abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 16:44 | Nová verze

    Svobodný multiplatformní herní engine Bevy napsaný v Rustu byl vydán ve verzi 0.18. Díky 174 přispěvatelům.

    Ladislav Hagara | Komentářů: 2
    včera 15:11 | IT novinky

    Miliardy korun na digitalizaci služeb státu nestačily. Stát do ní v letech 2020 až 2024 vložil víc než 50 miliard korun, ale původní cíl se nepodařilo splnit. Od loňského února měly být služby státu plně digitalizované a občané měli mít právo komunikovat se státem digitálně. Do tohoto data se povedlo plně digitalizovat 18 procent agendových služeb státu. Dnes to uvedl Nejvyšší kontrolní úřad (NKÚ) v souhrnné zprávě o stavu digitalizace v Česku. Zpráva vychází z výsledků víc než 50 kontrol, které NKÚ v posledních pěti letech v tomto oboru uskutečnil.

    Ladislav Hagara | Komentářů: 9
    včera 13:55 | IT novinky

    Nadace Wikimedia, která je provozovatelem internetové encyklopedie Wikipedia, oznámila u příležitosti 25. výročí vzniku encyklopedie nové licenční dohody s firmami vyvíjejícími umělou inteligenci (AI). Mezi partnery encyklopedie tak nově patří Microsoft, Amazon a Meta Platforms, ale také start-up Perplexity a francouzská společnost Mistral AI. Wikimedia má podobnou dohodu od roku 2022 také se společností Google ze skupiny

    … více »
    Ladislav Hagara | Komentářů: 0
    včera 02:22 | Nová verze

    D7VK byl vydán ve verzi 1.2. Jedná se o fork DXVK implementující překlad volání Direct3D 5, 6 a 7 na Vulkan. DXVK zvládá Direct3D 8, 9, 10 a 11.

    Ladislav Hagara | Komentářů: 0
    včera 02:00 | Nová verze

    Byla vydána verze 12.0.0 knihovny libvirt (Wikipedie) zastřešující různé virtualizační technologie a vytvářející jednotné rozhraní pro správu virtuálních strojů. Současně byl ve verzi 12.0.0 vydán související modul pro Python libvirt-python. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    15.1. 19:22 | Humor

    CreepyLink.com je nový zkracovač URL adres, 'díky kterému budou vaše odkazy vypadat tak podezřele, jak je to jen možné'. Například odkaz na abclinuxu.cz tento zkracovač převádí do podoby 'https://netflix.web-safe.link/logger_8oIlgs_free_money.php'. Dle prohlášení autora je CreepyLink alternativou ke zkracovači ShadyURL (repozitář na githubu), který dnes již bohužel není v provozu.

    NUKE GAZA! 🎆 | Komentářů: 3
    15.1. 12:33 | IT novinky

    Na blogu Raspberry Pi byla představena rozšiřující deska Raspberry Pi AI HAT+ 2 s akcelerátorem Hailo-10 a 8 GB RAM. Na rozdíl od předchozí Raspberry Pi AI HAT+ podporuje generativní AI. Cena desky je 130 dolarů.

    Ladislav Hagara | Komentářů: 3
    15.1. 12:11 | Komunita

    Wikipedie slaví 25. výročí svého založení. Vznikla 15. ledna 2001 jako doplňkový projekt k dnes již neexistující encyklopedii Nupedia. Doména wikipedia.org byla zaregistrována 12. ledna 2001. Zítra proběhne v Praze Večer svobodné kultury, který pořádá spolek Wikimedia ČR.

    Ladislav Hagara | Komentářů: 1
    15.1. 04:44 | Nová verze

    Po více než dvou letech od vydání předchozí verze 2.12 byla vydána nová stabilní verze 2.14 systémového zavaděče GNU GRUB (GRand Unified Bootloader, Wikipedie). Přehled novinek v souboru NEWS a v aktualizované dokumentaci.

    Ladislav Hagara | Komentářů: 2
    15.1. 02:22 | Nová verze

    Google Chrome 144 byl prohlášen za stabilní. Nejnovější stabilní verze 144.0.7559.59 přináší řadu novinek z hlediska uživatelů i vývojářů. Podrobný přehled v poznámkách k vydání. Opraveno bylo 10 bezpečnostních chyb. Vylepšeny byly také nástroje pro vývojáře (YouTube).

    Ladislav Hagara | Komentářů: 4
    Které desktopové prostředí na Linuxu používáte?
     (14%)
     (5%)
     (0%)
     (9%)
     (19%)
     (3%)
     (6%)
     (3%)
     (11%)
     (42%)
    Celkem 464 hlasů
     Komentářů: 12, poslední 14.1. 21:12
    Rozcestník

    Dotaz: Mikrotik zakladna konfiguracia

    23.5.2019 14:05 googler | skóre: 6
    Mikrotik zakladna konfiguracia
    Přečteno: 1600×

    caute

    na zaklde mojej temy : Dotaz: Router a AP - DDWRT/OpenWRT

    som si kupil rb3011 + ubi ap a potreboval by som si overit zakladnu konfiguraciu routera (asi hlavne firewall).

    Postupoval som podla tohto navodu s malymi odlisnostami: Mikrotik poprvé: základní konfigurace

    • samozrejme som pouzil ip podla vlastneho uvazenia ale aj ja som pouzil podsiet /24
    • namiesto oznacenia portov master a slave som vytvoril klasicky bridge a do neho som nahadzal vsetky porty okrem eth1 lebo podla toho co som zistil routeros uz nepodporuje oznacovanie portov master/slave + u vsetkych portov v bridgei som povolil hw offroad
    • zatial som zakazal vsetky sluzby okrem winbox + som zmenil port na winbox a ssh + som pre moj ucet povolil pristup iba z konkretnych ip
    • na pripojenie do inteernetu pouzivam pppoe klienta ktoreho som uz nastavil ale router mam zatial schvalne offline lebo si chcem najskor overit ake nastavenia firewallu alebo ine treba doplnit/zmenit.
    • pppoe pripojenie som NATol podla spominaneho navodu

    vo firewall filtry mam zatial iba skopirovane pravidla podla navodu:

    Flags: X - disabled, I - invalid, D - dynamic
    0  D ;;; special dummy rule to show fasttrack counters
         chain=forward action=passthrough
    
    1    ;;; FastTrack
         chain=forward action=fasttrack-connection connection-state=established,related
    
    2    ;;; Established, Related
         chain=forward action=accept connection-state=established,related
    
    3    chain=input action=accept protocol=icmp
    
    4    ;;; Drop invalid chain=forward action=drop connection-state=invalid log=yes log-prefix="invalid"
    
    5    ;;; Drop incoming packets that are not NATted
         chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=ether1 log=yes log-prefix="!NAT"
    
    6    ;;; Drop incoming from internet which is not public IP
    

    Pravidlu c. 6 vobec nerozumiem. Viem si ten koment samozrejme prelozit tak ze sa zablokuju vstky prich. pripojenia z wanu ktore nemaju verejnu ip, ale nerozumiem preco filter zobrazuje len comment k tomuto pravidlu bez ziadnych prikazov (chain, action...). Pravidlo som do terminalu zadal takto:

    add action=drop chain=forward comment="Drop incoming from internet which is not public IP" in-interface=ether1 log=yes log-prefix=!public src-address-list=not_in_internet
    

    Pravidlu cislo 6 nerozumiem aj preto ze podla pravidla 5 by sa mala blokovat vsetka prichadzajuca komunikacia s vynimkou tej ktoru manualne povolim. Rozumiem tomu tak ze pravidlo cislo 5 blokuje vsetku prich. komunikaciu a keby som nahodou NATol nejake PC/server atd... tak to pusti ostatne nie. Takze ak je to tak ako som to pochopil preco do toho motat este 6. pravidlo o blokovani neverejnych IP?

    Address list vo firewalle mam tiez len skopirovany z navodu a neviem ci sa address list moze dostat do konfliktu s mojimi nastavenymi adresami v mikrotiku lebo ako som uz pisal ja som pri nastaveni pouzil IP podla vlastneho uvazenia a nie priamo tie z

    navodu.

    Neviem co teda presne pouzite address listy znamenaju (moze mi to niekto vysvetlit?) ale mam to takto:

    add address=0.0.0.0/8 comment=RFC6890 list=not_in_internet add address=172.16.0.0/12 comment=RFC6890 list=not_in_internet
    add address=192.168.0.0/16 comment=RFC6890 list=not_in_internet
    add address=10.0.0.0/8 comment=RFC6890 list=not_in_internet
    add address=169.254.0.0/16 comment=RFC6890 list=not_in_internet
    add address=127.0.0.0/8 comment=RFC6890 list=not_in_internet
    add address=224.0.0.0/4 comment=Multicast list=not_in_internet
    add address=198.18.0.0/15 comment=RFC6890 list=not_in_internet
    add address=192.0.0.0/24 comment=RFC6890 list=not_in_internet
    add address=192.0.2.0/24 comment=RFC6890 list=not_in_internet
    add address=198.51.100.0/24 comment=RFC6890 list=not_in_internet
    add address=203.0.113.0/24 comment=RFC6890 list=not_in_internet
    add address=100.64.0.0/10 comment=RFC6890 list=not_in_internet
    add address=240.0.0.0/4 comment=RFC6890 list=not_in_internet
    add address=192.88.99.0/24 comment="6to4 relay Anycast [RFC 3068]" list=not_in_internet
    

    + zoznam povolenych ip s pristupom do routera

    Este sem pridam vypis nastavenia natu:

    Flags: X - disabled, I - invalid, D - dynamic
    0 I  ;;; pppoe-out1 not ready
         chain=srcnat action=masquerade src-address=X.X.X.0/24 out-interface=pppoe-out1
    

    Predpokladam ze not ready je len pretoze router neni na nete

    V navode su tiez napisane pravidla pre vyhnutie sa brute force utokom ale tie som zatial nepouzil. Je to nutne?

    Viem ze navod z ktoreho vychadzam je starsi a preto sa pytam co by som mal este pridat/zmenit/odobrat aby bol router schopny standardnej bezpecnej prevadzky? Nasledne sa uz sam budem pokusat ucit metodou pokus - omyl pracovat s roznymi moznostami routera.

    Diky za rady a odpovede na otazku ohladom address listu a 6. pravidla.

    BTW: Doteraz som bol zvyknuty na SOHO routery typu asus tplink a v nich bud ddwrt alebo original fw

    BTW2: Sorry za formatovanie ale nefunguje mi tu editor


    Řešení dotazu:


    Odpovědi

    23.5.2019 14:30 NN
    Rozbalit Rozbalit vše Re: Mikrotik zakladna konfiguracia
    Fitrovani bogon IP a DDoS/Scan za tebe s velkou pravdepodobnosti udela ISP.
    Max avatar 23.5.2019 15:16 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik zakladna konfiguracia
    Upravil jsem ti v tom čaji formátování. Každopádně pravidlo číslo 6 ve výpisu nemáš, jen komentář. Asi jsi nevložil celý výpis z firewallu.
    Zdar Max
    Měl jsem sen ... :(
    23.5.2019 15:50 googler | skóre: 6
    Rozbalit Rozbalit vše Re: Mikrotik zakladna konfiguracia

    Diky. Vypis bol cely a pravidlo c. 6 som vlozil tymto prikazom

    add action=drop chain=forward comment="Drop incoming from internet which is not public IP" in-interface=ether1 log=yes log-prefix=!public src-address-list=not_in_internet

    ale vo vypise mam z neho iba comment neviem preco.

    Este sa chcem spytat: Na co vseobecne v mikrotiku sluzia address listy? Povodne som si totiz myslel ze su to zoznamy viacerych IP adries pricom pre kazdy zoznam nastavim jednu akciu spolocnu pre vsetky IP v danom zozname (napr. drop, accept, forward atd...) ale teraz ked som sa zamyslel nad tym navodom podla ktoreho som tie IP pridal tak vidim ze tam chyba nejaky "prikaz" co sa ma s tymi IP urobit. Aky to ma teda zmysel? Myslim ten address list

    Max avatar 23.5.2019 16:52 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik zakladna konfiguracia
    Je to tak, jak píšeš. Adress list slouží k tomu, aby se na skupinu IP aplikovalo nějaké pravidlo a nemuselo se to pravidlo psát milionkrát pro každou IP zvlášť.
    V tom příkladu, ze kterého jsi čerpal, se pravidlo na address list v rámci firewallu uplatňuje a sám jsi ho i zmínil :
    add action=drop chain=forward comment="Drop incoming from internet which is not public IP" in-interface=ether1 log=yes log-prefix=!public src-address-list=not_in_internet
    
    Tj. provést drop na forwardu všeho, co má IP z lokálních segmentů, protože se předpokládá, že lokální IP na internetu nemají co dělat, resp. se zřejmě předpokládá, že to nebude dobrý provoz.
    Jenomže pokud toto není router s veřejnou IP a je před ním ještě něco , tak se tam podobné IP vyskytovat mohou. Osobně nevidím důvod takové pravidlo aplikovat.
    Zdar Max
    Měl jsem sen ... :(
    23.5.2019 17:49 googler | skóre: 6
    Rozbalit Rozbalit vše Re: Mikrotik zakladna konfiguracia

    Diky za vysvetlenie. Lepsie som si pozrel niektore pravidla a uz som asi pochopil ako funguje address list resp. pochopil som ze ip do neho sa vkladaju pri pisani celeho pravidla cez firewall filter to som predtym nevedel a preto ma to pomylilo. To 6. pravidlo teda vymazem ked neni potrebne lebo aj tak mi vo vypise zobrazuje len comment takze mozno to pravidlo ani nefunguje tak ako by malo.

    Pravidlo 5 teda chapem dobre ked ho chapem tak ze bude blokovana vsetka prichadzajuca komunikacia s vynimkou tej ktoru manualne povolim resp. ked neNATujem nic tak dovnutra neprejde nic?

    Celkovo si myslite ze tych 5 pravidiel + vypnute sluzby a zmene porty staci na standardne bezpecnu prevadzku routera?

    Max avatar 23.5.2019 18:36 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik zakladna konfiguracia
    Osobně si myslím, že změna čísla portu pro nějaké služby je naprostá zbytečnost, která jen komplikuje práci správci. Kdo má stále myslet na to, že tady není tento výchozí port, ale jiný atd. Navíc pokud mám děravou službu, tak změna portu opravdu není řešení.
    Pokud chci, aby na ty porty nikdo jiný, než já, nepřistupoval, tak prostě na to hodím pravidlo a dám si své IP na whitelist a hotovo. A tak to také dělám, mám address-list mgmt, kde mám IP, ze kterých mohu přistupovat na administraci. Standardně mám povolený jen ssh a winbox.
    A MAC-Server mám povolený jen pro mgmt vlanu / síťovku / bridge, resp. pro mgmt interfaces-list.

    Podle mně pravidlo 5 nedává smysl, resp. je úplně zbytečný.
    Pro wanku úplně stačí něco jako toto :
    • INPUT - povolit estabilished / related komunikaci
    • INPUT - povolit icmp
    • INPUT - drop all
    Zdar Max
    Měl jsem sen ... :(
    30.5.2019 21:11 googler | skóre: 6
    Rozbalit Rozbalit vše Re: Mikrotik zakladna konfiguracia

    v logu sa mi opakovane zobrazuju tieto zaznamy a neviem co presne znamenaju:

    firewall,info invalid forward: in:LAN out:pppoe-out1, src-mac XXXX, proto TCP (ACK,FIN), XXX.XXX.XXX.XXX:56872->185.14.116.10:80, len 40

    20:15:30 firewall,info invalid forward: in:LAN out:pppoe-out1, src-mac XXXX, proto TCP (RST), XXX.XXX.XXX.XXX:53024->31.13.84.36:443, len 40

    20:15:42 firewall,info invalid forward: in:LAN out:pppoe-out1, src-mac XXXX, proto TCP (ACK,FIN), XXX.XXX.XXX.XXX:56872->185.14.116.10:80, len 40

    20:16:12 firewall,info invalid forward: in:LAN out:pppoe-out1, src-mac XXXX, proto TCP (ACK,FIN), XXX.XXX.XXX.XXX:56872->185.14.116.10:80, len 40

    pravidla firewallu pouzivam tieto (nakoniec som postupoval podla oficialne odporucanych pravidiel priamo na mikrotik wiki

    Flags: X - disabled, I - invalid, D - dynamic

    0 D ;;; special dummy rule to show fasttrack counters

    chain=forward action=passthrough

    1 ;;; default configuration

    chain=input action=accept connection-state=established,related

    2 chain=input action=accept src-address-list=allowed_to_router

    3 chain=input action=accept protocol=icmp

    4 ;;; FastTrack

    chain=forward action=fasttrack-connection connection-state=established,related

    5 ;;; Established, Related

    chain=forward action=accept connection-state=established,related

    6 chain=input action=drop

    7 ;;; Drop invalid

    chain=forward action=drop connection-state=invalid log=yes log-prefix="invalid"

    8 ;;; Drop tries to reach not public addresses from LAN

    chain=forward action=drop dst-address-list=not_in_internet in-interface=LAN out-interface=!LAN log=yes log-prefix="!public_from_LAN"

    9 ;;; Drop incoming packets that are not NATted

    chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=ether1 log=yes log-prefix="!NAT"

    10 ;;; Drop incoming from internet which is not public IP

    chain=forward action=drop src-address-list=not_in_internet in-interface=ether1 log=yes log-prefix="!public"

    11 ;;; Drop packets from LAN that do not have LAN IP

    chain=forward action=drop src-address=!XXX.XXX.XXX.0/24 in-interface=LAN log=yes log-prefix="LAN_!LAN"

    Ktore pravidlo sposobuje tie zaznamy resp. preco tie zaznamy vznikaju?

    Max avatar 30.5.2019 21:21 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik zakladna konfiguracia
    V pravidlech máš definovaný "log-prefix" proto, aby jsi viděl, jaké pravidlo ten záznam v logu způsobuje. Tak hádej, v jakém pravidle máš pojmenované logování "invalid" :).
    Zdar Max
    Měl jsem sen ... :(
    30.5.2019 22:15 googler | skóre: 6
    Rozbalit Rozbalit vše Re: Mikrotik zakladna konfiguracia
    Sorry nevsimol som si ten prefix :D

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.