Σελ. 112 από 141 ΠρώτηΠρώτη ... 92102107110111112113114117122132 ... ΤελευταίαΤελευταία
Εμφάνιση 1.666-1.680 από 2112
  1. #1666
    Εγγραφή
    13-02-2004
    Περιοχή
    Αθήνα
    Μηνύματα
    17.124
    Downloads
    4
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    200/200 Mbps
    ISP
    Inalan FTTH
    Router
    CRS109-8G-1S-2HnD+HapAC2
    εμενα παντως γινονται block απο το port scanning οποτε δεν προλαβαινουν να προσπαθησουν σε υπηρεσια.
    Εξαλου η μονη ανοιχτη απο εξω ειναι το opevnpn.

  2. #1667
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από RpMz Εμφάνιση μηνυμάτων
    Για το l2tp υπάρχει script που διαβάζει τα logs του Mikrotik για αποτυχημένες προσπάθειες και βάζει την ip στο address list του firewall. Αυτό τρέχει ανά 20 λεπτό περίπου.
    Ναι αλλά το script θα πρέπει να το τρέχεις ανά x-διαστήματα.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  3. #1668
    Εγγραφή
    28-04-2005
    Μηνύματα
    2.640
    Downloads
    12
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    22000/2500
    ISP
    ΟΤΕ Conn-x
    Router
    RB4011iGS+5HacQ2HnD
    Παράθεση Αρχικό μήνυμα από deniSun Εμφάνιση μηνυμάτων
    οκ...

    Σε κάτι άλλο που δεν έχω βρει ακόμα αυτοματοποιημένη λύση είναι το θέμα των προσπαθειών εισόδου σε πόρτες που έχω ανοιχτές.
    πχ βλέπω ότι έχω προσπάθειες από διάφορες ΙΡ να κάνουν χρήση της ovpn και l2tp πόρτας.
    Δεν φαίνεται να είναι κάτι ανησυχητικό αφού μιλάμε για 1-2 προσπάθειες την ημέρα.
    Και οι συγκεκριμένες ΙΡ ζήτημα αν έχουν επιχειρήσει ξανά για >4-5 φορές.
    Οπότε θεωρώ ότι πρόκειται για λάθη που κάνει κάποιος στην σύνταξη της ΙΡ.

    Για να έχω το κεφάλι μου όμως ήσυχο κοιτάω αν η συγκεκριμένη ΙΡ με έχει ενοχλήσει ξανά στο παρελθόν.
    Και αν δω ότι έχω >4-5 καταγραφές, περνάω χειροκίνητο το subnet με /24 ή /16.
    Θέλει βέβαια πολύ προσοχή το παραπάνω για να μην κλείσει κάποιος ολόκληρους παρόχους.
    Κυρίως αν μιλάμε για εγχώριες ΙΡ.
    Σχεδόν όλες που έχω προσθέσει είναι από Κίνα και 2-3 από Αμερική.
    Στο σύνολο έχω συλλέξει ~10-15 τέτοιες διευθύνσεις.

    Αυτό που ψάχνω είναι έναν τρόπο να περνάει αυτόματα μια ΙP σε block λίστα μετά από 3 αποτυχημένες προσπάθειες σύνδεσης στην υπηρεσία που έχω ανοιχτή.
    deni που βλέπεις όλες αυτές τις προσπάθειες (τις ips) για τις πόρτες σου? Στα connections?
    CPU: Intel Core I7 920@2,66Ghz,GPU: nVidia Asus ENGTS 250/DI/CUBA 512MD3 ,RAM:3x1GΒ Corsair TR3G1333 PC3@1333Mhz, PSU: Thermaltake 650W,Μοtherboard: Asus P6TD DELUXE, CASE: CoolerMaster ENTURION

  4. #1669
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Έχω επιλεγμένο το Log στις add-src-to-address-list δηλώσεις.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  5. #1670
    Εγγραφή
    28-04-2005
    Μηνύματα
    2.640
    Downloads
    12
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    22000/2500
    ISP
    ΟΤΕ Conn-x
    Router
    RB4011iGS+5HacQ2HnD
    Παράθεση Αρχικό μήνυμα από deniSun Εμφάνιση μηνυμάτων
    Έχω επιλεγμένο το Log στις add-src-to-address-list δηλώσεις.
    OK για να το τεστάρω και εγώ.
    CPU: Intel Core I7 920@2,66Ghz,GPU: nVidia Asus ENGTS 250/DI/CUBA 512MD3 ,RAM:3x1GΒ Corsair TR3G1333 PC3@1333Mhz, PSU: Thermaltake 650W,Μοtherboard: Asus P6TD DELUXE, CASE: CoolerMaster ENTURION

  6. #1671
    Εγγραφή
    14-05-2004
    Περιοχή
    GR/Crete
    Ηλικία
    38
    Μηνύματα
    5.207
    Downloads
    25
    Uploads
    0
    Ταχύτητα
    24576/1024
    ISP
    OTEnet
    Router
    Siemens κάτι
    SNR / Attn
    9,1(dB) / 28(dB)
    Path Level
    Fastpath
    Παράθεση Αρχικό μήνυμα από deniSun Εμφάνιση μηνυμάτων
    Αυτό το ερώτημα μου δημιουργήθηκε γιατί είχα δει κλείδωμα στις Χ-προσπάθειες πρόσβασης στο winbox.
    Οπότε λέω γιατί να μην υπάρχει κάτι ανάλογο και εδώ.
    Στους κανόνες στο ποστ
    https://www.adslgr.com/forum/threads...=1#post6890824
    στα γρήγορα που το είδα δεν φαίνεται το κλείδωμα που λες για το winbox.

    Αν είναι αντίστοιχο με το δικό μου, του τύπου
    βάζω κάθε νέα σύνδεση στη πόρτα του winbox σε address lists με μικρό expiry time
    και στη 3η νέα σύνδεση σε λιγότερο απο 5 λεπτά για παράδειγμα βάζει την ΙΡ σε block list

    Είναι πολύ εύκολο να προσθέσεις όσες θύρες θές στους ίδιους 3 κανόνες.


    -------------------

    Προσθήκη γιατί έριξα μία ματιά στο firewall σου.
    Στο filter στο chain input δεν καταλαβαίνω γιατί τα πετάς όλα σε άλλο chain=ppp-in και μετά τα φιλτράρεις εκεί.
    Αφού δεν κάνεις διαχωρισμό θα μπορούσες να καταργήσεις αυτό το βήμα.

    Επίσης, στο raw ότι κάνεις jump-to: ppp-in πάει μετά στο filter και βρίσκεται ακόμα στο chain: ppp-in σωστά?
    Το οποίο βάση του απο πάνω είναι ppp-in = input άρα δε χρειάζονται οι κανόνες παρα μόνο για να κάνουν skip το υπόλοιπο RAW

    Τέλος, στο forward δεν έχεις κανόνες?

    Τα βλέπω πολύ γρήγορα τώρα και είμαι κουρασμένος οπότε μπορεί να έχω πετάξει και καμιά μλκία.


    -----------------------
    Βρήκα και αυτό που μου φάνηκε ενδιαφέρον
    https://help.mikrotik.com/docs/displ...anced+Firewall
    Sep 09, 2020 08:35
    με πολύ φρέσκια ενημέρωση
    Τελευταία επεξεργασία από το μέλος teodor_ch : 23-09-20 στις 21:10.

  7. #1672
    Εγγραφή
    10-06-2006
    Περιοχή
    Eastattica
    Μηνύματα
    475
    Downloads
    3
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    102400/10240
    ISP
    Cosmote, AWMN
    Router
    RB5009UG+S+IN
    Path Level
    Interleaved
    Παράθεση Αρχικό μήνυμα από deniSun Εμφάνιση μηνυμάτων
    Ναι αλλά το script θα πρέπει να το τρέχεις ανά x-διαστήματα.
    Πολυς σωστά, το βάζεις στο schedule και αυτό κάνει την δουλειά του.

  8. #1673
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από teodor_ch Εμφάνιση μηνυμάτων
    Στους κανόνες στο ποστ
    https://www.adslgr.com/forum/threads...=1#post6890824
    στα γρήγορα που το είδα δεν φαίνεται το κλείδωμα που λες για το winbox.

    Αν είναι αντίστοιχο με το δικό μου, του τύπου
    βάζω κάθε νέα σύνδεση στη πόρτα του winbox σε address lists με μικρό expiry time
    και στη 3η νέα σύνδεση σε λιγότερο απο 5 λεπτά για παράδειγμα βάζει την ΙΡ σε block list

    Είναι πολύ εύκολο να προσθέσεις όσες θύρες θές στους ίδιους 3 κανόνες.
    Όχι δεν έχω κάποια δήλωση που να κάνει αυτό που θέλω.
    Θα δοκιμάσω αυτό που λες.


    Παράθεση Αρχικό μήνυμα από teodor_ch Εμφάνιση μηνυμάτων
    Προσθήκη γιατί έριξα μία ματιά στο firewall σου.
    Στο filter στο chain input δεν καταλαβαίνω γιατί τα πετάς όλα σε άλλο chain=ppp-in και μετά τα φιλτράρεις εκεί.
    Αφού δεν κάνεις διαχωρισμό θα μπορούσες να καταργήσεις αυτό το βήμα.
    Οι κανόνες μου θέλω να αφορούν μόνο την εισερχόμενη κίνηση και τίποτε άλλο.
    Για να μην σέρνω λοιπόν σε κάθε κανόνα το In-interface το ορίζω με jmp.
    Έχω δει ότι με αυτόν τον τρόπο είναι πολύ πιο ελαφρύ.

    Παράθεση Αρχικό μήνυμα από teodor_ch Εμφάνιση μηνυμάτων
    Επίσης, στο raw ότι κάνεις jump-to: ppp-in πάει μετά στο filter και βρίσκεται ακόμα στο chain: ppp-in σωστά?
    Το οποίο βάση του απο πάνω είναι ppp-in = input άρα δε χρειάζονται οι κανόνες παρα μόνο για να κάνουν skip το υπόλοιπο RAW
    Η λογική μου είναι ότι χρησιμοποιώ το raw μόνο για να βάζω σε block list τις διευθύνσεις που δεν θέλω.
    Οτιδήποτε άλλο, από αυτά που αφήνω να περάσουν από το raw, το ελέγχω στο filter.

    Παράθεση Αρχικό μήνυμα από teodor_ch Εμφάνιση μηνυμάτων
    Τέλος, στο forward δεν έχεις κανόνες?
    Δεν τους χρειάζομαι.
    Θέλω να ελέγχω μόνο την εισερχόμενη κίνηση.


    Παράθεση Αρχικό μήνυμα από teodor_ch Εμφάνιση μηνυμάτων
    Βρήκα και αυτό που μου φάνηκε ενδιαφέρον
    https://help.mikrotik.com/docs/displ...anced+Firewall
    Sep 09, 2020 08:35
    με πολύ φρέσκια ενημέρωση
    Θα το ρίξω μια ματιά αύριο.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  9. #1674
    Εγγραφή
    03-09-2011
    Μηνύματα
    3.279
    Downloads
    8
    Uploads
    0
    Ταχύτητα
    Όσο πιάνει
    ISP
    Cosmote-LTE
    Router
    Mikrotik Chateau LTE18
    Aυτο με το forward πιθανο να το εχεις παρεξηγησει. Forward=οτιδηποτε απο και προς τα τερματικα μεσω του ρουτερ. Εν ολιγοις...... αν δεν εχεις forward κανονες, δεν εχεις firewall προς τους clients.
    Άλλα Ντάλλα....

  10. #1675
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από macro Εμφάνιση μηνυμάτων
    Aυτο με το forward πιθανο να το εχεις παρεξηγησει. Forward=οτιδηποτε απο και προς τα τερματικα μεσω του ρουτερ. Εν ολιγοις...... αν δεν εχεις forward κανονες, δεν εχεις firewall προς τους clients.
    Τα πακέτα περνάνε πρώτα από Input.
    Ότι θέλω το κόβω εκεί.
    Αν κόψω κάτι στο input δεν υπάρχει περίπτωση να περάσει στο fw και από εκεί στους clients.
    Γιατί να τα ελέγξω λοιπόν και στο fw;
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  11. #1676
    Εγγραφή
    03-09-2011
    Μηνύματα
    3.279
    Downloads
    8
    Uploads
    0
    Ταχύτητα
    Όσο πιάνει
    ISP
    Cosmote-LTE
    Router
    Mikrotik Chateau LTE18
    Αυτο δεν ισχυει σε καμια περιπτωση. Η διαδρομες input και forward ειναι εντελως διαφορετικα chains και απευθυνονται σε αλλες διεργασιες και υπηρεσιες. Τα input ειναι για το ρουτερ και μονο και τα forward για τους clients και μονο.

    Δλδ το forward δεν ειναι κατι που επεται του input. Ειναι αλλο chain, αλλη πληροφορια, εντελως διαφορετικα μεταξυ τους.
    Άλλα Ντάλλα....

  12. #1677
    Εγγραφή
    11-08-2003
    Περιοχή
    Θεσσαλονίκη
    Ηλικία
    46
    Μηνύματα
    810
    Downloads
    12
    Uploads
    0
    Τύπος
    VDSL2
    Ταχύτητα
    102400/10240
    ISP
    ΟΤΕ Conn-x
    DSLAM
    ΟΤΕ - ΠΛ. ΔΗΜΟΚΡΑΤΙΑΣ
    Router
    Oxygen
    SNR / Attn
    13,4(dB) / 10(dB)
    Path Level
    Interleaved
    Παράθεση Αρχικό μήνυμα από macro Εμφάνιση μηνυμάτων
    Αυτο δεν ισχυει σε καμια περιπτωση. Η διαδρομες input και forward ειναι εντελως διαφορετικα chains και απευθυνονται σε αλλες διεργασιες και υπηρεσιες. Τα input ειναι για το ρουτερ και μονο και τα forward για τους clients και μονο.

    Δλδ το forward δεν ειναι κατι που επεται του input. Ειναι αλλο chain, αλλη πληροφορια, εντελως διαφορετικα μεταξυ τους.
    Νομίζω ότι ο deni εννοεί ότι δεν χρειάζεται το forward chain από τη στιγμή που τον ενδιαφέρει μόνο να ελέγξει τα incoming connections χωρίς να υπάρχει initiate από μέσα.
    Αυτά έρχονται σε ΙΡ του router επομένως input chain.
    Αν τον ενδιέφερε να κόψει κίνηση outgoing τότε χρειάζεται το forward chain

  13. #1678
    Εγγραφή
    14-05-2004
    Περιοχή
    GR/Crete
    Ηλικία
    38
    Μηνύματα
    5.207
    Downloads
    25
    Uploads
    0
    Ταχύτητα
    24576/1024
    ISP
    OTEnet
    Router
    Siemens κάτι
    SNR / Attn
    9,1(dB) / 28(dB)
    Path Level
    Fastpath
    Παράθεση Αρχικό μήνυμα από sxbcl Εμφάνιση μηνυμάτων
    Νομίζω ότι ο deni εννοεί ότι δεν χρειάζεται το forward chain από τη στιγμή που τον ενδιαφέρει μόνο να ελέγξει τα incoming connections χωρίς να υπάρχει initiate από μέσα.
    Αυτά έρχονται σε ΙΡ του router επομένως input chain.
    Αν τον ενδιέφερε να κόψει κίνηση outgoing τότε χρειάζεται το forward chain
    Αυτά έρχονται στο prerouting και εφόσον προορίζονται για εκτός του ΜΚ πάνε κατευθείαν στο forward. Δεν περνάει απο το input ότι προορίζεται για μέσα.

    Έχει μία λογική αυτό που λέει αλλά με τόσο δυνατά μηχανήματα δεν καταλαβαίνω γιατί να κάνουμε τόση οικονομία στους πόρους.

  14. #1679
    Εγγραφή
    28-03-2006
    Περιοχή
    KV G434
    Ηλικία
    49
    Μηνύματα
    42.343
    Downloads
    23
    Uploads
    0
    Τύπος
    FTTH
    Ταχύτητα
    310/31
    ISP
    Cosmote
    DSLAM
    ΟΤΕ - ΕΡΜΟΥ
    Router
    RB4011iGS+5 ONT: G-010G-R
    Παράθεση Αρχικό μήνυμα από teodor_ch Εμφάνιση μηνυμάτων
    Αυτά έρχονται στο prerouting και εφόσον προορίζονται για εκτός του ΜΚ πάνε κατευθείαν στο forward. Δεν περνάει απο το input ότι προορίζεται για μέσα.

    Έχει μία λογική αυτό που λέει αλλά με τόσο δυνατά μηχανήματα δεν καταλαβαίνω γιατί να κάνουμε τόση οικονομία στους πόρους.
    Το έχω πει πολλές φορές.
    Με ενδιαφέρει να ελέγχω ότι έρχεται από έξω προς τα μέσα.
    Όχι ότι μπορεί να κινείται στο ρούτερ πχ από εσωτερική κίνηση μεταξύ των client.
    Και αυτό γιατί το ΜΤ το έχω σπίτι μου που όλα μου τα μηχανήματα είναι εγγυημένα.
    Αν πρόκειται για κάποιο internet cafe... φυσικά και πρέπει να προστεθούν επιπλέον κανόνες.

    Με αυτή την λογική δεν τίθεται θέμα πόρων.
    Δηλαδή... δεν σημαίνει ότι επειδή έχω ένα καλό RB ή ένα CCR θα πρέπει να το βάζω να ελέγχει να πράγματα που δεν χρειάζομαι.
    Είναι σαν να λέω πχ ότι θα βάλω ουρά για tor στο qos την ώρα που δεν χρησιμοποιώ καθόλου tor.

    Οπότε συνοψίζω:
    1. Βάζω μόνο Input και μόνο για Incoming (In-interface)
    ώστε να μην περνάει τίποτε στο forward από αυτά που δεν θέλω.
    2. Αφήνω να περάσουν ανεξέλεγκτα όλα όσα έρχονται από το εσωτερικό δίκτυο και προορίζονται προς το ρούτερ και έξω.

    ΥΓ
    Στο qos κάνω το αντίστροφο.
    | "Anyone can build a fast CPU.
    | The trick is to build a fast system."
    |____________Seymour Cray...

  15. #1680
    Εγγραφή
    03-09-2011
    Μηνύματα
    3.279
    Downloads
    8
    Uploads
    0
    Ταχύτητα
    Όσο πιάνει
    ISP
    Cosmote-LTE
    Router
    Mikrotik Chateau LTE18
    Oταν ενα πισι στο εσωτερικο σου δικτυο ζητησει καποια πληροφορια στο ιντερνετ, θα περασει μονο απο forward μεσα απο το ρουτερ για να παει τελικα στο πισι σου. Αυτο σημαινει οτι οι clients ειναι non firewall.
    Άλλα Ντάλλα....

Σελ. 112 από 141 ΠρώτηΠρώτη ... 92102107110111112113114117122132 ... ΤελευταίαΤελευταία

Παρόμοια Θέματα

  1. Mikrotik IPv6 σε PPPoE client με modem σε bridge mode
    Από deniSun στο φόρουμ MikroTik ADSL modems, routers & routerBOARDs
    Μηνύματα: 136
    Τελευταίο Μήνυμα: 24-05-23, 22:17
  2. Μηνύματα: 493
    Τελευταίο Μήνυμα: 18-05-19, 17:35
  3. Mikrotik 2011 DHCP lease failed without success Point to Multipoint
    Από jvam στο φόρουμ Networking
    Μηνύματα: 2
    Τελευταίο Μήνυμα: 18-10-14, 21:56
  4. IPV6 + IPV4 SPEED TEST
    Από babis3g στο φόρουμ ADSL
    Μηνύματα: 7
    Τελευταίο Μήνυμα: 05-09-14, 18:00

Tags για αυτό το Θέμα

Bookmarks

Bookmarks

Δικαιώματα - Επιλογές

  • Δεν μπορείτε να δημοσιεύσετε νέα θέματα
  • Δεν μπορείτε να δημοσιεύσετε νέα μηνύματα
  • Δεν μπορείτε να αναρτήσετε συνημμένα
  • Δεν μπορείτε να επεξεργαστείτε τα μηνύματα σας
  •  
  • Τα BB code είναι σε λειτουργία
  • Τα Smilies είναι σε λειτουργία
  • Το [IMG] είναι σε λειτουργία
  • Το [VIDEO] είναι σε λειτουργία
  • Το HTML είναι εκτός λειτουργίας