abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 12:22 | Nová verze

    Byla vydána nová stabilní verze 7.8 dnes již jedenáctiletého webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 144. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 2
    dnes 10:33 | Nová verze

    GNU gettext (Wikipedie), tj. sada nástrojů pro psaní vícejazyčných programů, dospěl do verze 1.0. Po více než 30 letech vývoje. Přehled novinek v souboru NEWS.

    Ladislav Hagara | Komentářů: 1
    dnes 05:11 | IT novinky

    Chris Kühl (CEO), Christian Brauner (CTO) a Lennart Poettering (Chief Engineer) představili svou společnost Amutable. Má přinést determinismus a ověřitelnou integritu do linuxových systémů.

    Ladislav Hagara | Komentářů: 12
    včera 20:11 | Nová verze

    Byla vydána (𝕏) nová verze 26.1 open source firewallové a routovací platformy OPNsense (Wikipedie). Jedná se o fork pfSense postavený na FreeBSD. Kódový název OPNsense 26.1 je Witty Woodpecker. Přehled novinek v příspěvku na fóru.

    Ladislav Hagara | Komentářů: 2
    včera 15:11 | Zajímavý projekt

    Deník TO spustil vlastní zpravodajský webový portál ToHledej.CZ s internetovým vyhledávačem a bezplatnou e-mailovou schránkou. Dle svého tvrzení nabízí 'Zprávy, komentáře, analýzy bez cenzury' a 'Mail bez šmírování a Velkého bratra'. Rozložením a vizuálním stylem se stránky nápadně podobají portálu Seznam.cz a nejspíše je cílem být jeho alternativou. Z podmínek platformy vyplývá, že portál využívá nespecifikovaný internetový vyhledávač třetí strany.

    NUKE GAZA! 🎆 | Komentářů: 27
    včera 14:11 | Zajímavý projekt

    Computer History Museum (Muzeum historie počítačů) zpřístupnilo své sbírky veřejnosti formou online katalogu. Virtuálně si tak můžeme prohlédnout 'rozsáhlou sbírku archivních materiálů, předmětů a historek a seznámit se s vizionáři, inovacemi a neznámými příběhy, které revolučním způsobem změnily náš digitální svět'.

    NUKE GAZA! 🎆 | Komentářů: 10
    včera 14:00 | Zajímavý projekt

    Ruský hacker VIK-on si sestavil vlastní 32GB DDR5 RAM modul z čipů získaných z notebookových 16GB SO-DIMM RAM pamětí. Modul běží na 6400 MT/s a celkové náklady byly přibližně 218 dolarů, což je zhruba třetina současné tržní ceny modulů srovnatelných parametrů.

    NUKE GAZA! 🎆 | Komentářů: 15
    včera 11:00 | Upozornění

    Národní identitní autorita (NIA), která ovlivňuje přihlašování prostřednictvím NIA ID, MEP, eOP a externích identit (např. BankID), je částečně nedostupná.

    Ladislav Hagara | Komentářů: 9
    včera 02:44 | Nová verze

    Byla vydána nová verze 1.16.0 klienta a serveru VNC (Virtual Network Computing) s názvem TigerVNC (Wikipedie). Z novinek lze vypíchnout nový server w0vncserver pro sdílení Wayland desktopu. Zdrojové kódy jsou k dispozici na GitHubu. Binárky na SourceForge. TigerVNC je fork TightVNC.

    Ladislav Hagara | Komentářů: 0
    27.1. 14:44 | Nová verze

    Byla vydána nová verze 4.6 (𝕏, Bluesky, Mastodon) multiplatformního open source herního enginu Godot (Wikipedie, GitHub). Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (17%)
     (6%)
     (0%)
     (10%)
     (24%)
     (3%)
     (5%)
     (2%)
     (12%)
     (33%)
    Celkem 663 hlasů
     Komentářů: 19, poslední včera 13:03
    Rozcestník

    Dotaz: Mikrotik - Router OS - konfigurace firewallu

    29.6.2020 09:58 Denis
    Mikrotik - Router OS - konfigurace firewallu
    Přečteno: 1012×
    Dobrý den,

    rád bych Vás požádal, zda by mi tady někdo poradil s konfigurací firewallu u routeru Mikrotik RB750Gr3, kde běží Routr OS. Mám základní konfiguraci ETH1 - WAN, ostatní ETH - LAN. Potom mám nastaveno nějaké NATování pro přístup zvenčí na NAS a IP kamery přes Android aplikaci. Když jsem se podíval u svého providera na grafy přenesených dat, odchází z mé sítě docela hodně dat. V Mikrotiku přes tool Packet snifer je vidět, že IP kamery pořád generují nějaký provoz. Poradíte mi, jak tomu zamezit? Jaké je ve firewallu pravidlo pro úplné odstřihnutí dané IP adresy od internetu?

    Předem Vám děkuji.

    Řešení dotazu:


    Odpovědi

    Max avatar 29.6.2020 10:15 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    1) pokud používáš bridge, zaškrtni si na něm "use ip firewall". To jen pro případ.
    2) ve firewallu si vytvoř forwarde pravidlo, kde si můžeš specifikovat in/out interface a src adresu. Do src adresy dej tu, co chceš zakázat a v sekci "action" dej drop.
    3) pokud těch adres potřebuješ zakázat více, tak si v sekci firewallu vytvoř "Address List" a v tom firewall pravidlu nevyplníš "src address", ale v záložce "advanced" vyplníš "Src Address List".
    Zdar Max
    Měl jsem sen ... :(
    Jendа avatar 29.6.2020 13:17 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    K tomu je nutno dodat, že tohle pomůže, pokud je ta IP kamera pouze obyčejný malware (což naštěstí nejspíš všechny jsou). Pokud je to pokročilý malware, tak si může ukrást jinou IP ze stejného subnetu, a ta blokovaná nebude. Ideální by proto bylo dát některé porty do speciální VLAN a tu nepouštět do netu vůbec.
    29.6.2020 23:07 Denis
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Pokud by tomu tak bylo, že si IP kamera ukradne jinou IP ze subnetu, uvidím to, pokud provedu v Mikrotiku Tools/IP scan?
    Jendа avatar 30.6.2020 00:03 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Ano, pokud to udělá „hloupě“. Ne pokud nebude odpovídat na skeny (tipuju že to je sken pingací), ale jenom bude posílat pakety ven. Pokud je to sken ARPový, tak snad uvidíš.
    29.6.2020 23:00 Denis
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Děkuji za rady, ale asi dělám něco špatně :-(. Nastavil jsem pravidlo přesně podle bodu 2),dal ho úplně nahoru, bod 1) je také splněný, ale v počitadle vidím stále 0B a když otevřu Torch, nebo Packet Sniffer tak vidím, že kamera vesele odesílá a přijímá data dále. U IP kamey mám nastavenou statickou IP.
    vencour avatar 29.6.2020 23:08 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Hmm, u firewallu bych čekal toto: nastavit blokování na vstupním interfejsu, nebo třeba můžete pro potvrzení dát pravidlo s povolením, ale i počítáním. Jo a občas na existující spojení toto neplatí, je to pro nová spojení - ověřte si, co tam máte přesně.
    A samozřejmě u bridge zapnout "ip filter", to zároveň vypne fast track. Pak přidat "forward, zdroj IP kamery, příslušný protokol, cílový port nebo rozmezí portů a drop nebo reject"
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    29.6.2020 10:23 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Jestli jsou IP kamery (přes port-forwarding?) dostupné zvenku (z Internetu) může se na ně s požadavky obracet kdokoli (byť třeba opakovaně neúspěně). Zda útočníka zastaví zabezpečení kamery (heslo?) je otázkou a i tak zůstává problém vzdáleně zneužitelných zranitelností.

    Lepším řešením by asi bylo oživení na Mikrotiku vhodné VPN (vyhnout OpenVPN) a přistupování k vnitřním zdrojům sítě skrze ni. VPN ve smyslu provozu vlastní Virtuální Privátní Sítě (typicky router=VPN server .. pc/ntb/tbl/SF=VPN klienti).
    29.6.2020 10:45 chinook | skóre: 28
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Proč nepoužívat OpenVPN?
    29.6.2020 11:56 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Mikrotik implementoval OpenVPN pouze přes TCP a aspoň z mých zkušeností je to výkonově docela tragédie.

    Z hlediska výkonu na daném Mikrotiku (nemám zatím přímou zkušenost) by měl být optimální IPSec, který by měl být schopen využít dostupné hardwarové akcelerace.
    vencour avatar 29.6.2020 19:28 vencour | skóre: 56 | blog: Tady je Vencourovo | Praha+západní Čechy
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Prý ve verzi 7 Routerosu má být OpenVPN přes UDP (ještě nemám potrvrzeno).
    Ty nejhlubší objevy nečekají nutně za příští hvězdou. Jsou uvnitř nás utkány do vláken, která nás spojují, nás všechny.
    MMMMMMMMM avatar 29.6.2020 20:21 MMMMMMMMM | skóre: 44 | blog: unstable | Valašsko :-)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    29.6.2020 20:22 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Ve fóru Mikrotiku se to (OpenPVN over UDP) v 7.0Beta zmiňuje snad již od loňska, zatím to vypadá že chybí podpora autentifikace certifikáty a AES256 a má to ještě co vychytávat. Někomu se vytvořením statického interface z kopie OpenVPN interface podařilo pomocí zvětšení fronty pfifo docílit rychlostí 20-120Mbps. Tak snad se jim to do finální verze povede dotáhnout.
    6.7.2020 12:01 [Jooky]
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Nechapem preco sa v kazdej diskusii, kde sa spomenie MikroTik ludia hned zacnu navazat do toho OpenVPN ... ano, ide to len cez TCP a ano, je to "pomalsie", ako co by teoreticky islo dosiahnut cez UDP, ale realne to nie je vobec problem ... napr na RB951G-2HnD (mipsbe / 1x 600 MHz) mi zvlada handlovat pppoe sessnu, routovanie / nat / firewall + samotne OpenVPN az do cca 30 Mbit/s ... na kontrolu kamier, nastavenie, instalaciu servra a x inych veci je to viac nez dostatocne. Castokrat ludia na asymetrickej linke ani nemaju tak rychly uplink, takze sa skorsie saturuje spojenie, ako CPU na routri ...

    co sa tyka "RB750Gr3" aka "hEX" ... tak ten ma 4x core (2x cpu + HT) o 880 MHz. Ten by mohol dat aj viac cez OpenVPN, ale tu bude lepsia volba L2TP/IPSec. Ja mam "hEX S" (rovnaky CPU) a cez L2TP/IPSec mi to dava cca 450 Mbit/s ... potom je uz len otazka, co je viac priorita. Ci "rychlejsie" spojenie, alebo jednoduchsie nastavitelne. OpenVPN sa da cez klikatko nastavit snad v kazdom OS. L2TP/IPSec napr na ubuntu nema GUI nastavenie a tiez s tym moze byt problem ak sa ide cez NAT (clovek sa chce pripojit v hoteli, u ISP co nedava verejnu IP a podobne). To OpenVPN cez TCP casto krat prelezie aj cez proxy, co o spojeni cez UDP+GRE sa neda povedat ...
    6.7.2020 13:59 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    6.7.2020 14:14 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    + nehovoriac o obmedzenej funkcnosti ovpn severa.
    6.7.2020 15:31 [Jooky]
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    a teraz co ? ... ano, TCP over TCP nie je idealne, ale podstatne je ze to funguje ... a funguje to aj z roznych nie dobre nastavenych sieti, popripade takych, ktore maju umyselne filtrovane spojenia ... V idealnom svete by to malo aj UDP* a malo aj funkcie, ktore par percent uzivatelov pouziva ... ale zase raz, je to mala krabicka, krabicka je niekde pri kamerach a pripojenie na kamery funguje ... bezne cez ten MikroTik OVPN server spravujem kamery ani raz som s tym nemal problem. Na mojom Linux laptope si len kliknem pripojit, za par sekund napise pripojene a mozem spravovat kamery ... IPSec a podobne veci su sice pekne, ale az do momentu ked je clovek nuteny sa pripojit z nejakej siete, kde filtruju vsetko okrem TCP a UDP, alebo filtruju nie bezne porty ...

    Ked sa s tym niekomu chce bavit, tak nech si kupi server a implementuje Linux verziu OpenVPN servra ... ale odhovarat niekoho, kto uz ma na to krabicku doma, od toho, aby ju vyuzil mi pride na hlavu postavene ... hlavne ked je to ako som pisal ... aj na znacne slabsom routerboarde to dava viac, ako maju ludia bezne uplink na asymetrickej linke ...

    * stale je mozne na RouterOS pouzit aj napr L2TP, ktory ide primarne cez UDP. Ked ma clovek taku moznost, tak nemusi pouzit MPPE, ale moze IPSec ...

    (Niekedy mam pocit, ze niektory ludia veci poznaju len z laboratoria a realnu konfiguraciu v praxi ani nevideli ...)
    6.7.2020 23:44 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Já na mikrotiku používám L2TP/IPSec naklikal jsem si to na mobilu a i na ubuntu bez problémů.

    Dále mám tak propojené 2 lokality jedna nemá veřejnou IPv4 (VDSL O2) a připojuji se na mikrotik který má veřejnou IPv4 (kabelovka optika nej.cz kdysi riomedia)
    6.7.2020 15:53 Nereknu | skóre: 23 | Neřeknu:)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    chybí tam auth sha256, aes256 tam je ;)
    6.7.2020 15:50 Nereknu | skóre: 23 | Neřeknu:)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    ccr1009 ke mě domů dává 95mbits po openvpn s aes256 (s 128 šifrou to dává 90mbits). Ale je pravda, že je to hodně citlivé na odezvu - domů mám 8ms a to dává těch 85mbits, na záloze s odezvou 18ms už to dává "jen" 30mbits a po LTE to jede sotva 20.
    6.7.2020 15:52 Nereknu | skóre: 23 | Neřeknu:)
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    místo 95 tam mělo být 85 :)
    6.7.2020 16:22 PetebLazar | skóre: 35 | blog: l_eonardovo_odhodlani
    Rozbalit Rozbalit vše Re: Mikrotik - Router OS - konfigurace firewallu
    Možná je ten vliv latencí horší než lineární.

    Jak říkal Frank z Tenkrát na Západě: "How can you trust a man who wears both a belt and suspenders? The man can't even trust his own pants." https://openvpn.net/faq/what-is-tcp-meltdown/

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.