Size: a a a

RouterOS Security

2020 December 15

YK

Yevhen Kavetskyi in RouterOS Security
Alexey Konstantinov
проходит.
но при отсутствии правил - не обрабатывается.
Поймите, пожалуйста, о чем я говорю.
Давайте приведу пример.
Обрабатывается в любом случае
источник

AK

Alexey Konstantinov in RouterOS Security
У вас есть ЦЕНТРАЛЬНЫЙ вход в ТЦ.
через который проходят ВСЕ посетители.
одному из посетителей запрещено посещать макдоналдс в этом ТЦ.
вы предлагаете для того, чтобы не пустить  этого посетителя в макдак - проверять у всех паспорт на центральном входе.
источник

AK

Alexey Konstantinov in RouterOS Security
вместо того чтобы проверять только на входе в макдак.
источник

AK

Alexey Konstantinov in RouterOS Security
Yevhen Kavetskyi
Обрабатывается в любом случае
если у вас нет рав прероутинг - очевидно что он там не обрабатывается.
источник

YK

Yevhen Kavetskyi in RouterOS Security
Я не ставлю перед собой задачу в чем-то Вас переубедить. Я транслирую информацию, полученную на MTCSE.

Именно на нем разбирали этот пример и РЕКОМЕНДОВАЛИ блокировать адрес листы именно в RAW.
источник

YK

Yevhen Kavetskyi in RouterOS Security
Alexey Konstantinov
если у вас нет рав прероутинг - очевидно что он там не обрабатывается.
Вы уверены что файрволл именно так работает?
источник

AK

Alexey Konstantinov in RouterOS Security
Yevhen Kavetskyi
Я не ставлю перед собой задачу в чем-то Вас переубедить. Я транслирую информацию, полученную на MTCSE.

Именно на нем разбирали этот пример и РЕКОМЕНДОВАЛИ блокировать адрес листы именно в RAW.
Без проблем, рекомендовал, так рекомендовал. Вопросов нет, я же тоже не пытаюсь вас переубедить, я привел свои размышления, вы привели свою аргументацию - так вам рекомендовали на курсе.
ок, вопрос исчерпан )
источник

YK

Yevhen Kavetskyi in RouterOS Security
Ок :)
источник

AK

Alexey Konstantinov in RouterOS Security
Yevhen Kavetskyi
Вы уверены что файрволл именно так работает?
что файрвол не тратит такты процессора если нет правила в раве на все пакеты не важно откуда куда и зачем? абсолютно )
источник

AK

Alexey Konstantinov in RouterOS Security
Оффтоп закроем )
источник

@

@iAbadk in RouterOS Security
Yevhen Kavetskyi
Вы уверены что файрволл именно так работает?
На самом деле вопрос в том, что затратней. проверять только адрес в раве по списку или в файрволе по протоколу, портам и прочим параметрам.
источник

AK

Alexey Konstantinov in RouterOS Security
@iAbadk
На самом деле вопрос в том, что затратней. проверять только адрес в раве по списку или в файрволе по протоколу, портам и прочим параметрам.
да можно же тоже по адрес листу.
просто как писал выше, если вам дропать только инпут надо, зачем "проверять документы на центральном входе в ТЦ"?
источник

@

@iAbadk in RouterOS Security
Я как-то в раве проверял текстовое поле в пакетах. Там да, затраты процессора очень большие. А списки занимают менее 1% процессрного ресурса
источник

AK

Alexey Konstantinov in RouterOS Security
Но если так говорят на SE, бог с ним, это один из немногих сертов которых у меня нет )
источник

@

@iAbadk in RouterOS Security
Alexey Konstantinov
да можно же тоже по адрес листу.
просто как писал выше, если вам дропать только инпут надо, зачем "проверять документы на центральном входе в ТЦ"?
Там не только инпут. Если есть проброс портов, то и форвард тоже.
источник

YK

Yevhen Kavetskyi in RouterOS Security
Alexey Konstantinov
Но если так говорят на SE, бог с ним, это один из немногих сертов которых у меня нет )
Кстати, на удивление интересный и насыщенный курс.
источник

AK

Alexey Konstantinov in RouterOS Security
@iAbadk
Там не только инпут. Если есть проброс портов, то и форвард тоже.
тут еще вопрос в доле этого трафика, если доля выше определенного предела в процентах (какого именно не готов сказать точно, но подозреваю что более 50%) - тогда есть смысл, если же доля трафика допустим 1-2 процента то дешевле по ресурсам таки инпут и форвард.
При чем это можно вывести в отдельную цепочку - что еще снизит нагрузку
источник

AK

Alexey Konstantinov in RouterOS Security
Yevhen Kavetskyi
Кстати, на удивление интересный и насыщенный курс.
ну я общался с тренерами с которыми работал - сказали что скучный.
Фиг знает .. еще подумаю ... не уверен что оно прямо надо, но вот этот вопрос и свои размышления бы с тренером обсудил с удовольствием.
источник

YK

Yevhen Kavetskyi in RouterOS Security
Alexey Konstantinov
ну я общался с тренерами с которыми работал - сказали что скучный.
Фиг знает .. еще подумаю ... не уверен что оно прямо надо, но вот этот вопрос и свои размышления бы с тренером обсудил с удовольствием.
Проходил у Олега Цяпы, не стыдно порекомендовать.

Могу конспектом поделиться.
источник

@

@iAbadk in RouterOS Security
Alexey Konstantinov
тут еще вопрос в доле этого трафика, если доля выше определенного предела в процентах (какого именно не готов сказать точно, но подозреваю что более 50%) - тогда есть смысл, если же доля трафика допустим 1-2 процента то дешевле по ресурсам таки инпут и форвард.
При чем это можно вывести в отдельную цепочку - что еще снизит нагрузку
В месяц несколько мегабайт. В пакетах несколько десятков-сотня тысяч. Это в основном сканировщики портов и поиск халявы
источник