"Айтишникам спасибо"

[ Версия для печати ]
Добавить в Telegram Добавить в Twitter Добавить в Вконтакте Добавить в Одноклассники
Страницы: (11) « Первая ... 6 7 [8] 9 10 ... Последняя »  К последнему непрочитанному [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]
beerson
29.03.2020 - 13:13
0
Статус: Offline


Ярила

Регистрация: 7.04.15
Сообщений: 2615
Цитата (yaphunter @ 29.03.2020 - 15:05)
Цитата (beerson @ 29.03.2020 - 14:02)
Цитата (Andreyand @ 29.03.2020 - 09:08)
Цитата (bosso4 @ 29.03.2020 - 06:41)
ТС, а вы как сделали? Небось RDP наружу вывели ? ;))))
Я заморочился и всем IPSEC поднял. ikev1.  Клиент- shrew vpn.

Думаю, что в итоге таких с "РДП наружу" будет много. Ждём воя по поводу: "У меня хулиганы зашифровали всё и вся и требуют какие-то биткоины"

А зачем для всего инета 3389 открывать? Сделал проброс для конкретного домашнего IP юзера - и шабаш. А по какому протоколу - уже дело десятое, в общем-то.

И много домашних юзеров имеют статический адрес?

У нас в городе абсолютное большинство. Да и DynDNS никто не отменял, если уж динамика у юзера.
 
[^]
yaphunter
29.03.2020 - 13:17
0
Статус: Offline


Ярила

Регистрация: 4.08.13
Сообщений: 8941
Цитата (Leshiko @ 29.03.2020 - 14:10)
Написать такую универсальную инструкцию, чтобы последний конченный дегенерат разобрался, - есть великое искусство.

Написать такую универсальную инструкцию НЕВОЗМОЖНО. Ибо всегда найдется юзер, который скажет "Я чё программист что ли? Тебе платят ты и делай!" cool.gif
 
[^]
yaphunter
29.03.2020 - 13:19
1
Статус: Offline


Ярила

Регистрация: 4.08.13
Сообщений: 8941
Цитата (beerson @ 29.03.2020 - 14:13)
У нас в городе абсолютное большинство. Да и DynDNS никто не отменял, если уж динамика у юзера.

Какой добрый провайдер. У нас так делает только один пров и то за 45 р. в месяц. плюсом к тарифу. Да и никаких гарантий не дает, что не поменяет его внезапно.

И много пользователей способны самостоятельно настроить свой роутер на использование DynDNS?

Это сообщение отредактировал yaphunter - 29.03.2020 - 13:24
 
[^]
cac2s
29.03.2020 - 13:19
2
Статус: Offline


Балагур

Регистрация: 2.08.11
Сообщений: 816
Цитата (beerson @ 29.03.2020 - 13:13)
Цитата (yaphunter @ 29.03.2020 - 15:05)
Цитата (beerson @ 29.03.2020 - 14:02)
Цитата (Andreyand @ 29.03.2020 - 09:08)
Цитата (bosso4 @ 29.03.2020 - 06:41)
ТС, а вы как сделали? Небось RDP наружу вывели ? ;))))
Я заморочился и всем IPSEC поднял. ikev1.  Клиент- shrew vpn.

Думаю, что в итоге таких с "РДП наружу" будет много. Ждём воя по поводу: "У меня хулиганы зашифровали всё и вся и требуют какие-то биткоины"

А зачем для всего инета 3389 открывать? Сделал проброс для конкретного домашнего IP юзера - и шабаш. А по какому протоколу - уже дело десятое, в общем-то.

И много домашних юзеров имеют статический адрес?

У нас в городе абсолютное большинство. Да и DynDNS никто не отменял, если уж динамика у юзера.

Это что за город такой, который домашним абонентам статические айпишники раздаёт?!
Хотя с нынешними "сотрудниками" провайдеров не удивлюсь, что в любом.
Другу позавчера Мегафон зарядил, что роутер Сиська они не могут ему прописать в разрешённые, так как на нём мак-адрес меняется постоянно shum_lol.gif
 
[^]
uniJap
29.03.2020 - 13:20
0
Статус: Offline


Крокодил, крокожу и буду крокодить!

Регистрация: 15.03.12
Сообщений: 4187
Цитата (KV2 @ 29.03.2020 - 10:36)
Переведите на удалёнку реальный сектор.
Станочника с его станком.
Металлурга с его печкой.
Молочницу с её коровами.
Комбайнёра и тракториста.
Нефтяников, рыболовов и прочих людей, которые создают реальный продукт, а не просиживают жопу в офисе.

Проблемы не вижу от слова - просто_дайте_бабла.
 
[^]
cac2s
29.03.2020 - 13:21
1
Статус: Offline


Балагур

Регистрация: 2.08.11
Сообщений: 816
Цитата (yaphunter @ 29.03.2020 - 13:19)
Цитата (beerson @ 29.03.2020 - 14:13)
У нас в городе абсолютное большинство. Да и DynDNS никто не отменял, если уж динамика у юзера.

Какой добрый провайдер. У нас так делает только один пров и то за 45 р. в месяц. плюсом к тарифу.

И не забывай, что 99,9% домашних пользователей от этого отказываются, а большинство даже и не знает, что это такое
 
[^]
beerson
29.03.2020 - 13:23
0
Статус: Offline


Ярила

Регистрация: 7.04.15
Сообщений: 2615
Цитата (cac2s @ 29.03.2020 - 15:21)
Цитата (yaphunter @ 29.03.2020 - 13:19)
Цитата (beerson @ 29.03.2020 - 14:13)
У нас в городе абсолютное большинство. Да и DynDNS никто не отменял, если уж динамика у юзера.

Какой добрый провайдер. У нас так делает только один пров и то за 45 р. в месяц. плюсом к тарифу.

И не забывай, что 99,9% домашних пользователей от этого отказываются, а большинство даже и не знает, что это такое

Ну, тем, кто не знает, что такое статический IP, не то что на удалёнке - вообще за компом делать нечего, пусть "свободная касса" кричит.
 
[^]
uniJap
29.03.2020 - 13:26
0
Статус: Offline


Крокодил, крокожу и буду крокодить!

Регистрация: 15.03.12
Сообщений: 4187
Цитата (ItsAbouttime @ 29.03.2020 - 13:02)
Спасибо нашим Поварам за наш последний ужин

И поваров перевести можно при желании. Как справедливо пишут в интернетах - А что сделал ты? Или - Начни с себя!
Ну я камеру и поставил на кухне - бдеть. Между прочим - с питанием по POE. Это вам не кусочек непонятно чего в розетке болтается. Это полноценное, здоровое питание.
 
[^]
cac2s
29.03.2020 - 13:28
4
Статус: Offline


Балагур

Регистрация: 2.08.11
Сообщений: 816
Цитата (beerson @ 29.03.2020 - 13:23)
Цитата (cac2s @ 29.03.2020 - 15:21)
Цитата (yaphunter @ 29.03.2020 - 13:19)
Цитата (beerson @ 29.03.2020 - 14:13)
У нас в городе абсолютное большинство. Да и DynDNS никто не отменял, если уж динамика у юзера.

Какой добрый провайдер. У нас так делает только один пров и то за 45 р. в месяц. плюсом к тарифу.

И не забывай, что 99,9% домашних пользователей от этого отказываются, а большинство даже и не знает, что это такое

Ну, тем, кто не знает, что такое статический IP, не то что на удалёнке - вообще за компом делать нечего, пусть "свободная касса" кричит.

Зачем условным бухгалтерам или юристам понимать разницу между статическим и динамическим ip? У меня жена химик-технолог, ей эта информация тоже не нужна была, только с год назад мне этот вопрос задала, когда работу на техпом в ТТК сменила
 
[^]
potap
29.03.2020 - 13:32
5
Статус: Offline


Юморист

Регистрация: 8.09.09
Сообщений: 547
Цитата (Cucurucu @ 29.03.2020 - 00:48)
А прикиньте, электричество в конторе вырубится? Сервак сам себя не включит. Топай пешком, включай...

А ты точно админ? Не бухгалтер?
 
[^]
BattlePorQ
29.03.2020 - 13:32
7
Статус: Offline


Парасьонах

Регистрация: 20.07.09
Сообщений: 58360
Цитата (beerson @ 29.03.2020 - 13:23)
Ну, тем, кто не знает, что такое статический IP, не то что на удалёнке - вообще за компом делать нечего, пусть "свободная касса" кричит.

Ну да. А тем, кто не способен с закрытыми глазами перебрать на ходу гидротрансформатор, нехрен делать за рулём, да. Да и в автобус их не пускать.
Блять, вы когда говорите, что думаете - думайте, что говорите )
 
[^]
cac2s
29.03.2020 - 13:32
1
Статус: Offline


Балагур

Регистрация: 2.08.11
Сообщений: 816
Цитата (cac2s @ 29.03.2020 - 13:28)
Зачем условным бухгалтерам или юристам понимать разницу между статическим и динамическим ip?

Я это сейчас не в обиду говорил, а факт констатировал.
Лично ко всем нашим бухгалтерам и юристам подключался, настраивал удалёнку.
Им эти знания не нужны ведь от слова "вообще". Им главное, чтобы работало. А иначе нах такой сисадмин нужен и руководству голову отсовокупляют, чтобы уволили его на фиг

Это сообщение отредактировал cac2s - 29.03.2020 - 13:36
 
[^]
cac2s
29.03.2020 - 13:35
1
Статус: Offline


Балагур

Регистрация: 2.08.11
Сообщений: 816
Цитата (potap @ 29.03.2020 - 13:32)
Цитата (Cucurucu @ 29.03.2020 - 00:48)
А прикиньте, электричество в конторе вырубится? Сервак сам себя не включит. Топай пешком, включай...

А ты точно админ? Не бухгалтер?

Ну что ты хочешь от бухгалтера, который не знает, что сервера могут автоматом внубаться при наличии нормальных UPS-ов, которые такой сигнал и подадут серваку lol.gif lol.gif lol.gif
 
[^]
СерыйКрым
29.03.2020 - 13:35
2
Статус: Offline


Ярила

Регистрация: 9.01.18
Сообщений: 1500
Цитата (accente @ 29.03.2020 - 11:53)
Цитата (ZloyTolik @ 29.03.2020 - 11:34)
Парни, делайте VPN с сертификатами.

Порты не пробрасывайте - ща активизировались ботнеты, похацкают вас.

Но если очень хочется, то вот вам пара дельных правил для Mikrotik:

"ether5-ISP" меняем на ISP интерфейса

Баним IP адресы тех, кто нащупал наш RDP. Бан выдаётся на 5 попытке соединения.
Проблема в том, что в блэк-лист заносятся ВСЕ соединения, удачные или нет.

/ip firewall filter
add action=drор chain=forward comment="drор RDP brute forcers" dst-port=3389 in-interface=ether5-ISP protocol=tcp src-address-list=rdp_blacklist
add action=add-src-to-address-list address-list=rdp_blacklist address-list-timeout=1w3d chain=forward connection-state=new dst-port=3389 protocol=tcp src-address-list=rdp_stage4
add action=add-src-to-address-list address-list=rdp_stage4 address-list-timeout=5m chain=forward connection-state=new dst-port=3389 protocol=tcp src-address-list=rdp_stage3
add action=add-src-to-address-list address-list=rdp_stage3 address-list-timeout=5m chain=forward connection-state=new dst-port=3389 protocol=tcp src-address-list=rdp_stage2
add action=add-src-to-address-list address-list=rdp_stage2 address-list-timeout=5m chain=forward connection-state=new dst-port=3389 protocol=tcp src-address-list=rdp_stage1
add action=add-src-to-address-list address-list=rdp_stage1 address-list-timeout=5m chain=forward connection-state=new dst-port=3389 protocol=tcp



Баним IP адресы тех, кто сканирует нас на открытые порты.

/ip firewall filter
add action=add-src-to-address-list address-list="Port scanners" address-list-timeout=2w chain=input comment="Port scanners to list" protocol=tcp psd=21,3s,3,1
add action=add-src-to-address-list address-list="Port scanners" address-list-timeout=2w chain=input comment="NMAP FIN Stealth scan" protocol=tcp tcp-flags=fin,!syn,!rst,!psh,!ack,!urg
add action=add-src-to-address-list address-list="Port scanners" address-list-timeout=2w chain=input comment="SYN/FIN scan" protocol=tcp tcp-flags=fin,syn
add action=add-src-to-address-list address-list="Port scanners" address-list-timeout=2w chain=input comment="SYN/RST scan" protocol=tcp tcp-flags=syn,rst
add action=add-src-to-address-list address-list="Port scanners" address-list-timeout=2w chain=input comment="FIN/PSH/URG scan" protocol=tcp tcp-flags=fin,psh,urg,!syn,!rst,!ack
add action=add-src-to-address-list address-list="Port scanners" address-list-timeout=2w chain=input comment="ALL/ALL scan" protocol=tcp tcp-flags=fin,syn,rst,psh,ack,urg
add action=add-src-to-address-list address-list="Port scanners" address-list-timeout=2w chain=input comment="NMAP NULL scan" protocol=tcp tcp-flags=!fin,!syn,!rst,!psh,!ack,!urg
add action=drор chain=input comment="drор port scanners" src-address-list="Port scanners"

А уточните. Мож проще на микротах выключить всю админку кроме веба и винбокса (сканами заебывают), а юзеров тупо на пптп с мсчап в2 посадить? Я так сделал, плюс домашнюю сетку прицепил к рабочей от греха, на всех машинах WOL включил, на роутере запилил расписание, которое каждый час шлет пакет на рабочий комп. Вроде пока не боюсь)))

СКЗИ от и до все решает.

Я за промышленный подход.
 
[^]
Dimanmax
29.03.2020 - 13:44
0
Статус: Online


Ярила

Регистрация: 8.03.13
Сообщений: 1271
медали,медали пора раздавать им каказацкие)))уж если б не они...

Это сообщение отредактировал Dimanmax - 29.03.2020 - 13:44
 
[^]
BattlePorQ
29.03.2020 - 13:45
3
Статус: Offline


Парасьонах

Регистрация: 20.07.09
Сообщений: 58360
Цитата (yaphunter @ 29.03.2020 - 13:17)
Написать такую универсальную инструкцию НЕВОЗМОЖНО. Ибо всегда найдется юзер, который скажет "Я чё программист что ли? Тебе платят ты и делай!" cool.gif

Бгы. Был такой. Руководство ему объяснило, что сотрудники, неспособные прочитать инструкцию из трёх пунктов, нам не нужны ))
 
[^]
uniJap
29.03.2020 - 13:51
2
Статус: Offline


Крокодил, крокожу и буду крокодить!

Регистрация: 15.03.12
Сообщений: 4187
Цитата (accente @ 29.03.2020 - 14:53)

А уточните. Мож проще на микротах выключить всю админку кроме веба и винбокса (сканами заебывают), а юзеров тупо на пптп с мсчап в2 посадить? Я так сделал, плюс домашнюю сетку прицепил к рабочей от греха, на всех машинах WOL включил, на роутере запилил расписание, которое каждый час шлет пакет на рабочий комп. Вроде пока не боюсь)))

Наши люди на микрот - через веб не ходят!
ссх же есть на недефолтном порту для админства.



"Айтишникам спасибо"
 
[^]
cac2s
29.03.2020 - 13:54
4
Статус: Offline


Балагур

Регистрация: 2.08.11
Сообщений: 816
Цитата (BattlePorQ @ 29.03.2020 - 13:45)
Цитата (yaphunter @ 29.03.2020 - 13:17)
Написать такую универсальную инструкцию НЕВОЗМОЖНО. Ибо всегда найдется юзер, который скажет "Я чё программист что ли? Тебе платят ты и делай!" cool.gif

Бгы. Был такой. Руководство ему объяснило, что сотрудники, неспособные прочитать инструкцию из трёх пунктов, нам не нужны ))

Справедливости ради скажу, что такое руководство есть не везде и не всегда.
Например я лет 8 назад когда в Волгоградской перинаталке работал, там мне главврач прямо сказал, что если кто так про инструкции скажет, посылай лично ко мне, я им быстро объясню. А потом этого главврача убрали и на его место пришла дама совсем с другим подходом. Типа если не работает, то в любом случае админ виноват, а не юзверь.
 
[^]
BattlePorQ
29.03.2020 - 13:55
2
Статус: Offline


Парасьонах

Регистрация: 20.07.09
Сообщений: 58360
Цитата (МПвХ @ 29.03.2020 - 11:59)
Айтишникам то честь и хвала.
Но это количество народа, торчащего на удалёнке, показывает, что очень много народа занимается абсолютно не производящим ничего материального трудом.

Ну как бы да. Они не гайки на станке вытачивают.
Но есть нюанс - без них эти гайки нахер никому не нужны )
 
[^]
BattlePorQ
29.03.2020 - 13:57
2
Статус: Offline


Парасьонах

Регистрация: 20.07.09
Сообщений: 58360
Цитата (uniJap @ 29.03.2020 - 13:51)
Наши люди на микрот - через веб не ходят!
ссх же есть на недефолтном порту для админства.

Бгы. Видел я этот веб у него. Толку чуть меньше, чем ноль от этого цырка с верблюдами. Там, правда, и через терминал с настройкой всё с налётом перанальности сделано, но хоть как-то ))
А вообще давняя уже мечта - торжественно вынести его в помойку, закопать и место это обоссать )))

Это сообщение отредактировал BattlePorQ - 29.03.2020 - 13:58
 
[^]
cac2s
29.03.2020 - 14:02
2
Статус: Offline


Балагур

Регистрация: 2.08.11
Сообщений: 816
Цитата (BattlePorQ @ 29.03.2020 - 13:55)
Цитата (МПвХ @ 29.03.2020 - 11:59)
Айтишникам то честь и хвала.
Но это количество народа, торчащего на удалёнке, показывает, что очень много народа занимается абсолютно не производящим ничего материального трудом.

Ну как бы да. Они не гайки на станке вытачивают.
Но есть нюанс - без них эти гайки нахер никому не нужны )

Воооо. То же самое на стройке объяснял, что без отдела продаж и рекламщиков хер квартиры продадутся, чтобы продать квартиру нужен бухгалтер и юристы, которые все договора сверят и за ваши же косяки при стройке после продажи квартиры сделают всё, чтобы с вас же, дураков, из зарплаты не удержали, а чтобы все выше перечисленные могли нормально работать, нужен системный администратор, который им бесперебойную работу на компьютерах и обеспечивает.
 
[^]
Fedor1978
29.03.2020 - 14:07
0
Статус: Offline


Ярила

Регистрация: 11.02.14
Сообщений: 6945
На фотке вместо монитора микроволновка чтоли?

Размещено через приложение ЯПлакалъ
 
[^]
Taicho
29.03.2020 - 14:09
0
Статус: Offline


Ярила

Регистрация: 2.03.10
Сообщений: 2262
Цитата (Johny32 @ 29.03.2020 - 00:31)
Кстати , ничё такая отмазка от ментов.
-Почему нарушаете карантин ?
-Я айтишник. Иду настраивать удалёнку.
-А шуруповёрт вам зачем ?
бля, а вот тут я хер его знает. Но попробовать стоит )

Кстати , ничё такая отмазка от ментов.
-Почему нарушаете карантин ?
-Карантина нет, есть выходной
-А шуруповёрт вам зачем ?
-А сами чего дома не сидите?
 
[^]
ZloyTolik
29.03.2020 - 14:11
0
Статус: Offline


Ярила

Регистрация: 9.12.19
Сообщений: 1102
Цитата (accente @ 29.03.2020 - 11:53)
А уточните. Мож проще на микротах выключить всю админку кроме веба и винбокса (сканами заебывают), а юзеров тупо на пптп с мсчап в2 посадить? Я так сделал, плюс домашнюю сетку прицепил к рабочей от греха, на всех машинах WOL включил, на роутере запилил расписание, которое каждый час шлет пакет на рабочий комп. Вроде пока не боюсь)))

1. Веб выключаем для внешнего интерфейса всегда.
2. ППТП с МСчап - лучше, чем проброс, но не более. Вообще для Микрота+Win клиенты однозначно рулит SSTP+серификаты. ОпенВПН на Микроте плох тем, что бегает только по TCP, это жрёт ресурсы и генерит лишний трафик.
3. Вот вам ещё пара полезных правил, который обязаны быть вот прям в базе. И, кстати, прошивку поставьте последнюю, желательно из ветки "Long-term"

Создаём правило для листа "ISP", куда закидываем внешний интерфейс Ether5-ISP и, если у вас есть ещё внешние интерфейсы - закидывайте их тоже в этот лист.
Дальше запрещаем обзор сети на внешнем интерфейсе, дабы никто снаружи не знал что у вас там за устройство интернет раздаёт.
interface list add name=ISP
ip neighbor discovery-settings set discover-interface-list=!ISP
interface list member add interface=ether5-ISP list=ISP

Теперь создадим лист "MAC-access". Это для того,ч тобы по Winbox нельзя было через Mac подключиться по внешнему интерфейсу со стороны провайдера. В белый список таким образом попадает "ether2" и "bridge-local", например. Подразумевается что там - ваша локальная сеть, с которой мы не ждём хакерской атаки.

interface list add name=MAC-access
interface list member add interface=ether2 list=MAC-access
interface list member add interface=bridge-local list=MAC-access

tool mac-server set allowed-interface-list=MAC-access
tool mac-server mac-winbox set allowed-interface-list=MAC-access
 
[^]
cac2s
29.03.2020 - 14:18
3
Статус: Offline


Балагур

Регистрация: 2.08.11
Сообщений: 816
Цитата (Johny32 @ 29.03.2020 - 00:31)
Кстати , ничё такая отмазка от ментов.
-Почему нарушаете карантин ?
-Я айтишник. Иду настраивать удалёнку.
-А шуруповёрт вам зачем ?
бля, а вот тут я хер его знает. Но попробовать стоит )

Ты видимо вообще ни разу не сисадмин, или слишком с малым опытом и ни разу не сталкивался со фразой:
- Что значит не будешь чинить кресло? Оно же КОМПЬЮТЕРНОЕ!!! lol.gif lol.gif lol.gif
 
[^]
Понравился пост? Еще больше интересного в Телеграм-канале ЯПлакалъ!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 19542
0 Пользователей:
Страницы: (11) « Первая ... 6 7 [8] 9 10 ... Последняя » [ ОТВЕТИТЬ ] [ НОВАЯ ТЕМА ]


 
 



Активные темы






Наверх