abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 03:22 | Nová verze

    Czkawka a Krokiet, grafické aplikace pro hledání duplicitních a zbytečných souborů, byly vydány ve verzi 11.0. Podrobný přehled novinek v příspěvku na Medium. Od verze 7.0 je vedle frontendu Czkawka postaveného nad frameworkem GTK 4 vyvíjen nový frontend Krokiet postavený nad frameworkem Slint. Frontend Czkawka je už pouze v udržovacím módu. Novinky jsou implementovány ve frontendu Krokiet.

    Ladislav Hagara | Komentářů: 0
    dnes 02:00 | Zajímavý článek

    Jiří Eischmann na svém blogu publikoval článek Úvod do MeshCore: "Doteď mě radioamatérské vysílání úplně míjelo. Když jsem se ale dozvěděl, že existují komunity, které svépomocí budují bezdrátové sítě, které jsou nezávislé na Internetu a do značné míry taky elektrické síti a přes které můžete komunikovat s lidmi i na druhé straně republiky, zaujalo mě to. Když o tom přede mnou pořád básnili kolegové v práci, rozhodl jsem se, že to zkusím taky.

    … více »
    Ladislav Hagara | Komentářů: 0
    včera 22:55 | Nová verze

    Byla vydána verze 0.5.20 open source správce počítačových her na Linuxu Lutris (Wikipedie). Přehled novinek v oznámení na GitHubu. Instalovat lze také z Flathubu.

    Ladislav Hagara | Komentářů: 0
    včera 12:44 | IT novinky

    Peter Steinberger, autor open source AI asistenta OpenClaw, nastupuje do OpenAI. OpenClaw bude převeden pod nadaci a zůstane otevřený a nezávislý.

    Ladislav Hagara | Komentářů: 0
    včera 03:11 | Zajímavý článek

    Společnost Backblaze zveřejnila statistiky spolehlivosti pevných disků používaných ve svých datových centrech za rok 2025. Ke konci roku 2025 vlastnila 349 462 pevných disků. Průměrná AFR (Annualized Failure Rate), tj. pravděpodobnost, že disk během roku selže, byla 1,36 %. V roce 2024 to bylo 1,57 %. V roce 2023 to bylo 1,70 %. V roce 2022 to bylo 1,37 %.

    Ladislav Hagara | Komentářů: 6
    15.2. 21:55 | Zajímavý software

    Nástroj sql-tap je proxy mezi aplikací a databází, které zachytává všechny SQL dotazy a zobrazuje je v terminálovém rozhraní. Zde lze téměř v reálném čase zkoumat dotazy, sledovat transakce a spouštět SQL příkaz EXPLAIN. Podporované databázové systémy jsou pouze PostgreSQL a MySQL. Zdrojový kód je dostupný na GitHubu, pod licencí MIT.

    NUKE GAZA! 🎆 | Komentářů: 0
    15.2. 13:55 | Nová verze

    Byla vydána nová verze 9.2 textového editoru Vim (Vi IMproved). Přináší vylepšené doplňování, podporu schránky ve Waylandu, podporu XDG Base Directory (konfigurace v $HOME/.config/vim), vylepšené Vim9 skriptování nebo lepší zvýrazňování změn. Vim zůstává charityware. Nadále vybízí k podpoře dětí v Ugandě. Z důvodu úmrtí autora Vimu Brama Moolenaara a ukončení činnosti jím založené charitativní organizace ICCF Holland projekt Vim navázal spolupráci s charitativní organizaci Kuwasha.

    Ladislav Hagara | Komentářů: 3
    14.2. 12:33 | Zajímavý projekt

    Byl představen editor MonoSketch, webová aplikace pro tvorbu diagramů, technických nákresů, flowchartů a různých dalších vizualizací, to vše jenom z ASCII znaků. Všechny operace běží pouze v prohlížeči uživatele a neprobíhá tedy žádné nahrávání dat na server. Zdrojový kód aplikace (drtivá většina Kotlin, žádné C#) je dostupný na GitHubu pod licencí Apache 2.0.

    NUKE GAZA! 🎆 | Komentářů: 1
    14.2. 12:22 | Nová verze

    Byla vydána nová verze 3.7.0 multiplatformního svobodného frameworku pro zpracování obrazu G'MIC (GREYC's Magic for Image Computing, Wikipedie). Přehled novinek i s náhledy nových filtrů na PIXLS.US.

    Ladislav Hagara | Komentářů: 0
    14.2. 05:00 | Komunita

    Všem na AbcLinuxu vše nejlepší k Valentýnu aneb Dni lásky ke svobodnému softwaru (I love Free Software Day, Mastodon, 𝕏).

    Ladislav Hagara | Komentářů: 9
    Které desktopové prostředí na Linuxu používáte?
     (19%)
     (6%)
     (0%)
     (11%)
     (27%)
     (3%)
     (4%)
     (1%)
     (12%)
     (27%)
    Celkem 882 hlasů
     Komentářů: 25, poslední 3.2. 19:50
    Rozcestník

    Dotaz: Mikrotik - Router OS - konfigurace firewallu

    29.6.2020 09:58 Denis
    Mikrotik - Router OS - konfigurace firewallu
    Přečteno: 1013×
    Dobrý den,

    rád bych Vás požádal, zda by mi tady někdo poradil s konfigurací firewallu u routeru Mikrotik RB750Gr3, kde běží Routr OS. Mám základní konfiguraci ETH1 - WAN, ostatní ETH - LAN. Potom mám nastaveno nějaké NATování pro přístup zvenčí na NAS a IP kamery přes Android aplikaci. Když jsem se podíval u svého providera na grafy přenesených dat, odchází z mé sítě docela hodně dat. V Mikrotiku přes tool Packet snifer je vidět, že IP kamery pořád generují nějaký provoz. Poradíte mi, jak tomu zamezit? Jaké je ve firewallu pravidlo pro úplné odstřihnutí dané IP adresy od internetu?

    Předem Vám děkuji.

    Řešení dotazu:


    Odpovědi

    Max avatar 29.6.2020 10:15 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    1) pokud používáš bridge, zaškrtni si na něm "use ip firewall". To jen pro případ.
    2) ve firewallu si vytvoř forwarde pravidlo, kde si můžeš specifikovat in/out interface a src adresu. Do src adresy dej tu, co chceš zakázat a v sekci "action" dej drop.
    3) pokud těch adres potřebuješ zakázat více, tak si v sekci firewallu vytvoř "Address List" a v tom firewall pravidlu nevyplníš "src address", ale v záložce "advanced" vyplníš "Src Address List".
    Zdar Max
    Měl jsem sen ... :(
    Jendа avatar 29.6.2020 13:17 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    K tomu je nutno dodat, že tohle pomůže, pokud je ta IP kamera pouze obyčejný malware (což naštěstí nejspíš všechny jsou). Pokud je to pokročilý malware, tak si může ukrást jinou IP ze stejného subnetu, a ta blokovaná nebude. Ideální by proto bylo dát některé porty do speciální VLAN a tu nepouštět do netu vůbec.
    29.6.2020 23:07 Denis
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Pokud by tomu tak bylo, že si IP kamera ukradne jinou IP ze subnetu, uvidím to, pokud provedu v Mikrotiku Tools/IP scan?
    Jendа avatar 30.6.2020 00:03 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Ano, pokud to udělá „hloupě“. Ne pokud nebude odpovídat na skeny (tipuju že to je sken pingací), ale jenom bude posílat pakety ven. Pokud je to sken ARPový, tak snad uvidíš.
    29.6.2020 23:00 Denis
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Děkuji za rady, ale asi dělám něco špatně :-(. Nastavil jsem pravidlo přesně podle bodu 2),dal ho úplně nahoru, bod 1) je také splněný, ale v počitadle vidím stále 0B a když otevřu Torch, nebo Packet Sniffer tak vidím, že kamera vesele odesílá a přijímá data dále. U IP kamey mám nastavenou statickou IP.
    vencour avatar 29.6.2020 23:08 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Hmm, u firewallu bych čekal toto: nastavit blokování na vstupním interfejsu, nebo třeba můžete pro potvrzení dát pravidlo s povolením, ale i počítáním. Jo a občas na existující spojení toto neplatí, je to pro nová spojení - ověřte si, co tam máte přesně.
    A samozřejmě u bridge zapnout "ip filter", to zároveň vypne fast track. Pak přidat "forward, zdroj IP kamery, příslušný protokol, cílový port nebo rozmezí portů a drop nebo reject"
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    29.6.2020 10:23 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Jestli jsou IP kamery (přes port-forwarding?) dostupné zvenku (z Internetu) může se na ně s požadavky obracet kdokoli (byť třeba opakovaně neúspěně). Zda útočníka zastaví zabezpečení kamery (heslo?) je otázkou a i tak zůstává problém vzdáleně zneužitelných zranitelností.

    Lepším řešením by asi bylo oživení na Mikrotiku vhodné VPN (vyhnout OpenVPN) a přistupování k vnitřním zdrojům sítě skrze ni. VPN ve smyslu provozu vlastní Virtuální Privátní Sítě (typicky router=VPN server .. pc/ntb/tbl/SF=VPN klienti).
    29.6.2020 10:45 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Proč nepoužívat OpenVPN?
    29.6.2020 11:56 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Mikrotik implementoval OpenVPN pouze přes TCP a aspoň z mých zkušeností je to výkonově docela tragédie.

    Z hlediska výkonu na daném Mikrotiku (nemám zatím přímou zkušenost) by měl být optimální IPSec, který by měl být schopen využít dostupné hardwarové akcelerace.
    vencour avatar 29.6.2020 19:28 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Prý ve verzi 7 Routerosu má být OpenVPN přes UDP (ještě nemám potrvrzeno).
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    MMMMMMMMM avatar 29.6.2020 20:21 MMMMMMMMM | skóre: 44 | blog: unstable | Valašsko :-)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    29.6.2020 20:22 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Ve fóru Mikrotiku se to (OpenPVN over UDP) v 7.0Beta zmiňuje snad již od loňska, zatím to vypadá že chybí podpora autentifikace certifikáty a AES256 a má to ještě co vychytávat. Někomu se vytvořením statického interface z kopie OpenVPN interface podařilo pomocí zvětšení fronty pfifo docílit rychlostí 20-120Mbps. Tak snad se jim to do finální verze povede dotáhnout.
    6.7.2020 12:01 [Jooky]
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Nechapem preco sa v kazdej diskusii, kde sa spomenie MikroTik ludia hned zacnu navazat do toho OpenVPN ... ano, ide to len cez TCP a ano, je to "pomalsie", ako co by teoreticky islo dosiahnut cez UDP, ale realne to nie je vobec problem ... napr na RB951G-2HnD (mipsbe / 1x 600 MHz) mi zvlada handlovat pppoe sessnu, routovanie / nat / firewall + samotne OpenVPN az do cca 30 Mbit/s ... na kontrolu kamier, nastavenie, instalaciu servra a x inych veci je to viac nez dostatocne. Castokrat ludia na asymetrickej linke ani nemaju tak rychly uplink, takze sa skorsie saturuje spojenie, ako CPU na routri ...

    co sa tyka "RB750Gr3" aka "hEX" ... tak ten ma 4x core (2x cpu + HT) o 880 MHz. Ten by mohol dat aj viac cez OpenVPN, ale tu bude lepsia volba L2TP/IPSec. Ja mam "hEX S" (rovnaky CPU) a cez L2TP/IPSec mi to dava cca 450 Mbit/s ... potom je uz len otazka, co je viac priorita. Ci "rychlejsie" spojenie, alebo jednoduchsie nastavitelne. OpenVPN sa da cez klikatko nastavit snad v kazdom OS. L2TP/IPSec napr na ubuntu nema GUI nastavenie a tiez s tym moze byt problem ak sa ide cez NAT (clovek sa chce pripojit v hoteli, u ISP co nedava verejnu IP a podobne). To OpenVPN cez TCP casto krat prelezie aj cez proxy, co o spojeni cez UDP+GRE sa neda povedat ...
    6.7.2020 13:59 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    6.7.2020 14:14 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    + nehovoriac o obmedzenej funkcnosti ovpn severa.
    6.7.2020 15:31 [Jooky]
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    a teraz co ? ... ano, TCP over TCP nie je idealne, ale podstatne je ze to funguje ... a funguje to aj z roznych nie dobre nastavenych sieti, popripade takych, ktore maju umyselne filtrovane spojenia ... V idealnom svete by to malo aj UDP* a malo aj funkcie, ktore par percent uzivatelov pouziva ... ale zase raz, je to mala krabicka, krabicka je niekde pri kamerach a pripojenie na kamery funguje ... bezne cez ten MikroTik OVPN server spravujem kamery ani raz som s tym nemal problem. Na mojom Linux laptope si len kliknem pripojit, za par sekund napise pripojene a mozem spravovat kamery ... IPSec a podobne veci su sice pekne, ale az do momentu ked je clovek nuteny sa pripojit z nejakej siete, kde filtruju vsetko okrem TCP a UDP, alebo filtruju nie bezne porty ...

    Ked sa s tym niekomu chce bavit, tak nech si kupi server a implementuje Linux verziu OpenVPN servra ... ale odhovarat niekoho, kto uz ma na to krabicku doma, od toho, aby ju vyuzil mi pride na hlavu postavene ... hlavne ked je to ako som pisal ... aj na znacne slabsom routerboarde to dava viac, ako maju ludia bezne uplink na asymetrickej linke ...

    * stale je mozne na RouterOS pouzit aj napr L2TP, ktory ide primarne cez UDP. Ked ma clovek taku moznost, tak nemusi pouzit MPPE, ale moze IPSec ...

    (Niekedy mam pocit, ze niektory ludia veci poznaju len z laboratoria a realnu konfiguraciu v praxi ani nevideli ...)
    6.7.2020 23:44 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Já na mikrotiku používám L2TP/IPSec naklikal jsem si to na mobilu a i na ubuntu bez problémů.

    Dále mám tak propojené 2 lokality jedna nemá veřejnou IPv4 (VDSL O2) a připojuji se na mikrotik který má veřejnou IPv4 (kabelovka optika nej.cz kdysi riomedia)
    6.7.2020 15:53 Nereknu | skóre: 23 | Neřeknu:)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    chybí tam auth sha256, aes256 tam je ;)
    6.7.2020 15:50 Nereknu | skóre: 23 | Neřeknu:)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    ccr1009 ke mě domů dává 95mbits po openvpn s aes256 (s 128 šifrou to dává 90mbits). Ale je pravda, že je to hodně citlivé na odezvu - domů mám 8ms a to dává těch 85mbits, na záloze s odezvou 18ms už to dává "jen" 30mbits a po LTE to jede sotva 20.
    6.7.2020 15:52 Nereknu | skóre: 23 | Neřeknu:)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    místo 95 tam mělo být 85 :)
    6.7.2020 16:22 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Možná je ten vliv latencí horší než lineární.

    Jak říkal Frank z Tenkrát na Západě: "How can you trust a man who wears both a belt and suspenders? The man can't even trust his own pants." https://openvpn.net/faq/what-is-tcp-meltdown/

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.