• úvod
  • témata
  • události
  • tržiště
  • diskuze
  • nástěnka
  • přihlásit
    registrace
    ztracené heslo?
    SHORTYMikrotik, Alix a jina mala reseni... Arduino, RaspberryPi, Mikrotik, Alix a jina mala reseni...
    LEXXA
    LEXXA --- ---
    rychlootazka.
    mam utracivou a chci doma vymenit CM9 za R52n-M.
    nemuzu se nejak dopatrat jestli konetory jsou stejne nebo musim k tomu objednat i sadu pigtailu.
    FURYAN
    FURYAN --- ---
    FAJL: "houbu" od Unifi. Sam mam doma a uz wifi neresim ;)
    AHARAZ
    AHARAZ --- ---
    CHOROBA: Jo MAC adresa je pekna komplikace...
    CHOROBA
    CHOROBA --- ---
    AHARAZ: fizlove chtej zdrojovou MAC adresu, netflow ji neposila. posila ji calea nebo packet sniffer, jenze to je datovej tok jak krava. :( resim to samy, tak az na neco prijdes....
    AHARAZ
    AHARAZ --- ---
    Asi OT budu rad kdyz mi poradite klub kde o tom diskutovat (teda jestli je vubec s kym).
    Resim ted vice externi logovani MK a logovani spojeni - napadlo me zda nemate odkaz na nejake zdroje propirajici co smi logovat firma, ktera neni ISP, pro vlastni potrebu. A nebo zda se "data retention" muze jako povinnost tykat i firem, ktere nepodnikaji primo jako telekomunikacni firma. Dobry priklad mi prijde treba hotel.
    Budeme ted postupne pripojovat vetsi mnozstvi pronajatych prostoru a neni v planu najemcum pridelovat verejne adresy (tim by se probelm z vetsiny posunul az k ISP). Nerad bych pak byl v situaci kdy prijde nejaka stiznost od IPS, nebo policie a ja nebudu vedet odkud dana komunikace sla.

    Stav a plany ke kterym se dotaz primo vaze:
    Logovani transparentni webproxy + SquidGuard (to se tyka nasi site).
    MK router logovani na urovni firewallu - pravdepodobne spammovani a pak pokusy o spojeni ven, ktera by spis nemeli prekrocit prah site.
    Informace o vyuziti VPN (to se tyka nasi site).
    + Plan je MK s traffic flow > Linux nfcapd > nejaky front end (zatim vybiram)
    + Plan informace z AP mimo jine i MAC pripojenych zarizeni, cas pripojeni a nejspis i uzivatelske ucty. Apcka jeste neni z ceho koupit, ale pak bude potreba roaming po budove.
    A urcite jsem jeste na neco zapomnel.

    Pripadne kdyby jste k tomu co je rozumne sledovat meli nejake doporucene ctivo, nebo napady. Sem s tim.
    VLASTIS
    VLASTIS --- ---
    to ted bohuzel nevim, to AP je komplikovane dostupne pres TeamViewer a lokalniho IT, ale vypadato, ze jsem jej presvedcil, ze vlastne chteji zakazat forwaring na obou..
    ATAN
    ATAN --- ---
    VLASTIS: co mas za verzi? ja normalne vidim Default Forward jak v obyc wifine tak i ve virtualAP.
    VLASTIS
    VLASTIS --- ---
    tam zas nevidim moznostnastaveni forwardingu :)
    ATAN
    ATAN --- ---
    VLASTIS: co winbox?
    VLASTIS
    VLASTIS --- ---
    v /interface mi to ty virtualni sitovky neukazalo. ;/
    ATAN
    ATAN --- ---
    VLASTIS: tak tam pak mas virtualni sitovky a kazde si nastavujes, co chces.
    VLASTIS
    VLASTIS --- ---
    pokud vysilam vice ESSID pres jedno radio - jestli je mozne urcit, ze pro SSID1 bude viditelnost mezi klienty povolena a u SSID2 zakazana
    ATAN
    ATAN --- ---
    VLASTIS: jak to myslis?
    VLASTIS
    VLASTIS --- ---
    ATAN: diky,
    je mozne toto skalovat per SSID?
    ATAN
    ATAN --- ---
    VLASTIS: /interface wireless set default-forwarding=no
    VLASTIS
    VLASTIS --- ---
    tak jsem narazil jeste na jednu vec, kterou nevim jak mtk osetrit - potrebuji zakazat komunikaci mezi klienty na jednom ESSID - v Cisco terminologii je to port-protected
    tusite nekdo?
    NETWORK
    NETWORK --- ---
    SNIPERCZE: jestli potrebujes ciste jen nat/routing/bridging, tak bych se vubec nebal nejake verze CCR - pokud ale zacnes sahat na packety (mangle, queue), tak na to zapomen a jedine reseni je x86
    SNIPERCZE
    SNIPERCZE --- ---
    Mam takovej zapeklitej orisek - potreboval bych neco, co dokaze uNATovat gigabit a nebude to stat sto tisic...nejake napady? napadaj me nejaky nizsi verze mikrotik cloud router switchu a nebo normalni PCcko
    MARECEK
    MARECEK --- ---
    config toho mam nejak takhle:

    nat {
    rule 2 {
                 description UNLOCATOR1
                 destination {
                     address 8.8.8.8
                 }
                 inbound-interface eth0
                 inside-address {
                     address 50.112.186.233
                 }
                 log disable
                 protocol udp
                 source {
                     address 192.168.1.31
                 }
                 type destination
             }
             rule 3 {
                 description UNLOCATOR2
                 destination {
                     address 8.8.4.4
                 }
                 inbound-interface eth0
                 inside-address {
                     address 50.112.143.40
                 }
                 log disable
                 protocol udp
                 source {
                     address 192.168.1.31
                 }
                 type destination
             }
    
    
    
    MARECEK
    MARECEK --- ---
    Na MT jsem mel nat pravidlo ktery mi z urcitejch vnitrnich adres odklonilo requesty jdouci na 8.8.8.8 nebo 8.8.4.4 na jinou adresu...
    Dokaze mi nekdo poradit jak presne tohle samy udelat na ubnt?- vejral jsem do toh vcera asi hodinu ale porad mi to ne a ne fungovat...
    Kliknutím sem můžete změnit nastavení reklam