- Szerkesztett és makrofotók mobillal
- Samsung Galaxy Watch7 - kötelező kör
- Milyen okostelefont vegyek?
- QWERTY billentyűzet és másodlagos kijelző is lesz a Titan 2-ben
- Samsung Galaxy A36 5G - a középső testvér
- Feljutott a G96 a Moto széria csúcsára
- Samsung Galaxy S23 Ultra - non plus ultra
- Honor Magic5 Pro - kamerák bűvöletében
- iPhone topik
- Akciófigyelő: Elindult az Ulefone nyári promóciója
-
Mobilarena
Mikrotik routerekkel foglalkozó téma. Mikrotik router típusok, hardverek, router beállítások, programozás (scriptek írása), frissítés, és minden Mikrotik routerrel kapcsolatos beszélgetés helye.
Új hozzászólás Aktív témák
-
bacus
őstag
válasz
human374 #597 üzenetére
Flags: X - disabled, D - dynamic
# LIST ADDRESS TIMEOUT
0 D ssh_blacklist 43.229.52.157 1w4d19h11m3s
1 D ssh_blacklist 43.229.52.156 1w4d19h34m52s
2 D ssh_blacklist 43.229.52.177 1w4d20h10m53s
....
71 D ssh_blacklist 27.251.106.253 1w6d20h46m10s
72 D ssh_blacklist 101.251.64.250 1w6d22h11m47s
73 D ssh_blacklist 43.229.52.158 1w6d23h8m37snálam most épp 73 bejegyzés van, de csak azért ennyi, mert egész tartományokat kidobok már az elején..
Ezekből a tartományokból egyáltalán nem kezdeményezhet senki semmilyen kapcsolatot.
Egy pár tartomány. Innen e-mail sem jöhet, ezért innen nem érdemes céges levélre bármit is várnom. A gmail-re persze tudnak irni...6 ;;; Clarkston, Washington, United States, mail szerverre probalt betorni
blocked 209.119.222.38
7 ;;; Near: Tarapoto, San Martin, Peru
blocked 190.239.0.0/16
8 ;;; Near: Lanus, Buenos Aires, Argentina
blocked 190.51.0.0/16
9 ;;; Spain
blocked 90.170.0.0/16
10 ;;; Near: Valcea, Valcea, Romania
blocked 109.96.0.0/16 -
bacus
őstag
válasz
human374 #597 üzenetére
Ott vannak a time outok!
Az ssh, mivel secure, ezért a router nem látja a kliensnek adott választ, nem tudja, hogy egy bejelentkezés sikeres volt avagy sikertelen.
Tehát a következő képpen működik.
Új kapcsolat bekerül a stage1 -be, ha ugyanonnan nem kezdeményeződik új kapcsolat, akkor lekerül a listáról
Előtte van egy vizsgálat, hogy új kapcsolat és már valaki a stage1 ben van, akkor ez egy percen belül már a második próbálkozás, roppant gyanus, ezért bekerül a stage2 -be.
Ez előtt is van vizsgálat, hogy új a kapcsolat és már a stage2 ben van, stb.
Ha valaki új kapcsolatot kezdeményez, de már stage3, akkor bekerül az ssh blacklistre 10 napra.
Sorrend fontos, hogy forditott legyen. (legalábbis a drop szabály legyen az első)Tehát összesen 3x lehet próbálkozni úgy, hogy nem várod ki az 1 percet! Minden rontott próbálkozás után 1 perc várakozással, (de legalább minden 2. próbálkozás után várnod kell 1 percet) a végtelenségig próbálkozhatsz. Ha viszont ezt nem igy csinálod, akkor 10 napig várnod kell a következő lehetőségre.
Hatásos, én is használom, ha van ssh szerver mikrotik mögött. Már sokszor kizártam magam
, de nincs baj, mert csinálhatsz egyéb szabályt, amivel tudod törölni magad a listáról, pl. egy sikeres openvpn bejelentkezés után törli az ip cimet a black listáról.
-
human374
tag
Sziasztok!
Ez alapján a doksi alapján felhúztam pár tűzfal szabályt, mert több kínai IP-ről folyamatosan próbálkoztak SSH-n bejelentkezni.
Viszont az nem teljesen világos, hogy hogy is működik ez a megoldás. Nem arra tud reagálni a szabály, hogy "ha sikertelen SSH bejelentkezés történt akkor tedd a source IP-t az ssh_stage1 address list-be", hanem ha új kapcsolat épül ki a 22-es porton akkor már be is kerül a source IP a listába.De ha egy ssh loginnál elrontom mondjuk a jelszót akkor nem fog új kapcsolat nyílni, nem? Csak simán újra próbálkozhatok. És hogy hányszor az OS függő?
-
KTTech
veterán
A listában én a fastpath-ot láttam csak, nem a fasttracket... mellesleg szólva, ugyanúgy néz ki az enyém (a beállításokban), mint a tied (igaz ez egy 850Gx2), mégis 100Mbit/s-el többet mérek letöltési irányban (fel +50Mbit/s), mint a 6.28-al
(azonos beállítások mellett eddig max. 250Mbit/s/98Mbit/s volt, most 340/188Mbit/s körül megy, bár a Speedtest nem győzi...)
Fasttrackes mérés:
-
Multibit
nagyúr
Nem tudom (egy ideje nem követem a típusválaszték alakulását). Kb. egy éve vettem egy játékroutert, azóta a Mikrotik a szekrényben pihen. Úgy látom itt is előjött a hw NAT-ról való diskurzus. Persze megértem, ha valaki nem akar váltani. Kérdés, mennyire szükséges a "száguldás"?
-
poli27
veterán
Vajon a fast track rb450g nél miért nem támogatott, persze rb750g nél az.... röhejesek....
-
#96292352
törölt tag
Hát igen.. az tuti hogy valamit csinál ez a fasttrack, mert a digi 100/100as net már nem 100%ban terheli a 2011 cpu-ját, hanem csak 90%-ban. Azért sem kevesebb a cpu, mert nálam nem egy alap config van. layer7 meg ilyeneket is csinál. úgyhogy ez egy jó eredmény mindenképpen. Köszönöm a felvilágosítást, hogy létezik ilyen!
-
#96292352
törölt tag
Holnap én is kipróbálom ezt a fast tracking-et.
ténleg jónak tűnik -
bacus
őstag
A kolléga feljebb ezt irta:
Nem bonyolult beállítani.
ip/firewall/filter rules
Hozzá kell adni ezt:
chain: forward
connection state: established, related
action: fasttrack connectionip/settings
Allow fast pathNem tudom, hogy ez csak elirás, de lehet ezt is engedni kell, különben almás a dolog?
-
bacus
őstag
válasz
#96292352 #574 üzenetére
pedig jó helyen vagy, azzal is meg lehet oldani.
A másik megoldás, hogy a dynamikus ip mögött frissitgetsz egy dyndns nevet, a fix ip meg ha ez megváltozik, akkor átirja a white listet. Én ezt alkalmazom, mert otthon nincs fix ip cimem, és az ügyfeleim routerébe szeretnék közvetlenül is bemenni, stb.
-
#96292352
törölt tag
Jah lenne még egy, amit még nem tudtam megcsinálni:
Mondom a teljes történetet, hogy érthető legyen:
adott 2 hálózat, több alhálózattal, a 2 hálózatot úgy értem, hogy 1-1 külön internet elérése van, és a kettő között van 50 km.
Az egyik hálózatnak fix a külső ip-je, a másiknak nem. A fix ip-s hálózatba pptp-n keresztül lehet belépni, miután hozzá adattuk az ip-nk egy whitelist-hez. Ez úgy lehetséges hogy a fix ip-nek egyik portját meg kell nyitni egy böngészőben. Ha ez megvan, akkor benne vagyok whitelist-ben és onnantól kezdve tud a pptp csatlakozni.
A dinamic ip-s hálózatnál van egy dynamic dns szolgáltatás beállítva egy arra megfelelő script-el.
Ami fennakadás még, hogy nem tudok rájönni, hogy hogy tudnám ezt a whitelist-es dolgot megoldani egy script-el, hogyha megváltozik az ip, akkor a pptp is fel tudjon csatlakozni mindenféle beavatkozás nélkül.
És ez lenne a kérdés, hogy ezt hogy tudnám megoldani.
Gondolom a /tool fetch parancs lenne a legmegfelelőbb, de ezzel nem sikerült.
Minden ötlet érdekel. -
#96292352
törölt tag
Már frissitem is
-
#96292352
törölt tag
válasz
HwAdokVeszek #552 üzenetére
Nah erre én is kiváncsi leszek.
Egyébként nekem is 2011UiAS-2HnD van. -
Nite
őstag
sracok, az miert lehet, hogy vpn-en keresztul neha nem erem el a tavoli belso halozatot, hiaba allitok be proxy-arp-t az arra fele nezo interfacenek?
van amikor teljesen tokeletes, de van hogy nem is ping vissza semmi, olyankor 3-4x ujra kell csatlakozzak a szerverhez
-
HaZse
őstag
Az előző érdéseket már megoldottam.
Viszont kellene egy kis segítség. Beállítom a wifit, jelszót stb.-t, de mégse tudok rá csatlakozni.
Ez miért van?
-
HaZse
őstag
Rég jártam errefelé.
Minden flottúl működik, de lenne 2 kérdésem.
1.: A jelenlegi konfigomat át tudom-e tölteni egy másik routerboardba? (Gondolom, hogy igen)
2.: Az miért van, hogy eddig láttam MAC address alapján winbox alatt a routerboardot, de mostanában csak IP cím alapján tudok belépni winbox alatt?
-
gerokrisz
tag
válasz
HwAdokVeszek #557 üzenetére
Szia!
CRS125-24G-1S-RM -hez honnan tudom letölteni a legfrissebb bétát? Mert nem nagyon találok hozzá elérést. (asszem ugyan az kell hozzá mint a 2011 rb-hez.) Előre is köszi! -
válasz
HwAdokVeszek #555 üzenetére
Bitte-danke!
Amint időm engedi, én is kiprószálom! -
HwAdokVeszek
aktív tag
válasz
Zwodkassy #554 üzenetére
Egész hétvégén nekem működött, eddig semmi probléma nem volt.
Nem bonyolult beállítani.
ip/firewall/filter rules
Hozzá kell adni ezt:
chain: forward
connection state: established, related
action: fasttrack connectionKét másikat le kell tiltani aminek nekem ez volt a tartalma:
chain: forward
connection state: established
action: acceptchain: forward
connection state: related
action: acceptip/settings
Allow fast path -
válasz
HwAdokVeszek #553 üzenetére
Az nem rossz! És bonyolult a beállítása? A MikroTik forumon olvasok róla hideget és meleget is egyaránt.
-
HwAdokVeszek
aktív tag
válasz
HwAdokVeszek #552 üzenetére
Közben kipróbáltam, és tényleg sokat számít.
RB2011UiAS-2HnDUPC 240Mbps
Eddig 220Mbps körül már 100%volt a cpu terhelés.
Most 247Mbps-t mértem és 30-33% körül volt a cpu használat. -
HwAdokVeszek
aktív tag
Sziasztok.
Próbáltátok már a FastTrack-et?
[link]Ha jól olvastam akkor a natoláson segít.
Az új beta firmwerbe már támogatott.Ha otthon leszek kipróbálom.
Új hozzászólás Aktív témák
Hirdetés
- AMD Ryzen 9 / 7 / 5 9***(X) "Zen 5" (AM5)
- BMW topik
- Azonnali alaplapos kérdések órája
- A Windows 11 lett az úr az asztali PC-k piacán
- Napelem
- Apple asztali gépek
- Eredeti játékok OFF topik
- Hosszabb bemutatón a NINJA GAIDEN: Ragebound
- AMD K6-III, és minden ami RETRO - Oldschool tuning
- QNAP hálózati adattárolók (NAS)
- További aktív témák...
- Samsung C27RG50FQU 27 Ívelt Gaming Monitor
- Xbox Series S + twin docking station (venom) + 2 db kontroller +1 db Ghost Cipher Special kontroller
- ÚJ AMD Ryzen 5 5600X BOX AM4 6/12 magos CPU - bontatlan
- L14 Gen5 14" FHD+ IPS Ultra 7 155U 16GB 512GB NVMe ujjlolv IR kam gar
- Kezdőknek legjobb választás: 4 GHz AMD 5400U, 4 mag / 8 szál barebone
- 130+131+132+133 - Lenovo Legion Pro 7 (16IRX9H) - Intel Core i9-14900HX, RTX 4080
- HP ProBook 430 G4 Pentium 4415U (bios jelszavas)
- Beszámítás! Sony PlayStation 4 PRO 1TB fekete játékkonzol extra játékokkal garanciával hibátlan
- ÁRGARANCIA! Épített KomPhone Ryzen 5 9600X 32/64GB RTX 5070 12GB GAMER PC termékbeszámítással
- BESZÁMÍTÁS! Asus TUF B450M R5 5600X 32GB DDR4 512GB SSD RTX 3060 XC 12GB Rampage SHIVA Chieftec 600W
Állásajánlatok
Cég: CAMERA-PRO Hungary Kft
Város: Budapest
Cég: PCMENTOR SZERVIZ KFT.
Város: Budapest