Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 5)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109

Открыть новую тему     Написать ответ в эту тему

Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
Предыдущие части темы: часть 1, часть 2, часть 3, часть 4
Официальный сайт: https://mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
актуальные версии RouterOS:
Stable: 7.14.3 Подробнее... Testing: 7.15rc1
Stable: 6.49.14 Long-term: 6.49.13

актуальная версия SwitchOS: 2.17
актуальная версия WinBox: 3.40 32/64-bit Подробнее...

 
Mikrotik — Плюсы и минусы Подробнее...
Видео-экскурсия по заводу Mikrotik Ltd


FAQ по особенностям и тонкостям MikroTik RouterOS  Перейти



Официальная документация:
  • Англоязычный ОФИЦИАЛЬНЫЙ мануал
  • Алфавитный указатель
  • Официальные статьи пользователей RouterOS
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
  • Совместимое оборудование
  • Описание изменений в новых версиях RouterOS(+rc)
  • RouterBOOT changelog (изменения в boot-версиях загрузчика RouterOS)
  • Система управления пользователями встроенная в RouterOS (RADIUS server)
  • l7-protos.rsc (примеры L7-filter)


    Официальные ресурсы:
    Форум
    Демо-сайт с веб-интерфейсом системы №1        Подробнее...
    Демо-сайт с веб-интерфейсом системы №2        Подробнее...
    MikroTik User Meeting(Конференции пользователей Mikrotik)        Подробнее...
    "Хардварные решения"
    MikroTik News
    MikroTik related video service
    DESIGNS.MIKROTIK.COM - сервис для брендирования продукции Mikrotik.
    Twitter Mikrotik
    MikroTik Training (Хочешь на тренинг? Получить сертификат?)
    Предыдущие версии RouterOS Подробнее...    История релизов  Подробнее...
    Mikrotik Wireless Link Calculator


    Неофициальная русскоязычная документация    Перейти
    Обсуждение ROS(форумы)    Перейти
    Обзоры продуктов RouterBOARD    Перейти


    Русскоязычные ресурсы интернет-магазинов и блоггеров по настройке и тонкостям Mikrotik:  
     


     

     

     
       


     

     
         
     
     
         
     
     
         
     
     
     



    Смежные ресурсы    Перейти
     
    VPN + OSPF в картинках.
    MikroTik Config Parser
    mikrotik.vetriks.ru

    // текущий бэкап шапки..

  • Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 11:02 07-03-2019 | Исправлено: alexnov66, 16:26 19-04-2024
    zBear



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    вчера случилась интересная штука (rb4011, v6.46.8)
    мне рассказывали о таком, но сам я увидел в первый раз
     
    обнаружил, что выключатели отвалились от wifi
    проверил на других устройствах: при отключении от сети, обратно никто не мог подключиться, ошибка выдачи адреса
    решил залезть в логи на микротике, но винбокс не пускал в роутер
    при этом логи в syslog на nas-e шли (в самих логах ничего не было, только про deassigned 192.168.1.157 from АА:F3:ВB:55:FА:СС)
     
    вочдог включен на каждые 15 минут (без указания IP), но он не сработал
     
    пришлось перегружать роутер выдёргивая вилку питания
     
    подскажите пожалуйста, как дебажить такие непонятные зависания?
    какой вообще правильный алгоритм действий в подобной ситуации?

    Всего записей: 1635 | Зарегистр. 20-02-2007 | Отправлено: 19:45 08-04-2021 | Исправлено: zBear, 20:47 08-04-2021
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    digital422

    Цитата:
    теперь не работает скрипт переподключения pppoe

    Почему не работает? Что за скрипт? Что значит "выделить"?..

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 22:31 08-04-2021
    A_S_T_E_R_I_X

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    .

    Всего записей: 2370 | Зарегистр. 17-04-2003 | Отправлено: 19:38 12-04-2021 | Исправлено: A_S_T_E_R_I_X, 20:50 12-04-2021
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    A_S_T_E_R_I_X
    Расскажите, как решилось

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:48 13-04-2021
    digital422

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    Почему не работает? Что за скрипт? Что значит "выделить"?..

    Скрипт проверки соединения по pppoe, на предмет выдачи серого IP
     

    Код:
    :global currentIP [/ip address get [find interface="pppoe-out1"] address];
    :if ($newIP = "100.") do={
        interface pppoe-client disable pppoe-out1
        :delay 5
        interface pppoe-client enable pppoe-out1

     
    На интерфейсе висит 2 ip адреса - провайдера и IPsec, надо выделить только ip провайдера, исключив IPsec.

    Всего записей: 354 | Зарегистр. 19-04-2003 | Отправлено: 18:18 15-04-2021 | Исправлено: digital422, 19:19 15-04-2021
    K V M

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте. Хочу отсеять ботов которые стучаться на RDP (порт перенесен).
    Как можно посчитать количество пакетов за скажем час или полчаса, и в зависимости от количества отсеивать по sourceaddr.
     
    Сделал правило в firewall с dst-limit. работает, но не ловит всех. тех кто скажем стучиться с интервалом в 3-5 минут пропускает.
    Мои правила:

    Код:
     
    add action=jump chain=forward comment="Open Port - RDP (Flood check)" connection-state=new dst-address=192.168.0.254 dst-limit=6/1h,6,src-address/30m dst-port=3389 in-interface=pppoe1 jump-target=access_rdp log=yes out-interface=LAN protocol=tcp src-address-list=!BANNED
    add action=add-src-to-address-list address-list=BANNED address-list-timeout=1w chain=forward comment="Open Port - RDP (Add to BANNED list)" dst-address=192.168.0.254 dst-port=3389 in-interface=pppoe1 log=yes log-prefix="!!!RDP Ban" out-interface=LAN protocol=tcp src-address-list=!BANNED
    add action=accept chain=access_rdp comment="Open Port - RDP" dst-address=192.168.0.254 dst-port=3389 in-interface=pppoe1 log-prefix="!!!RDP Access" out-interface=LAN protocol=tcp src-address-list=!BANNED
     

    По логах вижу что за 1 час к примеру с одного адреса 35 пакетов на соединение на протяжении часа по 2 пакета в среднем где-то с интервалом 5-10 минут.
    Так понимаю либо burst обновляеться раньше времени expire либо хз.
    Помогите разобраться.
     
    PS. RB951, прошивка последняя stable

    Всего записей: 73 | Зарегистр. 14-10-2009 | Отправлено: 23:24 16-04-2021 | Исправлено: K V M, 23:34 16-04-2021
    kirillant

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем доброго!
    А кто-нибудь проводил замеры какой из алгоритмов шифрования менее ресурсоёмкий на архитектуре mipsbe, скажем AES-CBC-128 vs BlowFish-128 vs Camellia-128.
    Оффлоада соответственно нету, всё на проце.
    А, ну и всё это вместе интересно против RC4 в L2TP.
    Вдруг кто делал.
     
    Добавлено:

    Цитата:
    Хочу отсеять ботов

    Не раскурил зачем вам тут отдельная цепь специальная и джамп в неё, если честно, можно правило одно за другим написать просто с лимитом и без лимита и как только одно правило с лимитом "накормится" то оно просто перестанет срабатывать и будет работать следующее.
    Сделать такое то без проблем, только как по мне ограничивать протокол сетевыми средствами когда эти сетевые средства не могут заглянуть внутрь соединения и понять что там присходит -  это порочная практика и вы неминуемо столкнётесь либо с фолс-позитив либо боты таки будут проходить. Например, вы уверены что после каждой неудачной авторизации соединение разрывается, и наоборот, что оно не разрывается несколько раз в течение одной нормально авторизованной сессии? Я вот сомневаюсь, даже вроде как-то давно сидел со сниффером и смотрел, когда мне изначально несколько лет назад приходила такая мысль.
    Тем более что для защиты РДП есть много средств начиная от православных RD Gateway и заканчивая костылями вроде fail2ban но под винду, которые уже понимают что происходит и реагируют более корректно.

    Всего записей: 152 | Зарегистр. 07-05-2006 | Отправлено: 16:55 21-04-2021
    HERSOFT



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Сделал правило в firewall с dst-limit. работает, но не ловит всех. тех кто скажем стучиться с интервалом в 3-5 минут пропускает.

    Забей на них. С такой скоростью, они будут вечно ломать. Если пароль не qwerrty123

    Всего записей: 297 | Зарегистр. 12-07-2008 | Отправлено: 18:44 21-04-2021
    K V M

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    kirillant
    HERSOFT
    RDP защищен + пароли и тп.  
    Перебор не так страшен, как больше желание понять и разобраться с dst-limit, и как он считает пакеты по моему правилу.  
    Как я понимаю если за час пройдет минимум 12 (6 burst + 6 в rate) пакетов с одного ip адреса з флагом new то счетчик останавливаеться, Или я не верно понимаю работу dst-limit
     

    Всего записей: 73 | Зарегистр. 14-10-2009 | Отправлено: 19:22 21-04-2021
    zBear



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    вопрос про скрипт
     
    использую для бэкапа такой скрипт
    недостаток в том, что приходится отсылать одно письмо для бэкапа и одно для скрипта
     
    если добавлять в одно письмо сразу два фала (переменные), то скрипт вообще не запускается
     
    есть ли способ зацепить две переменные в атачмент одного письма?
     
    upd:
    подправил скрипт, теперь всё уходит в одном письме
    для работы скрипта нужен настроенный email на микротике Tools->Email

    Всего записей: 1635 | Зарегистр. 20-02-2007 | Отправлено: 21:44 21-04-2021 | Исправлено: zBear, 08:58 22-04-2021
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    zBear
     
    Например, попробовать сделать так:
     
    Добавить переменныю files  
    :local files {$exportfile;$backupfile};
     
     
    Отправлять так:
     
    /tool e-mail send to=mail@gmail.com file=$files  subject=("$sysname 4011 backup file (" . [/system clock get date] . ")") body=("$sysname backup file is in attachment.\nRouterOS version: $sysver\nTime and Date stamp: " . [/system clock get time] . " " . [/system clock get date]);
    elay 4;

    Всего записей: 781 | Зарегистр. 16-09-2004 | Отправлено: 22:34 21-04-2021
    zBear



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Vby
    бл@ть
    ну логичное же решение
    не можешь добавить две переменные, объедини их
     
    злюсь на свою тупость :-))
     
    спасибо

    Всего записей: 1635 | Зарегистр. 20-02-2007 | Отправлено: 22:55 21-04-2021
    kirillant

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    понять и разобраться с dst-limit

    ну давайте попробуем вместе
    https://help.mikrotik.com/docs/display/ROS/Filter
    https://help.mikrotik.com/docs/pages/viewpage.action?pageId=28606504
    В сети много противоречивой информации, но как я себе вижу, это работает так:
    вы задаёте допустим dst-limit=16(/1),32,src-and-dst-addresses/10s
    и тогда у вас если хост не вылазит за пределы 16 пактов в сек, то правило срабатывает,
    все пакеты свыше 16/сек "заполняют" значение burst, в нашем случае 32, то есть допустим у нас валит 20 пакетов в секунду, значит каждую секунду наш burst заполняется на 4, а всего там 32, то есть через 8 секунд у нас burst будет исчерпан, после чего правило работать для (только для данного flow) перестанет и пакет провалится на обработку дальше. Если вдруг оно прекратит долбить пакетами, то тогда через 10 сек flow будет удалён и правило снова будет готово срабатывать для аналогичного flow.
    Там ещё много ньюансов относительно остальных правил фаирвола, чтобы сюда, куда вы хотите, долетали именно что только первые пакеты соединения, а так же отслеживать чтобы пакеты не сжирал фасттрекинг. По второй ссылке немного про это есть, там в частности предлагается использовать чейн RAW в котором обрабатываются сырые пакеты до того как они будут классифицированы конекшн-трекером итд.

    Всего записей: 152 | Зарегистр. 07-05-2006 | Отправлено: 23:38 21-04-2021
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    zBear
    Формат такой для указания нескольких файлов
    file=([$backupfile],[$configfile])

    Всего записей: 1233 | Зарегистр. 29-08-2005 | Отправлено: 06:25 22-04-2021
    zBear



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    alexnov66
    у меня работает и такой вариан:
    :local files ([$exportfile],[$backupfile]);
     
    и такой:
    :local files {$exportfile;$backupfile};
     
    есть между этими способами какая-то значительная разница, из-за которой желательно использовать только один из них?

    Всего записей: 1635 | Зарегистр. 20-02-2007 | Отправлено: 08:41 22-04-2021 | Исправлено: zBear, 08:50 22-04-2021
    55550000



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребят, подскажите по ситуации:
     
    После обновления до 6.47 - 6.48 (любой) RB3011 упала скорость l2tp/ipsec. На 6.44 была порядка 14-18 Мб/сек, а теперь выше 4 не поднимается.Если выключить ipsec то скорость сразу на полную. Вид шифрования не влияет на скорость. В свойствах IPSec видно, что задействовано аппаратно шифрование, но скорость все равно никакая

    ----------
    Челябинск - родина сладкой стекловаты... Челябинские мужчины настолько суровы, что...

    Всего записей: 1852 | Зарегистр. 16-11-2004 | Отправлено: 16:35 23-04-2021
    HERSOFT



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ситуация следующая - есть три точки у одного провайдера (ТТК) с постоянными IP. Между ними настроен L2TP. Так во ситуация такая, что при каждом обрыве связи шлюз провайдера выдаётся случайно. Если у точек не один шлюз, то скорость L2TP падает на 30-40%. Каким способом можно заставить микротик перезагружать соединение с провайдером до нужного шлюза ? Вручную с второго-пятого раза я попадаю на нужный шлюз. И так до следующего обрыва. Хочется этот процесс автоматизировать.

    Всего записей: 297 | Зарегистр. 12-07-2008 | Отправлено: 21:20 23-04-2021
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    HERSOFT
    Не хватает данных о типе подключения к провайдеру, но можно сделать как-то так:
     
    :global CorrectGWIP 100.100.100.100
     
    :global WAN1GatewayIP [ /ip address get [/ip address find interface="pppoe-client-inet" ] network ];
     
    :log info "check..."
     
    :if ($WAN1GatewayIP = $CorrectGWIP) do={
     
    :log info "BINGO!";
    :log info $WAN1GatewayIP;
     
    } else={
    :log info "UPS!";
    :log info $WAN1GatewayIP;
     
        /interface pppoe-client set pppoe-client-inet disable=yes;
        elay 5s;
        /interface pppoe-client set pppoe-client-inet disable=no;
     
     }

    Всего записей: 781 | Зарегистр. 16-09-2004 | Отправлено: 23:44 23-04-2021 | Исправлено: Vby, 23:45 23-04-2021
    HERSOFT



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Не хватает данных о типе подключения к провайдеру


     
    Выделил красным где должно меняться. именно этот шлюз более производительный.
     
    Vby
     
    Спасибо !!! Проверил, то что доктор прописал.

    Всего записей: 297 | Зарегистр. 12-07-2008 | Отправлено: 00:05 24-04-2021 | Исправлено: HERSOFT, 00:49 24-04-2021
    alkado



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    kirillant

    Цитата:
    А кто-нибудь проводил замеры какой из алгоритмов шифрования менее ресурсоёмкий на архитектуре mipsbe

    Вариант 1:
    Auth. Algorithms: null (это не шутка, кому нужно вклиниваться в ваш трафик)
    Encr. Algorithms: aes-128 cbc (который и так зашифрован)
    Скорость будет около 45 Mb/s
     
    Вариант 2:
    Auth. Algorithms: null
    Encr. Algorithms: null
    Скорость будет около 65 Mb/s
     
    Трафик останеться зашифрован (т.е. просто так ничего не видно),
    но с null ключем, и если его выбрать при анализе - то все раскроется
     
    Если прячешся от провадера (сотового) - то второй вариант вполне рабочий
    Если "растягиваеш" частную сеть через инет - вариант ооочень плохой

    Всего записей: 105 | Зарегистр. 08-03-2009 | Отправлено: 16:46 30-04-2021 | Исправлено: alkado, 16:52 30-04-2021
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 5)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru