Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
Betamax
HV Guru

liitunud: 29.05.2003
|
04.10.2020 21:01:39
MikroTik hex S tulemüür |
|
|
Kas MikroTiki tulemüüri vaikimisi seadistused on piisavad või peaks veel konfigureerima?
Vaatasin, et MikroTik ise soovitab sellist varianti: https://wiki.mikrotik.com/wiki/Basic_universal_firewall_script
Ma päris võrguekspert pole, seega kõik seal 100% väga arusaadav pole.
See MikroTik läheb pisikese kontori Telia ühenduse ja sisevõrgu vahele, kus on IP telefonid, võrguprinter ja WiFi AP. Mingeid VPN ja võrgukettaid pole, sest kõik on Office365. Ehk siis väga tavaline sisevõrk.
Seega nõuandeid selle tulemüüri osas?
|
|
Kommentaarid: 729 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
550 |
|
tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
04.10.2020 23:01:09
|
|
|
Betamax, default sätted on päris pädevad.
Ainus, mis tasub silmas pidada on see, et ipv6 paki hilisemal installil, default sätteid ipv6 tulemüüri jaoks ei genereerita, kui just karbile resetti ei tee.
Seega, kui kunagi ka ipv6 plaanis, tasuks see pakk ära installida ja siis kohe reset teha ning alles siis kõik muu ära konfida.
Siis saad ka ipv6' ele päris okei default firewalli.
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
Kommentaarid: 228 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
194 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
05.10.2020 09:16:22
|
|
|
Väga hea. Tänud!
Hetkel IPv4 ja staatiline IP. Ei näe sellele IPv6 vajadust eriti.
|
|
Kommentaarid: 729 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
550 |
|
tagasi üles |
|
 |
jaakjaak22
HV kasutaja
liitunud: 28.02.2012
|
12.10.2020 23:57:14
|
|
|
Betamax kirjutas: |
Hetkel IPv4 ja staatiline IP. Ei näe sellele IPv6 vajadust eriti. |
IPv4 only ruuter teeb lisaks tulemüürimisele sageli veel kahte asja: muudab IP-pakettides lähteaadresse (SRC-NAT, maskeraad) ja sihtaadresse (DST-NAT, portforward) ja see on ruuteri jaoks konkreetne kogus tööd. IPv6 puhul ei pea kumbagi tegema ja ruuter teeb puhast tulemüüri. Suurte sisufirmade (Google, Youtube, Facebook, Akamai jne) jaotusvõrgud ehk CDN-id toetavad kõik IPv6-t, nii et kui lubad IPv6, siis selle kraami liigutamisega ruuter IP-pakette transleerima ei pea. Samuti tekib võimalus sisevõrgus ühe asemel kasutusele võtta 256 IPv6 aadressivõrku.
|
|
tagasi üles |
|
 |
Dirty Harry
HV Guru
liitunud: 05.09.2002
|
13.10.2020 09:06:16
|
|
|
Kui Telia siis on ilmselt miski Telia ruuter juba olemas. Mis tüüpi ühendus üldse on, kas avaliku IP'ga või koduühenduse-tüüpi? Sest kui on nö. tavaline kodulahendus siis võiks Telia enda ruuter oma NATiga üsna piisav "müür" olla. Kui aga avaliku IP'ga siis peab IP kuhugi suunama ja müürimine on kas just keerulisem aga...
Igaljuhul tegelikult tahtsin seda ütelda, et igasugune vaikimisi seadistus on ju tore aga ma soovitaks kulutada see väike raha ja osta asjatundjalt tunnikese tööd. Lisaks avastatakse varem või hiljem kusagil mõni auk, siis oleks hea patchida, siis jälle vahepeal on miski loogika muutunud... ei ole täitsa nii, et ostad ja unustad. Või siis saab jah osta ja unustada, kui läheb hästi sisi ei tunta huvi ja ei omata ära.
|
|
Kommentaarid: 181 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
145 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
13.10.2020 10:27:26
|
|
|
Mingi vana Cisco odavam juust, mis vaikselt streikima hakanud. Ei suuda enam igal korral normaalselt käivituda ja vajab kerget resetti (mitte tehase oma). Kunagi Telia pakkus DG301, kui nende ärikliendi ühendus võeti, aga Cisco koos VPN-iga oli pädevam ja odavam tol hetkel. Staatiline IP on.
|
|
Kommentaarid: 729 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
550 |
|
tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
13.10.2020 10:29:28
|
|
|
Baeskades kirjutas: |
Igaljuhul tegelikult tahtsin seda ütelda, et igasugune vaikimisi seadistus on ju tore aga ma soovitaks kulutada see väike raha ja osta asjatundjalt tunnikese tööd. Lisaks avastatakse varem või hiljem kusagil mõni auk, siis oleks hea patchida, siis jälle vahepeal on miski loogika muutunud... ei ole täitsa nii, et ostad ja unustad. Või siis saab jah osta ja unustada, kui läheb hästi sisi ei tunta huvi ja ei omata ära. |
Räägid ehk lähemalt, kuidas MT tulemüürireegleid ära omatakse?
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
Kommentaarid: 228 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
194 |
|
tagasi üles |
|
 |
Dirty Harry
HV Guru
liitunud: 05.09.2002
|
13.10.2020 10:52:02
|
|
|
Etz, palun täpsusta enda küsimust. Minu mõte oli selles, et kõik on häkitav ning iga vidina juurde käib hooldus.
|
|
Kommentaarid: 181 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
145 |
|
tagasi üles |
|
 |
Etz
HV Guru

liitunud: 27.01.2005
|
13.10.2020 11:04:55
|
|
|
Baeskades kirjutas: |
Etz, palun täpsusta enda küsimust. Minu mõte oli selles, et kõik on häkitav ning iga vidina juurde käib hooldus. |
Palun täpsusta siis oma väidet, hetkel jääb mulje et tulemüürireeglid ise on konkreetselt häkitavad.
Või ma sooviks näidet, mismoodi firewalli drop reegel, acceptiks häkitakse, ilma karpi ennast eelnevalt häkkimata.
Ja seadme enda haldus pole mingi tuumateadus, ka teiste toojate seadmeid tuleb regulaarselt patchida, jne...
_________________ ...life is random...so am I...
So, there is a fan. Time to grab your sh*t, gentlemen! |
|
Kommentaarid: 228 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
194 |
|
tagasi üles |
|
 |
Dirty Harry
HV Guru
liitunud: 05.09.2002
|
13.10.2020 11:28:12
|
|
|
Etz, vot-vot, juba tuleb.
|
|
Kommentaarid: 181 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
145 |
|
tagasi üles |
|
 |
warwas
HV Guru

liitunud: 06.07.2003
|
13.10.2020 13:57:16
|
|
|
Betamax, see Sinu viidatud Tiku näide võiks enamustes olukordades ilusti pädeda.
Hiljuti netiavarustes kolades jäi aga selline asi näppu - https://rickfreyconsulting.com/rfc-mikrotik-firewall-6-1-for-ipv4-free-version/
Esimese hooga paistab nagu see sama Tiku näide aga korralikult üle võlli keeratud. Samas kui kõike ei taha kasutusele võtta, siis vähemalt korra kriitilise pilguga üle käia, äkki jääb midagi huvitavat silma.
|
|
Kommentaarid: 247 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
3 :: |
224 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
13.10.2020 22:30:43
|
|
|
Vaatasin seda nimekirja. Võttis silme eest kirjuks. Tundub pigem nagu kellegi personaliseeritud konf. Või kuidas selgitada seda siin: "Drop all packets on Joshaven Potter".
Ja siis Sasser ja MyDoom? Kas need võivad veel kaasaegsele tarkvarale ohtlikuks osutuda, et neid blokeerima peaks?
Kergem on vist parem mitte torkima minna, sest päris palju on minu jaoks seal nö hiina keel
|
|
Kommentaarid: 729 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
550 |
|
tagasi üles |
|
 |
jaakjaak22
HV kasutaja
liitunud: 28.02.2012
|
14.10.2020 09:20:44
|
|
|
Kui admin-liideseid laiale maailmale lahti ei tee, patchimata siseteenuseid laiale maailmale lahti ei portforwardi, admin-kasutajale oskad parooli peale panna (System->Password) ja aeg-ajalt tarkvara ka patchida (System->Packages), siis on keskmiselt kena ja hea küll. Aga jah, kui IPv6 kasutuselevõtt plaanis, siis järjekord selline, et lubad ipv6 paketi, Reset Configuration ja siis omad muudatused peale, sest lihtsalt ipv6 paketti lubades IPv6 vaikimisi tulemüürireegleid pole.
|
|
tagasi üles |
|
 |
warwas
HV Guru

liitunud: 06.07.2003
|
14.10.2020 14:02:36
|
|
|
Personaliseeritud ei ole. Need "Joshaven Potter" read on erinevate blacklistide jaoks. Aitavad müüris erinevatele kahtlastele aadressidele kohe tala anda.
Ütlen ausalt, ma pole seda exploitide listi väga põhjalikult läbi töötanud. Esimese hooga kannatakas selle kindlasti välja jätta.
Betamax kirjutas: |
Vaatasin seda nimekirja. Võttis silme eest kirjuks. Tundub pigem nagu kellegi personaliseeritud konf. Või kuidas selgitada seda siin: "Drop all packets on Joshaven Potter".
Ja siis Sasser ja MyDoom? Kas need võivad veel kaasaegsele tarkvarale ohtlikuks osutuda, et neid blokeerima peaks?
Kergem on vist parem mitte torkima minna, sest päris palju on minu jaoks seal nö hiina keel  |
|
|
Kommentaarid: 247 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
3 :: |
224 |
|
tagasi üles |
|
 |
|