abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
15.10. 21:44 | IT novinky

V dubnu letošního roku byla hodnota Bitcoinu, decentralizované kryptoměny téměř 65 000 dolarů. V červnu hodnota klesla pod 30 000 dolarů. Aktuálně opět překonala 60 000 dolarů.

Ladislav Hagara | Komentářů: 37
15.10. 16:00 | Nová verze

Společnost PINE64 stojící za telefonem PinePhone, notebooky Pinebook a Pinebook Pro, IP kamerou PineCube, hodinkami PineTime, páječkou (pájecím perem) Pinecil, zdroji PinePower nebo RISC-V vývojovou deskou PineCone publikovala na svém blogu říjnový souhrn novinek (YouTube) a představila nový vylepšený PinePhone Pro.

Ladislav Hagara | Komentářů: 25
15.10. 15:44 | Komunita

Ubuntu 22.04 bude Jammy Jellyfish.

Ladislav Hagara | Komentářů: 3
15.10. 14:55 | Zajímavý software

Projekt Sysinternals, tj. technické informace, nástroje pro diagnostiku, monitorování a hledání chyb v Microsoft Windows, včera slavil 25 let. Při této příležitosti byl představen Sysinternals Sysmon pro Linux. Zdrojové kódy jsou k dispozici na GitHubu. Další informace v příspěvku na blogu Microsoft Tech Community.

Ladislav Hagara | Komentářů: 0
15.10. 08:00 | Nová verze

Správce sbírky a přehrávač hudby Strawberry, fork Clementine, duchovního nástupce původního Amaroku z KDE 3.x, dospěl k vydání 1.0.0. Používá Qt 6, doplňuje několik funkcí včetně podpory ALSA PCM zařízení a unikátní identifikace souborů ve sbírce.

Fluttershy, yay! | Komentářů: 0
14.10. 22:44 | Nová verze

Devuan (Wikipedie), fork Debianu bez systemd, byl vydán ve verzi 4.0. Jeho kódové jméno je Chimaera podle planetky 623. Přehled novinek v poznámkách k vydání. Devuan 4.0 je založen je na Debianu 11.1 Bullseye.

Ladislav Hagara | Komentářů: 10
14.10. 20:22 | Nová verze

Bylo vydáno Ubuntu 21.10 s kódovým názvem Impish Indri. Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 24
14.10. 17:33 | Komunita

Vývojáři svobodného 3D softwaru Blender představili nejnovějšího firemního sponzora Blenderu. Je ním společnost Apple a úroveň sponzoringu je Patron, tj. minimálně 120 tisíc eur ročně.

Ladislav Hagara | Komentářů: 2
14.10. 13:11 | Komunita

Byl zveřejněn program konference OpenAlt 2021. Konference proběhne online o víkendu 6. a 7. listopadu. Pokud to protiepidemická opatření dovolí, po skončení hlavního programu proběhne offline část v restauracích v Brně, v Praze, …

Ladislav Hagara | Komentářů: 8
14.10. 13:00 | Nová verze

Byla vydána KDE Plasma 25th Anniversary Edition aneb desktopové prostředí KDE Plasma bylo vydáno ve verzi 5.23. Přehled novinek i s videem a se snímky obrazovky v oficiálním oznámení. Podrobný přehled v seznamu změn.

Ladislav Hagara | Komentářů: 1
Kolik monitorů (obrazovek) používáte současně?
 (50%)
 (34%)
 (14%)
 (1%)
Celkem 352 hlasů
 Komentářů: 28, poslední včera 16:22
Rozcestník



Dotaz: Mikrotik - Router OS - konfigurace firewallu

29.6.2020 09:58 Denis
Mikrotik - Router OS - konfigurace firewallu
Přečteno: 761×
Dobrý den,

rád bych Vás požádal, zda by mi tady někdo poradil s konfigurací firewallu u routeru Mikrotik RB750Gr3, kde běží Routr OS. Mám základní konfiguraci ETH1 - WAN, ostatní ETH - LAN. Potom mám nastaveno nějaké NATování pro přístup zvenčí na NAS a IP kamery přes Android aplikaci. Když jsem se podíval u svého providera na grafy přenesených dat, odchází z mé sítě docela hodně dat. V Mikrotiku přes tool Packet snifer je vidět, že IP kamery pořád generují nějaký provoz. Poradíte mi, jak tomu zamezit? Jaké je ve firewallu pravidlo pro úplné odstřihnutí dané IP adresy od internetu?

Předem Vám děkuji.

Řešení dotazu:


Odpovědi

Max avatar 29.6.2020 10:15 Max | skóre: 69 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
1) pokud používáš bridge, zaškrtni si na něm "use ip firewall". To jen pro případ.
2) ve firewallu si vytvoř forwarde pravidlo, kde si můžeš specifikovat in/out interface a src adresu. Do src adresy dej tu, co chceš zakázat a v sekci "action" dej drop.
3) pokud těch adres potřebuješ zakázat více, tak si v sekci firewallu vytvoř "Address List" a v tom firewall pravidlu nevyplníš "src address", ale v záložce "advanced" vyplníš "Src Address List".
Zdar Max
Měl jsem sen ... :(
Jendа avatar 29.6.2020 13:17 Jendа | skóre: 77 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
K tomu je nutno dodat, že tohle pomůže, pokud je ta IP kamera pouze obyčejný malware (což naštěstí nejspíš všechny jsou). Pokud je to pokročilý malware, tak si může ukrást jinou IP ze stejného subnetu, a ta blokovaná nebude. Ideální by proto bylo dát některé porty do speciální VLAN a tu nepouštět do netu vůbec.
Boss Makes a Dollar, I Make a Dime, that's why my algorithms run in exponential time
29.6.2020 23:07 Denis
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Pokud by tomu tak bylo, že si IP kamera ukradne jinou IP ze subnetu, uvidím to, pokud provedu v Mikrotiku Tools/IP scan?
Jendа avatar 30.6.2020 00:03 Jendа | skóre: 77 | blog: Jenda | JO70FB
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Ano, pokud to udělá „hloupě“. Ne pokud nebude odpovídat na skeny (tipuju že to je sken pingací), ale jenom bude posílat pakety ven. Pokud je to sken ARPový, tak snad uvidíš.
Boss Makes a Dollar, I Make a Dime, that's why my algorithms run in exponential time
29.6.2020 23:00 Denis
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Děkuji za rady, ale asi dělám něco špatně :-(. Nastavil jsem pravidlo přesně podle bodu 2),dal ho úplně nahoru, bod 1) je také splněný, ale v počitadle vidím stále 0B a když otevřu Torch, nebo Packet Sniffer tak vidím, že kamera vesele odesílá a přijímá data dále. U IP kamey mám nastavenou statickou IP.
vencour avatar 29.6.2020 23:08 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Hmm, u firewallu bych čekal toto: nastavit blokování na vstupním interfejsu, nebo třeba můžete pro potvrzení dát pravidlo s povolením, ale i počítáním. Jo a občas na existující spojení toto neplatí, je to pro nová spojení - ověřte si, co tam máte přesně.
A samozřejmě u bridge zapnout "ip filter", to zároveň vypne fast track. Pak přidat "forward, zdroj IP kamery, příslušný protokol, cílový port nebo rozmezí portů a drop nebo reject"
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
29.6.2020 10:23 PetebLazar | skóre: 28 | blog: l_eonardovo_odhodlani
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Jestli jsou IP kamery (přes port-forwarding?) dostupné zvenku (z Internetu) může se na ně s požadavky obracet kdokoli (byť třeba opakovaně neúspěně). Zda útočníka zastaví zabezpečení kamery (heslo?) je otázkou a i tak zůstává problém vzdáleně zneužitelných zranitelností.

Lepším řešením by asi bylo oživení na Mikrotiku vhodné VPN (vyhnout OpenVPN) a přistupování k vnitřním zdrojům sítě skrze ni. VPN ve smyslu provozu vlastní Virtuální Privátní Sítě (typicky router=VPN server .. pc/ntb/tbl/SF=VPN klienti).
29.6.2020 10:45 chinook | skóre: 27
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Proč nepoužívat OpenVPN?
29.6.2020 11:56 PetebLazar | skóre: 28 | blog: l_eonardovo_odhodlani
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Mikrotik implementoval OpenVPN pouze přes TCP a aspoň z mých zkušeností je to výkonově docela tragédie.

Z hlediska výkonu na daném Mikrotiku (nemám zatím přímou zkušenost) by měl být optimální IPSec, který by měl být schopen využít dostupné hardwarové akcelerace.
vencour avatar 29.6.2020 19:28 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Prý ve verzi 7 Routerosu má být OpenVPN přes UDP (ještě nemám potrvrzeno).
Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
MMMMMMMMM avatar 29.6.2020 20:21 MMMMMMMMM | skóre: 43 | blog: unstable | Valašsko :-)
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
29.6.2020 20:22 PetebLazar | skóre: 28 | blog: l_eonardovo_odhodlani
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Ve fóru Mikrotiku se to (OpenPVN over UDP) v 7.0Beta zmiňuje snad již od loňska, zatím to vypadá že chybí podpora autentifikace certifikáty a AES256 a má to ještě co vychytávat. Někomu se vytvořením statického interface z kopie OpenVPN interface podařilo pomocí zvětšení fronty pfifo docílit rychlostí 20-120Mbps. Tak snad se jim to do finální verze povede dotáhnout.
6.7.2020 12:01 [Jooky]
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Nechapem preco sa v kazdej diskusii, kde sa spomenie MikroTik ludia hned zacnu navazat do toho OpenVPN ... ano, ide to len cez TCP a ano, je to "pomalsie", ako co by teoreticky islo dosiahnut cez UDP, ale realne to nie je vobec problem ... napr na RB951G-2HnD (mipsbe / 1x 600 MHz) mi zvlada handlovat pppoe sessnu, routovanie / nat / firewall + samotne OpenVPN az do cca 30 Mbit/s ... na kontrolu kamier, nastavenie, instalaciu servra a x inych veci je to viac nez dostatocne. Castokrat ludia na asymetrickej linke ani nemaju tak rychly uplink, takze sa skorsie saturuje spojenie, ako CPU na routri ...

co sa tyka "RB750Gr3" aka "hEX" ... tak ten ma 4x core (2x cpu + HT) o 880 MHz. Ten by mohol dat aj viac cez OpenVPN, ale tu bude lepsia volba L2TP/IPSec. Ja mam "hEX S" (rovnaky CPU) a cez L2TP/IPSec mi to dava cca 450 Mbit/s ... potom je uz len otazka, co je viac priorita. Ci "rychlejsie" spojenie, alebo jednoduchsie nastavitelne. OpenVPN sa da cez klikatko nastavit snad v kazdom OS. L2TP/IPSec napr na ubuntu nema GUI nastavenie a tiez s tym moze byt problem ak sa ide cez NAT (clovek sa chce pripojit v hoteli, u ISP co nedava verejnu IP a podobne). To OpenVPN cez TCP casto krat prelezie aj cez proxy, co o spojeni cez UDP+GRE sa neda povedat ...
6.7.2020 13:59 PetebLazar | skóre: 28 | blog: l_eonardovo_odhodlani
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
6.7.2020 14:14 GeorgeWH | skóre: 41
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
+ nehovoriac o obmedzenej funkcnosti ovpn severa.
6.7.2020 15:31 [Jooky]
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
a teraz co ? ... ano, TCP over TCP nie je idealne, ale podstatne je ze to funguje ... a funguje to aj z roznych nie dobre nastavenych sieti, popripade takych, ktore maju umyselne filtrovane spojenia ... V idealnom svete by to malo aj UDP* a malo aj funkcie, ktore par percent uzivatelov pouziva ... ale zase raz, je to mala krabicka, krabicka je niekde pri kamerach a pripojenie na kamery funguje ... bezne cez ten MikroTik OVPN server spravujem kamery ani raz som s tym nemal problem. Na mojom Linux laptope si len kliknem pripojit, za par sekund napise pripojene a mozem spravovat kamery ... IPSec a podobne veci su sice pekne, ale az do momentu ked je clovek nuteny sa pripojit z nejakej siete, kde filtruju vsetko okrem TCP a UDP, alebo filtruju nie bezne porty ...

Ked sa s tym niekomu chce bavit, tak nech si kupi server a implementuje Linux verziu OpenVPN servra ... ale odhovarat niekoho, kto uz ma na to krabicku doma, od toho, aby ju vyuzil mi pride na hlavu postavene ... hlavne ked je to ako som pisal ... aj na znacne slabsom routerboarde to dava viac, ako maju ludia bezne uplink na asymetrickej linke ...

* stale je mozne na RouterOS pouzit aj napr L2TP, ktory ide primarne cez UDP. Ked ma clovek taku moznost, tak nemusi pouzit MPPE, ale moze IPSec ...

(Niekedy mam pocit, ze niektory ludia veci poznaju len z laboratoria a realnu konfiguraciu v praxi ani nevideli ...)
6.7.2020 23:44 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Já na mikrotiku používám L2TP/IPSec naklikal jsem si to na mobilu a i na ubuntu bez problémů.

Dále mám tak propojené 2 lokality jedna nemá veřejnou IPv4 (VDSL O2) a připojuji se na mikrotik který má veřejnou IPv4 (kabelovka optika nej.cz kdysi riomedia)
6.7.2020 15:53 Nereknu | skóre: 22 | Neřeknu:)
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
chybí tam auth sha256, aes256 tam je ;)
6.7.2020 15:50 Nereknu | skóre: 22 | Neřeknu:)
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
ccr1009 ke mě domů dává 95mbits po openvpn s aes256 (s 128 šifrou to dává 90mbits). Ale je pravda, že je to hodně citlivé na odezvu - domů mám 8ms a to dává těch 85mbits, na záloze s odezvou 18ms už to dává "jen" 30mbits a po LTE to jede sotva 20.
6.7.2020 15:52 Nereknu | skóre: 22 | Neřeknu:)
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
místo 95 tam mělo být 85 :)
6.7.2020 16:22 PetebLazar | skóre: 28 | blog: l_eonardovo_odhodlani
Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
Možná je ten vliv latencí horší než lineární.

Jak říkal Frank z Tenkrát na Západě: "How can you trust a man who wears both a belt and suspenders? The man can't even trust his own pants." https://openvpn.net/faq/what-is-tcp-meltdown/

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.