thảo luận Cộng đồng người dùng MikroTik Router

  • Người tạo chủ đề Người tạo chủ đề tuanreb
  • Ngày bắt đầu Ngày bắt đầu
Thì bác chạy ssh-keygen trên máy khác cũng được mà

Mã:
ssh-keygen -t rsa -b 2048 -m pem -f abc -C XYZ

File abc thì upload lên router rồi import thẳng được

Mã:
/user/ssh-keys/private/import private-key-file=abc user=admin

Còn abc.pub vẫn ở định dạng của OpenSSH.
Thì e làm vậy mà, chỉ là ko biết nó đòi pem, mò mãi :LOL:
 
Tại vì cái target-scope của Wan2 hiện nó lại nhỏ hơn scope của CheckWan2 ạ (15 < 30).

Như ở post trên em có viết, CheckWan2 thì bác để target-scope 10 là ok rồi vì chỉ cần nó >= cái scope của cái rule của destination 192.168.1.0/24 gateway etherX. Khi này scope của CheckWan2 cần lớn hơn target-scope của CheckWan2 (ở trên em thí dụ để 11). Sau đó target-scope của cái Wan2 (cái mà gateway của nó cần sử dụng CheckWan2) bác sẽ cần >= cái scope của CheckWan2 (ở trên em thí dụ để 15).

Nhưng hiện cấu hình của bác CheckWan2 có scope bằng tận 30, nếu bác để cao vậy thì bác phải tăng target-scope của route Wan2 lên tương ứng ạ, còn để 15 nó không tìm được cái immediate gateway như bác thấy trong hình, do không có route nào có scope <= 15 mà tới đích 1.0.0.1 cả.

Tóm lại bác hạ scope của CheckWan2 xuống ạ, để 11, 12, 13, 14, 15 đều được nếu target-scope của Wan2 để là 15.

Xem tệp đính kèm 2797795
Cảm ơn bác đã chỉ dẫn nhiệt tình, xem lại mới thấy không đọc kỹ cái chỗ bác note scope với target-scope, giờ chạy ngon lành rồi ạ
1732466287060.png

Bác cho e hỏi thêm chỗ Nexthops lâu lắm rồi có 1 cái AFI-bad mà e tìm hiểu không rõ do đâu ra nữa
1732466369855.png
 
Tại vì cái target-scope của Wan2 hiện nó lại nhỏ hơn scope của CheckWan2 ạ (15 < 30).
Hi bạn mình lại trồi lên làm phiền bạn rồi @.@ . Hiện tại thì mình thử chuyển qua sử dụng ECMP theo mấy bài trước của bạn để đánh giá hiệu quả nếu sử dụng với mạng ở nhà .
Thì hiện tại mình phát sinh vấn đề , Ipv6 trước đó mình gán cho bridgelan hiện tại báo lỗi "duplicate address detected " màu đỏ và mình thấy có 1 địa chỉ ipv6 nhảy vô bridgelan và 1 địa chỉ ipv6 của cổng lan ether1 . Bạn có thể hỗ trợ dùm mình chút đc không ? Mình reset cài lại thì vẫn dính ngay chỗ lỗi này dẫn tới ipv6 không xài được .
1732540404201.png
 
Hi bạn mình lại trồi lên làm phiền bạn rồi @.@ . Hiện tại thì mình thử chuyển qua sử dụng ECMP theo mấy bài trước của bạn để đánh giá hiệu quả nếu sử dụng với mạng ở nhà .
Thì hiện tại mình phát sinh vấn đề , Ipv6 trước đó mình gán cho bridgelan hiện tại báo lỗi "duplicate address detected " màu đỏ và mình thấy có 1 địa chỉ ipv6 nhảy vô bridgelan và 1 địa chỉ ipv6 của cổng lan ether1 . Bạn có thể hỗ trợ dùm mình chút đc không ? Mình reset cài lại thì vẫn dính ngay chỗ lỗi này dẫn tới ipv6 không xài được .
Xem tệp đính kèm 2800406
à cổng ether1 là cổng wan chung của 3 pppoe , mình đánh lộn khúc này.
 
Tối hôm qua vào con mikrotik khách hàng kiểm tra không hiểu sao tối họ nghỉ hết không có máy hoạt động mà CPU còn mikrotik lên tới 100%, dữ liệu qua mạng lên tới 10Mbs.
Kiểm tra ở connections thì có hàng loạt kết nối từ bên ngoài vào qua port 53.
1732583412373.png

1732583433653.png

Block hết kết nối
1732583474386.png

Sau khi chạy cái Filter Rules thì CPU giảm xuống rất nhiều không còn hoạt động hết công suất nữa.
Sáng kiểm tra thấy bảng Address khủng khiếp quá gần 50.000 IP bị block, và không có dấu hiệu dừng lại vẫn liên tục cập nhật. Kiểm tra vài IP ngẫu nhiên thì đủ các quốc gia từ TQ, Mỹ, Brazil, A rập,...
1732583631155.png

Anh em thông não cái nó truy cập vào hệ thống đó để làm dns server hay sao mà xài port 53? Hay làm cái gì vậy?
 
Tối hôm qua vào con mikrotik khách hàng kiểm tra không hiểu sao tối họ nghỉ hết không có máy hoạt động mà CPU còn mikrotik lên tới 100%, dữ liệu qua mạng lên tới 10Mbs.
Kiểm tra ở connections thì có hàng loạt kết nối từ bên ngoài vào qua port 53.
Xem tệp đính kèm 2800895
Xem tệp đính kèm 2800896
Block hết kết nối
Xem tệp đính kèm 2800898
Sau khi chạy cái Filter Rules thì CPU giảm xuống rất nhiều không còn hoạt động hết công suất nữa.
Sáng kiểm tra thấy bảng Address khủng khiếp quá gần 50.000 IP bị block, và không có dấu hiệu dừng lại vẫn liên tục cập nhật. Kiểm tra vài IP ngẫu nhiên thì đủ các quốc gia từ TQ, Mỹ, Brazil, A rập,...
Xem tệp đính kèm 2800902
Anh em thông não cái nó truy cập vào hệ thống đó để làm dns server hay sao mà xài port 53? Hay làm cái gì vậy?
Sao anh mở port 53 ra bên ngoài làm gì thế
 
Xin các cao thủ hướng dẫn passthrough NIC và quay PPPOE trên Mik CHR từ ESXi 6.
Cụ thể e đang chạy ESXi6 trên Sophos Xg135 rev 3 (cấu hình intel atom C3558 đã enable SR-IOV), đã cài Mikrotik, truy cập được vào Mikrotik thông qua Ip lan.
Giờ chưa biết hướng để Mikrotik kết nối với modem VNPT đã bridge và quay PPPOE trên Mik và để Mik quản lý toàn bộ .
Cám ơn các bác.
 
Cảm ơn bác đã chỉ dẫn nhiệt tình, xem lại mới thấy không đọc kỹ cái chỗ bác note scope với target-scope, giờ chạy ngon lành rồi ạ
Xem tệp đính kèm 2798927
Bác cho e hỏi thêm chỗ Nexthops lâu lắm rồi có 1 cái AFI-bad mà e tìm hiểu không rõ do đâu ra nữa
Xem tệp đính kèm 2798930

Về cái này em không tìm được thông tin gì ạ. Tài liệu của MikroTik (vốn thường sơ sài) cũng không có gì hết. Tuy nhiên cái entry với AFI bad này router nào của em cũng có ạ. AFI là address family indicator (hoặc identifier) thôi ạ, khái niệm hay sử dụng với những thứ liên quan đến routing để xếp loại địa chỉ (IPv4, IPv6 như bác thấy trong hình thì rõ rồi, còn link thì là những cái sử dụng cách nhận dạng trên layer 2). Vậy em đoán mò cái mục bad với scope 250 (250 là cao hơn cả 200, mức bình thường của connected routes mà không running ạ), là mục RouterOS tạo sẵn ra cho những thứ có address family không hợp lệ, không dẫn tiếp đi đâu cả.

Không rõ router bác có vậy không, nhưng trên các router của em còn có một mục AFI=bad nữa với scope 30 ạ. Nhưng cái này có bật flag Blackhole, tức là các kết nối nếu chọn nexthop này thì cũng sẽ bị "nuốt" không có bước tiếp theo.
 
Hi bạn mình lại trồi lên làm phiền bạn rồi @.@ . Hiện tại thì mình thử chuyển qua sử dụng ECMP theo mấy bài trước của bạn để đánh giá hiệu quả nếu sử dụng với mạng ở nhà .
Thì hiện tại mình phát sinh vấn đề , Ipv6 trước đó mình gán cho bridgelan hiện tại báo lỗi "duplicate address detected " màu đỏ và mình thấy có 1 địa chỉ ipv6 nhảy vô bridgelan và 1 địa chỉ ipv6 của cổng lan ether1 . Bạn có thể hỗ trợ dùm mình chút đc không ? Mình reset cài lại thì vẫn dính ngay chỗ lỗi này dẫn tới ipv6 không xài được .
Xem tệp đính kèm 2800406

Trong trường hợp này bác advertise prefix fd48:7388:1b91::/64 và đồng thời gán địa chỉ cho router trên interface đó là fd48:7388:1b91:: (tức là địa chỉ fd48:7388:1b91:0000:0000:0000:0000:0000) với 64 bit cuối của địa chỉ, phần interface ID (IID) toàn số 0. Hiện trong mạng BridgeLAN của bác các thiết bị sẽ dùng SLAAC chọn cho mình phần interface ID của địa chỉ. Tùy thiết bị, có thể chọn random, có thể dùng EUI64 chọn dựa trên MAC address. Và có thể có các thiết bị chọn phần IID này là các dãy số siêu đơn giản, nhất là đám server hay router khác hay làm việc này!

Hiện trong mạng của bác đang có thiết bị nào đó tự chọn cho mình IID toàn zero, nên bị trùng địa chỉ với router của bác và router báo lỗi kia ạ. Nếu bác đọc các post cũ của em liên quan tới IPv6 thì em luôn khuyên là khi gắn địa chỉ cho interface chỗ IPv6 -> Addresses này nên chọn phần đuôi random, chứ đừng để :: (toàn zero) hay những thứ trivial kiểu ::1, ::2 ạ. Một phần vì lý do tăng an toàn (bên ngoài khó mò ra được địa chỉ của router hơn) thì còn có tác dụng giảm nguy cơ bị trùng địa chỉ như bác gặp ạ.

Vậy bác edit mục đó sửa đuôi thành cái gì đó loằng ngoằng random hơn, thí dụ fd48:7388:1b91::ac98:1f2b/64 là được ạ.
 
à cổng ether1 là cổng wan chung của 3 pppoe , mình đánh lộn khúc này.

Địa chỉ trên ether1 là địa chỉ link local (fe80) mà router tạo ra (dynamic) và cái này hoàn toàn bình thường ạ. Nếu bác không disable IPv6 (chỗ IPv6 settings) thì mọi interface có hỗ trợ layer 3 sẽ đều có địa chỉ IPv6 link local ạ.
 
Tối hôm qua vào con mikrotik khách hàng kiểm tra không hiểu sao tối họ nghỉ hết không có máy hoạt động mà CPU còn mikrotik lên tới 100%, dữ liệu qua mạng lên tới 10Mbs.
Kiểm tra ở connections thì có hàng loạt kết nối từ bên ngoài vào qua port 53.
Xem tệp đính kèm 2800895
Xem tệp đính kèm 2800896
Block hết kết nối
Xem tệp đính kèm 2800898
Sau khi chạy cái Filter Rules thì CPU giảm xuống rất nhiều không còn hoạt động hết công suất nữa.
Sáng kiểm tra thấy bảng Address khủng khiếp quá gần 50.000 IP bị block, và không có dấu hiệu dừng lại vẫn liên tục cập nhật. Kiểm tra vài IP ngẫu nhiên thì đủ các quốc gia từ TQ, Mỹ, Brazil, A rập,...
Xem tệp đính kèm 2800902
Anh em thông não cái nó truy cập vào hệ thống đó để làm dns server hay sao mà xài port 53? Hay làm cái gì vậy?

Tốt nhất là bác cấu hình tường lửa như thông thường là chặn tất tần tật mọi thứ từ WAN, với ngoại lệ là ICMP, các kết nối established,related,untracked, các kết nối tới các cổng đã port forward (nếu có, nhưng nên hạn chế PF mà dùng VPN thay thế) , và cái cổng dùng cho VPN (nếu có) thôi ạ. Còn lại mặc định drop sạch và không cần phí tài nguyên vào việc ghi vào log với cho vào address list làm gì ạ.

Còn lý do bác thấy đống kết nối vào cổng 53 thì là vì DNS amplification attack là một trong các biện pháp tấn công DDoS đơn giản nhất ạ:


Khi router của bác mở cổng 53 (UDP hay TCP hoặc cả hai, nhưng bọn tấn công dùng UDP vì chúng không mất thêm tài nguyên) và chỗ IP -> DNS có bật Allow Remote Requests thì router của bác đóng vai trò của cái open DNS resolver trong cái bài kia đó ạ. Nhiều khi bọn bot còn không quan tâm bác có mở cổng 53 thật không hay có chạy DNS resolver thật không, thay vì mất thời gian kiểm tra bọn nó cứ bắn packet UDP tới cổng 53 của các địa chỉ trên mạng cũng được, do việc này ít tốn kém.

Thế nên bác chú ý không để DNS resolver của mình mở ra mạng Internet (sẽ là tiếp tay vào việc DDoS người khác) và cũng không cần log lại hay đối xử đặc biệt gì với bọn gửi packet vào cổng 53 làm gì cho phí tài nguyên. Bọn nó không tấn công bác mà lợi dụng bác tấn công người khác. Cứ drop mọi thứ bắt đầu từ WAN như em ghi ở trên thôi ạ (thí dụ cấu hình firewall defconf của MikroTik làm điều này).
 
Sửa lần cuối:
Xin các cao thủ hướng dẫn passthrough NIC và quay PPPOE trên Mik CHR từ ESXi 6.
Cụ thể e đang chạy ESXi6 trên Sophos Xg135 rev 3 (cấu hình intel atom C3558 đã enable SR-IOV), đã cài Mikrotik, truy cập được vào Mikrotik thông qua Ip lan.
Giờ chưa biết hướng để Mikrotik kết nối với modem VNPT đã bridge và quay PPPOE trên Mik và để Mik quản lý toàn bộ .
Cám ơn các bác.
hix, sao ko chạy trên physical mà chạy ảo hóa làm chi vậy bác???
 
Trong trường hợp này bác advertise prefix fd48:7388:1b91::/64 và đồng thời gán địa chỉ cho router trên interface đó là fd48:7388:1b91:: (tức là địa chỉ fd48:7388:1b91:0000:0000:0000:0000:0000) với 64 bit cuối của địa chỉ, phần interface ID (IID) toàn số 0. Hiện trong mạng BridgeLAN của bác các thiết bị sẽ dùng SLAAC chọn cho mình phần interface ID của địa chỉ. Tùy thiết bị, có thể chọn random, có thể dùng EUI64 chọn dựa trên MAC address. Và có thể có các thiết bị chọn phần IID này là các dãy số siêu đơn giản, nhất là đám server hay router khác hay làm việc này!

Hiện trong mạng của bác đang có thiết bị nào đó tự chọn cho mình IID toàn zero, nên bị trùng địa chỉ với router của bác và router báo lỗi kia ạ. Nếu bác đọc các post cũ của em liên quan tới IPv6 thì em luôn khuyên là khi gắn địa chỉ cho interface chỗ IPv6 -> Addresses này nên chọn phần đuôi random, chứ đừng để :: (toàn zero) hay những thứ trivial kiểu ::1, ::2 ạ. Một phần vì lý do tăng an toàn (bên ngoài khó mò ra được địa chỉ của router hơn) thì còn có tác dụng giảm nguy cơ bị trùng địa chỉ như bác gặp ạ.

Vậy bác edit mục đó sửa đuôi thành cái gì đó loằng ngoằng random hơn, thí dụ fd48:7388:1b91::ac98:1f2b/64 là được ạ.
Cảm ơn bạn nhiều , tạm thời thấy chạy ổn lại rồi . Vì mình muốn sử dụng ipv6 luôn cho adguard home nên đẻ chuyện , một lần nữa cảm ơn bạn.
 
Bữa mình mua $95 lận, bạn mua ở đâu giá rẻ thế?
mua ở đây bác. bác cung cấp email đăng ký tk mikrotik, họ sẽ add thẳng key vào tài khoản mikrotik cho bác.
 
mua ở đây bác. bác cung cấp email đăng ký tk mikrotik, họ sẽ add thẳng key vào tài khoản mikrotik cho bác.
ngon thế, mình không biết nên mua thẳng trên chính chủ mikrotik $95 :confused:
 

Thống kê chủ đề

Ngày tạo
tuanreb,
Người trả lời cuối
linkinpark0403,
Trả lời
21.114
Lượt xem
2.520.848
Quay lại
Lên đầu trang