• Как защитить Mikrotik от внешних переборов pptp, ipsec?

    icCE
    @icCE
    youtube.com/channel/UC66N_jRyZiotlmV95QPBZfA
    Георгий Измайлов Все же я бы отказался от pptp, если конечно это возможно.
    Настройка l2tp+ipsec не так сложна.

    Но в любом из вариантов, можно блокировать многие вещи.
    Сделайте любой популярный порт ловушку, главное, что бы не пересекалось с рабочими.
    Например у меня есть роутеры, которые только раздают интернет и у них нет открытых портов вообще.
    Я поставил порты ловушки на 80,22,443,3389,5080 и все что вы еще хотите.
    Если будут запросы на эти порты, то запрос попадает в blacklist и запросы с этих блокируется на определенное время. У меня же собирается все в одну БД и я там дальше делаю обработки на более сложных условиях.

    Для VPN есть несколько вариантов дополнительно, это проверять кол-во авторизаций
    вот пример для l2tp

    https://hd.zp.ua/zashhita-routera-mikrotik-ot-brut...

    и есть разные варианты для pptp

    spvd.ru/page/mikrotik-simple-bruteforce-prevention

    Так как уже давно не использую pptp, то остальные вариант предлагаю поискать самому.
    Ответ написан
    Комментировать
  • Поддерживает ли MikroTik hAP ac2 технологию GPON?

    @Wexter
    Любой микротик имеющий SFP порт умеет GPON, покупаете модуль и слёзно умоляете ростелеком прописать этот ONU на терминале. Затем они вас посылают куда подальше и дальше юзаете их ONU
    Ответ написан
    1 комментарий
  • Какие провайдеры в россии поддерживают ipv6 Dual Stack PPPoE?

    @mezhuev
    Системный администратор
    https://version6.ru/isp

    На практике работал с Дом.ru. Работает (в том числе блокировки РКН), дают /64 подсеть, как и рекомендуется. Но статику до сих пор не завезли, хоть и обещали сделать ещё в 2014.
    Ответ написан
    3 комментария
  • Как настроить сеть на mokrotik?

    Zoominger
    @Zoominger
    System Integrator
    PoE - это ток и данные. Это обычный сетевой кабель, просто с одного конца на нём висит PoE-инжектор или PoE-свитч/роутер, которые посылает ему дополнительные 18 (или сколько там) вольт. И всё, никакого волшебства.

    PoE in - куда вставляем кабель PoE, чтобы устройство питалось от него. Если устройство питается от сети из розетки, то вставлять туда ничего не надо.
    PoE Out - питание для потребителя на другом конце провода, на Микроте это жёлтый порт. Вот эту белую хреновину в него втыкайте.
    На девайсе вижу PoE Out - это если вы задумете от этого же источника запитать ещё одно PoE-устройство.
    Ответ написан
    Комментировать
  • Как настроить сеть на mokrotik?

    ky0
    @ky0
    Миллиардер, филантроп, патологический лгун
    Отдайте админу, он разберётся.
    Ответ написан
    Комментировать
  • Как в микротике создать site to site между микротиками ipsec в тунельном режиме?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    различие...İpsec а в транспортном и туннельном режиме

    Это в гугл.

    Порядок создания опишу завтра - если кто-то другой не напишет раньше :)

    Берем простейший случай - аутентификация по PSK (Pre-Shared Keys, то бишь простому текстовому паролю). Текст пароля "123456" (понятно, что если реализовывать такой вариант, пароль должен быть посерьезней)

    Внешние интерфейсы, смотрящие в тырнет:
    система А - 170.70.70.1
    система Б - 180.80.80.1
    (обязательно поменяйте их на свои!)

    Внутренние интерфейсы, смотрящие в спариваемые локалки:
    система А - 10.1.1.1
    система Б - 10.2.2.1
    маски у обеих сетей - /24 (255.255.255.0)

    итак погнали.

    RouterOS 6.45.7
    значения по умолчанию не указываются
    Система А (на системе Б будет все тоже, только перевернуто зеркально)

    Шаг 0 - создаем предложение
    Этот шаг необязательный
    /ip ipsec proposal
    add auth-algorithms="" enc-algorithms=aes-256-gcm lifetime=1h name=proposal1

    Самое первое - создаем proposal. Это наше предложение другой стороне о том, какие мы поддерживаем шифры и какие методы подписи пакетов. Выбираем самое сильное шифрование AES256 со счетчиком Галуа, отдельная подпись пакета не потребуется. Здесь же мы задали время жизни туннеля до неполного переустановления - 1 час.
    Этот шаг необязательный, он нужен только для усиления защиты туннеля. Без него будет набор из более простых шифров типа AES128 CBC с SHA1 в качестве алгоритма подписи пакета

    Шаг 1 - создаем профиль соединения
    /ip ipsec profile
    add dpd-interval=disable-dpd enc-algorithm=aes-256 hash-algorithm=sha256 lifetime=2h name=profile1 \
        nat-traversal=no proposal-check=strict

    Отключаем DPD - от него только проблемы, устанавливаем более мощные чем по умолчанию алгоритмы шифрования и хэширования (default encrypt может быть и 3DES, default hash - SHA1), устанавливаем время жизни туннеля 2 часа (после - полная переустановка соединения со сбросом ключей шифрования), отключаем NAT Travesal, указываем обработку предложений strict (очень важный параметр! Если время жизни туннеля, запрошенное той стороной больше чем задано у нас - послать, если меньше или равно - принять)

    Шаг 2 - создаем напарника (данные об удаленной системе)
    /ip ipsec peer
    add address=170.70.70.1/32 comment="Main VPN" name=RB2011 profile=profile1

    Тут даже пояснять ничего не надо, все самоочевидно

    Шаг 3 - создаем политику
    /ip ipsec policy
    add dst-address=10.2.2.0/24 peer=RB2011 proposal=proposal1 src-address=10.1.1.0/24 tunnel=yes

    Очень важный шаг. Именно здесь указываем микротику, какие пакеты будут шифроваться. И включаем туннельный режим

    Шаг 4 - создаем идентификаторы (identity). Раньше в IPSec у микротика было меньше сущностей и обьяснение было проще...
    /ip ipsec identity
    add peer=RB2011 secret=123456


    Естественно возникает вопрос - а как же микротик узнает, куда девать пакеты? А это записано у него в настройках - все пакеты с сети 10.1.1.0/24 на 10.2.2.0/24 зашифровать и отправить на 170.70.70.1, все пакеты же с 170.70.70.1 протокола ESP нужно расшифровать и обработать повторно.
    Вообще для того, чтобы понять, как ходят пакеты в IPSec - есть отличная схема Packet Flow in Netfilter and General Networking
    Ответ написан
    2 комментария
  • Пожалуйста,объясните что такое и для чего нужен vlan filtering в микротик??

    @kursy-po-it
    Обучение: https://курсы-по-ит.рф/lp-mikrotik-mtcna
    Когда Вам надо работать с VLAN'ами
    Ответ написан
    3 комментария
  • В чем смысл сделать порт транком через Bridge?

    @kursy-po-it
    Обучение: https://курсы-по-ит.рф/lp-mikrotik-mtcna
    Есть три разных способа настроить VLAN. Создание /interface vlan и последующее объединение через bridge является самым не рекомендуемым в любых условиях. По сути есть четыре возможные ситуации:
    1. Базовый свич-чип без поддержки VLAN
    2. Базовый свич-чип с поддержкой VLAN
    3. Коммутаторы CRS1xx/CRS2xx
    4. Коммутаторы CRS3xx

    В зависимости от конкретной ситуации рекомендуемый способ настройки будет изменяться. Но в любом случае настройка через /interface vlan является самым плохим вариантом.
    Ответ написан
    2 комментария
  • Как ограничить канал для торрентов на микротике?

    firedragon
    @firedragon
    Не джун-мидл-сеньор, а трус-балбес-бывалый.
    Как по мне вы зашли с другой стороны. Обеспечьте приоритет для известного трафика, а все остальное оставьте с самым низким приоритетом.
    Посмотрите эту статью, там описана именно такая политика
    https://habr.com/ru/post/330362/
    Ответ написан
    Комментировать
  • Как подключить 2 внешних ip от 1 провайдера?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    IP - сущность не физическая, а логическая, поэтому нафиг ничего этого не нужно. Один провод в один порт, внутри роутера все разводится, просто роутер должен быть не класса "главное цена", а нечто типа микротика.
    Пришел пакет с IP 1.2.3.4 - маркировали его, пршел пакет с IP 2.3.4.5 - тоже маркировали. В зависимости от марки - направили туда или сюда, куда надо.
    Ответ написан
    2 комментария
  • Как дать возможность пользоваться сканом в локальной сети всем, а не одному серверу?

    Zoominger
    @Zoominger Куратор тега Системное администрирование
    System Integrator
    Гуглите "BlindScaner", он позволяет расшарить сканер.
    Ответ написан
    1 комментарий
  • Возможно ли изменить ip адрес роутера со 192.168 на 191.167 например? И если да, то как?

    @Hanneman
    В настройках роутера. Как правило, по адресу http://current-router-ip.
    Просто знайте про зарезервированные адреса 'для внутреннего использования'. И эти адреса: 10. x.x.x, 192.168.x.x, 172.16.0.0 - 172.31. 255.255.
    Так что попытка присвоить адрес, который не из этого диапазона, может отразиться на корректной работе роутера.
    Ответ написан
    Комментировать
  • DHCP работает не правильно, клиентские машины получает айпи 169.x.x.x?

    @AkaZLOY
    QA Engineer
    Потому что у вас DHCP не раздаёт адреса, копайтесь в настройках. А если не разбираетесь в сетях, то пригласите специалиста, чтобы он вам всё настроил.
    Ответ написан
    Комментировать
  • Почему пропадает сетевое подключение раз в сутки?

    SeanCooper
    @SeanCooper
    IT и все с этим связанное.
    Очевидно, что нужно перепроверить кабель со стороны коммутатора и сам коммутатор.
    Ответ написан
    4 комментария
  • Zyxel USG40, иногда нагрузка ЦП доходит до 98%, в чем проблема?

    Francyz
    @Francyz
    Photographer & SysAdmin
    Иногда нагрузка доходит до 98% и начинает замедляться работы сети, в чем проблема?
    Судя по описанию, проблема в созвездии тельца, оно в конце января всегда так влияет на цифровую технику.

    где посмотреть?
    Очевидно на веб-морде, если таковая есть. Если же нет, то открывать инструкцию к устройству и смотреть, а потом с исчерпывающей информацией задавать вопрос тут. Телепаты в отпуске.
    Ответ написан
    1 комментарий
  • Zyxel USG40, иногда нагрузка ЦП доходит до 98%, в чем проблема?

    hint000
    @hint000
    у админа три руки
    Зря тут пишут, что телепаты в отпуске. :)
    Гляжу в хрустальный шар, и вижу у вас там VPN на ZyXEL'е, правильно?
    А потом гляжу сюда: https://habr.com/ru/company/zyxel/blog/428477/
    и вижу в комментариях:
    Традиционная тема — в даташитах указана одна производительность VPN, а в реальных условиях имеем в почти в 3 раза меньше. Иллюзион, практически. И замеры для даташита делаются для UDP (который, IMHO, для VPN-соединения только от житейской скуки использовать можно), и при определенной длине пакета. Предложения технической поддержки заставляют задуматься, не в параллельном ли мире живет она.
    P.S. Да-да, про USG60/USG310 речь.

    А потом еще смотрю в спецификации https://www.zyxel.com/ru/ru/products_services/Unif...
    и вижу, что USG40 почти в 2 раза слабее, чем USG60. А там в комментариях ругаются на низкую производительность USG60. Так что не удивляйтесь, так и должно быть.
    Ответ написан
    Комментировать
  • Какие системные требования ПК нужны для программирования?

    @RuComMarket
    Битрикс FullStack разработчик
    Как же вы собираетесь учить программированию, если задаете такой вопрос.
    Вам нужна консультация с тем, кто будет обучать.
    направлений программирования сегодня очень много, поэтому исходя из того, чему будете учить, надо и технику подбирать, при этом техника должна не только быть достаточной для запуска программной среды или редактора, но и чтобы могла с легкостью запускать тот уровень программирования, который будете проверять у обучающихся.
    например если программировать одностраничные сайты, достаточно простенький офисный пк, а вот если игры делать, тут уже мощи нужны во всем, т.е. полноценные игровые ПК, как минимум.
    Ответ написан
    Комментировать
  • Как настроить периодическое создание точек восстановления в Windows XP?

    Slayer_nn
    @Slayer_nn Куратор тега Windows
    Гугол, памаги!
    forum.oszone.net/thread-81961.html
    Можно батник, батник добавляем в планировщик и выставляем расписание
    Ответ написан
    Комментировать