abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 23:22 | Bezpečnostní upozornění

    Nejnovější X.Org X server 21.1.25 a Xwayland 24.1.14 řeší 12 bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 0
    dnes 16:33 | Nová verze

    Google Chrome 155 byl prohlášen za stabilní. Přináší podporu JPEG XL (.jxl). Opraveno bylo 247 bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 0
    dnes 16:00 | Komunita

    Konference OpenAlt 2026 hledá přednášející. Přihlásit přednášky lze do neděle 11. října. Konference proběhne o víkendu 7. a 8. listopadu na půdě Fakulty informačních technologií VUT v Brně. Témata konference jsou: Otevřený a svobodný software, IoT a Hnutí tvůrců, Vzdělávání, Bezpečnost a soukromí, Otevřená společnost, komunity a data, OpenMobility a další.

    Ladislav Hagara | Komentářů: 0
    dnes 13:22 | Nová verze

    Byla vydána nová verze 10.6 sady aplikací pro SSH komunikaci OpenSSH. Přináší řadu důležitých bezpečnostních oprav, vylepšení funkcí a oprav chyb. Povoluje hybridní postkvantový podpisový algoritmus ssh-mldsa44-ed25519.

    Ladislav Hagara | Komentářů: 0
    dnes 04:00 | Zajímavý software

    Americká společnost Reflection AI světu představila Beam, open-weight model s 501 miliardami parametrů (z toho 23 miliard aktivních), určený především pro programování a práci autonomních agentů. Podle autorů jejich model nabízí výkon srovnatelný s většími modely při výrazně nižších nárocích na výpočetní výkon. Beam nyní ještě prochází závěrečným testováním, na stránkách Reflection AI se však lze zaregistrovat a získat předběžný přístup. Váhy modelu, dokumentace a nástroje pro vývojáře mají být zveřejněny v průběhu tohoto měsíce.

    AfD 💙 | Komentářů: 0
    dnes 02:00 | Komunita

    OpenCourant je komunitní fork OpenRadioss, tj. open source softwaru pro simulace havárií, nárazů a vysoce nelineárních dynamických dějů metodou konečných prvků. Společnost Siemens v loňském roce dokončila akvizici společnosti Altair Engineering, jež před čtyřmi lety uvolnila open source verzi OpenRadioss svého proprietárního softwaru Radioss. Minulý týden Siemens OpenRadioss pohřbil. Integroval jej do svého softwaru Simcenter, webovou stránku OpenRadioss přesměroval na Simcenter a repozitář OpenRadioss na GitHubu odstranil.

    Ladislav Hagara | Komentářů: 0
    dnes 00:22 | Pozvánky

    Pořadatelé devátého ročníku komunitního setkání správců nejen českých a slovenských sítí – CSNOG 2027, které se uskuteční 20. a 21. ledna, vyhlásili Call for Abstracts. Náměty na vystoupení mohou zájemci přihlašovat do 31. října na webu akce a vybírat mohou ze tří sekcí – správa sítí, legislativa a regulace a akademické projekty. Zveřejněny byly také Call of Partners určené sponzorům a partnerům setkání, kteří by například chtěli mít na

    … více »
    VSladek | Komentářů: 0
    včera 16:11 | Zajímavý software

    Strata je open-source inferenční engine, který umožňuje lokálně provozovat rozsáhlý čínský model Qwen3.8-Flash-Next, který by jinak nejspíše vyžadoval serverovou infrastrukturu, na běžném herním počítači s alespoň 12 GB VRAM, 32 GB RAM a dostatkem místa na SSD. Nároky na paměť a rychlost generování se liší s použitou variantou modelu Qwen. Zdrojový kód je dostupný na GitHubu, pod licencí MIT.

    AfD 💙 | Komentářů: 2
    včera 15:11 | Humor

    Americký prezident Donald Trump oznámil vznik federální Jednotky pro superinteligenci (Super Intelligence Force), která má koordinovat postup vlády, technologických firem, náboženských organizací a dalších institucí v oblasti rychle se rozvíjející umělé inteligence (Trumpem oficiálně nazývanou superinteligencí). SIF, podřízená přímo Trumpovi, má pomoci Spojeným státům udržet v oblasti SI technologický náskok nad světem a

    … více »
    AfD 💙 | Komentářů: 4
    včera 13:11 | Zajímavý software

    Klient je e-mailový klient pro GNOME s nativní podporou Proton Mailu, PGP a spamfiltrem řízeným AI. Napsaný je v Go s GTK4 a libadwaita. Připojuje se přímo k Proton Mailu (bez Proton Bridge), ke Gmailu, k Seznam.cz a k libovolné schránce IMAP/SMTP. Každou novou zprávu nejdřív posoudí spamfiltr a teprve potom ji ukáže a ohlásí. Rozhraní je česky a anglicky.

    Ladislav Hagara | Komentářů: 5
    Které desktopové prostředí na Linuxu používáte?
     (9%)
     (7%)
     (4%)
     (21%)
     (29%)
     (8%)
     (5%)
     (2%)
     (14%)
     (20%)
    Celkem 2813 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Dotaz: Mikrotik - pomoc s firewallovým pravidlem

    4.6.2021 17:45 jan.rok | skóre: 21
    Mikrotik - pomoc s firewallovým pravidlem
    Přečteno: 590×
    Ahoj,

    na mikrotiku mám na WAN rozhraní veřejnou IP adresu a na LAN rozhraní používám rozsah 192.168.1.0/24.

    Všiml jsem si, že když trasuju nějakou jinou lokální adresu (třeba 192.168.100.1, která nikde v LAN neexistuje), jdou pakety nejprve přes WAN rozhraní ven k poskytovateli a pak mizí.

    Chtěl bych nastavit pravidlo, které by zamezilo tomu, aby pakety mířící z mnou používaného LAN rozsahu 192.168.1.0/24 na jakýkoliv jiný lokální rozsah chodily přes WAN rozhraní ven.

    Jak to nastavit?

    Děkuju. J.R.

    Řešení dotazu:


    Odpovědi

    Max avatar 4.6.2021 18:28 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Na tom není nic divného a nevím, proč by jsi to měl/chtěl zakazovat. Prostě když síť neexistuje na lokálu, posílá se komunikace na výchozí bránu. Na tom opravdu nic špatného není.
    Zdar Max
    Měl jsem sen ... :(
    Max avatar 4.6.2021 18:29 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Jinak tedy dodám, že když nechceš forwardovat nějakou komunikaci, tak si vytvoř forwarde pravidlo a tam dropuj. Ale fakt nevím, k čemu tento požadavek má být dobrý.
    Zdar Max
    Měl jsem sen ... :(
    4.6.2021 19:07 jan.rok | skóre: 21
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Zkusím vysvětlit, proč mi to vadí.

    Do své LAN zapojím zařízení s "cizí" IP adresou, např. 192.168.2.1. Z mého PC 192.168.1.1 pustím tracert na 192.168.2.1: správně bych neměl dostat odpověď žádnou. Ale já odpověď dostanu, ovšem ne od méno zařízení 192.168.2.1 v LAN, ale od nějakého neznámého zařízení 192.168.2.1, které se nachází v síti mého providera. Traceroute vypadá třeba nějak takto:
    Jsem na 192.168.1.1:
    tracert 192.168.2.1
    Tracing route to 192.168.2.1 over a maximum of 30 hops
    
      1    <1 ms     1 ms    <1 ms  mikrotik [192.168.1.254]
      2    <1 ms    <1 ms    <1 ms  gateway.mujprovider.cz [1.1.1.37]
      3     1 ms    <1 ms    <1 ms  192.168.4.169
      4     1 ms     1 ms     1 ms  neco.mujprovider.cz [1.1.1.93]
      5     3 ms     2 ms     2 ms  neco2.mujprovider.cz [1.1.1.2]
      6     3 ms     2 ms     2 ms  moje_verejna_ip.mujprovider.cz [1.1.1.78]
      7     4 ms     3 ms     3 ms  192.168.127.106
      8    10 ms    21 ms     3 ms  192.168.110.2
    
    Trace complete.
    
    
    Prý mám smůlu, že moje "cizí" zařízení dočasně zapojené do LAN má náhodou stejnou IP adresu jako něco v síti providera.

    Ono to v zásadě asi ničemu nevadí, jen mi to nepřijde úplně správné.
    4.6.2021 20:29 bigBRAMBOR | skóre: 36
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Tak si nastav na mikrotiku na nejakem nepouzitem portu jednu adresu z kazdeho privatniho rozsahu, bude to koncit na ni, bude se to snazit routovat pres ni.
    Max avatar 4.6.2021 20:44 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Je to naprosto správné a nevidím v tom žádný problém.
    Co ale nechápu je, k čemu ti je takové zařízení připojené v síti, které je vlastně špatně nastavené, tím pádem pro všechny nedostupné.
    Zdar Max
    Měl jsem sen ... :(
    4.6.2021 20:59 jan.rok | skóre: 21
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Není mi to k ničemu. Jen jsem si toho náhodou všiml a nelíbilo se mi, že data lezou ven.

    Tak mě zajímalo proč. A hlavně proč to má odezvu.

    No a co kdybych do LAN připojil další "cizí" PC se 192.168.2.2 a chtěl, aby tato dvě cizí zařízení komunikovala mezi sebou? Pak by mi traffic lezl do WAN jako teď, a místo skutečného 192.168.2.1 by odpovídalo to neznámé 192.168.2.1 u providera... Ale to už je čirá fantazie, to by chtělo i nějakou bránu 192.168.2.x.
    Max avatar 4.6.2021 22:21 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Tak ty zařízení na sebe uvidí, protože budou na stejné L2. Nedostanou se jinam, ale na sebe uvidí a mezi sebou komunikovat budou. Je to sice prasárna, ale reálně v tom problém není.
    Pokud by jsi chtěl, aby ty zařízení mohly pak i na net, tak přidáš druhou IP i na mikrotik, aby i 192.168.2.0/24 měla bránu. Nebo přejdeš z masky 192.168.1.0/24 na třeba 192.168.1.0/22 (192.168.0.0-192.168.3.255).
    Zdar Max
    Měl jsem sen ... :(
    4.6.2021 22:38
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Proboha, prostě ty pakety chodí tam, kam je naroutuješ.

    Když máš na své síti jeden privátní rozsah a nějakou defaultní routu, tak všechno, co není ten tvůj privátní rozsah, tak poleze přes tu defaultní routu, patrně tedy asi ven. Můžeš na firewallu nastavit pravidla, která zakáží routovat do privátních rozsahů, které nepoužíváš.
    5.6.2021 15:53 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Tak je zahazuj na tom rozhraní do internetu.....

    Prostě sepiš veškeré lokální IP adresy pod "bad_ip_out" a pak tam vraz pravidlo

    "add action=drop chain=forward dst-address-list=bad_ip_out out-interface-list=WAN"

    Nebo přímo IP a interface

    "add action=drop chain=forward dst-address=192.168.0.0/16 out-interface=ether1"

    5.6.2021 16:02 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Samozřejmě předtím musíš mít pravidlo aby ta tvá IP prošla ven a provedl se nat....

    add action=accept chain=forward src-address=192.168.1.0/24 out-interface=ether1

    add action=drop chain=forward src-address=192.168.0.0/16 out-interface=ether1

    add action=drop chain=forward dst-address=192.168.0.0/16 out-interface=ether1
    5.6.2021 17:40 jan.rok | skóre: 21
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Tahle pravidla uřízla ping z 192.168.1.1 na 192.168.2.1, tak snad by to mohlo pomoci. Víc se s tím na dálku experimentovat neodvážím, nechám si to na pondělí, až budu přímo na místě. Dík.
    5.6.2021 19:16 Surikata
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Ide o legitimnu poziadavku na jednu sucast anti-spoofing filteringu. Globalne riesenia zahrnuju uroven BGP napr. prefixes bogon filtering. Lokalne na co sa aj pytas to moze vyzerat napr. takto:

    /ip firewall address-list

    add address=0.0.0.0/8 comment="Not public IPs" list=bogons

    add address=10.0.0.0/8 list=bogons

    add address=127.0.0.0/8 list=bogons

    add address=169.254.0.0/16 list=bogons

    add address=172.16.0.0/12 list=bogons

    add address=192.168.0.0/16 list=bogons

    add address=192.0.2.0/24 list=bogons

    add address=192.88.99.0/24 list=bogons

    add address=198.18.0.0/15 list=bogons

    add address=198.51.100.0/24 list=bogons

    add address=203.0.113.0/24 list=bogons

    add address=224.0.0.0/4 list=bogons

    add address=100.64.0.0/10 list=bogons

    add address=192.0.0.0/24 list=bogons

    add address=240.0.0.0/4 list=bogons

    /ip firewall filter

    add action=drop chain=forward comment="Drop all packets from WAN which should not exist in public network" in-interface-list=WAN src-address-list=bogons

    add action=drop chain=forward comment="Drop all forwarded packets from local to WAN which should not exist in public network" dst-address-list=bogons out-interface-list=WAN

    /ip route

    add comment="Disable routing of reserved subnets" distance=1 dst-address=169.254.0.0/16 type=blackhole
    5.6.2021 22:06 jan.rok | skóre: 21
    Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
    Děkuju všem za vysvětlení.

    Založit nové vlákno • Nahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.