@MikrotikRu

Страница 603 из 3964
Alexey
27.01.2017
08:54:06
только логин +пасс но это не филтрация а аутентификация

фильтрация на уровне файрвола , то бишь вообще доступа девайса для коннекта к устройству

и не получил ответа на второй вопрос - в микроте есть списки адресов, а списки мак-адресов можно создавать и работать с ними ?

Tymur
27.01.2017
08:55:02
А есть большая вероятность использования "не православных" телефонов со служебными пользователями и паролями? А что в таком случае помешает особо хитрым скопировать сертификаты на те аппараты?

Google
Evgeniy
27.01.2017
08:55:48
насчет списка можно в радиус поглядеть. но тут я не подскажу. не делал

в радиусе как раз можно использовать тот же мак

Alexey
27.01.2017
08:56:05
вот есть Src.Address LIst

нет ли де Src MAC Address list ?

Evgeniy
27.01.2017
08:56:59
нет ли де Src MAC Address list ?
это имеет мало смысла, потому нету

Alexey
27.01.2017
08:57:01
Евгений, хочется запретить коннект ещё до момента аутентификации

почему не имеет смысла ?

Evgeniy
27.01.2017
08:57:30
для беспроводных есть такой список

Tymur
27.01.2017
08:57:32
Даже если бы и был, где при подключении передается MAC клиентского устройства?

Evgeniy
27.01.2017
08:58:07
так маки только твоего сегмента будут. и фильтровать только по ним и сможешь. грубо если - только локалку свою

мак в пакете. но там будет мак устройства, которое это пакет отправило на твой роутер

натить маки вроде еще никто не придумал =)

хотя я могу и ошибаться

Google
Tymur
27.01.2017
09:01:09
В l2tp, например, передаются ещё поля "Vendor-Name" и "Host-Name", но средствами Микротика, насколько я знаю, по ним никак не отфильтровать, только если аутентификация на радиусе происходить будет

А там и для ПК и для телефонов передаются их имена

Evgeniy
27.01.2017
09:02:16
можно L7 использовать

Tymur
27.01.2017
09:03:04
Но я просто пока не могу понять задачу - кого нужно отфильтровать?

Evgeniy
27.01.2017
09:03:29
я так понял клиентов впн из интернетов

можно им купить фиксированные адреса и по ним фильтр сделать

Tymur
27.01.2017
09:04:09
Что б не брутили что ли?

Так для этого есть более простые и рабочии способы именно с l2tp+ipsec

Alex
27.01.2017
09:05:35
натить маки вроде еще никто не придумал =)
Загляните в bridge–NAT. Удивитесь.

Evgeniy
27.01.2017
09:06:45
Алексею это не поможет =)

Max
27.01.2017
09:07:08
а proxy-arp это не mac-nat по с ути?

Tymur
27.01.2017
09:07:11
В фаерволе правило разрешающее конект к l2tp только по аксес листу из IP. При успешном соединении ipsec сессии IP её клиента заносится в тот аксес лист, и переодическая проверка - если пира ipsec уже нет, удалять адрес из того листа

Evgeniy
27.01.2017
09:07:23
про бридж я упоминал. это имеет смысл в своих сетях. или не только?

Tymur
27.01.2017
09:08:13
В моём варианте снаружи вообще не видно было открытого l2tp

Evgeniy
27.01.2017
09:08:16
а proxy-arp это не mac-nat по с ути?
роутер прикидывается всеми устройствами за ним и на арпы отдает свой

Alexey
27.01.2017
09:09:32
В фаерволе правило разрешающее конект к l2tp только по аксес листу из IP. При успешном соединении ipsec сессии IP её клиента заносится в тот аксес лист, и переодическая проверка - если пира ipsec уже нет, удалять адрес из того листа
с мобильными клиентами использующими мобильный интернет это проблематично, т.к. на одном айпишнике висит куча людей (в том числе и левых). приобретать внешний адрес для каждого человека - имхо херня.

поэтому в списке адреса то будут, только адрес этот будет адресом базовой станции, к которой подключен клиент

Alexey
27.01.2017
09:10:35
мак в пакете. но там будет мак устройства, которое это пакет отправило на твой роутер
с какого баня сгорела ? мак передаётся от начального устройства, и бежит по маршрутам

Google
Tymur
27.01.2017
09:11:22
Сильно зависит конечно от оператора. И тут вопрос - насколько для вас критичен вариант что во время подключения легитимного клиента из этого же оператора вас начнут брутить?

Evgeniy
27.01.2017
09:12:10
да мы тут вообще хз какую задачу решаем =)

Tymur
27.01.2017
09:12:28
Да и если начнут, у вас логины и пароли настолько подбираемы?

А, и да. Брут брутом - а общий ключ то ещё?

Так что задача вообще не ясна - от кого и зачем прячемся?)

Alexey
27.01.2017
09:16:56
безопасность лишней не бывает

Evgeniy
27.01.2017
09:17:51
а еще не бывает безопасность и "чем проще, тем лучше" безопасность и комфорт на разных чашах весов

хотя можно из розетки выключить =)

Tymur
27.01.2017
09:18:26
Бывает - когда отнимает слишком много времени специалиста, много лишних финаносовых и других затрат при 0 рисках)

Alexey
27.01.2017
09:18:44
маки не передаются, Я ТУПОГО ПОЙМАЛ :)

извините

Tymur
27.01.2017
09:19:25
Так и мы все о том же. Бывает)

Evgeniy
27.01.2017
09:19:26
я когда-то тоже хотел мобильных по макам фильтровать, так что я это проходил уже =)

Alexey
27.01.2017
09:19:43
просто элементарная безопасность - я посидел и подумал - почему бы тупо не сделать фильтрацию по макам, просо не давать никакой доступ к устройству если подключаемый клиент мне не известен и всё

:)))))

ну терь вижу что низзя

значит будем просто общие ключи + логины пароле

и вообще обед

пора порубать :)

Google
Alexey
27.01.2017
09:23:55
приятного всем аппетита

Globalizator
27.01.2017
09:53:37
А подскажите каким образом микротик считает бэд-блоки?

И можно ли их сбросить?

Антон
27.01.2017
09:59:09
вот да, у меня на одном тоже растут

в ТП сказали что ждать беды

вообще после 8% сказали что это повод гарантийной замены

Admin
ERROR: S client not available

Антон
27.01.2017
09:59:52
если бед попадет на загрузочный сектор то МТ незагрузится

Tymur
27.01.2017
10:00:33
Думаю сбросить можно только заменив чип памяти. А считает, вероятно, какая-то служебная обработка периодически. Внутри все же линукс или уже подобие. На жестком диске вы тоже можете SMART сбросить разными ухищрениями, но через время он все же проверит снова и выдаст подобные же результаты

Антон
27.01.2017
10:01:14
круто если есть возможность замены. на моих мелких МТ там все впаяно

с другой стороны и стоят они копейки

Alex
27.01.2017
10:02:57
И можно ли их сбросить?
Прошиться нетинсталлом на некоторое время помогает

Globalizator
27.01.2017
10:05:49
?

Tymur
27.01.2017
10:06:13
Помогает визуально, как и сброс SMART, но не физически, увы. Насколько я помню, с флеш памятью не работает восстановления секторов методом их перезаписи.

Konstantin
27.01.2017
10:06:58
ребят а чем-то можно прочитать *.backup файл от 5.26 ?

Alex
27.01.2017
10:13:28
ребят а чем-то можно прочитать *.backup файл от 5.26 ?
виртуальным x86м даунгрейженным микротом?

Konstantin
27.01.2017
10:13:53
так и сделаю, просто думал есть решение попроще

Wild One
27.01.2017
12:08:31
народ, а микротик сейчас поддерживает LLDP?

Goletsa
27.01.2017
12:12:41
Что-то обещали в последних чендлогах

Google
Tim
27.01.2017
12:15:03
Snake
27.01.2017
12:15:08
вроде уже зарелизели

Ivan
27.01.2017
13:00:06
А почему, если создаёшь ipsec policy с action=none, всё равно требуется указывать sa-dst-address?

Или action=none делает не то, что я думаю?

Вау, при указании sa-dst-address он сбрасывается в ноль.

Видимо, бага.

Maxim ??
27.01.2017
13:21:46
Парни, есть инфа о том, когда Микротик научится поднимать OpenVPN с UDP?

Maksim
27.01.2017
13:22:40
RouterOS 7

Tim
27.01.2017
13:22:53
Парни, есть инфа о том, когда Микротик научится поднимать OpenVPN с UDP?
На текущем ядре это трудоёмко делать. Отложили до RouterOS 7

Alexander
27.01.2017
13:23:03
RouterOS 7
Он как HalfLife 3

Антон
27.01.2017
13:23:28
ну диабло же дождались

Snake
27.01.2017
13:24:02
Будь мужиком. Поставь WRT в метароутер

Maxim ??
27.01.2017
13:24:04
пичаль. а то соединяю 2 микротик по опенвпн, скорость еле 4 мегабита набирается, а по pptp 40

Snake
27.01.2017
13:24:37
l2tp?

или вообще чистый gre

Maxim ??
27.01.2017
13:24:47
Будь мужиком. Поставь WRT в метароутер
мои микротики не умет в метароутер

Snake
27.01.2017
13:25:48
Жизнь - боль

Страница 603 из 3964