Jump to content

Recommended Posts

Posted

Нашел в интернете решение когда адрес проходит через 4 разных address-list.

А зачем такой изврат ?

Почему не поставить limit'ы на new connection ?

Если можно - буду благодарен за работающий пример.

Posted

fail2ban для чего? лимит на новые подключения - в надежде, что твоё подключение не будет дропнуто, а злоумышленика - дропнет? А чем твоё будет лучше?

Posted

fail2ban для чего? лимит на новые подключения - в надежде, что твоё подключение не будет дропнуто, а злоумышленика - дропнет? А чем твоё будет лучше?

PCC еще добавить.

Лимитрировать количество новых сессий в единицу времени для одной пары src-dst

как-то так. Точной картины в голове еще нет, поэтому и советуюсь

Posted

Saab95

А как надо ?

 

Установите на микротике запрет на все входящие подключения или установите фильтры на используемых сервисах, а администратор может по PPP протоколу подключаться, если нужен доступ снаружи. Либо после микротика или перед ним устанавливаете другой микротик и управляете сетью через него, а на основном все закрыто.

 

Тут же получается как - нужно соединения смотреть - нужно включить CT, а его включение сразу замедляет работу роутера.

Posted

Saab95

1. Я хочу ТРАНЗИТНЫЙ fail2ban, который защитит сервера за микротиком, а не сам микротик. То что на это потребуются ресурсы ЦПУ - мне понятно.

2. Просьба при отвкете на мои вопросы из всех предложений исключать вариант установки двух и более микротиков )

Posted

Пара src-dst не надо. Если у вас есть IP до которых нужно закрыть доступ, то делаете правила для одного IP или сразу всех IP серверов.

 

Создаете правило, что если Connection State = new то помещаете src-address в адрес лист List1.

Второе правило, что если src-address находится в адрес листе List1, и Connection State = new, то поместить src-address в адрес лист List2

 

Повторить правило меняя номера адрес листов нужное количество раз. Указываете нужные таймауты времени размещения адресов в листе.

 

Если у вас последний адрес лист List4, то создаете правило дропа с адресов в этом листе на адреса серверов.

 

Естественно, нужно сделать уточнения по dst направлениям - это можно сделать путем создания адрес листа со списком всех IP серверов. Что бы правила весь трафик не заблокировали=) Уточнения делаете только в первом правиле, которое добавляет в List1.

 

Если у вас не большое количество IP адресов серверов - то делаете копию правил с другими наименованиями адрес листов.

Posted

Saab95

Эта схема мне известна. Но она мне не нравится своей кривизной. А если, скажем, нужно пропускать 100 коннекшенов - 100 листов создавать ? Бред.

Posted

Saab95

Эта схема мне известна. Но она мне не нравится своей кривизной. А если, скажем, нужно пропускать 100 коннекшенов - 100 листов создавать ? Бред.

 

Используйте сторонний сервер, на который микротик будет отправлять сообщения о пришедшем трафика и соединениях, а уже он будет добавлять IP в адрес листы.

Так же можно использовать разные системы блокировки трафика.

Ведь если у вас 100 адресов - это уже не говорит об экономии.

Posted

Saab95

Про 100 соединений (не адресов) комментарий был теоретическим. Мне не нравится сама схема - создавать по 4 и более адресс-листов. Колхоз какой-то.

Пытаюсь найти более красивое решение, в котором количество соединений можно задать цифрой.

Posted

Проблем нет если вы будете считать общее количество попыток ко всем серверам. Тогда создаете один адрес лист со списком адресов этих серверов. В правиле считаете новые соединения по направлению этого списка, и если делать 4 адрес листа тогда будут всего 4 соединения на все эти 100 устройств.

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.