Задать вопрос
  • Какими способами можно заблокировать https (youtube, vk) в локальной сети?

    DMGarikk
    @DMGarikk
    Lead Software Developer
    Надо не по ip адресу, а по доменному имени банить, также надо привентивно все анонимайзеры которые сможете найти в гугле туда записать
    Ответ написан
    Комментировать
  • Выбор мощного роутера для дома?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Всегда есть вариант: отдельно роутер+ТД, отдельно торрентокачалка с вайфаем подключаемая к ТВ. Надежность и удобство будут больше.
    Бюджет будет чуть больше, доллар нынче уже не торт.
    Ответ написан
    1 комментарий
  • Как правильно работать с очередями в mikrotik?

    edinorog
    @edinorog
    Троллей не кормить!
    Господи. Ну что за ахинея тут написана???? Чо приоритезация трафика хуже чем взрывная скорость? Чо за бред?

    Теперь вернемся к теме. Рекомендую настроить "преторианские деления каналов" и выставить "революционные права" в свете "ангельской чистоты" и не в коему случае не использовать "арабузные фикапульки"!!!!
    Ответ написан
    1 комментарий
  • Как сделать бекап (образ) сайта на Joomla?

    Если нужен бэкап с возможностью развертывания и хранения, попробуйте Akeeba Backup. Лучше я пока что не встречал.
    Ответ написан
    1 комментарий
  • Раздать Интернет от нескольких провайдеров по VLAN?

    Например:
    /ip firewall mangle add chain=prerouting in-interface=vlan1,vla
    n2 action=mark-routing new-routing-mark=2
    /ip firewall mangle add chain=prerouting in-interface=vlan3,vla
    n4 action=mark-routing new-routing-mark=3
    
    /ip route add routing-mark=2 gateway=wan2
    /ip route add routing-mark=3 gateway=wan3


    Ну и не забудьте про masqurade.
    Ответ написан
    Комментировать
  • Работают ли точки доступа Ubiquiti UniFi AP без программного контроллера?

    Jump
    @Jump
    Системный администратор со стажем.
    Будут, но ограниченно.
    Ответ написан
    2 комментария
  • Как проходит пакеты в Simple Queue Mikrotik?

    @moneron89
    Сертифицированный тренер Mikrotik
    Очереди ведут себя так же, как и фаервол. Пакет сравнивается по условиям сверху вниз. При совпадении очередь применяется и пакет с нижестоящими правилами не сравнивается. Поэтому более узкие (по условиям) очереди нужно размещать выше более общих. Например, если вы хотите для подсети назначить определённую скорость, но одному ип-адресу из неё бОльшую либо меньшую скорость - то queue для этого ип нужно разместить над правилом для подсети. Если у вас fasttrack'аются соединения, они в очередь не попадут. Поэтому либо выделяйте нужные вам пакеты в фаерволе экшном accept, либо отключайте правило fasttrack.

    З.Ы. Вообще в winbox'е легко понять, важен порядок правил или нет. Везде, где в заголовке первой строки есть "#" - порядок важен.
    Ответ написан
    Комментировать
  • Как сделать доступ из другой подсети Mikrotik?

    deniracer
    @deniracer
    Системный администратор
    Читаем внимательно :) И таки маршрутизацию между роутерами нужно настроить.
    https://zyxel.ru/kb/2703/
    Ответ написан
    Комментировать
  • Совет, организация сети,какой выбрать роутер Mikrotik?

    @GhOsT_MZ
    Ростов-на-Дону
    Сначала бы привести в порядок существующую сеть, сотрудников уже не мало, пора бы AD завести. С Wi-Fi c фильтрацией по MAC-адресам не комильфо, говорю как человек, который этим пользовался. Я бы сначала сделал AD, а потом настроил EAP. Это безопаснее WPA2-PSK, легче обслуживать в плане добавления устройств. Уволили сотрудника? Ок. Выключили учетку, и он больше не логинится, и не надо удалять кучу MACов из ACL (а вдруг у него 3 телефона и 2 планшета, сначала нужно добавить, а потом еще и удалить).

    Насчет VPN, тут тоже спасла бы AD. Прикрутить RADIUS, и можно настраивать SSTP, L2TP и PPTP (последнее лучше вообще не настраивать) с аутентификацией в RADIUS. Плюсы такие же как и от EAP.

    PS: весь этот функционал вполне хорошо умеет любой Mikrotik, так как ОС там одинаковая на всех моделях (кроме CRS).

    PSS: чисто из любопытства, это в какой конторе интернет раздают только "избранным"? Неужто где-то это до сих пор роскошь?
    Ответ написан
  • L2TP Mikrotik + Windows-клиент - как использовать одновременно разные шлюзы для разных целей?

    @moneron89
    Сертифицированный тренер Mikrotik
    Если с настройкой самого L2TP всё решили, то вам нужно прописать маршрут до необходимых ресурсов через этот туннель. Мелкомягкие, как известно, следуют заветам Ленина и "Идут своим путём", поэтому настройка маршрутов на винде - дело нетривиальное. В зависимости от версии настройки могут отличаться, но общий смысл уловите. Пишу на примере вин10, что есть под рукой.
    Центр управления сетями и общим доступом - изменить параметры адаптера - ваше л2тп правой кнопкой - свойства - вкладка "сеть" - IP версии 4 - свойства. Далее кнопка "Доп. параметры" или как-то так (у меня винда английская, просто Advanced) - и убираем галочку "Use default gateway". Станет активна вторая галочка: не добавлять маршрут на основе классов. Её ставим и переподключаемся.
    Надеюсь, микротику в PPP профиле задан статический ip, предположим, 10.0.0.1.
    Тогда в винде вам нужно прописать маршрут, предварительно узнав номер интерфейса л2тп. Это делается командой route print и в самом начале вывода увидите интерфейсы с их автоматически присвоенными номерами в начале строки. Найдите номер л2тп подключения, он нужен, у меня он был 26.
    После чего добавьте маршруты к нужным ресурсам следующим образом:
    route -p add 1.2.3.4 10.0.0.1 IF 26
    Без указания интерфейса маршруты не работают, по-крайней мере, у меня не получилось их заставить работать иначе. И ещё: точно работает с конкретными ip-адресами, но за подсеть говорить не буду, по-моему, были какие-то сложности. Если нужен бродкастовый домен - используйте OpenVPN. Просто и секьюрно. Единственный недостаток - нужно устанавливать стороннее ПО.
    Ответ написан
    2 комментария
  • Как исправить ситуацию в микротике?

    A_M
    @A_M
    Основная специализация - системы видеонаблюдения
    Hairpin nat
    Ответ написан
    Комментировать
  • Как настроить 2 канала провайдера на mikrotik с одновременной доступностью 2х интерфейсов?

    LESHIY_ODESSA
    @LESHIY_ODESSA
    Mikrotik и два провайдера — только {+объединение+}, толково и проверенно.
    Mikrotik RouterOS; два провайдера - балансировка, маршрутизация, firewall (без скриптов).
    Равномерное распределение каналов двух провайдеров и доступ к их локальным ресурсам на роутере Mikrotik

    Универсальный скрипт переключения 2-х каналов интернета Mikrotik
    Резервынй канал + Два провайдера — Mikrotik. Failover. Load Balancing. (Очень понятно, рассмотрены все варианты).
    Организация резервного канала связи без скриптов.
    Отказоустойчивый сценарий
    Два офиса по два резервных канала, круговое резервирвоание. — отсюда, там есть по тексту обновленный скрипт.
    Ответ написан
    1 комментарий
  • Атака на мой бедный микротик через ssh- это боты или кому то мой бедный роутер понадобился?

    @moneron89
    Сертифицированный тренер Mikrotik
    Я могу посоветовать использовать следующую цепочку в файерволе:
    /ip firewall filter
    
    add action=jump chain=input comment="sshbruteforces chain" connection-state=\
        new dst-port=22 jump-target=sshbruteforces protocol=tcp
    add action=drop chain=sshbruteforces comment="drop ssh brute forcers" \
        src-address-list=ssh_blacklist
    add action=add-src-to-address-list address-list=ssh_blacklist \
        address-list-timeout=1w3d chain=sshbruteforces connection-state=new \
        src-address-list=ssh_stage3
    add action=add-src-to-address-list address-list=ssh_stage3 \
        address-list-timeout=1m chain=sshbruteforces connection-state=new \
        src-address-list=ssh_stage2
    add action=add-src-to-address-list address-list=ssh_stage2 \
        address-list-timeout=1m chain=sshbruteforces connection-state=new \
        src-address-list=ssh_stage1
    add action=add-src-to-address-list address-list=ssh_stage1 \
        address-list-timeout=1m chain=sshbruteforces connection-state=new
    add chain=sshbruteforces dst-port=22 protocol=tcp
    add action=drop chain=forward comment="drop ssh brute downstream" disabled=\
        no dst-port=22 protocol=tcp src-address-list=ssh_blacklist
    add chain=sshbruteforces dst-port=22 protocol=tcp connection-state=new
    add action=drop chain=forward comment="drop ssh brute downstream" dst-port=22 \
        protocol=tcp src-address-list=ssh_blacklist

    Ко мне тоже постоянно ломятся, это ботнет. Первое правило разместите над запрещающим input правилом. Остальные - неважно куда, на них будет произведён jump (это снижает нагрузку на процессор). Работает так: если в течение минуты с одного IP производится более 3х попыток входа - данный IP блокируется на 10 дней.
    Данная цепочка подходит тем, кто не хочет менять стандартный порт SSH и нуждается в доступе с любого ip-адреса. Так же можно настроить port-knocking, но это немного сложнее, приходится использовать дополнительный софт
    UPDATED Немного обновил и оптимизировал цепочку. Суть осталась прежней
    Ответ написан
    8 комментариев
  • Как можно забрать мультикаст из удалённой сети по pptp?

    Прошел всего при помощи igmp-proxy. Но ещё проще использовать updxy. Оно юникаст и овер хттп, но зато время терять не надо =)
    Ответ написан
    4 комментария
  • Mikrotik - проброс 3g модема через vpn?

    hamnsk
    @hamnsk
    Системный администратор, Linux/Windows
    Парвый вопрос, нафига? Если на сервере куда мы стучимся по ван и так уже есть интернет
    маршрутизацию в школе учили????

    1. Настраиваем коннект с микротика до VPN (L2TP, PPTP) в соответствующей вкладке
    2. На VPN Сервере говорим что весь трафик по порту скажем 80 маршрутизировать через адрес микротика (на впн сервере прописать маршрут до адреса микротика через тунель)
    Ответ написан
    Комментировать
  • Почему пропадает интернет?

    Судя по описанию, пропадает DSL-линк. Если у вас две недели назад весна началась и снег тает - то вероятно телефонный кабель промок. Поэкспериментируйте с режимами DSL на модеме, если не поможет - оформите жалобу телефонистам. Кабель они вряд ли заменят, но возможно найдут в нем другую рабочую пару.
    P.S. ну и локально проверьте все что может влиять на качество линка - скрутки, розетки, все что может наводить помехи на телефонный кабель, например близко расположенное GSM-оборудование. Вполне может быть что вы сотовый телефон рядом с модемом кладете.
    Ответ написан
    2 комментария
  • Как настроить QoS для потоковых данных (видеоконференции) на mikrotik?

    sizaik
    @sizaik
    сисадмин, Витебск
    Любой QoS состоит из двух частей.
    1. Отмаркировать интересующий трафик в /ip firewall mangle. Тут вам нужно проанализировать соединения на zoom.us и понять, как именно туда/оттуда передаются данные. Анализировать можно по-всякому - через текущие соединения на том же микротике, через Wireshark, как вам удобнее. Ниже пример, как я маркирую трафик для RTP-соединений с голосовым провайдером:
    // маркируем соединения
    /ip firewall mangle
    add action=mark-connection chain=prerouting connection-mark=no-mark dst-port=\
    16384-16538 new-connection-mark=VOIP passthrough=no protocol=udp
    // маркируем пакеты в этом соединении
    add action=mark-packet chain=prerouting comment=VOIP connection-mark=VOIP \
    new-packet-mark=VOIP passthrough=no

    2. Создать правила приоритета для интересующего трафика. Это делается через очереди:
    /queue tree
    add name=queue1 parent=wan-interface priority=1 queue=default
    add name=queue2 packet-mark=VOIP parent=queue1 priority=2 queue=default
    add name=queue3 packet-mark=no-mark parent=queue1 priority=8 queue=default

    Ну и еще несколько моментов:
    • Надо понимать, что эффективно управлять вы можете только исходящим трафиком. Входящие пакеты находятся в вашей зоне влияния, когда они уже пришли, поэтому с ними не имеет смысла что-либо делать. Если, конечно, нет задержек в локальной сети, что встречается редко.
    • Голосовая и видеосвязь критична к времени прохождения пакета. А т.к. zoom.us находится, судя по названию, за океаном, каждый пакетик по пути проходит много промежуточных устройств, на каждом из которых возможны задержки, которыми вы управлять никак не можете. Если вы устраиваете конференции с людьми из России - не лучше ли поискать что-то поближе? Если основная аудитория из США, тогда, конечно, придется терпеть.
    Ответ написан
    Комментировать
  • Как заблокировать торренты на Mikrotik?

    @Alghazanth
    Я закрывал все порты для пула адресов пользователей, в интернеты через сквид пускал. Только так.
    Ответ написан
    1 комментарий
  • ROUTERBOARD 2011UIAS-RM в качестве vpn сервера на 45 клиентов, потянет ли?

    ifaustrue
    @ifaustrue
    Пишу интересное в теллеграмм канале @cooladmin
    Если я смог в вашу математику, то вроде получается в среднем 90 мегабит в секунду (хотя может я не смог, не потел за точность). Девайс, что вы выбрали, может от 200 до 900 мегабит (при пакете 512).

    Проц там довольно хороший, на ваши 30 коннектов он точно подходит. Если это будет не лютый 256 битный IPSec то он справится легко (вангую 30% загрузку CPU в среднем), в противном случае он будет нагружен изрядно.

    В общем, если не параноить за криптографию и шифрование - прибудет сила с вами.
    Ответ написан
    Комментировать