Золотой конфиг для малого и среднего офиса

Поделиться
HTML-код
  • Опубликовано: 16 янв 2025

Комментарии • 48

  • @SWS-LINK
    @SWS-LINK 3 года назад +3

    Очень полезная презентация. Спасибо, что выложили.

  • @mcdba41
    @mcdba41 5 лет назад +11

    16:04 а для блокировки UPD трафика разве не надо указывать protocol=udp ?

  • @МаксимМ-ж9ч
    @МаксимМ-ж9ч 5 лет назад +4

    13:54 Выступающий говорит, что отключаем опцию "echo reply" , а в примере на слайде опция 8:0 это "echo request". На слайде правильно, а озвучили не верно.

    • @kuzdmyu
      @kuzdmyu 5 лет назад +6

      ну оговорился человек, с каждым бывает

    • @user-yc2rj3du8f
      @user-yc2rj3du8f 4 года назад

      Тогда лучше вообще дроп олл, чтобы не светиться)

  • @jayksman
    @jayksman 4 года назад +3

    Очень, очень дельно!

  • @earledge
    @earledge 5 лет назад +2

    23:58 - в RAW нет цепочки "Forward"

  • @ShSh-rc6xn
    @ShSh-rc6xn 2 года назад

    Чтобы поднять приоритет RDP трафика, достаточно: промаркировать соединение, по соединению маркировать пакеты, создать правило повышающее приоритет (по маркировке пакета). Нужно ли маркировать весь оставшийся трафик ?

  • @НарекСаргисян-ъ8щ
    @НарекСаргисян-ъ8щ 6 месяцев назад +1

    Мороз и солнце день чудесный
    Фаервол Микротика прелесный
    Админ скорее просыпайся
    РоутерОС ты не пугайся
    Микрот для SOHO ты настрой
    За дыры в ОСи ты не ной
    Придёт обнова латышей
    Скорей беги качай и шей
    Мой красноглазый бедолага
    Не плачь, читай и не ругайся
    Микрот настроить тебе надо
    Читай, настрой чтоб не ломался
    И день прошёл и ночь прошла
    И вновь беда к тебе пришла
    Ddos тебя опять нашла
    В сети закралась, не ушла
    Тебя с работы в шею гнали
    Ломали, били, унижали
    В просак админ попал опять
    И слёз от горя не унять

  • @trnglm-music
    @trnglm-music 4 года назад +1

    input отрезается 5ю правилами... если что инпут это цепочка защиты только роутера.

  • @oz7837
    @oz7837 Год назад

    С открытими портами и попытками подбора...
    Вспомнил анекдот как китайцы ломали сервер пентагона с паролем "Мао Дзедун"

  • @drwatson2309
    @drwatson2309 2 года назад +1

    А зачем делать ежедневные бэкапы с Микротика? Обычно достаточно одного бэкапа, до каких-либо изменений конфигурации. И одного бэкапа после изменений в конфигурации. Исходя из практики, очень редко что-то приходится перенастраивать или дополнять правила и т.д. И обычно в эти моменты бэкап и делается.

    • @Balamutick
      @Balamutick 4 месяца назад

      Если автоматизированно, то удобнее просто каждый день и вращать.
      Вручную можно тупо забыть...

  • @rzstas
    @rzstas 5 лет назад +1

    Огонь

  • @andreytorzhenov6511
    @andreytorzhenov6511 5 лет назад +3

    На 49ой минуте говорится, что Микротик не может создавать папки и приводится сложный пример, как это можно обойти. Но ведь можно, используя Winbox перетащить мышкой из Windows заранее созданную папку, также как мы это делаем с файлами. Или я не правильно понял проблему?

    • @andreiburak9397
      @andreiburak9397 5 лет назад +6

      А если нужно из скрипта чтобы папка автоматом создавалась? Смысл скрипта - уменьшить количество ручных операций, чтобы снизить влияние человеческого фактора.

  • @romanroman9818
    @romanroman9818 5 лет назад +4

    Что удалось выяснить
    есть два варианта запуска скрипта:
    первый с ответа Sam Boldner - /system reset-configuration no-defaults=yes run-after-reset=.rsc
    второй - /import file-name=....
    нашел в скрипте некие нерабочие моменты: (проверял на прошивке - 6.45.6 (Stable))
    в самом скрипте ошибка - раздел #Configuring backup
    строка -
    /tool e-mail send file=\"email_backup.backup\" to=\"\$BackupToEmail\" from=\"\$SMTPUser\" body=\"See attached file\" subject=\"\$[/system identity get name] \$[/system clock get time] \$[/system clock get date] Backup\";
    \
    должно быть -
    /tool e-mail send file=\"email_backup.backup\" to=\"$BackupToEmail\" from=\"$SMTPUser\" body=\"See attached file\" subject=\"\$[/system identity get name] \$[/system clock get time] \$[/system clock get date] Backup\";
    \
    иначе переменные $BackupToEmail и "$SMTPUser не берутся из шапки
    если в скрипте в шапке в разделе #CAPsMAN
    #CAPsMAN guest service customize? (1 yes, 0 no)
    :local CAPsMANGuestNetInstall 1;
    поставить - 0 - скрипт не запускается
    для запуска CAPsMAN на роутере где запущен скрипт в правила фаервола нужно добавить строку
    ;;; RealDefConf: allove CAP from LAN
    chain=input action=accept src-address-type=local dst-address-type=local
    log=no log-prefix=""
    перед
    ;;; RealDefConf: drop all not coming from LAN
    chain=input action=drop in-interface-list=!LAN log=no log-prefix=""
    иначе не зупустится CAPsMAN в Wirelles
    Спасибо автору, скрипт очень понравился, попробую добавлять в него по мере нахождения что то интересное
    маленькое добавление для проверки работоспособности интернета
    #Configuring Netwatch
    :log info "Start Netwatch configured";
    :do {
    /tool netwatch add down-script="log warning \"internet propal\"" host=8.8.8.8 interval=30s up-script="log warning \"internet zarabotal\""
    :log info "Netwatch settings created";
    } on-error={:log error "Error Netwatch settings configured"};

  • @romanroman9818
    @romanroman9818 5 лет назад +1

    Если есть возможность опишите как запустить этот скрипт

    • @YummyRed
      @YummyRed 5 лет назад +1

      Положить файл на роутер, сбросить конфигурацию с параметром запуска этого скрипта:
      /system reset-configuration no-defaults=yes run-after-reset=.rsc

  • @Alexey-b4w
    @Alexey-b4w 5 лет назад

    О каком установщике для винды на 37 минуте идет речь?

  • @ШакаЗулу-м8м
    @ШакаЗулу-м8м 5 лет назад +1

    Топчик!

  • @Alexander_Herz
    @Alexander_Herz 5 лет назад

    Спасибо!Много интересного услышал.
    Есть замечание: слайд 24 : src-address-list="!NotTrapsIP"
    Кавычка не там, нужно: src-address-list=!NotTrapsIP
    В том же примере не понял как/где установить address-list-timeout=3d
    Команду как есть микротик не принял

    • @Welk555
      @Welk555 5 лет назад

      У Вас прошивка свежая? Синтаксис менялся где-то в районе 6.4 версии. У меня синтаксис address-list-timeout=12h на рабочих конфигах прекрасно загружается.

    • @АнтонМороз-х8ы
      @АнтонМороз-х8ы 5 лет назад +1

      src-address-list="!NotTrapsIP" именно так делает экспорт сам микротик, поэтому и придерживаемся именно такого синтаксиса.
      address-list-timeout параметр замечательно принимается в правилах файрвола. Возможно как заметили выше у вас старая прошивка

  • @starikoff72
    @starikoff72 4 года назад +2

    BOGON лучше блэкхолить в роутинге, а не резать файрволлом.

  • @alexanderkozlikhin
    @alexanderkozlikhin 3 года назад

    Вот нафига лектор в очередной раз рассказал, что надо делать маскарад в srcnat, имея при этом статический внешний адрес, который он предлагает даже добавить в addres-list?
    А зачем запрещать echo reply ICMP в цепочке INPUT? Чтобы пинги с роутера уходили, но нам ответить не могли?

  • @AtmelMk51
    @AtmelMk51 3 года назад

    23:13 Мы блокируем входящие новые соединения, а не установленные. Значит chain=input connection-state=new

  • @GiorgiZurashvili
    @GiorgiZurashvili 4 года назад

    23 слайд не принимает код выдает ошибку версия прошивки последняя 6.47.1, ошибка ( syntax error (line 1 column 140)
    ) можете подсказать что не так код в в вожу через терминал

  • @barma1309
    @barma1309 Год назад

    Много спорных моментов

  • @user-yc2rj3du8f
    @user-yc2rj3du8f 4 года назад +1

    А если некоторые любознательные просканировали ваш роутер из-за ната, то вы залочите и всех остальных хороших людей с того же ип. А нат сейчас много где.

    • @Артем-е8р6й
      @Артем-е8р6й 4 года назад +1

      Именно так. Проблемы негров шерифа не волнуют.
      Это ж не публичный ресурс.
      Но если в вашем случае это недопустимо - не используйте этот метод.

  • @sergeymedvedev9308
    @sergeymedvedev9308 11 месяцев назад

    Слабовато! Это все для end users