
Valery
29.08.2018
09:55:24
psk подключение чтоль?
оно unsecure

Павел
29.08.2018
09:56:02

Рамиль М.
29.08.2018
09:56:15

Google

Valery
29.08.2018
09:57:12
не, такого нельзя

Рамиль М.
29.08.2018
09:57:17

Valery
29.08.2018
09:57:38

Рамиль М.
29.08.2018
09:59:18
в плане руководства?
и, кстати, почему именно никсы?

Valery
29.08.2018
10:01:52

Yan
29.08.2018
10:02:31

Valery
29.08.2018
10:02:36
у нас есть канал мультиязычный по микроту?
яб у зарубежных коллег поспрашивал

Alexander
29.08.2018
10:03:32
а зачем ты ssh наружу открытым оставляешь?
Старое правило: менеджмент или с локальных адресов, или из впн.

Рамиль М.
29.08.2018
10:04:06
заблочить, не? сервисы отключить, не?

Yan
29.08.2018
10:04:20
Жизнь показала что иногда нужен задний ход, когда инет совсем говно))

Google

Рамиль М.
29.08.2018
10:04:53

Yan
29.08.2018
10:05:13
Я во всех верю но туда только 13 ип дошло))

Alexander
29.08.2018
10:05:38

Evgeniy
29.08.2018
10:06:03

Alexander
29.08.2018
10:06:19

Evgeniy
29.08.2018
10:06:29
и не надо никакого бокса

Yan
29.08.2018
10:06:37
У меня L2tp под ipsec2 настроен, зачем лишний лаз и так можно из дома по RDP подключиться))

Alexander
29.08.2018
10:07:09
и не надо никакого бокса
смотри: iPhone, на нём Termius, оттуда ssh на админбокс, оттуда ssh во все поля, если вдруг не работает vpn по какой-то причине.

Рамиль М.
29.08.2018
10:07:14

Alexander
29.08.2018
10:07:23
а портнокинг с айфона - не самая тривиальная задача

Yan
29.08.2018
10:07:35
??а ты без вариантов))

Рамиль М.
29.08.2018
10:07:42

Evgeniy
29.08.2018
10:07:48

Alexander
29.08.2018
10:08:06

Рамиль М.
29.08.2018
10:08:28
Не знаю, я не знаю места, где инет хотя бы худо-бедно не работает

Alexander
29.08.2018
10:08:48
тринашка в офисе работать, и двенашка - с собой в поля таскать.

Google

Evgeniy
29.08.2018
10:09:17

Рамиль М.
29.08.2018
10:09:20
два.
ну поэтому стандартами и мыслишь))

Alexander
29.08.2018
10:09:25

Рамиль М.
29.08.2018
10:09:28

Yan
29.08.2018
10:09:36

Evgeniy
29.08.2018
10:09:53

Alexander
29.08.2018
10:09:55

Рамиль М.
29.08.2018
10:10:15

Yan
29.08.2018
10:10:20

Рамиль М.
29.08.2018
10:10:50

Evgeniy
29.08.2018
10:11:10

Evgeniy
29.08.2018
10:11:29
и не надо никаких бан-листов

Alexander
29.08.2018
10:11:36
админ - на то и админ, чтобы мыслить нестандартно
мыслить он может хоть как. А реализовывать всё должен настолько стандартно, чтобы при замене одного админа на другого - другой подхватил на ура. Бизнес должен работать и не зависеть от конкретного админа и его «нестандартности»

Yan
29.08.2018
10:12:28

Рамиль М.
29.08.2018
10:12:32

Evgeniy
29.08.2018
10:12:34

Alexander
29.08.2018
10:12:47

Yan
29.08.2018
10:14:41

Google

Alexander
29.08.2018
10:15:07

Admin
ERROR: S client not available

Alexander
29.08.2018
10:15:22
И в эту сеть я влетаю по VPN.
Точек отказа наверчено нормально, но узкие места все резервированы по N+1, виртуалка с админбоксом архивируется в оба наших ЦОДа, так что я не переживаю за её сохранность.
Доступ к архивам тоже жёстко регламентирован

Evgeniy
29.08.2018
10:16:35
сломался впн и все, пока

Teedas
29.08.2018
10:17:14
Всем привет! Кто нибудь юзает Dude?

Alexander
29.08.2018
10:17:15

Yan
29.08.2018
10:17:17
Это понятно)) У меня есть тоже VDS к которым я цыпляюсь только из корп-сети. Но к микротикам не только в офисе, я оставляю такую лозейку на случай если до офиса достучаться не смогу.

Alexander
29.08.2018
10:18:25
Будь то физически выделенный интерфейс, либо сервис (SSH/SNMP/HTTP/Winbox)

Yan
29.08.2018
10:18:57
Шанс что их сбрутят, я точно в следующей жизни дождусь)) А вот дырка конечно может ? но кому мы нужны. Там только боты новые микры ищют, где молодой админ её сразу врубил в сеть без настроек.

Alexander
29.08.2018
10:19:38
Пароли у всех нормальные были, всё хорошо. Но вот винбокс был наружу открыт.
И всё, железка в ботнете. На 1-2-3.

Yan
29.08.2018
10:21:01
Ну то winbox, это и так в оприоре не безопасно было и отслеживать количество запросов нельзя. Ну точнее можно, но опять же кто открыл головой не думал.

Alexander
29.08.2018
10:21:11
Официальный гайд микротика:
Firewall the Winbox port from the public interface, and from untrusted networks. It is best, if you only allow known IP addresses to connect to your router to any services, not just Winbox. We suggest this to become common practice.
Ну точней, запись из официального блога про дырку в винбоксе как раз.

Google

Alexander
29.08.2018
10:21:38
https://blog.mikrotik.com/security/winbox-vulnerability.html
И начните, вообще, с оф.вики: https://wiki.mikrotik.com/wiki/Manual:Securing_Your_Router
Про ACL в нём есть. Про портнокинг - ни слова, кстати.
К вопросу о стандартах, коллеги

Yan
29.08.2018
10:23:38
Ну они же там Америку не открыли, это нормальная практика для безопасности. Как я и сказал кто не подумал тот и попал. А кто то и с ssh залитит без блока)) Безопасности лишней не бывает, но иногда её уж слишком много становиться))

Alexander
29.08.2018
10:24:52
слишком много — это не когда ты как админ не можешь зайти откуда угодно, а когда каждый вход становится болью в заднице: вспоминаешь порты и размеры пакетов для портнокинга, если вдруг идёшь не со своей железки, ищешь инструментарий для выполнения этого тук-тук-тук…

Yan
29.08.2018
10:25:47
Та же передача инфраструктуры новому сис.админу, если ты это всё в голове только у себя оставишь, он же охуеет в атаке)) Ему и без Микротика будет чем заняться. А тут провайдер IP сменил тебе?

Alexander
29.08.2018
10:25:54
А когда ты с чужой машины стандартными средствами идёшь в свой впн, там на админбокс по стандартному ссш с паролем (!ибо админбокс наружу не светит ssh-портом) и дальше проваливаешься на все свои микротики уже с ключами — то это я считаю «достаточно безопасности»
Регламенты на каждую операцию
Архивы конфигов с диффами (в гите, например)
Система мониторинга
Документирован должен быть каждый чих

Yan
29.08.2018
10:27:20
?страшный ты человек, последнего такого в налоговой в безопасности встречал))