MTik.pro новости
Тем временем в RU NET происходит какой-то мощный MITM (Man in the Middle).
(по секрету) в глобальной сети нет маршрута по-умолчанию (0.0.0.0/0 или ::/0), все все крупные сети обмениваются между собой всеми сетями, которые у них есть.
Но тем не менее, если вы подключаетесь к провайдеру по BGP, он может прислать вам default на случай, если вы не хотите держать всю таблицу маршрутизации в памяти своего роутера.
Как правило во всех фильтрах default прописывается отдельным правилом и инженер, настраивающий фильтры решает что с ним делать.
Ну, и крупные провайдеры не отдают default между собой, это опция только в стороны небольших клиентов.
А теперь интересное...
Эр-Телеком Холдинг (который ДОм.ru) заанонсил своим клиентам ::/1
а это по сути весь интернет, так как фактически используется только 2000::/4 для глобальных адресов.
Зачем?
Почему?
——
P.S. проверьте свои настройки, ::/1 не должно существовать в BGP
51 · 2.1K · ОтветТем временем в RU NET происходит какой-то мощный MITM (Man in the Middle).
(по секрету) в глобальной сети нет маршрута по-умолчанию (0.0.0.0/0 или ::/0), все все крупные сети обмениваются между собой всеми сетями, которые у них есть.
Но тем не менее, если вы подключаетесь к провайдеру по BGP, он
Фотография
нажмите — покажем
нажмите — покажем
Radar by Qrator зафиксировал проблему.
оказалось ей почти 2 года
https://radar.qrator.net/as/9049/connectivity/prefixes?page-size=100&ip=6&tab=left&p=6&prefix-history=::/1
5 · 1.6K · MTik.pro новости
Фотография
нажмите — покажем
нажмите — покажем
MikroTik анонсировал скорый выход hAP be³ Media (aka MA53UG+HbeH)
Из ключевых особенностей:
* WiFi 7 (2.4 ГГц, 5ГГц и 6ГГц - каждый с 2x2 MIMO)
* 5x 2.5G Ethernet
* ARM64 CPU 4x 1.5 ГГц
* 2GB DDR4 RAM
* 512MB flash storage
* Bluetooth 5.4
* USB-C и 2x USB type A**
Позиционируется как современный модный домашний Медиа Центр
42 · 2.1K · MTik.pro новости
Коллеги, всех с наступающим Новым Годом!
Желаю всего самого комфортного вам в следующем году!
Из нетипичного отдельно желаю не забывать отключать показ экрана в созвонах перед тем как пойти читать lenta. ru ;-))
1 · 1.5K · MTik.pro новости
В Новогодние праздники свершилось чудо радостное событие.🍾
Вышла первая версия #RouterOS 7 в канале ❤️🔥 Long-term (aka bugfix-only)!
⚠️ 7.20.7 ⚠️
То есть теперь вообще нет никаких причин, чтобы не обновляться на RouterOS 7.
———————
Мы ждали этого:
* > 3 месяцев — с момента выхода ветки 7.20
* > 9 месяцев — с момента выхода предыдущей Long-term
* > 4 лет — с момента выхода 7.1 (первой RouterOS 7 в ветке stable)
* 7 лет и 4 месяца — с момента выхода 7.0beta (первая публичная версия RouterOS 7)
21 · 2.1K · MTik.pro новости
ОтветВ Новогодние праздники свершилось чудо радостное событие.🍾
Вышла первая версия #RouterOS 7 в канале ❤️🔥 Long-term (aka bugfix-only)!
⚠️ 7.20.7 ⚠️
То есть теперь вообще нет никаких причин, чтобы не обновляться на RouterOS 7.
———————
Мы ждали этого:
* > 3 месяцев — с момента выхода ветки 7.20
* >Пытаюсь сделать визуализацию по релизам так чтобы было красиво, пока, если у вас монитор в ширину менее 4000 пикселей — смотреть картинку не удобно....
Но либо я заметил интересную особенность, либо пора идти спать...
В каком порядке и в какие даты вышли следующие релизы:
6.48.7 — long-term
6.49.7 — stable
6.49.8 — long-term
6.49.9 — stable
?
1.2K · MTik.pro новости
ОтветВ Новогодние праздники свершилось чудо радостное событие.🍾
Вышла первая версия #RouterOS 7 в канале ❤️🔥 Long-term (aka bugfix-only)!
⚠️ 7.20.7 ⚠️
То есть теперь вообще нет никаких причин, чтобы не обновляться на RouterOS 7.
———————
Мы ждали этого:
* > 3 месяцев — с момента выхода ветки 7.20
* >Напоминаем, что в текущей схеме релиз проходит следующий путь:
Development (aka beta):
— самый "сырые" версии (собралось, вроде, запустилось и уже хорошо);
— все фичи попадают сюда быстрее всего;
— практически не хранятся.
Testing (aka RC - Release Candidate):
— слегка протестированные версии;
— можно использовать, чтобы "пощупать" новые фичи;
— могут содержать проблемы и ошибки (могут сломать ваш прод).
Stable (aka current):
— протестированные версии, которые вышли в релиз;
— можно аккуратно использовать для production среды;
— иногда содержат ошибки, которые выявляются в специфических сценариях при тестировании на тех, кто использует эту ветку ПО.
Long-Term (aka bugfix-only):
— версии, которые уже значительное время отлажены на куче устройств (тех, то обновился в канале Stable/current);
— релиз, который основан на Stable/current, но в котором внесено несколько исправлений;
— максимально стабильный софт от MikroTik.
5 · 1.4K · ОтветФотография
Скучаю по временам, когда люди творчески подходили к названию WiFi сетей.
Сейчас WiFi сетей куча, но большинство людей не то, чтобы не переименовывают сеть, а даже не подозревают, что это возможно.
А как вы название у вас?
2 · 1.5K · MTik.pro новости
Ссылка
нажмите — покажем
нажмите — покажем
Что попадается в honeypot (от APNIC) и какие выводы из этого можно сделать:
- Сканирование начинается сразу
- Основная масса атак на базовые вещи, например, короткие пароли
- Наличие honeypot и анализ того что там происходит позволяет прицельно корректировать свои боевые системы
5 · 1.6K · ОтветЧто попадается в honeypot (от APNIC) и какие выводы из этого можно сделать:
- Сканирование начинается сразу
- Основная масса атак на базовые вещи, например, короткие пароли
- Наличие honeypot и анализ того что там происходит позволяет прицельно корректировать свои боевые системы
Эх, вспоминаю золотые времена, когда я работал в ПГНИУ и у нас была отдельная /24 подсеть, в которой вообще не было клиентов.
(я предположу, что кто-то из бывших коллег даже вспомнит какая именно /24)
Можно было наблюдать за тем какие подозрительные личности туда "стучаться".
——
Хотя, теперь у меня своя /24, которая "почти" свободная.
2K · MTik.pro новости
Фотография
нажмите — покажем
нажмите — покажем
Было скучно, спросил Яндекс Алису про монтирование swap/tmp на Linux, дала логичный ответ, но потом попросил актуализировать инструкцию без /etc/fstab, получил весьма интересный совет.
Это считается за галлюцинацию ИИ?
Если не понятно, то могу написать в комментариях что тут не так.
4 · 2.5K · MTik.pro новости
Сохраняйтесь. Сегодня день, когда нужно подумать о своих резервных копиях. Не только в этот день, но в этот день - как "посидеть на дорожку", вспомнить если про что-то забыли.
4 · 1.6K · MTik.pro новости
Фотография
нажмите — покажем
нажмите — покажем
Чуть интерактива...
Что изображено на фото и какой цвет вам нравится больше? 😂
Предлагаю писать в комменты что это ПОД СПОЙЛЕРАМИ и кто с чем сталкивался, что у вас в работе.
2 · 1.6K · MTik.pro новости
Что-то пошло не так и в этом году 1-апрельский RFC вышел поздно.
Везде и со всех сторон пишут про публикацию нового черновика RFC про IPv8, который скорее IPv4+v4
Не первая попытка придумать новый стандарт, который победит какие-то проблемы IPv4.
Лично я рассматриваю это исключительно как шутку, которая почему-то опубликована 14 апреля, а не 1 апреля.
4 · 1.4K · коллеги предупреждают, что использовать FTP это опасно ..
ХА...
Приводится в качестве аргумента, что ваши логины и пароли можно посмотреть при использовании открытого WiFI, так как в FTP пароли не шифруются (передаются plain text'ом).
Вообще, это всё пол беды.
На операторах связи давно стоят DPI операторов и штука, ТСПУ и некая система для мероприятий .
Все эти три коробки не только способны детектировать FTP, но и реально это делают.
В собранной ими информации ваша FTP сессия отображается не как набор данных, а именно как сессия FTP.
Там отдельно хранятся кто, куда, с каким логином и паролем, какие файлы передал и сами файлы.
Так что всё не так страшно как в посте, всё намного хуже.
8 · 1.5K · MTik.pro новости
Фотография
нажмите — покажем
нажмите — покажем
Уже скоро - в эту пятницу 15 мая в Москве пройдёт конференция GetNet /26
Ещё есть возможность зарегистрироваться и прийти очно, чтобы послушать доклады вживую и позадавать каверZные (или не очень) вопросы.
Если вы не в Москве и не готовы всё бросить и приехать — регистрируйтесь на онлайн трансляцию - будет Интересно!
6 · 1.2K · ОтветУже скоро - в эту пятницу 15 мая в Москве пройдёт конференция GetNet /26
Ещё есть возможность зарегистрироваться и прийти очно, чтобы послушать доклады вживую и позадавать каверZные (или не очень) вопросы.
Если вы не в Москве и не готовы всё бросить и приехать — регистрируйтесь на онлайн трансляци
Фотография
нажмите — покажем
нажмите — покажем
В прошлом году на GetNet /25 была неформальная зона для тех, кто пришёл на конференцию, но не смог полноценно высвободить свой рабочий график.
Ну, всегда же так.... 😭
1.5K · ОтветУже скоро - в эту пятницу 15 мая в Москве пройдёт конференция GetNet /26
Ещё есть возможность зарегистрироваться и прийти очно, чтобы послушать доклады вживую и позадавать каверZные (или не очень) вопросы.
Если вы не в Москве и не готовы всё бросить и приехать — регистрируйтесь на онлайн трансляци
Фотография
нажмите — покажем
нажмите — покажем
Могу сознаться, что я тоже симулировал (основную) 💼 работу во время конференции GetNet /25
1.5K · MTik.pro новости
ОтветЧто-то пошло не так и в этом году 1-апрельский RFC вышел поздно.
Везде и со всех сторон пишут про публикацию нового черновика RFC про IPv8, который скорее IPv4+v4
Не первая попытка придумать новый стандарт, который победит какие-то проблемы IPv4.
Лично я рассматриваю это исключительно как шутку,Фотография
нажмите — покажем
нажмите — покажем
Про IPv8 посмеялись и ладно...
За последнее время произошло важное событие.
По данным публичной статистики Google процент пользователей, которым сервисы google доступны по #IPv6 достиг уровня 50%.
Интернет уже работает поверх IPv6, оборудование уже поддерживает этот протокол.
От внешних сил требовать нечего, ждать нечего...
Пора использовать IPv6!
О том какие есть отличия IPv6 от текущего IPv4, как запустить IPv6 и какие задачи он решает я буду рассказывать на курсе в Москве, который пройдёт через неделю.
С 8 по 12 июня курс MTCIPv6E, ещё есть места https://mikrotik-training.ru/courses/mtcipv6e/
6 · 1.6K · MTik.pro новости
Вышли новые версии MikroTik #RouterOS
RouterOS 7 Stable: 7.23.2
RouterOS 7 Long-term: 7.21.5
RouterOS 6 Long-term: 6.49.20
У всех в changelog'е:
!) fixed a service security issue, home user with default config not affected, but we recommend the upgrade for all users regardless;
то есть исправили что-то связанное с безопасностью.
Домашних пользователей не должно заафектить, но рекомендуют обновиться.
Следуем рекомендациям?
13 · 1.2K · MTik.pro новости
Ссылка
нажмите — покажем
нажмите — покажем
открыл для себя новую запись ASN.
RFC5396 : Формат ASdot или ASdot+ (они немного разные).
asplain - простая десятичная запись ASN в виде одного числа.
asdot — формат, разбивающий 32‑битный ASN на две 16‑битные части: «старшую» и «младшую», разделённые точкой. То есть каждые 16 бит интерпретируем как отдельное число.
Оказалось, что пользоваться 32-битными ASN бывает комфортнее в ASdot. 😎
Вот пример для таблицы с диапазонами ASN в формате ASplain
asplain | comment
0 | reserved RFC7607
1 – 23455 | global
23456 | reserved AS_TRANS
23457 – 64495 | global
64496 – 64511 | Reserved RFC5398
64512 – 65534 | Reserved for Private Use RFC6996
65535 | Reserved RFC7300
65536 – 65551 | Reserved for use in documentation and sample code RFC5398
65552 – 131071 | Reserved
131072 – 4199999999 | global
4200000000 – 4294967294 | Reserved for Private Use RFC6996
4294967295 | Reserved RFC7300
А вот тоже самое, но в формате ASdot
asdot | comment
0 | Reserved RFC7607
1 – 23455 | global
23456 | Reserved AS_TRANS
23457 – 64495 | global
64496 – 64511 | Reserved RFC5398
64512 – 65534 | Reserved for Private Use RFC6996
65535 | Reserved RFC7300
1.0 – 1.15 | Reserved for use in documentation and sample code RFC5398
1.16 – 1.65535 | Reserved
2.0 – 64086.59903 | global
64086.59904 – 65535.65534 | Reserved for Private Use RFC6996
65535.65535 | Reserved RFC7300
Итого, если вы использовали приватную 16-битную ASN
64555 ,
то вы также можете использовать
64555.*****
С другой стороны приватные ASN вида
4 2** *** *** , тоже достаточно наглядны.
P.S.
в комментариях предлагаю привести примеры как ИИ переводят эти диапазоны из asplain в asdot (мне пока вс
3 · 1.2K · Ответоткрыл для себя новую запись ASN.
RFC5396 : Формат ASdot или ASdot+ (они немного разные).
asplain - простая десятичная запись ASN в виде одного числа.
asdot — формат, разбивающий 32‑битный ASN на две 16‑битные части: «старшую» и «младшую», разделённые точкой. То есть каждые 16 бит интерпретируем ка
Кто в теме про ИИ, почему ИИ-шки не умеют в обычные арифметические операции?
1.3K · MTik.pro новости
🚨 Один пакет до рута. В OpenWrt нашли критическую дыру в DHCPv6-сервере (CVSS 9.8)
В любимой прошивке раскопали шикарную RCE. Вся магия происходит в демоне odhcpd, который отвечает за выдачу IPv6-адресов. И да, по дефолту этот демон крутится с правами root 😬
Разрабы допустили классическое переполнение фиксированного 512-байтового стекового буфера (pdbuf). Чтобы взломать роутер, атакующему не нужна авторизация. Достаточно плюнуть снаружи всего один нужный UDP-пакет на 547 порт.
На Гитхабе подробно расписали сразу два независимых вектора атаки в функциях build_ia() и dhcpv6_ia_handle_IAs().
Хакер отправляет DHCPv6 REQUEST, в который напихано аномальное количество опций (например, 22 невалидных IA_PD и параметр RECONF_ACCEPT). Демон начинает формировать ответ со статусами ошибок, но забывает проверить, осталось ли место в буфере. В итоге ответ тупо пишется за пределы выделенной памяти, а переменная buflen уходит в integer underflow (переполнение через ноль).
И это довольно фатально... если на взрослых Linux-серверах от такого спасает защита стека и рандомизация памяти, то на роутерах эти механизмы часто отключены ради экономии ресурсов. В итоге обычное переполнение превращается в гарантированное удаленное выполнение кода. Готовые питоновские скрипты с эксплойтами уже лежат в паблике.
Уязвимость закрыли в свежих релизах 24.10.8 и 25.12.5. Кстати, ветка 24.10 в сентябре этого года всё - заканчивается, так что лучше сразу накатывать 25.12. Заодно апдейт закроет еще пачку веселых багов, вроде HTTP request smuggling в веб-морде uhttpd и утечек памяти.
Ну или если IPv6 вам физически не нужОн, то вырубайте его на интерфейсах от греха подальше. Меньше протоколов - крепче сон 💤
Типичный 🥸 Сисадмин
10 · 1K ·