Jump to content

Mikrotik запрет PPTP, как?


Recommended Posts

Всем доброго здравия коллеги. после обновления прошивки на микротике на 6.46.4 а вчера и на 6.47 стали появляться непонятные соединения в логах: 
TCP connection established from 89.248.168.112
TCP connection established from 223.71.167.164
image.png.eb41be449ed404259cbb7256a1c1bedd.png
image.png.e7c4385f7eb490a290947baf9f56620e.png
КАК эти соединения заблочить? Я удалённо захожу на свой микротк по pptp и теперь как быть((( - поставить сложнее пароль?
на микротике есть openVPN от zaborona.help работает а также удалённый микротик соединяется с основным по l2tp.
В миротике немного дилетант - поэтому прошу помощи на форуме. кто подскажет толково - тому к карме +
Всем спасибо.

Edited by Angel&
Link to post
Share on other sites
1 час назад, Matou сказал:

Если у вас статический ип, с которого подключаетесь к микроту, то разрешите только ему (ип) это делать.

К сожалению увы нет. так как катаюсь по командировкам.

54 минуты назад, datakrava сказал:

самые обычные порт сканеры :)

Да, да Вот разобрался. они просто пытаются просто зайти, но соединения же по факту не происходит. По сути можно забить на это всё

Link to post
Share on other sites
4 часа назад, Angel& сказал:

К сожалению увы нет. так как катаюсь по командировкам.

Да, да Вот разобрался. они просто пытаются просто зайти, но соединения же по факту не происходит. По сути можно забить на это всё

Как вариант блокировать сканеры портов + неудачные попытки соединения. 

Ну или Port knocking

Link to post
Share on other sites

С новой прошивкой МТ 6.46.4+ одни беды, у клиентов  за NAT вообще перестал работать VPN PPTP (gre) , никакие правила не спасают , на форуме МТ - от самого  микротика полный мороз. При этом на белых айпи все бегает без проблем. Может кто знает решение ?

Link to post
Share on other sites
2 часа назад, NightNET сказал:

С новой прошивкой МТ 6.46.4+ одни беды, у клиентов  за NAT вообще перестал работать VPN PPTP (gre) , никакие правила не спасают , на форуме МТ - от самого  микротика полный мороз. При этом на белых айпи все бегает без проблем. Может кто знает решение ?

Краем глаза на каком-то форуме видел, что после обновления на какую-то прошивку изменилась обработка GRE и надо что-то в фаерволе вроде менять.
Погуглите, точно нечто подобное было.

Link to post
Share on other sites
3 часа назад, NightNET сказал:

С новой прошивкой МТ 6.46.4+ одни беды, у клиентов  за NAT вообще перестал работать VPN PPTP (gre) , никакие правила не спасают , на форуме МТ - от самого  микротика полный мороз. При этом на белых айпи все бегает без проблем. Может кто знает решение ?

Клиенты находятся за натом некротика? Или наоборот из под ната пытаются конектится к некротику? конектится к своему вроутеру без проблем, в правилах как обычно gre и порт 1723

Link to post
Share on other sites
1 час назад, Туйон сказал:

Краем глаза на каком-то форуме видел, что после обновления на какую-то прошивку изменилась обработка GRE и надо что-то в фаерволе вроде менять.
Погуглите, точно нечто подобное было.

Вот именно по результатам гугления( офиц. форум МТ) и настраивал , результата - ноль.

31 минуту назад, nedoinet сказал:

Клиенты находятся за натом некротика? Или наоборот из под ната пытаются конектится к некротику? конектится к своему вроутеру без проблем, в правилах как обычно gre и порт 1723

Работают через NAT микровтыка (BGP>>MT NAT>>Клиент) и коннектятся на сервер в мире.Проблема 100% в нов. прошивке ибо на более старых прошивках все было ок.

 gre и порт 1723 форвардил,разрешал, в бубен стучал - без результатов.

Link to post
Share on other sites
21 минуту назад, Туйон сказал:

ip - firewall - service ports 

там включено всё?

А вот тут и странная проблема , что PPTP включить нельзя , он красный при включении ( по-моему это так называемый PPTP NAT helper ) 

image.png.b41d9d7865aba123fd625690947be0a0.png

Link to post
Share on other sites
46 минут назад, NightNET сказал:

А вот тут и странная проблема , что PPTP включить нельзя , он красный при включении ( по-моему это так называемый PPTP NAT helper ) 

image.png.b41d9d7865aba123fd625690947be0a0.png


Убери номер порта, его там небыло и не надо

Edited by mixtery
  • Like 1
Link to post
Share on other sites
23 минуты назад, mixtery сказал:


Убери номер порта, его там небыло и не надо

Тоже нашел это решение.

Проблема решена вводом /ip firewall service-port set pptp ports=""

Взять отсюда https://forum.mikrotik.com/viewtopic.php?t=49621

Спасибо за внимание!

Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By valexa
      Вітаю, шановне панство!
      Стикнувся з проблемою блокування наших зовнішніх IP-адрес популярними сервісами (зокрема OLX, який працює через CloudFront). Отримую помилку «403 Forbidden: Request blocked». Причина очевидна — хтось із локальної мережі флудить, через що системи захисту сайтів бачать аномальну активність і «банять» всю вихідну адресу.
      Вхідні дані:
      Мережа з декількома зовнішніми IP.
      Вихід в інет розподіляється динамічно (P2C / Load Balancing).
      Велика кількість внутрішніх («сірих») користувачів.

      Що вже пробували:
      Створення правил обмеження кількості одночасних з'єднань (conn-limit) з однієї внутрішньої IP-адреси. Результат незадовільний: при жорстких лімітах починаються проблеми з роботою IP-телефонії, онлайн-ігор та інших стійких до розривів сервісів, а при м'яких — блокування зовнішніх IP продовжується.
      Питання до спільноти:
      Як ефективно вирахувати «шкідника» в реальному часі, якщо стандартні ліміти не допомагають?
      Чи існують методи динамічного обмеження саме за частотою запитів (PPS/Rate-limit), які не «дропають» легітимні з'єднання телефонії?
      Можливо, є сенс дивитися в бік NetFlow/SNMP для аналізу трафіку, і чим це краще збирати на практиці?

      Буду вдячний за будь-які поради щодо налаштування та виявлення джерела флуду. Дякую!
    • By ubiquiti2024
      Продам Точку доступа MikroTik RB912R-2nD-LTm&R11e-LTE
      Купив не підійшла.
      Стан новий.
      ціна 4100 грн
    • By x-net
      Продам вживаний світч Mikrotik CSS326-24G-2S+: 24 мідних гігових та 2 SFP+ порти, вуха, коробка, БЖ. 4 тис. грн.
    • By igra
      Привіт. Підскажіть таке питання.  Є два канала.  один по оптиці другий резерв на 4g. канали перелючаються все ок.  на оптиці все парцює в правилах фаєрвола проброс портів указан на sfp інтерфейс. при відключення накалана sfp  не можу зайти с канала 4г. вказую що інтерфейс 4г порти не прокидує. як вказати сразу два інтерфейса
    • By ГрозаИнтернета
      Всем привет. Сеть разбили, продаю оборудование, которое удалось спасти.
      Роутер MikroTik 1036-12G-4S - 16500 грн.
      Сервер Dell R410(Xeon L5640(60Вт), 16 Gb RAM, 2x300 Gb SAS, iDrac, Raid, IPMI) - 4500 грн.
      Коммутатор ZyXEL MES-3528 - 2000 грн.
      Коммутатор HUAWEI S2326 - 1500 грн.
      Коммутатор Dell PowerConnect 6224F(опц.10G) - 5000 грн
      Коммутатор D-Link DGS-3627G (нюанс) - 1000 грн
      OLT BDCom P3310(Пролайн упс) - 9000 грн
      Упс APCSmart-UPS RT 2000 + картаAP9619 + кабель для подключения внешних АКБ - 12500 грн.
      Коммутатор ELTEX MES2324FB AC в коробке - 10000
      OLT EPON E9004-D 10G (Пролайн упс) в коробке - 10000
      Кабель OK-NET S/FTP Cat.6a 500Mhz LSOH AWG 23 4pr 280 метров - 8500
      Куча SFP EPON C+++, SFP SC, сетевые карты, твинакс кабеля.

×
×
  • Create New...