Valentin.net 1 Posted 2018-04-11 18:50:13 Share Posted 2018-04-11 18:50:13 Есть, конечно, подозрение на корявость киевстар. Уж слишком много адресов вываливается на внешнем интерфейсе Link to post Share on other sites
xakep7 6 Posted 2018-04-11 18:50:20 Share Posted 2018-04-11 18:50:20 Только что, Kiano сказал: Уверен, режте запросы из вне на локальный днс и всё Смысл? Если можно просто отключить ответ на запросы извне локалки через данную функцию? Загрузки от этого будет меньше чем резать через фаер. Link to post Share on other sites
Kiano 616 Posted 2018-04-11 18:51:32 Share Posted 2018-04-11 18:51:32 Только что, xakep7 сказал: Смысл? Если можно просто отключить ответ на запросы извне локалки через данную функцию? Загрузки от этого будет меньше чем резать через фаер. А абонам давать внешний днс? Не есть гуд, каждый запрос на днс - новая запись в нате Link to post Share on other sites
xakep7 6 Posted 2018-04-11 18:53:27 Share Posted 2018-04-11 18:53:27 1 минуту назад, Kiano сказал: А абонам давать внешний днс? Не есть гуд, каждый запрос на днс - новая запись в нате Эта фитча влияет только на ответы через внешний интерфейс. На локалку она не влияет, на сколько я помню. Link to post Share on other sites
Kiano 616 Posted 2018-04-11 18:54:15 Share Posted 2018-04-11 18:54:15 2 минуты назад, Valentin.net сказал: Есть, конечно, подозрение на корявость киевстар. Уж слишком много адресов вываливается на внешнем интерфейсе А это натупили с трансляцией арпа, но не при чем в вашем случае. Забейте в арп запись для вашего шлюза, а на wan интерфейсе для арпа сделайте reply only Link to post Share on other sites
Valentin.net 1 Posted 2018-04-11 18:54:56 Share Posted 2018-04-11 18:54:56 Так, дропнул 53 Link to post Share on other sites
Kiano 616 Posted 2018-04-11 18:55:03 Share Posted 2018-04-11 18:55:03 1 минуту назад, xakep7 сказал: Эта фитча влияет только на ответы через внешний интерфейс. На локалку она не влияет, на сколько я помню. Влияет, для него всё есть remote, только если железка сама юзает днс, то локальные Только что, Valentin.net сказал: Так, дропнул 53 Скрин в студию Link to post Share on other sites
xakep7 6 Posted 2018-04-11 18:59:22 Share Posted 2018-04-11 18:59:22 2 минуты назад, Kiano сказал: Влияет, для него всё есть remote, только если железка сама юзает днс, то локальные Да, так и есть. Раньше работало так, сейчас уже поменяли видимо. Тогда верно, только лочить внешние запросы через фаер на порт. Link to post Share on other sites
Valentin.net 1 Posted 2018-04-11 19:00:05 Share Posted 2018-04-11 19:00:05 вроде того? или протокол udp? Link to post Share on other sites
xakep7 6 Posted 2018-04-11 19:01:35 Share Posted 2018-04-11 19:01:35 (edited) 3 минуты назад, Valentin.net сказал: вроде того? или протокол udp? В основном udp, ну а вообще оба. https://www.securitylab.ru/blog/personal/aodugin/296669.php Edited 2018-04-11 19:03:46 by xakep7 Link to post Share on other sites
Valentin.net 1 Posted 2018-04-11 19:03:41 Share Posted 2018-04-11 19:03:41 Эмм. Туплю. Еще одно правило сделать для второго протокола? Link to post Share on other sites
xakep7 6 Posted 2018-04-11 19:05:10 Share Posted 2018-04-11 19:05:10 1 минуту назад, Valentin.net сказал: Эмм. Туплю. Еще одно правило сделать для второго протокола? По идее да. Link to post Share on other sites
Valentin.net 1 Posted 2018-04-11 19:05:21 Share Posted 2018-04-11 19:05:21 Спасибо за ссылку. Прочитаю Да, по tcp правило ничего не ловит, а по udp пошло резать трафик Link to post Share on other sites
Kiano 616 Posted 2018-04-11 19:08:01 Share Posted 2018-04-11 19:08:01 7 минут назад, Valentin.net сказал: вроде того? или протокол udp? Только удп И форвард тоже сделайте 8 минут назад, xakep7 сказал: Да, так и есть. Раньше работало так, сейчас уже поменяли видимо. Тогда верно, только лочить внешние запросы через фаер на порт. На микротике с версии 3.х Никогда так не было)) он не знает где внешний, а где внутренний Link to post Share on other sites
Valentin.net 1 Posted 2018-04-11 19:11:36 Share Posted 2018-04-11 19:11:36 форвард на какой интерфейс? Link to post Share on other sites
xakep7 6 Posted 2018-04-11 19:12:02 Share Posted 2018-04-11 19:12:02 3 минуты назад, Kiano сказал: На микротике с версии 3.х Никогда так не было)) он не знает где внешний, а где внутренний На 6-ой ветке работало. Но видимо из-за DHCP/PPPoE Link to post Share on other sites
Kiano 616 Posted 2018-04-11 19:12:42 Share Posted 2018-04-11 19:12:42 Только что, Valentin.net сказал: форвард на какой интерфейс? Тоже самое, только чейн форвард Link to post Share on other sites
mixtery 123 Posted 2018-04-11 19:50:36 Share Posted 2018-04-11 19:50:36 55 минут назад, Kiano сказал: А это натупили с трансляцией арпа, но не при чем в вашем случае. Забейте в арп запись для вашего шлюза, а на wan интерфейсе для арпа сделайте reply only Это не затупили, а proxy-arp у провайдера на микроте роутить дефолт надо не в интерфейс а в айпишник шлюза Link to post Share on other sites
Kiano 616 Posted 2018-04-12 04:14:14 Share Posted 2018-04-12 04:14:14 8 часов назад, mixtery сказал: Это не затупили, а proxy-arp у провайдера на микроте роутить дефолт надо не в интерфейс а в айпишник шлюза ээм... я до этого и не додумался бы. Если в интерфейс, то оно работать в итоге хотя бы будет? Link to post Share on other sites
mixtery 123 Posted 2018-04-12 05:38:15 Share Posted 2018-04-12 05:38:15 1 час назад, Kiano сказал: ээм... я до этого и не додумался бы. Если в интерфейс, то оно работать в итоге хотя бы будет? Link to post Share on other sites
Kiano 616 Posted 2018-04-12 05:39:30 Share Posted 2018-04-12 05:39:30 Только что, mixtery сказал: Да я понял. Просто первый случай совсем не логичный Link to post Share on other sites
mixtery 123 Posted 2018-04-12 05:40:31 Share Posted 2018-04-12 05:40:31 (edited) 2 минуты назад, Kiano сказал: Да я понял. Просто первый случай совсем не логичный Логичный, не логичный, а когда к вам на микрот прилетает dhcp, куда дефолт роутится? в айпишник или интерфейс? А там именно киевстаровский броадкаст на внешники, недоглядел. Собственно, киевстар, внешники. ЧЯДНТ? Edited 2018-04-12 05:42:20 by mixtery UPD Link to post Share on other sites
Kiano 616 Posted 2018-04-12 06:08:03 Share Posted 2018-04-12 06:08:03 26 минут назад, mixtery сказал: Логичный, не логичный, а когда к вам на микрот прилетает dhcp, куда дефолт роутится? в айпишник или интерфейс? А там именно киевстаровский броадкаст на внешники, недоглядел. Собственно, киевстар, внешники. ЧЯДНТ? не понимаю, как это у вас получилось Link to post Share on other sites
Dimkers 1,621 Posted 2018-04-12 07:00:25 Share Posted 2018-04-12 07:00:25 (edited) - Edited 2018-04-12 07:00:53 by Dimkers Link to post Share on other sites
Kiano 616 Posted 2018-04-12 07:40:14 Share Posted 2018-04-12 07:40:14 39 минут назад, Dimkers сказал: - а я успел увидеть) я не пойму, в каких сценариях роутит в интерфейс? никогда с таким не сталкивался Link to post Share on other sites
Recommended Posts
Create an account or sign in to comment
You need to be a member in order to leave a comment
Create an account
Sign up for a new account in our community. It's easy!
Register a new accountSign in
Already have an account? Sign in here.
Sign In Now