abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
včera 21:22 | Nová verze

Byla vydána nová verze 1.26 webového prohlížeče Brave (Wikipedie, GitHub). Nově lze mimo jiné v nastavení vybrat dnes spuštěný vyhledávač Brave Search. Ten lze využívat i v jiných prohlížečích na adrese search.brave.com.

Ladislav Hagara | Komentářů: 0
včera 15:33 | IT novinky

Hodnota Bitcoinu, decentralizované kryptoměny, klesla pod 30 000 dolarů. V dubnu byla hodnota Bitcoinu téměř 65 000 dolarů.

Ladislav Hagara | Komentářů: 13
včera 15:22 | Nová verze

Byla vydána nová major verze 14 softwarového nástroje s webovým rozhraním umožňujícího spolupráci na zdrojových kódech GitLab (Wikipedie). Představení nových vlastností v příspěvku na blogu.

Ladislav Hagara | Komentářů: 0
včera 10:11 | Komunita

Mozilla.cz informuje, že na začátku června Mozilla spustila novou platformu Ideas.Mozilla.Org pro sběr zpětné vazby, ale také návrhů na nové funkce a obecně komunikaci s uživateli. Nejkomentovanější návrhy se týkají kompaktního rozhraní, vzhledu s vyšším kontrastem a barevného vzhledu podle systému.

Ladislav Hagara | Komentářů: 11
21.6. 17:11 | Nová verze Fluttershy, yay! | Komentářů: 0
21.6. 10:33 | Nová verze

Mozilla.cz informuje o aktualizovaném českém slovníku pro kontrolu pravopisu pro Firefox, Thunderbird i SeaMonkey. K dispozici je na na serverech s doplňky (Firefox, Thunderbird, SeaMonkey).

Ladislav Hagara | Komentářů: 0
21.6. 10:11 | Nová verze

Byla vydána verze 0.52.1 open source počítačové hry Unvanquished (Wikipedie). Nově lze instalovat také z Flathubu. Unvanquished je fork počítačové hry Tremulous.

Ladislav Hagara | Komentářů: 0
21.6. 00:11 | Zajímavý projekt

Watchy jsou open source hodinky postaveny na ESP32-PICO-D4 s e-papírovým displejem s rozlišením 200x200 pixelů, s Wi-Fi a Bluetooth LE. Předobjednat je lze na Crowd Supply za 59 dolarů.

Ladislav Hagara | Komentářů: 8
20.6. 22:11 | Nová verze

OASIS oznamuje zveřejnění nejnovějšího standardu OASIS, který byl schválen členy 27. dubna 2021: Open Document Format for Office Applications (OpenDocument) Version 1.3. Formát OpenDocument je volně dostupný otevřený formát souborů dokumentů založený na XML pro kancelářské aplikace, který se používá pro dokumenty obsahující text, tabulky, grafy a grafické prvky. OpenDocument Format v1.3 je aktualizací mezinárodní normy verze 1.2

… více »
Zdeněk Crhonek | Komentářů: 4
19.6. 20:11 | Nová verze

Byl vydán Debian 10.10, tj. desátá opravná verze Debianu 10 s kódovým názvem Buster. Řešeny jsou především bezpečnostní problémy, ale také několik vážných chyb. Instalační média Debianu 10 lze samozřejmě nadále k instalaci používat. Po instalaci stačí systém aktualizovat.

Ladislav Hagara | Komentářů: 35
Používáte kalkulačku?
 (10%)
 (32%)
 (62%)
 (27%)
 (12%)
Celkem 260 hlasů
 Komentářů: 26, poslední včera 16:41
Rozcestník

Dotaz: Mikrotik - pomoc s firewallovým pravidlem

4.6. 17:45 jan.rok | skóre: 21
Mikrotik - pomoc s firewallovým pravidlem
Přečteno: 378×
Ahoj,

na mikrotiku mám na WAN rozhraní veřejnou IP adresu a na LAN rozhraní používám rozsah 192.168.1.0/24.

Všiml jsem si, že když trasuju nějakou jinou lokální adresu (třeba 192.168.100.1, která nikde v LAN neexistuje), jdou pakety nejprve přes WAN rozhraní ven k poskytovateli a pak mizí.

Chtěl bych nastavit pravidlo, které by zamezilo tomu, aby pakety mířící z mnou používaného LAN rozsahu 192.168.1.0/24 na jakýkoliv jiný lokální rozsah chodily přes WAN rozhraní ven.

Jak to nastavit?

Děkuju. J.R.

Řešení dotazu:


Odpovědi

Max avatar 4.6. 18:28 Max | skóre: 69 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Na tom není nic divného a nevím, proč by jsi to měl/chtěl zakazovat. Prostě když síť neexistuje na lokálu, posílá se komunikace na výchozí bránu. Na tom opravdu nic špatného není.
Zdar Max
Měl jsem sen ... :(
Max avatar 4.6. 18:29 Max | skóre: 69 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Jinak tedy dodám, že když nechceš forwardovat nějakou komunikaci, tak si vytvoř forwarde pravidlo a tam dropuj. Ale fakt nevím, k čemu tento požadavek má být dobrý.
Zdar Max
Měl jsem sen ... :(
4.6. 19:07 jan.rok | skóre: 21
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Zkusím vysvětlit, proč mi to vadí.

Do své LAN zapojím zařízení s "cizí" IP adresou, např. 192.168.2.1. Z mého PC 192.168.1.1 pustím tracert na 192.168.2.1: správně bych neměl dostat odpověď žádnou. Ale já odpověď dostanu, ovšem ne od méno zařízení 192.168.2.1 v LAN, ale od nějakého neznámého zařízení 192.168.2.1, které se nachází v síti mého providera. Traceroute vypadá třeba nějak takto:
Jsem na 192.168.1.1:
tracert 192.168.2.1
Tracing route to 192.168.2.1 over a maximum of 30 hops

  1    <1 ms     1 ms    <1 ms  mikrotik [192.168.1.254]
  2    <1 ms    <1 ms    <1 ms  gateway.mujprovider.cz [1.1.1.37]
  3     1 ms    <1 ms    <1 ms  192.168.4.169
  4     1 ms     1 ms     1 ms  neco.mujprovider.cz [1.1.1.93]
  5     3 ms     2 ms     2 ms  neco2.mujprovider.cz [1.1.1.2]
  6     3 ms     2 ms     2 ms  moje_verejna_ip.mujprovider.cz [1.1.1.78]
  7     4 ms     3 ms     3 ms  192.168.127.106
  8    10 ms    21 ms     3 ms  192.168.110.2

Trace complete.

Prý mám smůlu, že moje "cizí" zařízení dočasně zapojené do LAN má náhodou stejnou IP adresu jako něco v síti providera.

Ono to v zásadě asi ničemu nevadí, jen mi to nepřijde úplně správné.
4.6. 20:29 bigBRAMBOR | skóre: 36
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Tak si nastav na mikrotiku na nejakem nepouzitem portu jednu adresu z kazdeho privatniho rozsahu, bude to koncit na ni, bude se to snazit routovat pres ni.
Max avatar 4.6. 20:44 Max | skóre: 69 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Je to naprosto správné a nevidím v tom žádný problém.
Co ale nechápu je, k čemu ti je takové zařízení připojené v síti, které je vlastně špatně nastavené, tím pádem pro všechny nedostupné.
Zdar Max
Měl jsem sen ... :(
4.6. 20:59 jan.rok | skóre: 21
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Není mi to k ničemu. Jen jsem si toho náhodou všiml a nelíbilo se mi, že data lezou ven.

Tak mě zajímalo proč. A hlavně proč to má odezvu.

No a co kdybych do LAN připojil další "cizí" PC se 192.168.2.2 a chtěl, aby tato dvě cizí zařízení komunikovala mezi sebou? Pak by mi traffic lezl do WAN jako teď, a místo skutečného 192.168.2.1 by odpovídalo to neznámé 192.168.2.1 u providera... Ale to už je čirá fantazie, to by chtělo i nějakou bránu 192.168.2.x.
Max avatar 4.6. 22:21 Max | skóre: 69 | blog: Max_Devaine
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Tak ty zařízení na sebe uvidí, protože budou na stejné L2. Nedostanou se jinam, ale na sebe uvidí a mezi sebou komunikovat budou. Je to sice prasárna, ale reálně v tom problém není.
Pokud by jsi chtěl, aby ty zařízení mohly pak i na net, tak přidáš druhou IP i na mikrotik, aby i 192.168.2.0/24 měla bránu. Nebo přejdeš z masky 192.168.1.0/24 na třeba 192.168.1.0/22 (192.168.0.0-192.168.3.255).
Zdar Max
Měl jsem sen ... :(
4.6. 22:38
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Proboha, prostě ty pakety chodí tam, kam je naroutuješ.

Když máš na své síti jeden privátní rozsah a nějakou defaultní routu, tak všechno, co není ten tvůj privátní rozsah, tak poleze přes tu defaultní routu, patrně tedy asi ven. Můžeš na firewallu nastavit pravidla, která zakáží routovat do privátních rozsahů, které nepoužíváš.
5.6. 15:53 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Tak je zahazuj na tom rozhraní do internetu.....

Prostě sepiš veškeré lokální IP adresy pod "bad_ip_out" a pak tam vraz pravidlo

"add action=drop chain=forward dst-address-list=bad_ip_out out-interface-list=WAN"

Nebo přímo IP a interface

"add action=drop chain=forward dst-address=192.168.0.0/16 out-interface=ether1"

5.6. 16:02 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Samozřejmě předtím musíš mít pravidlo aby ta tvá IP prošla ven a provedl se nat....

add action=accept chain=forward src-address=192.168.1.0/24 out-interface=ether1

add action=drop chain=forward src-address=192.168.0.0/16 out-interface=ether1

add action=drop chain=forward dst-address=192.168.0.0/16 out-interface=ether1
5.6. 17:40 jan.rok | skóre: 21
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Tahle pravidla uřízla ping z 192.168.1.1 na 192.168.2.1, tak snad by to mohlo pomoci. Víc se s tím na dálku experimentovat neodvážím, nechám si to na pondělí, až budu přímo na místě. Dík.
5.6. 19:16 Surikata
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Ide o legitimnu poziadavku na jednu sucast anti-spoofing filteringu. Globalne riesenia zahrnuju uroven BGP napr. prefixes bogon filtering. Lokalne na co sa aj pytas to moze vyzerat napr. takto:

/ip firewall address-list

add address=0.0.0.0/8 comment="Not public IPs" list=bogons

add address=10.0.0.0/8 list=bogons

add address=127.0.0.0/8 list=bogons

add address=169.254.0.0/16 list=bogons

add address=172.16.0.0/12 list=bogons

add address=192.168.0.0/16 list=bogons

add address=192.0.2.0/24 list=bogons

add address=192.88.99.0/24 list=bogons

add address=198.18.0.0/15 list=bogons

add address=198.51.100.0/24 list=bogons

add address=203.0.113.0/24 list=bogons

add address=224.0.0.0/4 list=bogons

add address=100.64.0.0/10 list=bogons

add address=192.0.0.0/24 list=bogons

add address=240.0.0.0/4 list=bogons

/ip firewall filter

add action=drop chain=forward comment="Drop all packets from WAN which should not exist in public network" in-interface-list=WAN src-address-list=bogons

add action=drop chain=forward comment="Drop all forwarded packets from local to WAN which should not exist in public network" dst-address-list=bogons out-interface-list=WAN

/ip route

add comment="Disable routing of reserved subnets" distance=1 dst-address=169.254.0.0/16 type=blackhole
5.6. 22:06 jan.rok | skóre: 21
Rozbalit Rozbalit vše Re: Mikrotik - pomoc s firewallovým pravidlem
Děkuju všem za vysvětlení.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.