Size: a a a

2020 May 29

Д

Дамир in MikrotikRus
Не костыляя дроп аутпутов
источник

Д

Дамир in MikrotikRus
И не ждя таймаута
источник

N

Nikolai in MikrotikRus
Забанить фаером исходящие по интерфейсу/IP.
Оно после первого fail должно перестать туда стучаться и продолжит пользоваться по списку..
Хотя я ovpn давно изжил и с ним надо проверять.
источник

Д

Дамир in MikrotikRus
Ну вот, второе подтверждение, что раньше днсы рандомно перебирались, потому что такой способ точно не работал. Принял, спасибо за новости
источник

VP

Vladimir Prislonsky in MikrotikRus
Дамир
У меня немного другая проблема, что провайдерский DPI подменял DNS, заглушка попадала в кэш и всё, баста. Но суть та же. Тогда инфа сотка всем по списку отправлялось. Поэтому приходилось держать свой dns единственным в списке. За инфу спасибо. Осталось узнать как избавиться от dynamic серверов ovpn-сервера
dstNAToм
источник

N

Nikolai in MikrotikRus
dstnat-ом ЛОКАЛЬНО ПОРОЖДЕННЫ исходящий трафик не завернуть. См packet flow
источник

Д

Дамир in MikrotikRus
Да не, не в этом дело. А что даже если заблочить, туда он всё равно стучался иногда и ждал таймаута, а мне это не надо было
источник

VP

Vladimir Prislonsky in MikrotikRus
Nikolai
dstnat-ом ЛОКАЛЬНО ПОРОЖДЕННЫ исходящий трафик не завернуть. См packet flow
Не дочитался. Думал о юзерах. Локальный, конечно нет.
источник

VP

Vladimir Prislonsky in MikrotikRus
Vladimir Prislonsky
Не дочитался. Думал о юзерах. Локальный, конечно нет.
@cloudbuilder Тогда ждать 6,47. Там это уже возможно.
источник

Д

Дамир in MikrotikRus
Спасибо, но у меня уже и dns-over-tls нет, и ovpn-клиент выключен, наигрался
источник

Д

Дамир in MikrotikRus
А dpi иначе обхожу
источник

Д

Дамир in MikrotikRus
Не актуально короче
источник

Д

Дамир in MikrotikRus
Просто интересно было
источник

N

Nikolai in MikrotikRus
Дамир
Да не, не в этом дело. А что даже если заблочить, туда он всё равно стучался иногда и ждал таймаута, а мне это не надо было
Проверяется и побеждается легко.
1. делаем правило
ip fi fi add chain=output protocol=udp dst-port=53 action=log
2. редактируем список
Ip DNS servers. Первым ставим фейковый IP где точно нет dns-сервера.
3. С консоли микротика пингуем несколько сайтов на которые прежде не обращались (чтоб не попасть в кэш)
В итоге в логе видим ОДИН пакет-запрос к первому несуществующему фейковому серверу. Остальные пакеты-запросы пойдут ко второму, реально работающему.
Первого микротик уже опрашивать не будет.
источник

Д

Дамир in MikrotikRus
Nikolai
Проверяется и побеждается легко.
1. делаем правило
ip fi fi add chain=output protocol=udp dst-port=53 action=log
2. редактируем список
Ip DNS servers. Первым ставим фейковый IP где точно нет dns-сервера.
3. С консоли микротика пингуем несколько сайтов на которые прежде не обращались (чтоб не попасть в кэш)
В итоге в логе видим ОДИН пакет-запрос к первому несуществующему фейковому серверу. Остальные пакеты-запросы пойдут ко второму, реально работающему.
Первого микротик уже опрашивать не будет.
Я не спорю что сейчас так, верю на слово)
источник

N

Nikolai in MikrotikRus
Так и я не с целью поспорить, а с целью дать методу. Нас еще другие участники группы читают.
источник

Д

Дамир in MikrotikRus
Для развития более наглядно наверное все-таки packet sniffer и streaming будет
источник

VP

Vladimir Prislonsky in MikrotikRus
Nikolai
Проверяется и побеждается легко.
1. делаем правило
ip fi fi add chain=output protocol=udp dst-port=53 action=log
2. редактируем список
Ip DNS servers. Первым ставим фейковый IP где точно нет dns-сервера.
3. С консоли микротика пингуем несколько сайтов на которые прежде не обращались (чтоб не попасть в кэш)
В итоге в логе видим ОДИН пакет-запрос к первому несуществующему фейковому серверу. Остальные пакеты-запросы пойдут ко второму, реально работающему.
Первого микротик уже опрашивать не будет.
Будет, если дойдет очередной круг раунд робина. Но этим, по сути, можно пренебречь.
источник

Д

Дамир in MikrotikRus
Vladimir Prislonsky
Будет, если дойдет очередной круг раунд робина. Но этим, по сути, можно пренебречь.
Нельзя-таки, т.к. придется ждать таймаут
источник

VP

Vladimir Prislonsky in MikrotikRus
Дамир
Нельзя-таки, т.к. придется ждать таймаут
Это не столь важно, поскольку, чтобы это случилось надо чтобы отказала вся цепочка тех, что считаются работающими. Так что таймаут "потеряется" на фоне их таймаутов.
источник