
Alexander
01.09.2016
14:36:02
Вафлю вообще в отдельный диапазон всю
Кончится /24 - расширяй до /23

Sergey
01.09.2016
14:43:31

Alexander
01.09.2016
14:43:45
Угу.

Google

Alexander
01.09.2016
14:44:07
Ну и для жести - на бридже arp перевести в reply-only

Sergey
01.09.2016
14:44:11
Ну или сертификаты и 802.1x

Alexander
01.09.2016
14:44:17
Чтоб только со статикой
У роутеров-то бессмысленно

George
01.09.2016
15:06:23
я вайфай в отдельную подсеть сунул бы
а то офигели с айфончиками
и резать-резать-резать нещадно

Goletsa
01.09.2016
15:07:41
Мне 3011 наконец приехал. курьер 3 дня не мог привезти никак. завтра буду препарировать)

Kirill
01.09.2016
15:09:36
Что-то решил я отказать от впн на микротике и заюзать softether vpn
Нужно что-то с AD что бы работало
Ибо это превращается в геморрой
Не кто не юзал ?

Google

Kirill
01.09.2016
15:22:48
@ZZToP @erazel ?

Alexander
01.09.2016
15:24:11
PPTP Mtik с Radius-авторизацией и настраивай NAP на AD
там всё в десять шагов

Kirill
01.09.2016
15:25:22

Alexander
01.09.2016
15:25:49
L2TP+AD
SSTP+AD
oVPN+AD

Kirill
01.09.2016
15:26:01
Работать ли
И как всегда как-то с костылями ?

Dmitry
01.09.2016
15:26:34
Не видел
по SSTP рабоатем два года. Проблем не видели
правда, связки с АД нет

Alexander
01.09.2016
15:27:04
ко всем PPP-серверам у мтика подключается радиус для аутентификации и авторизации

Kirill
01.09.2016
15:27:12
Через радиус ((
Бля, еще прослойка ((

Alexander
01.09.2016
15:27:35
радиус отдельный не нужен
юзай АДшный NPA
он там уже есть.

Google

Alexander
01.09.2016
15:27:53
роль поставь и всё )
там реально три клика

Kirill
01.09.2016
15:28:06
Вот смотрю ман

Alexander
01.09.2016
15:28:12
Там очень просто

Kirill
01.09.2016
15:28:28
Само классно мне нравилось в TMG
Forefront

Скептический анализ неверных действий наркоманов
01.09.2016
15:28:51

Alexander
01.09.2016
15:29:05
а это кагбе вообще отдельный продукт за отдельные деньги, не? )
радиус ему прослойка ))

Kirill
01.09.2016
15:29:49

Alexander
01.09.2016
15:30:21
господи..
«давайте нагородим побольше костылей, а корявый радиус не будем юзать, ибо это прослойка»
Кирилл, тебе шашечки или ехать?

Kirill
01.09.2016
15:31:03
Чет в натуре запизделся , спасибо приземлили
Это прям как с анекдота
Дорогой, я слишком записделась, епни меня по голове
?

Alexander
01.09.2016
15:32:48
Юзай SSTP с ААА через Radius в NPA (NPS в 2012)

Google

Dmitry
01.09.2016
15:33:03

Alexander
01.09.2016
15:33:09

Dmitry
01.09.2016
15:33:12
говнистее говна я не видел

Kirill
01.09.2016
15:33:15
Вот давайте продолжим а чем вы фильтруете трафик ?

Dmitry
01.09.2016
15:34:02
фаерволом )

Kirill
01.09.2016
15:34:09
Точнее всякие категории соц.сети и т д

Dmitry
01.09.2016
15:34:17
я пропустил суть. Что фильтруем то? От чего?

Kirill
01.09.2016
15:34:35
От контактов и т.д.

Admin
ERROR: S client not available

Dmitry
01.09.2016
15:34:44
я не фильтрую щас. Не вижу смысла. Административно проще запретить
а раньше сквид+данс

Kirill
01.09.2016
15:35:22
Я у одного заказчика настроил pfsens на виртуалке, норм дела делает

Dmitry
01.09.2016
15:35:55
если совсем контакт закрыть, то по днс рубить можно на тике
я скрипт писал
я бы тоже кстати послушал пасанов кто чем режет неугодное. Желательно про большие сетки. С нагрузкой от 100 Mbps наружу

Sergiy
01.09.2016
15:39:52
От контактов и т.д.
да чем ты закроешь кроме ДНС. забивай свою айпишку, на той айпишке поднимай апача с страницами ВК/ОК/ФБ и пусть льет введеные логины и пароли в БД ?
если совсем лень то тупо форвард зарезать с пакетом запроса с именем сайта ?

Kirill
01.09.2016
15:40:43

Google

Sergiy
01.09.2016
15:41:12
тоже самое но на вспомогательном ДНС, и выборочно пакеты на 53 порт редиректим туда

Kirill
01.09.2016
15:41:41
Вот, щас самооценку придавил )

Sergiy
01.09.2016
15:41:48
правда я не уверен что как там выглядит запрос при ХТТПС ресурсе. вроде же сначала итак идет ХТТП запрос и потом начинается ХТТПС конект, иначе откуда оно знает что там именно ХТТПС
шас, словлю трафик и посмотрим как оно работает

George
01.09.2016
15:56:51
Хттпс все равно ведь айпи светит
Хостнаме может и не выцепишь
Но можно сбросить соединение сначала
Чтоб оно не устанавливалось в принципе
Или сделать митм

Sergey
01.09.2016
16:10:20

Daniil
01.09.2016
16:20:32
.

Serg
01.09.2016
16:22:12
Такие вот такие админы были на моей прошлой работе.

Sergey
01.09.2016
16:23:30
Бридж не осилили? Иди что?

Sergiy
01.09.2016
16:24:18
ты нам шею поломать вздумал?

George
01.09.2016
16:30:25
Допускаю, что это было сделано не просто так
Но скорее всего - по тупости
А я сегодня виртуал ап освоил
И вспомнил стейшн псевдобридж
Странно, что просто стейшн бридж не заработал

Serg
01.09.2016
16:54:23