Показаны сообщения с ярлыком MikroTik. Показать все сообщения
Показаны сообщения с ярлыком MikroTik. Показать все сообщения

пятница, 14 декабря 2018 г.

Правила на микротик для защиты IP телефонии от всякой нечести

Спасибо брату Дмитрию Саврико за предоставленную информацию.

add action=drop chain=input comment="Port Scanners" src-address-list="Port Scanners"
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input in-interface-list=WAN protocol=tcp psd=21,3s,3,1
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input in-interface-list=WAN protocol=tcp tcp-flags=!fin,!syn,!rst,!ack
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input in-interface-list=WAN protocol=tcp tcp-flags=fin,syn
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input in-interface-list=WAN protocol=tcp tcp-flags=fin,rst
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input in-interface-list=WAN protocol=tcp tcp-flags=fin,!ack
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input in-interface-list=WAN protocol=tcp tcp-flags=fin,urg
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input in-interface-list=WAN protocol=tcp tcp-flags=syn,rst
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input in-interface-list=WAN protocol=tcp tcp-flags=rst,urg
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input dst-port=0 in-interface-list=WAN protocol=tcp
add action=add-src-to-address-list address-list="Port Scanners" address-list-timeout=none-dynamic chain=input dst-port=0 in-interface-list=WAN protocol=udp

add action=drop chain=input comment="sip blacklist" src-address-list=sip-blacklist
add action=add-src-to-address-list address-list=sip-blacklist address-list-timeout=none-dynamic chain=input dst-port=5060,5061 in-interface-list=WAN limit=120/1m,5:packet protocol=udp
add action=add-src-to-address-list address-list=sip-blacklist address-list-timeout=none-dynamic chain=input dst-port=5060,5061 in-interface-list=WAN limit=40/2s,5:packet protocol=udp
add action=add-src-to-address-list address-list=sip-blacklist address-list-timeout=none-dynamic chain=input dst-limit=50,50,src-and-dst-addresses/10s dst-port=5060,5061 in-interface-list=WAN protocol=udp

вторник, 8 сентября 2015 г.

Mikrotik. Создание L2TP тоннеля с шифрование IPSEC

Предполагается, что первоначальная настройка mikrotik ver. 6.32.1 осуществлена, т.е. Маршрутизатор подключен к интернет провайдеру, из локальной сети можно ходить по просторам интернета.

Внешний IP(провайдер): 47.95.183.74
Локальный ip маршрутизатора: 192.168.121.1 (24)
Локальный диапазон: 192.168.121.1 - 192.168.121.99



1. Определяем диапазон для ip адресов для VPN-пользователей. /ip pool

Name: vpn_pool
address: 192.168.121.100 - 192.168.121.110

2. Создаем профиль для нашего тоннеля. /ppp profile
Name: l2tp_profile
Local address: 192.168.121.1
Remote address: vpn_pool
Change TCP MSS: yes

3. Создаем пользователя для подключения. /ppp secret
Name: User_Login
Password: 58754586414
Service: l2tp
Profile: l2tp_profile

4. Запускаем L2TP Server с шифрованием IPSec. /ppp - l2tp server
Динамически созданный пир можно увидеть по адресу /IP/IPsec - Peers

5. Создаем правила для разрешения подключения к Серверу. /ip firewall filter




 /ip firewall filter add chain=input protocol=udp dst-port=1701,500,4500 action=accept

На этом настройка закончена: Мы создали L2TP тоннель с шифрованием по IPSec который создается динамически.

вторник, 18 августа 2015 г.

Mikrotik RB951 и модем от МТС ZTE 830FT


Мои действия с подключением свистка от МТС к Mikrotik.

1. Включаем свисток в компьютер, запускаем авторан, он устанавливает драйвера и т.д, после проверяем есть ли доступ в интернет через компьютер, если да то идем дальше.

2. Переводим свисток в режим автоподключения к интернету путем ввода команды в браузер при включенном  свистке в гнездо USB:

http://192.168.99.1/goform/goform_set_cmd_process?goformId=SET_CONNECTION_MODE&ConnectionMode=auto_dial

получаем ответ от браузера:  {"result":"success"}  значит все ОК.

Выбор режимов работы

  • SET_BEARER_PREFERENCE&BearerPreference=NETWORK_auto (автоматический режим)
  • SET_BEARER_PREFERENCE&BearerPreference=WCDMA_preferred (предпочитать 3G)
  • SET_BEARER_PREFERENCE&BearerPreference=GSM_preferred (предпочитать 2G)
  • SET_BEARER_PREFERENCE&BearerPreference=Only_GSM (только 2G)
  • SET_BEARER_PREFERENCE&BearerPreference=Only_WCDMA (только 3G)
  • SET_BEARER_PREFERENCE&BearerPreference=Only_LTE (только 4G)
  • SET_BEARER_PREFERENCE&BearerPreference=WCDMA_AND_GSM (3G+2G)
  • SET_BEARER_PREFERENCE&BearerPreference=WCDMA_AND_LTE (3G+4G)
  • SET_BEARER_PREFERENCE&BearerPreference=GSM_AND_LTE (2G+4G)

Управление подключением

  • CONNECT_NETWORK (подключиться к сети)
  • DISCONNECT_NETWORK (отключиться от сети)
  • SET_CONNECTION_MODE&ConnectionMode=auto_dial (переключить модем в режим "автодозвона")
  • SET_CONNECTION_MODE&ConnectionMode=manual_dial (переключить модем в режим подключения "вручную")

Переключение в диагностический режим

  • MODE_SWITCH&switchCmd=FACTORY

Выключаем свисток и устанавливаем его в Mikrotik.

3. Создаем DHCP-клиент для этого интерфеса

4. Создаем правила NAT




Либо командами через терминал напишем:
/ip dhcp-client add disabled=no interface=lte1
/ip firewall nat add action=masquerade chain=srcnat out-interface=lte1 to-addresses=0.0.0.0
После этого на интерфейса lte1 появится IP адрес, и заработает интернет.



среда, 12 августа 2015 г.

Настройка Mikrotik на два провайдера auto (1,2 порт), WiFi-work, WiFi-Free, HotSpot, IPsec,DHCP-Server блокировка сайтов, D-Link DFL

1. При первой загрузке Mikrotik удаляем все настройки нажатием на Remove Configuration


2. Окно терминала "New Terminal" и вводим данные те что курсивом в это окно:
Создаем мосты для гостевой и локальной сети
/interface bridge
add name=Guest-bridge
add name=bridge-local

3. Включаем WiFi
/interface wireless
enable [find name=wlan1]

4. Устанавливаем параметры для рабочей WiFi сети
/interface wireless
set [find name=wlan1] band=2ghz-b/g/n channel-width=20/40mhz-ht-above l2mtu=1600 mode=ap-bridge name=Lan_wlan ssid=Work_WiFi

. Переименовываем интерфейс WiFi для удобства
/interface wireless 
set [find name=wlan1] name=LAN_wlan

5. Переименовываем интерфейсы для удобства, разделяем порты, для локальной сети ставим 5,4,3
/interface ethernet
set [ find default-name=ether1 ] name=WAN1
set [ find default-name=ether2 ] name=WAN2
set [ find default-name=ether4 ] master-port=ether3
set [ find default-name=ether5 ] master-port=ether3

6. Устанавливаем методы авторизации для WiFi сети (рабочей и гостевой)
/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa2-psk eap-methods="" mode=\
    dynamic-keys wpa2-pre-shared-key=2651227978669147
add authentication-types=wpa-psk,wpa2-psk eap-methods="" \
    management-protection=allowed name=Guest_security supplicant-identity=""

7. Добавляем виртуальный интерфейс гостевой WiFi сети
/interface wireless
add default-forwarding=no disabled=no name=Guest_wlan master-interface=Lan_wlan name=Guest_wlan security-profile=Guest_security ssid=Guest_WiFi

8. Устанавливаем блокировку социальных сетей
/ip firewall layer7-protocol
add name=social regexp="^.+(vk.com|vkontakte|odnoklassniki|odnoklasniki|fall-in-love|loveplanet|my.mail.ru).*\$"

9. Настраиваем HotSpot на триальное время 20минут,
/ip hotspot profile
set [ find default=yes ] login-by=http-chap,trial trial-uptime=20m/0s

Файлы для редиректа на страницу авторизации и ее настройки Настройка здесь


10. Здесь настройка IPsec до удаленного маршрутизатора
/ip ipsec proposal
set [ find default=yes ] enc-algorithms=3des lifetime=8h

11. Окружение локальной сети для рабочей и гостевой области
/ip pool
add name=dhcp_Local ranges=192.168.121.40-192.168.121.254
add name=dhcp_guest ranges=10.0.0.2-10.0.0.254

12. Поднимаем DHCP сервер для раздачи гостевой и рабочей области
/ip dhcp-server
add address-pool=dhcp_Local disabled=no interface=bridge-local lease-time=3d \
    name=dhcp_Local
add address-pool=dhcp_guest disabled=no interface=Guest-bridge lease-time=1h \
    name=dhcp_Guest

13. Добавляем в HotSpot область которую необходимо обслуживать
/ip hotspot
add address-pool=dhcp_guest disabled=no idle-timeout=none interface=\
    Guest-bridge name=HotSpot


14. Ограничиваем скорость для Guest_WiFi
/queue simple
add name=HotSpot queue=hotspot-default/hotspot-default target=Guest-bridge \
    total-limit-at=1M total-max-limit=1M

15. Устанавливаем профиль пользователей для WiFi сети
/ip hotspot user profile
set [ find default=yes ] insert-queue-before=HotSpot keepalive-timeout=1h \
    shared-users=unlimited

16. Указываем порты для мостов локальной 
/interface bridge port
add bridge=bridge-local interface=ether3
add bridge=bridge-local interface=LAN_wlan
add bridge=Guest-bridge interface=Guest_wlan


17. Указываем IP адреса провайдеров и локальных сетей
/ip address
add address=95.47.133.90/24 comment=WAN_ISP1 interface=WAN1 network=\
    95.47.133.0
add address=194.136.172.158/30 comment=WAN_ISP2 interface=WAN2 network=\
    194.136.172.156
add address=192.168.121.1/24 comment=LAN interface=bridge-local network=\
    192.168.121.0
add address=10.0.0.1/24 comment=Guest_Bridge interface=Guest-bridge network=\
    10.0.0.0

18. Указываем настройки для раздачи по DHCP для рабочей и гостевой сети
/ip dhcp-server network
add address=10.0.0.0/24 comment=Guest_lan dns-server=10.0.0.1 gateway=\
    10.0.0.1
add address=192.168.121.0/24 comment=lan dns-server=\
    194.85.128.10,212.44.130.6,95.182.72.5,95.182.72.7 domain=mydomen \
    gateway=192.168.121.1

19. Настройки DNS от провайдеров
/ip dns
set allow-remote-requests=yes servers=95.132.72.5,194.85.128.10
/ip dns static
add address=192.168.121.1 name=router

20. Листы для доступа и блокировок (192.168.100.0/24 этим цветом окрашен удаленный маршрутизатор D-Link DFL)
/ip firewall address-list
add address=192.168.100.0/24 list="Access list"
add address=95.17.221.230 list="Access list"
add address=192.168.100.0/24 list=VPN_List
add address=192.168.121.0/24 list=CU_BLOCK_SOCIAL

21. Устанавливаем фильтрацию трафика
/ip firewall filter
add action=passthrough chain=unused-hs-chain comment=\
    "place hotspot rules here" disabled=yes
add action=drop chain=output comment="Drop ping on Google from WAN2_ISP" \
    dst-address=8.8.4.4 out-interface=WAN2
add chain=input comment="Remote Control" src-address-list="Access list"
add chain=input comment="Allow Ping" protocol=icmp
add chain=input comment="Allow ipsec-esp" protocol=ipsec-esp
add chain=input comment="Default accept established" connection-state=\
    established
add action=drop chain=input in-interface=WAN1
add action=drop chain=input in-interface=WAN2
add chain=forward connection-state=established
add chain=forward connection-state=related
add action=drop chain=forward connection-state=invalid
add chain=input comment="Allow IKE" dst-port=501 in-interface=WAN2 protocol=\
    tcp
add action=drop chain=forward comment="Guest access" dst-port=!80,8080,443 \
    protocol=tcp src-address=10.0.0.0/24
add action=drop chain=forward dst-address-list=VPN_List src-address=\
    10.0.0.0/24
/ip firewall nat
add action=passthrough chain=unused-hs-chain comment=\
    "place hotspot rules here" disabled=yes
add chain=srcnat comment="Allow trafic VPN" dst-address-list=VPN_List \
    src-address=192.168.121.0/24
add action=masquerade chain=srcnat out-interface=WAN1
add action=masquerade chain=srcnat out-interface=WAN2
add action=masquerade chain=srcnat comment="masquerade hotspot network" \
    out-interface=Guest-bridge
/ip firewall service-port
set tftp disabled=yes
set irc disabled=yes
set h323 disabled=yes
set pptp disabled=yes

22. Устанавливаем пир до удаленного маршрутизатора 
/ip ipsec peer
add address=95.17.221.230/32 enc-algorithm=3des generate-policy=port-strict \
    lifetime=1h mode-config=request-only nat-traversal=no secret=2545542 \
    send-initial-contact=no

23. Прописываем маршруты наших сетей
/ip route
add comment=WAN_ISP2 distance=1 gateway=194.136.172.157
add comment=WAN_ISP1 distance=2 gateway=95.47.133.1
add distance=1 dst-address=192.168.100.0/24 gateway=bridge-local

24. Отключаем лишние сервисы которые мы не будем обслуживать
/ip service
set telnet disabled=yes
set ftp disabled=yes
set www disabled=yes
set ssh disabled=yes
set api disabled=yes
set api-ssl disabled=yes

25. Устанавливаем автоматическое обновление времени с серверов
/system clock
set time-zone-name=Europe/Moscow
/system ntp client
set enabled=yes primary-ntp=91.226.136.136 secondary-ntp=109.195.19.73

26. Пишем скрипт: Пингуем адрес 8.8.4.4, если пинг пропал, то включаем WAN_ISP2, если пинг восстановился, то переключаем обратно. Интервал пинга 30 секунд.
/tool netwatch
add down-script="/ip route enable [find comment =\"WAN_ISP2\"]" host=8.8.4.4 interval=30s
up-script="/ip route disable [find comment =\"WAN_ISP2\"]"

27. Блокировка Torrent

Блокирует исключительно только торрент-траффик.


/ip firewall filter
add ac=drop ch=forward p2p=a


add ac=drop ch=forward in-int=bridge-local pr=udp cont=«d1:ad2:id20:» dst-port=1025-65535 packet-s=95-190


add ac=drop ch=forward in-int=bridge-local pr=tcp cont=«info_hash=» dst-port=2710,80
 


не обязательно, то что ниже:

— Блокируем скачку .torrent файлов:
add ac=drop ch=forward cont="\r\nContent-Type: application/x-bittorrent" out-in=bridge-local pr=tcp src-p=80

— Блокируем локальный торрент:
add ac=drop ch=forward cont="\r\nInfohash: " in-in=bridge-local pr=udp dst-port=6771


Команды, там где "\r\n… "- вставлять только через консоль.


Настройка DFL здесь

Примечание: В DFL необходимо приписать два ip адреса от провайдера и когда происходит автоматическое переключение на WAN_ISP2 микротик, необходимо вручную на DFL менять ip адрес в ipsec и при возобновлении WAN_ISP1 менять обратно. DFL не умеет освобождать SAs (автоматом, либо работает криво)

Всем удачи в работе. Ты если Чё, ЗАХОДИ!









вторник, 4 августа 2015 г.

Настройка роутера MikroTik на два провайдера

Блокировка сайтов на Mikrotik

Создаем правила:
/ip firewall layer7-protocol
add name=social regexp="^.+(vk.com|vkontakte|odnoklassniki|odnoklasniki|facebook|fall-in-love|loveplanet|my.mail.ru).*\$"
/ip firewall filter
add action=drop chain=forward comment="Block_social" layer7-protocol=social src-address-list=CU_BLOCK_SOCIAL
Добавляем в /Firewall Address List конкретный локальный ip адрес или локальную подсеть которого хотим заблокировать в лист CU_BLOCK_SOCIAL
У пользователь которые находятся в листе CU_BLOCK_SOCIAL не будут открываться сайты социальных сетей ,в том числе через анонимайзеры.

четверг, 2 июля 2015 г.

Elastix за Nat, проброс iax2, DFL-260e, mikrotik

В одном из постов я писал, как объединить АТС Elastix в корпоративной сети по VPN, здесь будет описано, как объединить Elastix через внешнюю сеть, посредством публикации портов на маршрутизаторах D-link 260e и Mikrotik.

На Elastix_1
Вносим изменения в файл sip_general_custom.conf:
externip=95.79.34.212
localnet=192.168.20.0/255.255.255.0nat=yescanreinvite=noregistertimeout=20registerattempts=0maxexpiry=3600minexpiry=60


2. Создаем Trunk IAX2
PBX -> PBX Configurations -> Trunk
Название транка: Moscow&Saratov
Исходящий ID номер: 3100
Название транка: Saratov (Должен совпадать с контекстом PEER на Elastix_2)

Контекст PEER
type=friend
context=from-internal
host=192.168.20.15
username=Moscow
secret=6459292

qualify=yes
qualifyfreqok=25000
transfer=yes
trunk=yes
forceencryption=yes  - Для шифрования, чтобы нас никто не подслушивал можно добавить
auth=md5

Создаем маршрут из Москвы в Саратов
PBX -> PBX Configurations -> Outbound Routes
Название маршрута: MoscowToSaratov
Шаблоны номеров: совпадение шаблона по 32ХХ
Последовательность транков: Moscow&Saratov


В консоли (или в меню tools) команда iax2 show peers должна показать что-то вроде:

Name/Username    Host                 Mask             Port          Status      Description
spb/msk          x.x.x.x   (S)  255.255.255.255  4569 (T)  (E) OK (12 ms)

1 iax2 peers [1 online, 0 offline, 0 unmonitored]
_________________________________________________________________________
На Elastix_2
Вносим изменения в файл sip_general_custom.conf:
externip=45.23.100.212

localnet=192.168.100.0/255.255.255.0nat=yescanreinvite=noregistertimeout=20registerattempts=0maxexpiry=3600minexpiry=60

PBX -> PBX Configurations -> Trunk
Добавляем iax2 транк
Название транка: Saratov&Moscow
Исходящий ID номер: 3200
Название транка: Moscow (Должен совпадать с контекстом PEER на Elastix_1)

Контекст PEER
type=friend
context=from-internal
host=192.168.100.5
username=Saratov
secret=6459292

qualify=yes
qualifyfreqok=25000
transfer=yes
trunk=yes
forceencryption=yes  - Для шифрования, чтобы нас никто не подслушивал можно добавить
auth=md5

Создаем маршрут из Москвы в Саратов
PBX -> PBX Configurations -> Outbound Routes
Название маршрута: SaratovToMoscow
Шаблоны номеров: совпадение шаблона по 31ХХ
Последовательность транков: Saratov&Moscow


Проброс портов на DFL-260e

Заходим в Objects -> Services
Создаем Сервис:
Add -> TCP/UDP Service

Name: IAX2
Type: UDP
Source: 0-65535
Destination: 4569
Ok.

Далее идем в Rules -> IP Rules
Add -> IP Rule Folder (Создаем папку VOIP. В нее будем складывать все правила связанные с телефонией)

Первое правило:
Add -> IP Rule
Name: IAX2
Action: SAT
Service: IAX2
Source: wan  -  all-nets
Destination: core - wan_ip
Во вкладке SAT
Destination IP:  ip адрес Elastix (локальный)
New Port: 4569
Ok.

Второе правило:
Add -> IP Rule
Name: IAX2_Allow
Action: Allow
Service: IAX2
Source: wan  -  all-nets
Destination: core - wan_ip
Ok.

Настройка на DFL-260e окончена

Настраиваем Mikrotik

IP ->FireWall -> Nat
General:
Chain: dstnat
Protokol: udp
Dst.Port: 4569
In.interface: ether1gateway
Action:
Action: netmap
To Addresess: ip адрес Elastix (локальный)
To ports: 4569







понедельник, 14 апреля 2014 г.

Настройка MikroTik, ipsec D-Link DFL 260e




Задача:  Необходимо поднять IPsec на D-Link dfl 260e.


----------------------------------------

Настройки D-Link DFL-260e

Здесь подразумевается, то что на Вашем D-Link основные настройки сделаны, т.е через него клиенты спокойно ходят в интернет


Шаг.1
Создаем в Object -> AdressBook ip адреса Офис-1

Mikrotik_net  192.168.70.0/24
Mikrotik_wan 95.47.783.222

 Шаг 2.
Создаем Pre-Shared Key (Secret в Mikrotik) с таким же ключом (5587542)
Object -> Authentication Object

Шаг 3.
Добавляем алгоритмы шифрования  IKE Algorithms
Object -> VPN Objects -> IKE Algorithms

Шаг 4.
Добавляем алгоритмы шифрования  IPsec Algorithms
Object -> VPN Objects -> IPsec Algorithms


Шаг 5.
Создаем IPsec для связки MikroTik и D-Link
Interfaces -> IPsec -> Add
1.
2.
3.
4.
5.
6.
7.


Шаг 6.
Создаем 2а разрешающие правила в фаерволле
Rules -> IPRules


После данных настроек Задача была выполнена.

Настройка mikrotik здесь