Задать вопрос
Ответы пользователя по тегу MikroTik
  • Отслеживание трафика пользователей локальной сети: каким путём лучше пойти?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Жил да был черный кот за углом...
    Стандартная схема:
    - весь тафик пускается через прокси (в данном случае прокси - это машина, а не сервис)
    либо
    - весь трафик идет через роутер, веб-трафик - через прокси
    - прокси с бампингом для того, чтобы видеть что внутри https
    - прокси формирует логи, которые парсятся анализаторами
    - весь "прямой" трафик через роутер с рабочих станций отрубается, чтобы исключить умников, которые начнут использовать веб-vpn, сторонние прокси, пробросы на домашние компы и еще сто тыщ мильенов способов "обмануть админа" (на самом деле обмануть его нельзя)

    В качестве прокси (сервиса) обычно используется squid.
    Ответ написан
    1 комментарий
  • Создание прокси сервера для парсинга сайта?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Жил да был черный кот за углом...
    Интересно. Чел, который понимает, что делает что-то "околозаконное" приходит и просит "дяденьки, научите меня плохому" :)
    Плохому, чувак, учатся сами :)
    Можно ли, имея динамический ип от провайдера - на mikrotik настроить прокси сервер, что бы, через него шли запросы от парсера?

    Можно, конечно. В том случае, если динамика - белая. Если она серая - не имеет смысла, потому что она "белеет" где-то там у провайдера.
    Впрочем финал у этой истории будет примерно одинаков, только если динамика серая, он наступит гораздо быстрее, если магазин, который парсят - толстый.
    В саппорт поступт заявка о непонятно откуда взявшейся капче на сайте магазина, куда "я сто лет хожу". Одна, вторая, сотая... Саппорт выяснит (либо у магазина, либо сам), откуда идет поток запросов и просто забанит Вас за нарушение договора. Если динамика белая и пул у прова большой, какое-то время так будет работать (в зависимости от скорости удаления банов на сайте магазина).
    (я вроде где-то читал, что как раз OpenVPN - для этого подходит?

    А я где-то читал, что в Австралии люди ходят на головах и зовутся "антиподы" :) VPN - это Virtual Private Network. Какое из этих слов можно применить к парсингу - я не знаю :) (в свете "а не арендовать на стороне", так-то конечно имеет отношение)
    а ЗАЧЕМ И КОГДА их применяют.

    Когда есть необходимость - тогда и применяют. Это тема на солидную книжку
    Ответ написан
    2 комментария
  • Как настроить белую подсеть на микротике?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Микротик, это елки-палки роутер :) У него сколько интерфейсов столько и "сетевых карт" (если представить себе микротик, как обычный комп, набитый сетевыми картами).
    У Вас должно быть:
    - реквизиты подключения к Провайдеру1
    - реквизиты подключения к Провайдеру2
    - подсетка, выданная Провайдером2

    Допустим, ether1 - Провайдер1, ether2 - Провайдер2. Тогда группируем допустим ether3 - ether5 - и говорим "это у нас белая подсетка", bridge1. А также ether6 - ether10 - "это у нас локалка", bridge2
    Настраиваем адреса:
    - на ether1 - по реквизитам Провайдера1
    - на ether2 - по реквизитам Провайдера2
    - на bridge1 - любой из подсетки, маску должен дать провайдер. Этот адрес будет default gateway для серверов!
    - на bridge2 - локалку

    Натим все, что пришло с bridge2, с bridge1 не натим. Маршруты прописываем как считаем нужным, если должны работать одновременно оба - раскидываем трафик метками, если второй резервный - через distance, трафик идет через маршрут с меньшей distance.

    Гуглить "микротик два провайдера"
    Ответ написан
  • Как получить конфиг Микротик на котором не знаешь логин/пароль админа?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Странный вопрос.
    Если это Ваш микротик - у Вас конечно же есть бэкап :) и вовсе незачем чего-то там смотреть - разве только уточнить, как был сделан взлом - так наверное банально логин админа подобрали.
    Если микротик взломали Вы - у Вас тоже есть логин и пароль, вовсе не надо куда-то смотреть.

    Если же вы просто "мимо крокодилили" при взломе - то увы, никак :)
    Ответ написан
  • Как пробросить порты Mikrotik?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Жил да был черный кот за углом...
    /ip firewall nat
    add action=dst-nat chain=dstnat comment="Allow any to our webserver" dst-address=1.2.3.4 dst-port=\
        80,443 in-interface=ether1 protocol=tcp to-addresses=10.4.1.1


    Вот как-то так.
    Читается так - "если пакет пришел на IP 1.2.3.4, на порт 80 или 443 через интерфейс ether1, то пробросить его на адрес 10.4.1.1 на тот же порт"
    Ответ написан
    Комментировать
  • Микротик hap ac2. Режим Балансирования для двух провайдеров, возможно ли?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Нужен режим суммирования траффика с двух провайдеров

    "Не бывает" (С) Чародеи

    Два провайдера - это две разные трубы. В них можно лить с сортировкой трафика (http - туда, smtp - сюда), можно лить с делением по частям (далеко не всегда, но например, торрент умеет типа блоки с 1 по 100 отсюда, блоки с 101 по 200 - оттуда).
    Но обьединить две разные трубы в одну не можно От слова совсем. И провайдеры это тоже прекрасно знают :)
    Ответ написан
    4 комментария
  • Как мне обойти блокировку ресурсов провайдером?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Идея состоит в чем:
    - Трафик DNS должен ходить через туннель. Вообще весь - потому что простейший способ блокировки - перехват DNS и подмена данных на заглушку прова. Поэтому весь DNS нужно направить в туннель, а еще лучше поднять DNS для своей сети прям на микротике (а данные чтобы он забирал для себя с туннеля)
    Ответ написан
    Комментировать
  • Как стабилизировать IPsec?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    Первое, что приходит на ум - DPD. Если DPD включен, нужно чтобы керио его правильно ловил а не опускал соединение по неактивности (этим грешит racoon)
    второе - при истечении таймаута на 75% заново проводится фаза2, возникает новое SPI, устройства начинают путаться в том, какую SPI использовать и так продолжается до тех пор, пока старая SPI не сдохнет (а это как раз 7 - 10 минут может занять).

    Что можно сделать - посмотреть таймауты по фазам и политику их назначения и если можно забрать на микротики их назначение, может быть прибавить времени, отключить dpd (разумеется это все при наличии возможности это сделать - а то может быть там фиксированный набор настроек)
    Ответ написан
    Комментировать
  • Можно ли организовать учёт траффика связкой kerio+mikrotik?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Без бампинга https этот вопрос все равно не решится, потому как и пикабу и социалочки давно уже там.
    Ответ написан
  • Проблема с IPsec Mikrotik?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    Политика горит красным потому что нет соответствующих настроек Peer и Identity, либо они неверные/неприменимые.
    Вот такой proposal я использую для одной немного больной на голову конторы:
    /ip ipsec proposal
    add auth-algorithms=sha256,sha1,md5 enc-algorithms=\
        aes-256-cbc,aes-256-gcm,aes-192-cbc,aes-192-gcm,aes-128-cbc,aes-128-gcm lifetime=1h

    Смысл в том, чтобы дать той стороне выбрать и посмотреть, что она выбрала. "Там" у меня циска, и она выбирает auth sha1 и шифронабор aes256-cbc
    А вообще в таких случаях включается лог. Ну и кроме того, уберите пассивку, пусть микротик сам подолбится и посмотрите на ошибки.
    Ответ написан
    Комментировать
  • Как настроить переключение VPN туннеля между провайдерами?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    Йоу, я тут недавно нашел шикарную статью про организацию работы двух каналов на микротике.
    Ответ написан
  • Как настроить микротик?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Жил да был черный кот за углом...
    В бридж нельзя два порта с разными IP. Если IP разные - только роутинг.
    Ответ написан
  • Для чего правило mangle в микротик?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    Для избирательной маркировки пакетов. Чтобы потом не писать вязанку однотипных правил в filter, а сделать все одним.
    Ответ написан
    Комментировать
  • Ubuntu MikroTik GRE почему при неактивности падает тунель?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Хм. С таким дебильным поведением сталкивался когда работал с racoon. Ради этого пришлось в nagios вкорячить "сервис", который постоянно пинал узлы, причем было именно так, как описано - туннель подымался только при пинге с одной стороны :D

    Может быть таймауты какие-нибудь или аналоги IPSec-овского dead peer detection?
    Ответ написан
    Комментировать
  • Как правильно настроить Firewall на Mikrotik?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Ну too busy как бы намекает, что ддосят. Если невозможно определить диапазон IP, с которых ходят "честные" юзеры, то можно попробовать сменить порт, на котором слушает openvpn
    Ответ написан
    Комментировать
  • Можно ли организовать связь с внутренней сетью openvpn в другой сети через ipseс?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    В IPSec вместо маршрутов - политики. Написать политику, что пакеты для сети такой-то нужно шифровать и отправлять на гейт такой-то, на гейте они расшифруются и пойдут по локальной таблице маршрутов, если в ней есть указание, куда этот пакет сувать - туда и засунут.
    Ответ написан
  • Как некоторым IP в сети дать доступ только в интернет?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    Не можно. Пакет в локалку не попадет на микротик, он будет перепправлен непосредственно свитчом. Проще всего будет сделать, переключив нужное устройство (ва) на микротик, или, если их много - поставив еще один коммутатор, в котором собрать их всех и там уже просто правилами файрволла разрулить.
    Ответ написан
    Комментировать
  • Как организовать переключение сервисов с двумя и более провайдерами?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    BGP

    AS-ка берется в аренду у крупняка, Ваш провайдер, если достаточно толст (любой из них) запросто и аренду даст и настроить поможет. Но, в зависимости от модели микротика и от Вашего решения по fullview - возможно придется менять микротик на более производительную модель.

    Купить ASку можно, но посложнее будет.
    Ответ написан
    4 комментария
  • Подбор Mikrotikа?

    CityCat4
    @CityCat4
    Жил да был черный кот за углом...
    С аппаратным шифрованием. rb4011 например. rb2011 мало того, что он уже стар - все-таки модель 2015 года, так еще он и при двух используемых IPSec -туннелях загрузку ниже 30% не опускает в принципе. Прокси на микротике примитивный, что и не удивительно - где-ему развернуться-то? Роутеру - роутерово. Основная загрузка - маршрутизация и шифрование.
    JFYI: rb1100ahx2 (тоже уже старая модель) на тех же двух IPSec-туннелях выше 4% загрузки не показывает.
    Ответ написан
    Комментировать
  • Не работает ВПН в Mikrotik?

    CityCat4
    @CityCat4 Куратор тега VPN
    Жил да был черный кот за углом...
    И теперь PPTP тоже не работает

    Скорее всего, провайдер А пиZDит как Троцкий. PPTP блокируют очень часто, по совершенно непонятным мне причинам. Ну, опсосы понятно почему. А вот почему так делают обычные проводные провайдеры?

    Есть два варианта:
    openvpn
    ipsec

    Есть еще просто IP-IP туннель
    Ответ написан