abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 17:11 | Nová verze

    Byl vydán Nextcloud Hub 8. Představení novinek tohoto open source cloudového řešení také na YouTube. Vypíchnout lze Nextcloud AI Assistant 2.0.

    Ladislav Hagara | Komentářů: 2
    včera 13:33 | Nová verze

    Vyšlo Pharo 12.0, programovací jazyk a vývojové prostředí s řadou pokročilých vlastností. Krom tradiční nadílky oprav přináší nový systém správy ladících bodů, nový způsob definice tříd, prostor pro objekty, které nemusí procházet GC a mnoho dalšího.

    Pavel Křivánek | Komentářů: 6
    včera 04:55 | Zajímavý software

    Microsoft zveřejnil na GitHubu zdrojové kódy MS-DOSu 4.0 pod licencí MIT. Ve stejném repozitáři se nacházejí i před lety zveřejněné zdrojové k kódy MS-DOSu 1.25 a 2.0.

    Ladislav Hagara | Komentářů: 34
    25.4. 17:33 | Nová verze

    Canonical vydal (email, blog, YouTube) Ubuntu 24.04 LTS Noble Numbat. Přehled novinek v poznámkách k vydání a také příspěvcích na blogu: novinky v desktopu a novinky v bezpečnosti. Vydány byly také oficiální deriváty Edubuntu, Kubuntu, Lubuntu, Ubuntu Budgie, Ubuntu Cinnamon, Ubuntu Kylin, Ubuntu MATE, Ubuntu Studio, Ubuntu Unity a Xubuntu. Jedná se o 10. LTS verzi.

    Ladislav Hagara | Komentářů: 13
    25.4. 14:22 | Komunita

    Na YouTube je k dispozici videozáznam z včerejšího Czech Open Source Policy Forum 2024.

    Ladislav Hagara | Komentářů: 3
    25.4. 13:22 | Nová verze

    Fossil (Wikipedie) byl vydán ve verzi 2.24. Jedná se o distribuovaný systém správy verzí propojený se správou chyb, wiki stránek a blogů s integrovaným webovým rozhraním. Vše běží z jednoho jediného spustitelného souboru a uloženo je v SQLite databázi.

    Ladislav Hagara | Komentářů: 0
    25.4. 12:44 | Nová verze

    Byla vydána nová stabilní verze 6.7 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 124. Přehled novinek i s náhledy v příspěvku na blogu. Vypíchnout lze Spořič paměti (Memory Saver) automaticky hibernující karty, které nebyly nějakou dobu používány nebo vylepšené Odběry (Feed Reader).

    Ladislav Hagara | Komentářů: 0
    25.4. 04:55 | Nová verze

    OpenJS Foundation, oficiální projekt konsorcia Linux Foundation, oznámila vydání verze 22 otevřeného multiplatformního prostředí pro vývoj a běh síťových aplikací napsaných v JavaScriptu Node.js (Wikipedie). V říjnu se verze 22 stane novou aktivní LTS verzí. Podpora je plánována do dubna 2027.

    Ladislav Hagara | Komentářů: 0
    25.4. 04:22 | Nová verze

    Byla vydána verze 8.2 open source virtualizační platformy Proxmox VE (Proxmox Virtual Environment, Wikipedie) založené na Debianu. Přehled novinek v poznámkách k vydání a v informačním videu. Zdůrazněn je průvodce migrací hostů z VMware ESXi do Proxmoxu.

    Ladislav Hagara | Komentářů: 0
    25.4. 04:11 | Nová verze

    R (Wikipedie), programovací jazyk a prostředí určené pro statistickou analýzu dat a jejich grafické zobrazení, bylo vydáno ve verzi 4.4.0. Její kódové jméno je Puppy Cup.

    Ladislav Hagara | Komentářů: 0
    KDE Plasma 6
     (74%)
     (8%)
     (2%)
     (16%)
    Celkem 814 hlasů
     Komentářů: 4, poslední 6.4. 15:51
    Rozcestník

    Dotaz: Mikrotik - Router OS - konfigurace firewallu

    29.6.2020 09:58 Denis
    Mikrotik - Router OS - konfigurace firewallu
    Přečteno: 893×
    Dobrý den,

    rád bych Vás požádal, zda by mi tady někdo poradil s konfigurací firewallu u routeru Mikrotik RB750Gr3, kde běží Routr OS. Mám základní konfiguraci ETH1 - WAN, ostatní ETH - LAN. Potom mám nastaveno nějaké NATování pro přístup zvenčí na NAS a IP kamery přes Android aplikaci. Když jsem se podíval u svého providera na grafy přenesených dat, odchází z mé sítě docela hodně dat. V Mikrotiku přes tool Packet snifer je vidět, že IP kamery pořád generují nějaký provoz. Poradíte mi, jak tomu zamezit? Jaké je ve firewallu pravidlo pro úplné odstřihnutí dané IP adresy od internetu?

    Předem Vám děkuji.

    Řešení dotazu:


    Odpovědi

    Max avatar 29.6.2020 10:15 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    1) pokud používáš bridge, zaškrtni si na něm "use ip firewall". To jen pro případ.
    2) ve firewallu si vytvoř forwarde pravidlo, kde si můžeš specifikovat in/out interface a src adresu. Do src adresy dej tu, co chceš zakázat a v sekci "action" dej drop.
    3) pokud těch adres potřebuješ zakázat více, tak si v sekci firewallu vytvoř "Address List" a v tom firewall pravidlu nevyplníš "src address", ale v záložce "advanced" vyplníš "Src Address List".
    Zdar Max
    Měl jsem sen ... :(
    Jendа avatar 29.6.2020 13:17 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    K tomu je nutno dodat, že tohle pomůže, pokud je ta IP kamera pouze obyčejný malware (což naštěstí nejspíš všechny jsou). Pokud je to pokročilý malware, tak si může ukrást jinou IP ze stejného subnetu, a ta blokovaná nebude. Ideální by proto bylo dát některé porty do speciální VLAN a tu nepouštět do netu vůbec.
    29.6.2020 23:07 Denis
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Pokud by tomu tak bylo, že si IP kamera ukradne jinou IP ze subnetu, uvidím to, pokud provedu v Mikrotiku Tools/IP scan?
    Jendа avatar 30.6.2020 00:03 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Ano, pokud to udělá „hloupě“. Ne pokud nebude odpovídat na skeny (tipuju že to je sken pingací), ale jenom bude posílat pakety ven. Pokud je to sken ARPový, tak snad uvidíš.
    29.6.2020 23:00 Denis
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Děkuji za rady, ale asi dělám něco špatně :-(. Nastavil jsem pravidlo přesně podle bodu 2),dal ho úplně nahoru, bod 1) je také splněný, ale v počitadle vidím stále 0B a když otevřu Torch, nebo Packet Sniffer tak vidím, že kamera vesele odesílá a přijímá data dále. U IP kamey mám nastavenou statickou IP.
    vencour avatar 29.6.2020 23:08 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Hmm, u firewallu bych čekal toto: nastavit blokování na vstupním interfejsu, nebo třeba můžete pro potvrzení dát pravidlo s povolením, ale i počítáním. Jo a občas na existující spojení toto neplatí, je to pro nová spojení - ověřte si, co tam máte přesně.
    A samozřejmě u bridge zapnout "ip filter", to zároveň vypne fast track. Pak přidat "forward, zdroj IP kamery, příslušný protokol, cílový port nebo rozmezí portů a drop nebo reject"
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    29.6.2020 10:23 PetebLazar | skóre: 33 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Jestli jsou IP kamery (přes port-forwarding?) dostupné zvenku (z Internetu) může se na ně s požadavky obracet kdokoli (byť třeba opakovaně neúspěně). Zda útočníka zastaví zabezpečení kamery (heslo?) je otázkou a i tak zůstává problém vzdáleně zneužitelných zranitelností.

    Lepším řešením by asi bylo oživení na Mikrotiku vhodné VPN (vyhnout OpenVPN) a přistupování k vnitřním zdrojům sítě skrze ni. VPN ve smyslu provozu vlastní Virtuální Privátní Sítě (typicky router=VPN server .. pc/ntb/tbl/SF=VPN klienti).
    29.6.2020 10:45 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Proč nepoužívat OpenVPN?
    29.6.2020 11:56 PetebLazar | skóre: 33 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Mikrotik implementoval OpenVPN pouze přes TCP a aspoň z mých zkušeností je to výkonově docela tragédie.

    Z hlediska výkonu na daném Mikrotiku (nemám zatím přímou zkušenost) by měl být optimální IPSec, který by měl být schopen využít dostupné hardwarové akcelerace.
    vencour avatar 29.6.2020 19:28 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Prý ve verzi 7 Routerosu má být OpenVPN přes UDP (ještě nemám potrvrzeno).
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    MMMMMMMMM avatar 29.6.2020 20:21 MMMMMMMMM | skóre: 44 | blog: unstable | Valašsko :-)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    29.6.2020 20:22 PetebLazar | skóre: 33 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Ve fóru Mikrotiku se to (OpenPVN over UDP) v 7.0Beta zmiňuje snad již od loňska, zatím to vypadá že chybí podpora autentifikace certifikáty a AES256 a má to ještě co vychytávat. Někomu se vytvořením statického interface z kopie OpenVPN interface podařilo pomocí zvětšení fronty pfifo docílit rychlostí 20-120Mbps. Tak snad se jim to do finální verze povede dotáhnout.
    6.7.2020 12:01 [Jooky]
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Nechapem preco sa v kazdej diskusii, kde sa spomenie MikroTik ludia hned zacnu navazat do toho OpenVPN ... ano, ide to len cez TCP a ano, je to "pomalsie", ako co by teoreticky islo dosiahnut cez UDP, ale realne to nie je vobec problem ... napr na RB951G-2HnD (mipsbe / 1x 600 MHz) mi zvlada handlovat pppoe sessnu, routovanie / nat / firewall + samotne OpenVPN az do cca 30 Mbit/s ... na kontrolu kamier, nastavenie, instalaciu servra a x inych veci je to viac nez dostatocne. Castokrat ludia na asymetrickej linke ani nemaju tak rychly uplink, takze sa skorsie saturuje spojenie, ako CPU na routri ...

    co sa tyka "RB750Gr3" aka "hEX" ... tak ten ma 4x core (2x cpu + HT) o 880 MHz. Ten by mohol dat aj viac cez OpenVPN, ale tu bude lepsia volba L2TP/IPSec. Ja mam "hEX S" (rovnaky CPU) a cez L2TP/IPSec mi to dava cca 450 Mbit/s ... potom je uz len otazka, co je viac priorita. Ci "rychlejsie" spojenie, alebo jednoduchsie nastavitelne. OpenVPN sa da cez klikatko nastavit snad v kazdom OS. L2TP/IPSec napr na ubuntu nema GUI nastavenie a tiez s tym moze byt problem ak sa ide cez NAT (clovek sa chce pripojit v hoteli, u ISP co nedava verejnu IP a podobne). To OpenVPN cez TCP casto krat prelezie aj cez proxy, co o spojeni cez UDP+GRE sa neda povedat ...
    6.7.2020 13:59 PetebLazar | skóre: 33 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    6.7.2020 14:14 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    + nehovoriac o obmedzenej funkcnosti ovpn severa.
    6.7.2020 15:31 [Jooky]
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    a teraz co ? ... ano, TCP over TCP nie je idealne, ale podstatne je ze to funguje ... a funguje to aj z roznych nie dobre nastavenych sieti, popripade takych, ktore maju umyselne filtrovane spojenia ... V idealnom svete by to malo aj UDP* a malo aj funkcie, ktore par percent uzivatelov pouziva ... ale zase raz, je to mala krabicka, krabicka je niekde pri kamerach a pripojenie na kamery funguje ... bezne cez ten MikroTik OVPN server spravujem kamery ani raz som s tym nemal problem. Na mojom Linux laptope si len kliknem pripojit, za par sekund napise pripojene a mozem spravovat kamery ... IPSec a podobne veci su sice pekne, ale az do momentu ked je clovek nuteny sa pripojit z nejakej siete, kde filtruju vsetko okrem TCP a UDP, alebo filtruju nie bezne porty ...

    Ked sa s tym niekomu chce bavit, tak nech si kupi server a implementuje Linux verziu OpenVPN servra ... ale odhovarat niekoho, kto uz ma na to krabicku doma, od toho, aby ju vyuzil mi pride na hlavu postavene ... hlavne ked je to ako som pisal ... aj na znacne slabsom routerboarde to dava viac, ako maju ludia bezne uplink na asymetrickej linke ...

    * stale je mozne na RouterOS pouzit aj napr L2TP, ktory ide primarne cez UDP. Ked ma clovek taku moznost, tak nemusi pouzit MPPE, ale moze IPSec ...

    (Niekedy mam pocit, ze niektory ludia veci poznaju len z laboratoria a realnu konfiguraciu v praxi ani nevideli ...)
    6.7.2020 23:44 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Já na mikrotiku používám L2TP/IPSec naklikal jsem si to na mobilu a i na ubuntu bez problémů.

    Dále mám tak propojené 2 lokality jedna nemá veřejnou IPv4 (VDSL O2) a připojuji se na mikrotik který má veřejnou IPv4 (kabelovka optika nej.cz kdysi riomedia)
    6.7.2020 15:53 Nereknu | skóre: 23 | Neřeknu:)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    chybí tam auth sha256, aes256 tam je ;)
    6.7.2020 15:50 Nereknu | skóre: 23 | Neřeknu:)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    ccr1009 ke mě domů dává 95mbits po openvpn s aes256 (s 128 šifrou to dává 90mbits). Ale je pravda, že je to hodně citlivé na odezvu - domů mám 8ms a to dává těch 85mbits, na záloze s odezvou 18ms už to dává "jen" 30mbits a po LTE to jede sotva 20.
    6.7.2020 15:52 Nereknu | skóre: 23 | Neřeknu:)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    místo 95 tam mělo být 85 :)
    6.7.2020 16:22 PetebLazar | skóre: 33 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Možná je ten vliv latencí horší než lineární.

    Jak říkal Frank z Tenkrát na Západě: "How can you trust a man who wears both a belt and suspenders? The man can't even trust his own pants." https://openvpn.net/faq/what-is-tcp-meltdown/

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.