Size: a a a

Mikrotik-Training

2020 December 12

А

Антон Курьянов... in Mikrotik-Training
Ivan Dmitrenko
заббикс за полдня? ой, не рассказывай сказки.
Минут 15
источник

АА

Александр Амелькин... in Mikrotik-Training
Dani
Ну ок. Ты занял все порты на микротике ниже 10000, выше это все сурснат. Если придёт откуда-то в порт ниже 10000, то он уйдёт в фейк дст, если выше, то в нат
Я понял идею с занимание портов. Спасибо. Оставим ее на крайний случай.
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Dani
Ну ок. Ты занял все порты на микротике ниже 10000, выше это все сурснат. Если придёт откуда-то в порт ниже 10000, то он уйдёт в фейк дст, если выше, то в нат
Я опять не понял. Разжуйте, плиз.
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
В этом случае получить IP шлюза - простое дело. В автоматическом режиме. Скриптом.
Да это тоже понятно. Вопрос в том можно-дли без скрипта ? Можно-ли как-то по косвенным признакам понять ? Например адрес шлюза этот IP адрес есть в ARP...
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Да это тоже понятно. Вопрос в том можно-дли без скрипта ? Можно-ли как-то по косвенным признакам понять ? Например адрес шлюза этот IP адрес есть в ARP...
Так это штатная штука в DHCP клиенте.
А вот "косвенные признаки" ни разу не надежные.
В клиенте переменная $"gateway-address" - содержит адрес шлюза.
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
Так это штатная штука в DHCP клиенте.
А вот "косвенные признаки" ни разу не надежные.
В клиенте переменная $"gateway-address" - содержит адрес шлюза.
Можно ли как-то отфильтрвать directly connected адреса в FW ?
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Можно ли как-то отфильтрвать directly connected адреса в FW ?
Конечно.
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
Конечно.
как ?
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
как ?
Фаерволлом же.
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
Фаерволлом же.
Как FW Отличить directly connected ?
источник

D

Dani in Mikrotik-Training
Vladimir Prislonsky
Я опять не понял. Разжуйте, плиз.
)
Мы на микротике вешаем dst-nat на порты tcp/udp1-10000 на внешний интерфейс, и не даём тем самым сурснату их, порты, использовать в паре срсадрес:порт после маскарад (у нас ж адрес меняется) соответственно, не важно откуда у нас придёт пакет на внешний интерфейс микротика, но если он будет 1-10000, то это будет дст в дыру, а если >10000, то попадать в открытый сокет для срсната, ну или не попадать, если сокета не
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Как FW Отличить directly connected ?
Они соответсвуют сети, прописаной на интерфейсе.
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
Они соответсвуют сети, прописаной на интерфейсе.
DHCP же
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
DHCP же
см. выше. При срабатывании DHCP клиента микртик получает все нужные Вам значения в соответствующие переменные.
источник

АА

Александр Амелькин... in Mikrotik-Training
Про скрипт я понял
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Александр Амелькин
Про скрипт я понял
А что тогда Вы не поняли и, как это Вам поможет в изначальной задаче?
источник

АА

Александр Амелькин... in Mikrotik-Training
Vladimir Prislonsky
А что тогда Вы не поняли и, как это Вам поможет в изначальной задаче?
Скрипт не хочется городить. Ладно, буду искать другие пути. Спасибо )
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Dani
)
Мы на микротике вешаем dst-nat на порты tcp/udp1-10000 на внешний интерфейс, и не даём тем самым сурснату их, порты, использовать в паре срсадрес:порт после маскарад (у нас ж адрес меняется) соответственно, не важно откуда у нас придёт пакет на внешний интерфейс микротика, но если он будет 1-10000, то это будет дст в дыру, а если >10000, то попадать в открытый сокет для срсната, ну или не попадать, если сокета не
Ну, допустим, что такой трюк реализован, Как это поможет внешнему фаервллу отделить входящий пакет, который будет потенциально НАТиться на микротике от того пакта, который микротик примет себе на инпут?
источник

A

Aslan in Mikrotik-Training
это не то, что нужно Александру?
источник

A

Aslan in Mikrotik-Training
акцент на "to ports"
источник