@MikrotikRu

Страница 3532 из 3964
Valery
29.08.2018
09:55:24
psk подключение чтоль?

оно unsecure

Павел
29.08.2018
09:56:02
Не могу сказать, юзаю МТшные GRE+IPSec, IPIP+IPSec, поэтому не могу сказать как там в *NIX это делается...
я гре попытался пользовать, но понял что там как то очень много привязок. и в формате - прописать сколько то аккаунтов на всякий случай что бы потом легко поднять с любого клиента не прокатывает. зависть.

Рамиль М.
29.08.2018
09:56:15
Google
Valery
29.08.2018
09:57:12
не, такого нельзя

Рамиль М.
29.08.2018
09:57:17
оно unsecure
а у тебя какие супер-секретные данные идут?

Valery
29.08.2018
09:57:38
а у тебя какие супер-секретные данные идут?
у меня не сколько секретные данные, сколько окружение параноидальное

Рамиль М.
29.08.2018
09:59:18
в плане руководства?

и, кстати, почему именно никсы?

Valery
29.08.2018
10:01:52
Yan
29.08.2018
10:02:31


Valery
29.08.2018
10:02:36
у нас есть канал мультиязычный по микроту?

яб у зарубежных коллег поспрашивал

Alexander
29.08.2018
10:03:32
а зачем ты ssh наружу открытым оставляешь?

Старое правило: менеджмент или с локальных адресов, или из впн.

Рамиль М.
29.08.2018
10:04:06
заблочить, не? сервисы отключить, не?

Yan
29.08.2018
10:04:20
Жизнь показала что иногда нужен задний ход, когда инет совсем говно))

Google
Yan
29.08.2018
10:05:13
заблочить, не? сервисы отключить, не?
Там список на блок формируется через 3 запроса с одного IP получаешь бан, на 4 этапе после 12 попыток 7 дней))

Я во всех верю но туда только 13 ип дошло))

Alexander
29.08.2018
10:05:38
Жизнь показала что иногда нужен задний ход, когда инет совсем говно))
белый список адресов откуда точно можно, там адрес своего админбокса где-нибудь арендованного

Alexander
29.08.2018
10:06:19
выше сказали уже про кнокинг
ну нокинг не всегда самое удобное решение

Evgeniy
29.08.2018
10:06:29
и не надо никакого бокса

Yan
29.08.2018
10:06:37
У меня L2tp под ipsec2 настроен, зачем лишний лаз и так можно из дома по RDP подключиться))

Alexander
29.08.2018
10:07:09
и не надо никакого бокса
смотри: iPhone, на нём Termius, оттуда ssh на админбокс, оттуда ssh во все поля, если вдруг не работает vpn по какой-то причине.

Alexander
29.08.2018
10:07:23
а портнокинг с айфона - не самая тривиальная задача

Yan
29.08.2018
10:07:35
??а ты без вариантов))

Рамиль М.
29.08.2018
10:07:42
Evgeniy
29.08.2018
10:07:48
а портнокинг с айфона - не самая тривиальная задача
ссх норм, а кнокинг не? странные вы

Alexander
29.08.2018
10:08:06
тру админы не юзают iPhone))
это кто тебе сказал?

ссх норм, а кнокинг не? странные вы
ssh - стандарт. портнокинг - нет.

Рамиль М.
29.08.2018
10:08:28
Не знаю, я не знаю места, где инет хотя бы худо-бедно не работает

это кто тебе сказал?
у тебя, поди, макбук ещё?))

Alexander
29.08.2018
10:08:48
тринашка в офисе работать, и двенашка - с собой в поля таскать.

Google
Evgeniy
29.08.2018
10:09:17
Рамиль М.
29.08.2018
10:09:20
два.
ну поэтому стандартами и мыслишь))

Alexander
29.08.2018
10:09:25
чей стандарт?
Да хотя бы RFC.

Рамиль М.
29.08.2018
10:09:28
чей стандарт?
вот такой же вопрос

Yan
29.08.2018
10:09:36


Evgeniy
29.08.2018
10:09:53
Да хотя бы RFC.
мы все еще про админа и его доступ на микротик?

Alexander
29.08.2018
10:09:55
вот такой же вопрос
RFC4251-4254 описывают )) А вот по портнокингу RFC нет.

мы все еще про админа и его доступ на микротик?
И про стандартизацию подходов к администрированию, да.

Рамиль М.
29.08.2018
10:10:15
Yan
29.08.2018
10:10:20
Рамиль М.
29.08.2018
10:10:50
И про стандартизацию подходов к администрированию, да.
админ - на то и админ, чтобы мыслить нестандартно

Evgeniy
29.08.2018
10:11:10
И про стандартизацию подходов к администрированию, да.
ну дело ваше. а меня порткнокинг с чистыми логами вполе устраивают =)

Evgeniy
29.08.2018
10:11:29
и не надо никаких бан-листов

Alexander
29.08.2018
10:11:36
админ - на то и админ, чтобы мыслить нестандартно
мыслить он может хоть как. А реализовывать всё должен настолько стандартно, чтобы при замене одного админа на другого - другой подхватил на ура. Бизнес должен работать и не зависеть от конкретного админа и его «нестандартности»

и не надо никаких бан-листов
банлисты не нужны. Нужны ACL.

Alexander
29.08.2018
10:12:47
Yan
29.08.2018
10:14:41
банлисты не нужны. Нужны ACL.
Я конечно не эксперт, но по мне ACL для Вайфая только актуально.

Google
Alexander
29.08.2018
10:15:07
ну какбы есть еще практика уменьшать количество точек отказа. дополнительный бокс - и ТО и угроза, в случае компрометации
Тут согласен. Но у меня, допустим, админбокс - в моей корп.сети, которая нормально резервирована, в которой всё хорошо с безопасностью, и сети я доверяю. А на микротиках (и в принципе на SSH-серверах, куда я с работы дотягиваюсь) - в «белых» ACL внесены все сети из обеих рабочих AS-ок.

Admin
ERROR: S client not available

Alexander
29.08.2018
10:15:22
И в эту сеть я влетаю по VPN.

Точек отказа наверчено нормально, но узкие места все резервированы по N+1, виртуалка с админбоксом архивируется в оба наших ЦОДа, так что я не переживаю за её сохранность.

Доступ к архивам тоже жёстко регламентирован

Evgeniy
29.08.2018
10:16:35
И в эту сеть я влетаю по VPN.
разговор начался (я подключился) с резервного прямого входа на рухтер, когда все остальное сломалось

сломался впн и все, пока

Teedas
29.08.2018
10:17:14
Всем привет! Кто нибудь юзает Dude?

Alexander
29.08.2018
10:17:15
разговор начался (я подключился) с резервного прямого входа на рухтер, когда все остальное сломалось
прямой не нужен вообще. Основной - из VPN, либо с локальных адресов. Резервный - с адресов из «белого» списка.

Yan
29.08.2018
10:17:17
Это понятно)) У меня есть тоже VDS к которым я цыпляюсь только из корп-сети. Но к микротикам не только в офисе, я оставляю такую лозейку на случай если до офиса достучаться не смогу.

Alexander
29.08.2018
10:18:25
Я конечно не эксперт, но по мне ACL для Вайфая только актуально.
ACL актуален для всех менеджмент-интерфейсов сетевого оборудования.

Будь то физически выделенный интерфейс, либо сервис (SSH/SNMP/HTTP/Winbox)

Yan
29.08.2018
10:18:57
Шанс что их сбрутят, я точно в следующей жизни дождусь)) А вот дырка конечно может ? но кому мы нужны. Там только боты новые микры ищют, где молодой админ её сразу врубил в сеть без настроек.

Alexander
29.08.2018
10:19:38
Шанс что их сбрутят, я точно в следующей жизни дождусь)) А вот дырка конечно может ? но кому мы нужны. Там только боты новые микры ищют, где молодой админ её сразу врубил в сеть без настроек.
К вопросу «кому мы нужны» - погугли сколько микротиков с открытыми WInbox-портами (8291/tcp) осело в ботнеты за апрель-май этого года

Пароли у всех нормальные были, всё хорошо. Но вот винбокс был наружу открыт.

И всё, железка в ботнете. На 1-2-3.

Yan
29.08.2018
10:21:01
Ну то winbox, это и так в оприоре не безопасно было и отслеживать количество запросов нельзя. Ну точнее можно, но опять же кто открыл головой не думал.

Alexander
29.08.2018
10:21:11
Официальный гайд микротика:

Firewall the Winbox port from the public interface, and from untrusted networks. It is best, if you only allow known IP addresses to connect to your router to any services, not just Winbox. We suggest this to become common practice.

Ну точней, запись из официального блога про дырку в винбоксе как раз.

Google
Alexander
29.08.2018
10:21:38
https://blog.mikrotik.com/security/winbox-vulnerability.html

И начните, вообще, с оф.вики: https://wiki.mikrotik.com/wiki/Manual:Securing_Your_Router

Про ACL в нём есть. Про портнокинг - ни слова, кстати.

К вопросу о стандартах, коллеги

Yan
29.08.2018
10:23:38
Ну они же там Америку не открыли, это нормальная практика для безопасности. Как я и сказал кто не подумал тот и попал. А кто то и с ssh залитит без блока)) Безопасности лишней не бывает, но иногда её уж слишком много становиться))

Alexander
29.08.2018
10:24:52
слишком много — это не когда ты как админ не можешь зайти откуда угодно, а когда каждый вход становится болью в заднице: вспоминаешь порты и размеры пакетов для портнокинга, если вдруг идёшь не со своей железки, ищешь инструментарий для выполнения этого тук-тук-тук…

Yan
29.08.2018
10:25:47
Та же передача инфраструктуры новому сис.админу, если ты это всё в голове только у себя оставишь, он же охуеет в атаке)) Ему и без Микротика будет чем заняться. А тут провайдер IP сменил тебе?

Alexander
29.08.2018
10:25:54
А когда ты с чужой машины стандартными средствами идёшь в свой впн, там на админбокс по стандартному ссш с паролем (!ибо админбокс наружу не светит ssh-портом) и дальше проваливаешься на все свои микротики уже с ключами — то это я считаю «достаточно безопасности»

Регламенты на каждую операцию

Архивы конфигов с диффами (в гите, например)

Система мониторинга

Документирован должен быть каждый чих

Yan
29.08.2018
10:27:20
?страшный ты человек, последнего такого в налоговой в безопасности встречал))

Страница 3532 из 3964