
Alexey
27.01.2017
08:54:06
только логин +пасс но это не филтрация а аутентификация
фильтрация на уровне файрвола , то бишь вообще доступа девайса для коннекта к устройству
и не получил ответа на второй вопрос - в микроте есть списки адресов, а списки мак-адресов можно создавать и работать с ними ?

Tymur
27.01.2017
08:55:02
А есть большая вероятность использования "не православных" телефонов со служебными пользователями и паролями? А что в таком случае помешает особо хитрым скопировать сертификаты на те аппараты?

Google

Evgeniy
27.01.2017
08:55:48
насчет списка можно в радиус поглядеть. но тут я не подскажу. не делал
в радиусе как раз можно использовать тот же мак

Alexey
27.01.2017
08:56:05
вот есть Src.Address LIst
нет ли де Src MAC Address list ?

Evgeniy
27.01.2017
08:56:59

Alexey
27.01.2017
08:57:01
Евгений, хочется запретить коннект ещё до момента аутентификации
почему не имеет смысла ?

Evgeniy
27.01.2017
08:57:30
для беспроводных есть такой список

Tymur
27.01.2017
08:57:32
Даже если бы и был, где при подключении передается MAC клиентского устройства?

Evgeniy
27.01.2017
08:58:07
так маки только твоего сегмента будут. и фильтровать только по ним и сможешь. грубо если - только локалку свою
мак в пакете. но там будет мак устройства, которое это пакет отправило на твой роутер
натить маки вроде еще никто не придумал =)
хотя я могу и ошибаться

Google

Tymur
27.01.2017
09:01:09
В l2tp, например, передаются ещё поля "Vendor-Name" и "Host-Name", но средствами Микротика, насколько я знаю, по ним никак не отфильтровать, только если аутентификация на радиусе происходить будет
А там и для ПК и для телефонов передаются их имена

Evgeniy
27.01.2017
09:02:16
можно L7 использовать

Tymur
27.01.2017
09:03:04
Но я просто пока не могу понять задачу - кого нужно отфильтровать?

Evgeniy
27.01.2017
09:03:29
я так понял клиентов впн из интернетов
можно им купить фиксированные адреса и по ним фильтр сделать

Tymur
27.01.2017
09:04:09
Что б не брутили что ли?
Так для этого есть более простые и рабочии способы именно с l2tp+ipsec

Alex
27.01.2017
09:05:35

Evgeniy
27.01.2017
09:06:45
Алексею это не поможет =)

Max
27.01.2017
09:07:08
а proxy-arp это не mac-nat по с ути?

Tymur
27.01.2017
09:07:11
В фаерволе правило разрешающее конект к l2tp только по аксес листу из IP. При успешном соединении ipsec сессии IP её клиента заносится в тот аксес лист, и переодическая проверка - если пира ipsec уже нет, удалять адрес из того листа

Evgeniy
27.01.2017
09:07:23
про бридж я упоминал. это имеет смысл в своих сетях. или не только?

Tymur
27.01.2017
09:08:13
В моём варианте снаружи вообще не видно было открытого l2tp

Evgeniy
27.01.2017
09:08:16

Alexey
27.01.2017
09:09:32
поэтому в списке адреса то будут, только адрес этот будет адресом базовой станции, к которой подключен клиент

Evgeniy
27.01.2017
09:10:22

Alexey
27.01.2017
09:10:35

Evgeniy
27.01.2017
09:11:08

Google

Tymur
27.01.2017
09:11:22
Сильно зависит конечно от оператора. И тут вопрос - насколько для вас критичен вариант что во время подключения легитимного клиента из этого же оператора вас начнут брутить?

Evgeniy
27.01.2017
09:12:10
да мы тут вообще хз какую задачу решаем =)

Tymur
27.01.2017
09:12:28
Да и если начнут, у вас логины и пароли настолько подбираемы?
А, и да. Брут брутом - а общий ключ то ещё?
Так что задача вообще не ясна - от кого и зачем прячемся?)

Alexey
27.01.2017
09:16:56
безопасность лишней не бывает

Evgeniy
27.01.2017
09:17:51
а еще не бывает безопасность и "чем проще, тем лучше"
безопасность и комфорт на разных чашах весов
хотя можно из розетки выключить =)

Tymur
27.01.2017
09:18:26
Бывает - когда отнимает слишком много времени специалиста, много лишних финаносовых и других затрат при 0 рисках)

Alexey
27.01.2017
09:18:44
маки не передаются, Я ТУПОГО ПОЙМАЛ :)
извините

Tymur
27.01.2017
09:19:25
Так и мы все о том же. Бывает)

Evgeniy
27.01.2017
09:19:26
я когда-то тоже хотел мобильных по макам фильтровать, так что я это проходил уже =)

Alexey
27.01.2017
09:19:43
просто элементарная безопасность - я посидел и подумал - почему бы тупо не сделать фильтрацию по макам, просо не давать никакой доступ к устройству если подключаемый клиент мне не известен и всё
:)))))
ну терь вижу что низзя
значит будем просто общие ключи + логины пароле
и вообще обед
пора порубать :)

Google

Alexey
27.01.2017
09:23:55
приятного всем аппетита

Globalizator
27.01.2017
09:53:37
А подскажите каким образом микротик считает бэд-блоки?
И можно ли их сбросить?

Антон
27.01.2017
09:59:09
вот да, у меня на одном тоже растут
в ТП сказали что ждать беды
вообще после 8% сказали что это повод гарантийной замены

Admin
ERROR: S client not available

Антон
27.01.2017
09:59:52
если бед попадет на загрузочный сектор то МТ незагрузится

Tymur
27.01.2017
10:00:33
Думаю сбросить можно только заменив чип памяти. А считает, вероятно, какая-то служебная обработка периодически. Внутри все же линукс или уже подобие. На жестком диске вы тоже можете SMART сбросить разными ухищрениями, но через время он все же проверит снова и выдаст подобные же результаты

Антон
27.01.2017
10:01:14
круто если есть возможность замены. на моих мелких МТ там все впаяно
с другой стороны и стоят они копейки

Alex
27.01.2017
10:02:57

Globalizator
27.01.2017
10:05:49
?

Tymur
27.01.2017
10:06:13
Помогает визуально, как и сброс SMART, но не физически, увы. Насколько я помню, с флеш памятью не работает восстановления секторов методом их перезаписи.

Konstantin
27.01.2017
10:06:58
ребят а чем-то можно прочитать *.backup файл от 5.26 ?

Alex
27.01.2017
10:13:28

Konstantin
27.01.2017
10:13:53
так и сделаю, просто думал есть решение попроще

fx00f
27.01.2017
10:20:17

Wild One
27.01.2017
12:08:31
народ, а микротик сейчас поддерживает LLDP?

Goletsa
27.01.2017
12:12:41
Что-то обещали в последних чендлогах

Google

Tim
27.01.2017
12:15:03

Snake
27.01.2017
12:15:08
вроде уже зарелизели

Ivan
27.01.2017
13:00:06
А почему, если создаёшь ipsec policy с action=none, всё равно требуется указывать sa-dst-address?
Или action=none делает не то, что я думаю?
Вау, при указании sa-dst-address он сбрасывается в ноль.
Видимо, бага.

Maxim ??
27.01.2017
13:21:46
Парни, есть инфа о том, когда Микротик научится поднимать OpenVPN с UDP?

Maksim
27.01.2017
13:22:40
RouterOS 7

Tim
27.01.2017
13:22:53

Alexander
27.01.2017
13:23:03

Антон
27.01.2017
13:23:28
ну диабло же дождались

Snake
27.01.2017
13:24:02
Будь мужиком. Поставь WRT в метароутер

Maxim ??
27.01.2017
13:24:04
пичаль. а то соединяю 2 микротик по опенвпн, скорость еле 4 мегабита набирается, а по pptp 40

Snake
27.01.2017
13:24:37
l2tp?
или вообще чистый gre

Maxim ??
27.01.2017
13:24:47

Snake
27.01.2017
13:25:48
Жизнь - боль