Avaleht
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  MikroTik hex S tulemüür märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 04.10.2020 21:01:39 MikroTik hex S tulemüür vasta tsitaadiga

Kas MikroTiki tulemüüri vaikimisi seadistused on piisavad või peaks veel konfigureerima?
Vaatasin, et MikroTik ise soovitab sellist varianti: https://wiki.mikrotik.com/wiki/Basic_universal_firewall_script
Ma päris võrguekspert pole, seega kõik seal 100% väga arusaadav pole.

See MikroTik läheb pisikese kontori Telia ühenduse ja sisevõrgu vahele, kus on IP telefonid, võrguprinter ja WiFi AP. Mingeid VPN ja võrgukettaid pole, sest kõik on Office365. Ehk siis väga tavaline sisevõrk.
Seega nõuandeid selle tulemüüri osas?
Kommentaarid: 729 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 550
tagasi üles
vaata kasutaja infot saada privaatsõnum
Etz
HV Guru
Etz

liitunud: 27.01.2005



Autoriseeritud ID-kaardiga

sõnum 04.10.2020 23:01:09 vasta tsitaadiga

Betamax, default sätted on päris pädevad.
Ainus, mis tasub silmas pidada on see, et ipv6 paki hilisemal installil, default sätteid ipv6 tulemüüri jaoks ei genereerita, kui just karbile resetti ei tee.

Seega, kui kunagi ka ipv6 plaanis, tasuks see pakk ära installida ja siis kohe reset teha ning alles siis kõik muu ära konfida.
Siis saad ka ipv6' ele päris okei default firewalli.

_________________
...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen!
Kommentaarid: 228 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 194
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 05.10.2020 09:16:22 vasta tsitaadiga

Väga hea. Tänud!
Hetkel IPv4 ja staatiline IP. Ei näe sellele IPv6 vajadust eriti.
Kommentaarid: 729 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 550
tagasi üles
vaata kasutaja infot saada privaatsõnum
jaakjaak22
HV kasutaja

liitunud: 28.02.2012




sõnum 12.10.2020 23:57:14 vasta tsitaadiga

Betamax kirjutas:
Hetkel IPv4 ja staatiline IP. Ei näe sellele IPv6 vajadust eriti.

IPv4 only ruuter teeb lisaks tulemüürimisele sageli veel kahte asja: muudab IP-pakettides lähteaadresse (SRC-NAT, maskeraad) ja sihtaadresse (DST-NAT, portforward) ja see on ruuteri jaoks konkreetne kogus tööd. IPv6 puhul ei pea kumbagi tegema ja ruuter teeb puhast tulemüüri. Suurte sisufirmade (Google, Youtube, Facebook, Akamai jne) jaotusvõrgud ehk CDN-id toetavad kõik IPv6-t, nii et kui lubad IPv6, siis selle kraami liigutamisega ruuter IP-pakette transleerima ei pea. Samuti tekib võimalus sisevõrgus ühe asemel kasutusele võtta 256 IPv6 aadressivõrku.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dirty Harry
HV Guru

liitunud: 05.09.2002




sõnum 13.10.2020 09:06:16 vasta tsitaadiga

Kui Telia siis on ilmselt miski Telia ruuter juba olemas. Mis tüüpi ühendus üldse on, kas avaliku IP'ga või koduühenduse-tüüpi? Sest kui on nö. tavaline kodulahendus siis võiks Telia enda ruuter oma NATiga üsna piisav "müür" olla. Kui aga avaliku IP'ga siis peab IP kuhugi suunama ja müürimine on kas just keerulisem aga...

Igaljuhul tegelikult tahtsin seda ütelda, et igasugune vaikimisi seadistus on ju tore aga ma soovitaks kulutada see väike raha ja osta asjatundjalt tunnikese tööd. Lisaks avastatakse varem või hiljem kusagil mõni auk, siis oleks hea patchida, siis jälle vahepeal on miski loogika muutunud... ei ole täitsa nii, et ostad ja unustad. Või siis saab jah osta ja unustada, kui läheb hästi sisi ei tunta huvi ja ei omata ära.
Kommentaarid: 181 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 145
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 13.10.2020 10:27:26 vasta tsitaadiga

Mingi vana Cisco odavam juust, mis vaikselt streikima hakanud. Ei suuda enam igal korral normaalselt käivituda ja vajab kerget resetti (mitte tehase oma). Kunagi Telia pakkus DG301, kui nende ärikliendi ühendus võeti, aga Cisco koos VPN-iga oli pädevam ja odavam tol hetkel. Staatiline IP on.
Kommentaarid: 729 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 550
tagasi üles
vaata kasutaja infot saada privaatsõnum
Etz
HV Guru
Etz

liitunud: 27.01.2005



Autoriseeritud ID-kaardiga

sõnum 13.10.2020 10:29:28 vasta tsitaadiga

Baeskades kirjutas:
Igaljuhul tegelikult tahtsin seda ütelda, et igasugune vaikimisi seadistus on ju tore aga ma soovitaks kulutada see väike raha ja osta asjatundjalt tunnikese tööd. Lisaks avastatakse varem või hiljem kusagil mõni auk, siis oleks hea patchida, siis jälle vahepeal on miski loogika muutunud... ei ole täitsa nii, et ostad ja unustad. Või siis saab jah osta ja unustada, kui läheb hästi sisi ei tunta huvi ja ei omata ära.


Räägid ehk lähemalt, kuidas MT tulemüürireegleid ära omatakse? icon_rolleyes.gif

_________________
...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen!
Kommentaarid: 228 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 194
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dirty Harry
HV Guru

liitunud: 05.09.2002




sõnum 13.10.2020 10:52:02 vasta tsitaadiga

Etz, palun täpsusta enda küsimust. Minu mõte oli selles, et kõik on häkitav ning iga vidina juurde käib hooldus.
Kommentaarid: 181 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 145
tagasi üles
vaata kasutaja infot saada privaatsõnum
Etz
HV Guru
Etz

liitunud: 27.01.2005



Autoriseeritud ID-kaardiga

sõnum 13.10.2020 11:04:55 vasta tsitaadiga

Baeskades kirjutas:
Etz, palun täpsusta enda küsimust. Minu mõte oli selles, et kõik on häkitav ning iga vidina juurde käib hooldus.


Palun täpsusta siis oma väidet, hetkel jääb mulje et tulemüürireeglid ise on konkreetselt häkitavad. icon_lol.gif
Või ma sooviks näidet, mismoodi firewalli drop reegel, acceptiks häkitakse, ilma karpi ennast eelnevalt häkkimata. icon_wink.gif

Ja seadme enda haldus pole mingi tuumateadus, ka teiste toojate seadmeid tuleb regulaarselt patchida, jne...

_________________
...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen!
Kommentaarid: 228 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 194
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dirty Harry
HV Guru

liitunud: 05.09.2002




sõnum 13.10.2020 11:28:12 vasta tsitaadiga

Etz, vot-vot, juba tuleb.
Kommentaarid: 181 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 145
tagasi üles
vaata kasutaja infot saada privaatsõnum
warwas
HV Guru
warwas

liitunud: 06.07.2003



Autoriseeritud ID-kaardiga

sõnum 13.10.2020 13:57:16 vasta tsitaadiga

Betamax, see Sinu viidatud Tiku näide võiks enamustes olukordades ilusti pädeda.

Hiljuti netiavarustes kolades jäi aga selline asi näppu - https://rickfreyconsulting.com/rfc-mikrotik-firewall-6-1-for-ipv4-free-version/
Esimese hooga paistab nagu see sama Tiku näide aga korralikult üle võlli keeratud. Samas kui kõike ei taha kasutusele võtta, siis vähemalt korra kriitilise pilguga üle käia, äkki jääb midagi huvitavat silma.
Kommentaarid: 247 loe/lisa Kasutajad arvavad:  :: 0 :: 3 :: 224
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 13.10.2020 22:30:43 vasta tsitaadiga

Vaatasin seda nimekirja. Võttis silme eest kirjuks. Tundub pigem nagu kellegi personaliseeritud konf. Või kuidas selgitada seda siin: "Drop all packets on Joshaven Potter".
Ja siis Sasser ja MyDoom? Kas need võivad veel kaasaegsele tarkvarale ohtlikuks osutuda, et neid blokeerima peaks? icon_rolleyes.gif
Kergem on vist parem mitte torkima minna, sest päris palju on minu jaoks seal nö hiina keel icon_biggrin.gif
Kommentaarid: 729 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 550
tagasi üles
vaata kasutaja infot saada privaatsõnum
jaakjaak22
HV kasutaja

liitunud: 28.02.2012




sõnum 14.10.2020 09:20:44 vasta tsitaadiga

Kui admin-liideseid laiale maailmale lahti ei tee, patchimata siseteenuseid laiale maailmale lahti ei portforwardi, admin-kasutajale oskad parooli peale panna (System->Password) ja aeg-ajalt tarkvara ka patchida (System->Packages), siis on keskmiselt kena ja hea küll. Aga jah, kui IPv6 kasutuselevõtt plaanis, siis järjekord selline, et lubad ipv6 paketi, Reset Configuration ja siis omad muudatused peale, sest lihtsalt ipv6 paketti lubades IPv6 vaikimisi tulemüürireegleid pole.
tagasi üles
vaata kasutaja infot saada privaatsõnum
warwas
HV Guru
warwas

liitunud: 06.07.2003



Autoriseeritud ID-kaardiga

sõnum 14.10.2020 14:02:36 vasta tsitaadiga

Personaliseeritud ei ole. Need "Joshaven Potter" read on erinevate blacklistide jaoks. Aitavad müüris erinevatele kahtlastele aadressidele kohe tala anda.
Ütlen ausalt, ma pole seda exploitide listi väga põhjalikult läbi töötanud. Esimese hooga kannatakas selle kindlasti välja jätta.
Betamax kirjutas:
Vaatasin seda nimekirja. Võttis silme eest kirjuks. Tundub pigem nagu kellegi personaliseeritud konf. Või kuidas selgitada seda siin: "Drop all packets on Joshaven Potter".
Ja siis Sasser ja MyDoom? Kas need võivad veel kaasaegsele tarkvarale ohtlikuks osutuda, et neid blokeerima peaks? icon_rolleyes.gif
Kergem on vist parem mitte torkima minna, sest päris palju on minu jaoks seal nö hiina keel icon_biggrin.gif
Kommentaarid: 247 loe/lisa Kasutajad arvavad:  :: 0 :: 3 :: 224
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Hinnavaatlus »  Andmeside ja kõnelevi »  MikroTik hex S tulemüür
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.