Auteur Sujet: Configuration RouterOS (Mikrotik) pour livebox  (Lu 338353 fois)

0 Membres et 1 Invité sur ce sujet

Florian

  • Abonné Bbox fibre
  • *
  • Messages: 2 077
  • Drocourt (78)
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #192 le: 15 mars 2016 à 21:30:45 »
Bonsoir.

Il y a un moyen d'avoir la tv fonctionnelle SANS livebox sur le réseau ? "Juste" en configurant un dhcp server je suppose et une nouvelle interface avec les vlans tv, dans le principe ?

Merci :)

BM92

  • Abonné Free fibre
  • *
  • Messages: 786
  • Rueil-Malmaison (92)
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #193 le: 15 mars 2016 à 21:49:58 »
Salut Claude,
Je pense que tu es passé à coter de mon lien vers les règles de base firewall Mikrotik.

http://wiki.mikrotik.com/wiki/Basic_universal_firewall_script
Si tu parle de cela oui j'ai vu mais pour moi c'est du chinois  ;D

Je te fais un extrait des commandes.
En mettant en place ces règles tu seras tranquille.

Ca marche, merci

Il est possible de mettre en place un équivalent au fail2ban.

Je connais pas fail2ban  :'(

Baki.

Claude

grapplerbaki

  • Abonné Orange Fibre
  • *
  • Messages: 115
  • Puteaux
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #194 le: 18 mars 2016 à 03:59:58 »
Bonjour,

VOila une configuration basique pour le firewall :

1) Ajouter la liste des LAN interne autorisés à se connecter au router (à personnaliser en fonction de votre réseau) :

/ip firewall address-list
add address=192.168.1.0/24 disabled=no list=support
add address=192.168.2.0/24 disabled=no list=support

2) Ajouter la liste des reseaux Bogons (classes reseaux reservées) :

/ip firewall address-list
add address=0.0.0.0/8 comment="Self-Identification [RFC 3330]" disabled=no list=bogons
add address=10.0.0.0/8 comment="Private[RFC 1918] - CLASS A" disabled=yes list=bogons
add address=127.0.0.0/16 comment="Loopback [RFC 3330]" disabled=no list=bogons
add address=169.254.0.0/16 comment="Link Local [RFC 3330]" disabled=no list=bogons
add address=172.16.0.0/12 comment="Private[RFC 1918] - CLASS B" disabled=yes list=bogons
add address=192.168.0.0/16 comment="Private[RFC 1918] - CLASS C" disabled=yes list=bogons
add address=192.0.2.0/24 comment="Reserved - IANA - TestNet1" disabled=no list=bogons
add address=192.88.99.0/24 comment="6to4 Relay Anycast [RFC 3068]" disabled=no list=bogons
add address=198.18.0.0/15 comment="NIDB Testing" disabled=no list=bogons
add address=198.51.100.0/24 comment="Reserved - IANA - TestNet2" disabled=no list=bogons
add address=203.0.113.0/24 comment="Reserved - IANA - TestNet3" disabled=no list=bogons
add address=224.0.0.0/4 comment="MC, Class D, IANA" disabled=yes list=bogons

3)  Maintenant on passe au chose sérieuses avec les règles de filtrage :
/ip firewall filter
add action=add-src-to-address-list address-list=Syn_Flooder address-list-timeout=30m chain=input \
comment="Add Syn Flood IP to the list" connection-limit=30,32 disabled=no protocol=tcp tcp-flags=syn
add action=drop chain=input comment="Drop to syn flood list" disabled=no src-address-list=Syn_Flooder
add action=add-src-to-address-list address-list=Port_Scanner address-list-timeout=1w chain=input comment="Port Scanner Detect"\
disabled=no protocol=tcp psd=21,3s,3,1
add action=drop chain=input comment="Drop to port scan list" disabled=no src-address-list=Port_Scanner
add action=jump chain=input comment="Jump for icmp input flow" disabled=no jump-target=ICMP protocol=icmp

add action=drop chain=input\
comment="Block all access to the winbox - except to support list # DO NOT ENABLE THIS RULE BEFORE ADD YOUR SUBNET IN THE SUPPORT ADDRESS LIST"\
disabled=yes dst-port=8291 protocol=tcp src-address-list=!support

add action=jump chain=forward comment="Jump for icmp forward flow" disabled=no jump-target=ICMP protocol=icmp
add action=drop chain=forward comment="Drop to bogon list" disabled=no dst-address-list=bogons
add action=add-src-to-address-list address-list=spammers address-list-timeout=3h chain=forward comment="Add Spammers to the list for 3 hours"\
connection-limit=30,32 disabled=no dst-port=25,587 limit=30/1m,0:packet protocol=tcp
add action=drop chain=forward comment="Avoid spammers action" disabled=no dst-port=25,587 protocol=tcp src-address-list=spammers
add action=accept chain=input comment="Accept DNS - UDP" disabled=no port=53 protocol=udp
add action=accept chain=input comment="Accept DNS - TCP" disabled=no port=53 protocol=tcp
add action=accept chain=input comment="Accept to established connections" connection-state=established\
disabled=no
add action=accept chain=input comment="Accept to related connections" connection-state=related disabled=no
add action=accept chain=input comment="Full access to SUPPORT address list" disabled=no src-address-list=support

add action=drop chain=input comment="Drop anything else! # DO NOT ENABLE THIS RULE BEFORE YOU MAKE SURE ABOUT ALL ACCEPT RULES YOU NEED"\
disabled=yes

add action=accept chain=ICMP comment="Echo request - Avoiding Ping Flood" disabled=no icmp-options=8:0 limit=1,5:packet protocol=icmp
add action=accept chain=ICMP comment="Echo reply" disabled=no icmp-options=0:0 protocol=icmp
add action=accept chain=ICMP comment="Time Exceeded" disabled=no icmp-options=11:0 protocol=icmp
add action=accept chain=ICMP comment="Destination unreachable" disabled=no icmp-options=3:0-1 protocol=icmp
add action=accept chain=ICMP comment=PMTUD disabled=no icmp-options=3:4 protocol=icmp
add action=drop chain=ICMP comment="Drop to the other ICMPs" disabled=no protocol=icmp
add action=jump chain=output comment="Jump for icmp output" disabled=no jump-target=ICMP protocol=icmp

Ensuite il faut activer les 2 règles drop all qui sont désactivées en allant dans le menu IP -> Firewall. Puis sélectionner les deux regles qui sont disabled (commentaires : DO NOT ENABLE THIS RULE BEFORE YOU MAKE)

3) Enfin des règles pour Eviter les attaques sur le SSH en brut force (on met l'IP en blacklist pendant 10 jours) :

/ip firewall filter
add chain=input protocol=tcp dst-port=22 src-address-list=ssh_blacklist action=drop \
comment="drop ssh brute forcers" disabled=no

add chain=input protocol=tcp dst-port=22 connection-state=new \
src-address-list=ssh_stage3 action=add-src-to-address-list address-list=ssh_blacklist \
address-list-timeout=10d comment="" disabled=no

add chain=input protocol=tcp dst-port=22 connection-state=new \
src-address-list=ssh_stage2 action=add-src-to-address-list address-list=ssh_stage3 \
address-list-timeout=1m comment="" disabled=no

add chain=input protocol=tcp dst-port=22 connection-state=new src-address-list=ssh_stage1 \
action=add-src-to-address-list address-list=ssh_stage2 address-list-timeout=1m comment="" disabled=no

add chain=input protocol=tcp dst-port=22 connection-state=new action=add-src-to-address-list \
address-list=ssh_stage1 address-list-timeout=1m comment="" disabled=no

add chain=forward protocol=tcp dst-port=22 src-address-list=ssh_blacklist action=drop \
comment="drop ssh brute downstream" disabled=no

Pour afficher les IP dans la list ssh_blacklist : /ip firewall address-list -> print

Enfin, il est conseillé de désactiver les services que vous n'utilisez pas : telnet, ftp,.... Il suffit d'aller dans le menu IP->Services.

Baki.

tankou

  • Abonné Orange Fibre
  • *
  • Messages: 27
  • Montpellier 34
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #195 le: 18 mars 2016 à 11:10:46 »
Bonjour à Tous,

Je suis encore en pleine hésitation sur le budget et donc le matos que je vais acheter. Mais mon but est de virer complètement la Livebox, tout en gardant la TV (via deux décodeurs, noir et un blanc dont j'ai oublié les dénomination). De ce que je lis ici, tout le monde a gardé la livebox derrière le routeur ici. Est-ce que quelqu'un a testé sans ?

Bien à vous (:

BM92

  • Abonné Free fibre
  • *
  • Messages: 786
  • Rueil-Malmaison (92)
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #196 le: 18 mars 2016 à 12:08:17 »
3) Enfin des règles pour Eviter les attaques sur le SSH en brut force (on met l'IP en blacklist pendant 10 jours) :

Bonjour Baki et merci pour tes explications
Cette règle des 10 jours peu être modifier au choix de l'utilisateur
Comme par exemple mettre 5 jours ou 20 jours ?
Je pense que cela n'a pas d'incidence sur les règles ?

BM92

  • Abonné Free fibre
  • *
  • Messages: 786
  • Rueil-Malmaison (92)
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #197 le: 18 mars 2016 à 12:46:27 »
Bonjour,

Bonjour à Tous,
Je suis encore en pleine hésitation sur le budget et donc le matos que je vais acheter.

Tu hésite entre quoi et quoi ?

Mais mon but est de virer complètement la Livebox, tout en gardant la TV (via deux décodeurs, noir et un blanc dont j'ai oublié les dénomination).

Tu garde le téléphone ou pas ?
Si tu garde le téléphone alors soit tu garde la Livebox ou attend-toi a de grosses bidouille
C'est la partie la plus chiante a installer

De ce que je lis ici, tout le monde a gardé la livebox derrière le routeur ici.

Et pour cause  ;D

Est-ce que quelqu'un a testé sans ?

Oui je crois que certains l'on fait
« Modifié: 18 mars 2016 à 15:18:45 par BM92 »

tankou

  • Abonné Orange Fibre
  • *
  • Messages: 27
  • Montpellier 34
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #198 le: 18 mars 2016 à 13:07:39 »
J'hésite avec le matos ubiquiti, la j'ai voulu jouer avec un ac68u, j'ai le net avec le fw de base mais évidement pas la TV, et il ne boot pas sur les fw tomato :s, je vais donc faire un retour à l'envoyeur et prendre qqch de plus sérieux, comme les ccr de mikrotik.
Pas besoin du téléphone, juste la TV sur les deux boîtiers.

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 292
  • Antibes (06) / Mercury (73)
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #199 le: 18 mars 2016 à 13:10:20 »
Attention avec le matos d'ubiquiti, en DHCP dans certaines zones il y a clairement des problèmes de CoS qui sont pour l'instant sans solution.

tankou

  • Abonné Orange Fibre
  • *
  • Messages: 27
  • Montpellier 34
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #200 le: 18 mars 2016 à 13:14:28 »
J'ai une IPv6 sur la lb, je risque d'avoir les meme prb alors ?

zoc

  • Abonné Orange Fibre
  • *
  • Messages: 4 292
  • Antibes (06) / Mercury (73)
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #201 le: 18 mars 2016 à 13:44:00 »
Oui.

Ce qu'on sait, c'est que la LB fait de la CoS, notamment les requêtes DHCP qui sortent en priorité "haute" (pour faire simple).

Dans certaines "régions", la CoS semble obligatoire, et des requêtes DHCP en priorité "normale" n'obtiennent pas de réponse. Dans d'autres "régions" ces mêmes requêtes obtiennent une réponse.

Problème: Pas possible de modifier la CoS sur un routeur Ubiquiti sans tuer les perfs (il faut désactiver l'offload). L'autre piste est de compiler un client DHCP patché, mais pour l'instant personne n'a pu affirmer que ça fonctionnait.

tankou

  • Abonné Orange Fibre
  • *
  • Messages: 27
  • Montpellier 34
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #202 le: 18 mars 2016 à 13:46:06 »
Oui.

Ce qu'on sait, c'est que la LB fait de la CoS, notamment les requêtes DHCP qui sortent en priorité "haute" (pour faire simple).

Dans certaines "régions", la CoS semble obligatoire, et des requêtes DHCP en priorité "normale" n'obtiennent pas de réponse. Dans d'autres "régions" ces mêmes requêtes obtiennent une réponse.

Problème: Pas possible de modifier la CoS sur un routeur Ubiquiti sans tuer les perfs (il faut désactiver l'offload). L'autre piste est de compiler un client DHCP patché, mais pour l'instant personne n'a pu affirmer que ça fonctionnait.

Ouai, alors déjà que je sens que je vais avoir besoin d'aide pour avoir un truc qui marche sans rien recompiler, si je dois m'amuser à ça je suis pas sorti. Bon, je vais voir ce que donne le compte en banque et aviser pour un CCR1009-8G-1S-1S+PC

BM92

  • Abonné Free fibre
  • *
  • Messages: 786
  • Rueil-Malmaison (92)
Configuration RouterOS (Mikrotik) pour livebox
« Réponse #203 le: 18 mars 2016 à 15:37:23 »
je vais voir ce que donne le compte en banque et aviser pour un CCR1009-8G-1S-1S+PC

Pour le CCR1009-8G-1S-1S+PC Baki (grapplerbaki) a fait un truc qui tien la route et a été complété et conseiller par d'autre membres
A toi de voir pour la télévision
Je me suis acheter un CCR1009-8G-1S-1S+PC, configurer sur cette base et peaufiné grâce aux conseilles du forum
Il faut savoir que l'ipv6 ne sera pas fonctionnel de suite car le DHCPv6 n'est pas encore implanté dans le routeur
Cependant les gars de chez Mikrotic l'ont prévu, voir sur le forum Mikrotic le sujet ici : DHCPv6 PD not working