@MikrotikRu

Страница 3369 из 3964
Алексей
05.08.2018
14:13:50
он берет микррот тыркает его в сеть гостиницы и вуаля

Aleksey
05.08.2018
14:14:24
А подключиться к своему же созданному ранее туннелю?

Andrey
05.08.2018
14:14:40
а зачем в данной схеме микротик?

klab
05.08.2018
14:14:57
Google
Алексей
05.08.2018
14:15:12
ну чтоб впн и все такое поднимал микрот.

Andrey
05.08.2018
14:15:36
по-моему правильно для такого кейса поднимать впн на телефоне и на ноуте соответственно

klab
05.08.2018
14:15:40
зачем? смысл?

Алексей
05.08.2018
14:16:16
а не ноутбук юзера

Aleksey
05.08.2018
14:16:21
ну чтоб впн и все такое поднимал микрот.
Конфиг можно открыть и в случае утери будет утечка данных авторизации. А при обычном vpn пользователь хранит эти данные в голове

Плюс, не нужно носить дополнительное оборудование

Andrey
05.08.2018
14:17:34
и подрубить микротик к войфаю отеля может быть проблематично для юзера

Aleksey
05.08.2018
14:18:35
а если он не IT
Именно не it

Алексей
05.08.2018
14:18:49
он не поймет как подрубистя к впн

Andrey
05.08.2018
14:19:09
а что там понимать?

Алексей
05.08.2018
14:19:22
я поэтому и бодаюсь со shrew (пока не победил его чьерт)

Google
Алексей
05.08.2018
14:19:33
чтобы сделать подключение к впн одним кликом в винде

Andrey
05.08.2018
14:19:45
распространяешь среди командировочных CMAK конфиги (или для ovpn или еще для какого туннеля) конфиги

Aleksey
05.08.2018
14:19:48
Нет необходимости выдавать оборудование в командировку если ему достаточно вписать логин с паролем в нужные поля в устройствах и работать в любой сети будь это wi-fi или мобильная сеть

Andrey
05.08.2018
14:20:06
для iOS тоже есть пакеты настроек vpn

и дальше юзеру только 2 раза нажать на соответствующую кнопочку и ввести свои данные

Алексей
05.08.2018
14:20:56
всяекие там траверсал наты

Nikolai
05.08.2018
14:21:03
"Не it" пользователю нужно не более двух ярлычков на десктопе, чтобы он не запутался при подключении к корп-сети. Причем ярлычки обязательно должны быть R/O, иначе рукожопы их норовят удалить

Andrey
05.08.2018
14:21:44
всяекие там траверсал наты
его это не должно парить и ipsec как я выснил совершенно не вариант для подобного кейса

Алексей
05.08.2018
14:21:54
ну тогда надо мне добить шрю..

Andrey
05.08.2018
14:22:06
слишком непредсказуемо может не подключиться из рандомного места

klab
05.08.2018
14:22:14


Andrey
05.08.2018
14:22:17
потому что где-то по пути коряво настроено оборудование или еще что

Алексей
05.08.2018
14:22:37
вот у меня почему то l2tp+ipsec у одной клиентки не подрубается когда она у бабушки в деревне

Алексей
05.08.2018
14:22:45
а когда дома в горроде - подрубается

провайдер тот же

но в городе оптика в деревне dsl

Andrey
05.08.2018
14:23:34
Потому два ярлычка. L2tp и sstp
да, sstp очень годно, но нету на ios и андроедах

Алексей
05.08.2018
14:23:55
а pptp вроде не кошерно

Nikolai
05.08.2018
14:24:25
Слухи о некошерности pptp сильно преувеличены

Google
klab
05.08.2018
14:24:31
руб

андроид

Nikolai
05.08.2018
14:24:51
Чтобы его поломать, нужно иметь доступ а-ля m-i-t-m

Aleksey
05.08.2018
14:24:59
Nikolai
05.08.2018
14:25:34
SSTP VPN Client 500h
Вау!? Уже есть? Бесплатный?

Алексей
05.08.2018
14:25:48
А там интернет вообще работает? Пингуется нужный адрес?
ну по pptp я ей смог подрключить. подрубался тимвьювером и настраивал

Nikolai
05.08.2018
14:26:37
Ну, если "конторе очень хочется" нехай рокупают. А если платить не хотят - значит, реально не сильно то и нужно это бизнесу.

Aleksey
05.08.2018
14:26:46
ну по pptp я ей смог подрключить. подрубался тимвьювером и настраивал
Она подключает роутер в роутер и должна быть в корпоративной сети?

Andrey
05.08.2018
14:27:02
А там интернет вообще работает? Пингуется нужный адрес?
я не он, но у меня на 100 юзеров vpn с ipsec постоянно косяки всплывают

проблемы вида адрес пингуется, ipsec не поднимается

Andrey
05.08.2018
14:27:37
причем или просто ни одного пакета не доходит, как будто провайдер блочит

или первая фаза проходит, вторая -нет

Алексей
05.08.2018
14:27:52
Она подключает роутер в роутер и должна быть в корпоративной сети?
нет она подрубает ноутбук. про роутер у клиента это я теоретизировал.

Aleksey
05.08.2018
14:27:53
я не он, но у меня на 100 юзеров vpn с ipsec постоянно косяки всплывают
Нужно пакеты смотреть, какие от кого ответы

Алексей
05.08.2018
14:28:03
она просто лазит по 1с и по файловому серверу

некоторым еще надо камеры

Andrey
05.08.2018
14:28:15
ikev2 тоже не соединяет

Nikolai
05.08.2018
14:28:31
Вот, я сильно с вас удивляюсь. Нафига вы все наворачиваете ipsec пожестче? Чем вам не мил mppe128? Все в банках работаете? А хрен ли порт винбокс в инет открытым держите? ?

Google
Andrey
05.08.2018
14:28:41
причем всплывает рандомно у рандомных пользователей - например в 1 отеле работало ок, вто втором перестало

через мобильного оператора подключалось, а в макдаке - нет

и т.п., в общем плюнул на ipsec и сделал ovpn

Алексей
05.08.2018
14:29:11
в которую залезаешь через впн

а потом рулишь микротом

klab
05.08.2018
14:29:27
через мобильного оператора подключалось, а в макдаке - нет
в макдаке могут быть завернуты порты нужные фаерволом

Andrey
05.08.2018
14:29:42
удивительно что в 2018 повсеместно предлагаемый стандарт имеет такие проблемы с прохождением ната

Алексей
05.08.2018
14:29:45
по моему это православно и кошерно и халяль

Nikolai
05.08.2018
14:29:47
Если у вас сотрудников больше трех, то вы очень рискуете.

Admin
ERROR: S client not available

Aleksey
05.08.2018
14:29:50
нет она подрубает ноутбук. про роутер у клиента это я теоретизировал.
Не знаю в тему ли, но знакомый пытался так - подключал настроенный роутер для подключения к корпоративной сети в домашний роутер и первый должен был подключиться автоматом. Только он забыл, что это двойной nat и на домашнем нужно прокидывать порт

Nikolai
05.08.2018
14:31:15
Некоторые уже проходили эту чудесную историю, когда в компании находится "Вася-кульхацкер", скачивает routerscan и капец микротику. Потом в растерянности гадали - вроде порты из Интернета недоступны, а роутер ломанули. "Какая-то новая уязвимость" ?

Aleksey
05.08.2018
14:32:45
и ниче не прокидываю. только маршруты. наты только на работе настроил.
Ну да, можно и маршруты, но он через порт сделал

Алексей
05.08.2018
14:33:35
А как же byod ? ?
погуглил) хер вам а не бюод)

Google
klab
05.08.2018
14:33:37
Вопрос. помогает ли /tool netwatch add host=ip-PBX interval=15s timeout=1s up-script="/ip firewall connection remove [find where src-address~""]" down-script=" /ip firewall connection remove [find where src-address~" " ]" при настройке через правила мангле в фаевал. трубка в офисе астериск в нете. 2 wana планируется failover

Алексей
05.08.2018
14:33:43
бюод в гостевой сети

Nikolai
05.08.2018
14:33:45
нюю...а как жы политики запрета запуска исполняемых файлов не из програм файлс
Я уж не говорю, что не у всех такие политики применены, ввиду home-винды например, на ноутах

Алексей
05.08.2018
14:34:11
если бюод тогда все через веб.

Aleksey
05.08.2018
14:34:12
А как же byod ? ?
Я себе делал blacklist по скану 22 порта) А сам ssh на другом

Алексей
05.08.2018
14:34:41
1с через веб, файловик через какой нить там ftp

Алексей
05.08.2018
14:35:14
порты на сервисы поставить левые

klab
05.08.2018
14:35:16
1с через веб наиквейшая вешь

Aleksey
05.08.2018
14:35:30
Опасно
Вполне нормально, кому нужно - знают, а остальным нечего

Nikolai
05.08.2018
14:35:34
Я себе делал blacklist по скану 22 порта) А сам ssh на другом
Только не забудьте whitelist раньше blacklist'a применить. Иначе закидав пачкой пакетов со spoofed src ip, можно доступ из всей подсети погасить - засунув всю подсеть в blacklist. Жлементарное западло уровня "Вася advanced"

Алексей
05.08.2018
14:36:03
да и вообще! поменять порт винбокса плюс защита от перебора портов

и че тут парится..

Алексей
05.08.2018
14:36:26
а кто сканит бан на 5 дней

klab
05.08.2018
14:36:56
а кто сканит бан на 5 дней
память не забивается?

Алексей
05.08.2018
14:37:06
ну это чтоб кулхацкеров ловить

внутренних

Vladyslav
05.08.2018
14:37:12
да и вообще! поменять порт винбокса плюс защита от перебора портов
хм, точно такую же схему сейчас внедряю на коробаечки, посмотрю как оно...

Nikolai
05.08.2018
14:37:23
А вообще, схема должна стартовать с mac-to-port bind на коммутаторах доступа. С one mac per port.

Aleksey
05.08.2018
14:37:45
Бэст практис - иметь подставной порт-ловушку

Не помню где прочитал

Nikolai
05.08.2018
14:38:38
Бэст практис - иметь подставной порт-ловушку
Honeypot оно зовется, да. Главное не дать админскую подсеть забанить этим правилом.

Страница 3369 из 3964