM
    ΟΤΕ - ΑΣΤΡΙΔΑ ΘΑΣΟΥ
    Router
    RB LHGG & ZTE MC 8020
    Παράθεση Αρχικό μήνυμα από kostasandr Εμφάνιση μηνυμάτων
    συμφωνω, αλλα ποιος αλλος τροπος υπαρχει περα απο αυτο και vpn που δεν θελω να μπλεξω
    βάλε άλλη πόρτα...μεγαλύτερη...μη συνηθισμένη....

    - - - Updated - - -

    Παράθεση Αρχικό μήνυμα από deniSun Εμφάνιση μηνυμάτων
    Δεν υπάρχει.
    Μην βάλεις το δικό μου γιατί μπορεί να μην έχεις την ίδια χρήση με εμένα.
    Μην βάλεις του Χ για τον ίδιο λόγο.
    Πάρε κάποιο που καταλαβαίνεις καλύτερα και τροποποίησέ το.
    Εγώ γι αυτό έβαλα και το "σκεπτικό" για να μπορεί να καταλάβει και κάποιος που δεν είναι εξοικειωμένος.
    να το πω διαφορετικά... η πλειοψηφία έχει ένα απλό ρουτερ...με το όποιο firewall το συνοδεύει...

    μήπως είναι λίγο υπερβολικά όλα αυτά...που ανακατεύουμε....!!!

Σελ. 103 από 141 ΠρώτηΠρώτη ... 839398101102103104105108113123 ... ΤελευταίαΤελευταία

Παρόμοια Θέματα

  1. Mikrotik IPv6 σε PPPoE client με modem σε bridge mode
    Από deniSun στο φόρουμ MikroTik ADSL modems, routers & routerBOARDs
    Μηνύματα: 136
    Τελευταίο Μήνυμα: 24-05-23, 22:17
  2. Μηνύματα: 493
    Τελευταίο Μήνυμα: 18-05-19, 17:35
  3. Mikrotik 2011 DHCP lease failed without success Point to Multipoint
    Από jvam στο φόρουμ Networking
    Μηνύματα: 2
    Τελευταίο Μήνυμα: 18-10-14, 21:56
  4. IPV6 + IPV4 SPEED TEST
    Από babis3g στο φόρουμ ADSL
    Μηνύματα: 7
    Τελευταίο Μήνυμα: 05-09-14, 18:00

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας