Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - mikrotik. connection-state=established

Ответить
Настройки темы
Firewall - mikrotik. connection-state=established

Ветеран


Сообщения: 542
Благодарности: 35

Профиль | Сайт | Отправить PM | Цитировать


Что ознаечает в циске
Код: Выделить весь код
ip access-list extended WAN-IN
  permit tcp any any established
совершенно понятно.

Но, что означает в микротике запись в фаерволе:
Код: Выделить весь код
add action=accept chain=input  connection-state=established
без привязки к tcp мне не очень понятно.
???

(Это правило из дефолтного конфига микротика)

-------
консольный клиент telegram для Windows: www.elapser.info


Отправлено: 02:16, 15-11-2017

 

Ветеран


Сообщения: 3806
Благодарности: 824

Профиль | Отправить PM | Цитировать


Цитата Опиум:
это просто протокол инкапсуляции... »
в современных реалиях обвешанный опциями и расширениями. GRE может нести в себе принадлежность к сесии, и AFAIK сейчас в основном так и используется

А в том исходном смысле простой инкапсуляции, его сейчас никто не использует, т.к. VLAN (придуманный позже) эффективнее

Отправлено: 10:18, 17-11-2017 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Ветеран


Сообщения: 542
Благодарности: 35

Профиль | Сайт | Отправить PM | Цитировать


Цитата Busla:
в современных реалиях обвешанный опциями и расширениями. GRE может нести в себе принадлежность к сесии, »
не хило бы подкрепить свои слова цитатой из RFC

Цитата Busla:
VLAN (придуманный позже) эффективнее »
VLAN тут не о чем. Он работает на другом уровне OSI. Туннель GRE я могу организовать без поддержки провайдером.

Цитата freese:
уже рядышком ваше /ip firewall filter add chain=input connection-state=established ... блаблабла »
а рядышком, это выше или ниже?
а то цисковское эстаблишед можно ставить в самый верх ACL, не волнуясь, что через него гадость пролезет, а микротиковское эстаблишед этого не гарантирует.

-------
консольный клиент telegram для Windows: www.elapser.info


Отправлено: 10:57, 17-11-2017 | #12


Ветеран


Сообщения: 3806
Благодарности: 824

Профиль | Отправить PM | Цитировать


Цитата Опиум:
не хило бы подкрепить свои слова цитатой из RFC »
не хило бы самому смотреть документацию. если так уже интересует вопрос

RFC 1701:
Цитата:
Key (4 octets)

The Key field contains a four octet number which was inserted by the encapsulator. It may be used by the receiver to authenticate the source of the packet. The techniques for determining authenticity are outside of the scope of this document. The Key field is only present if the Key Present field is set to 1.

Sequence Number (4 octets)

The Sequence Number field contains an unsigned 32 bit integer which is inserted by the encapsulator. It may be used by the receiver to establish the order in which packets have been transmitted from the encapsulator to the receiver. The exact algorithms for the generation of the Sequence Number and the semantics of their reception is outside of the scope of this document.
Ну и RFC 2890 говорит о том, что не стоит это дело использовать само по себе:
Цитата:
Security Considerations

This document describes extensions by which two fields, Key and Sequence Number, can be optionally carried in the GRE (Generic Routing Encapsulation) Header [1]. When using the Sequence number field, it is possible to inject packets with an arbitrary Sequence number and launch a Denial of Service attack. In order to protect against such attacks, IP security protocols [4] MUST be used to protect the GRE header and the tunneled payload. Either ESP (Encapsulating Security Payload) [5] or AH (Authentication Header)[6] MUST be used to protect the GRE header. If ESP is used it protects the IP payload which includes the GRE header. If AH is used the entire packet other than the mutable fields are authenticated. Note that Key field is not involved in any sort or security (despite its name).

Отправлено: 19:11, 17-11-2017 | #13


Ветеран


Сообщения: 542
Благодарности: 35

Профиль | Сайт | Отправить PM | Цитировать


Цитата Busla:
The Sequence Number field contains an unsigned 32 bit integer which is inserted by the encapsulator. It may be used by the receiver to establish the order in which packets have been transmitted from the encapsulator to the receiver. »
это единственное что заслуживает внимания, однако смущает "may be".
Проверка установленности соединения GRE имхо можно задать только включив Keepalive на интерефейсах, ибо без него даже ошибочно настроенные концы туннеля (интерфейсы) становятся UP, как будто "соединение установлено".

И второе, GRE тут просто для примера, с которым я столкнулся. А что ты скажешь за UDP, который по микротику тоже может быть "эстаблишед"?)

как пример, UDP514, где между клиентом и syslog-сервером может быть микротик.

-------
консольный клиент telegram для Windows: www.elapser.info


Отправлено: 23:05, 18-11-2017 | #14



Компьютерный форум OSzone.net » Компьютеры + Интернет » Сетевые технологии » Firewall - mikrotik. connection-state=established

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Router - Не реально низкая скорость MikroTik mAP Lite - Mikrotik MaxDarklighter Сетевое оборудование 7 17-11-2017 09:37
Службы - ASP.NET State VROTKOMPOT123 Microsoft Windows 10 1 15-12-2016 18:42
Драйвер - driver power state failure...Windows 8.1 Green5601 Microsoft Windows 8 и 8.1 1 16-08-2015 17:05
SSD - solid state disk Speedy Хочу все знать 2 19-12-2002 12:25




 
Переход