Size: a a a

Mikrotik-Training

2020 December 12

D

Dani in Mikrotik-Training
Александр Амелькин
123 -> 123 🤷‍♂️
А ты уверен в этом? Может что-то не так в эксперименте?
источник

АА

Александр Амелькин... in Mikrotik-Training
Dani
А ты уверен в этом? Может что-то не так в эксперименте?
Уверен. Поставил логгирование на порты ниже 10000 и отловил 123 ->123 NAT
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Да не суть какие порты, найти бы где это настраивается (если настраивается) а там я разберусь
Можете попробовать сделать петлю. Чтобы заначенные микротиком пакеты снова прошли через фаерволл.
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
Можете попробовать сделать петлю. Чтобы заначенные микротиком пакеты снова прошли через фаерволл.
Ну это уж совсем костыль (
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Ну это уж совсем костыль (
Я бы так не сказал. Обычная PBR. А вот крутить порты в НАТ это таки костыль. )
источник

D

Dani in Mikrotik-Training
Vladimir Prislonsky
Я бы так не сказал. Обычная PBR. А вот крутить порты в НАТ это таки костыль. )
Можно просто на нужный диапазон портов левый dstnat повесить, тогда будет как надо)
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Dani
Можно просто на нужный диапазон портов левый dstnat повесить, тогда будет как надо)
Не понял идею. Приходящий трафик же не управляем ДО микротика.
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
Не понял идею. Приходящий трафик же не управляем ДО микротика.
Я идею понял. Человек советует таким костылем запретить самому микроту использовать эти порты.
источник

D

Dani in Mikrotik-Training
Vladimir Prislonsky
Не понял идею. Приходящий трафик же не управляем ДО микротика.
На микротике повесить dstnat на диапазон портов, ну например до 10000 dstnat делать на фейковый адрес. Я не думаю, что микротик будет открывать сокеты на те порты, которые "слушает" дстнат
источник

D

Dani in Mikrotik-Training
Александр Амелькин
Я идею понял. Человек советует таким костылем запретить самому микроту использовать эти порты.
Ну стейтлес фв тоже так себе костыль)
источник

АА

Александр Амелькин... in Mikrotik-Training
Другой вопрос:
Как в миротиковском FW Отличить пакеты, отправленные с IP адреса шлюза провайдера, от пакетов отправленных ЧЕРЕЗ шлюз провайдера кем-то другим, при условии что правило должно быть универсальным и не быть завязано на конкретный IP адрес. (используется DHCP клиент)
источник

АА

Александр Амелькин... in Mikrotik-Training
Dani
Ну стейтлес фв тоже так себе костыль)
там он by design
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Dani
На микротике повесить dstnat на диапазон портов, ну например до 10000 dstnat делать на фейковый адрес. Я не думаю, что микротик будет открывать сокеты на те порты, которые "слушает" дстнат
"не понял идею" - это я про себя.  Насколько я понял ФВ ни слухом ни духом про последующий НАТ. Разве что конфигами синхронизировать dstnat на микротике и фильтр на ФВ. Тогда просто на основании дстпорта и флага syn ФВ сможет спрогнозировать, что микротик будет НАТить.
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Другой вопрос:
Как в миротиковском FW Отличить пакеты, отправленные с IP адреса шлюза провайдера, от пакетов отправленных ЧЕРЕЗ шлюз провайдера кем-то другим, при условии что правило должно быть универсальным и не быть завязано на конкретный IP адрес. (используется DHCP клиент)
По src-address
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
По src-address
я же говорю, что адрес шлюза провайдера может быть любым.
источник

АА

Александр Амелькин... in Mikrotik-Training
Это "мобильный" микротик. Он должен работать при подключении в любую розетку, где есть интернет.
источник

D

Dani in Mikrotik-Training
Vladimir Prislonsky
"не понял идею" - это я про себя.  Насколько я понял ФВ ни слухом ни духом про последующий НАТ. Разве что конфигами синхронизировать dstnat на микротике и фильтр на ФВ. Тогда просто на основании дстпорта и флага syn ФВ сможет спрогнозировать, что микротик будет НАТить.
А зачем ему знать то? Задача просто заставить микротик не открывать сокет с портом ниже 10000. Если мы это не можем настроить, тогда просто займем их
источник

АА

Александр Амелькин... in Mikrotik-Training
Dani
А зачем ему знать то? Задача просто заставить микротик не открывать сокет с портом ниже 10000. Если мы это не можем настроить, тогда просто займем их
А если тупо дропать (на самом микроте) все входящие <10000 Этого не будет ему достатчно чтоб он не занимал эти порты ?
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Это "мобильный" микротик. Он должен работать при подключении в любую розетку, где есть интернет.
Что в Вашем условии "шлюз провайдера"? Некстхоп для микротика?  Какой-то произвольных хоп? )
источник

D

Dani in Mikrotik-Training
Александр Амелькин
А если тупо дропать (на самом микроте) все входящие <10000 Этого не будет ему достатчно чтоб он не занимал эти порты ?
Нет, он будет просто дропать.
источник