Не Отец Владимир
Нужно просто дать возможность давать индивидуальный секрет.
Rufics
Лучше так не делать если у вас не самый топовый микрот. А вообще для таких целей взять отдельный впн шлюз с аппаратным шифрованием.
Не Отец Владимир
Rufics
Да ну шифрование на нагрузку не повлияет ага))
Не Отец Владимир
Да ну шифрование на нагрузку не повлияет ага))
Количество секретов на это не влияет.
Rufics
Так я о количестве секретов я о том что MikroTik для VPN плох процесор слабый и нету апаратного шифрования. Лучше виртуалку сделать или Б/у cisco к примеру взять. А то потом намучаешься
Геннадий
Посмотри на хекс ... он смеется над тобой
Геннадий
Нет аппаратного шифрования... бугага
Геннадий
А на циске есть? С модулем... который стоит как самолет
Геннадий
Требует лицензии
Rufics
Посмотри на хекс ... он смеется над тобой
Ну я видел там только слабую подержку и в 2004 её нету
Cumberbatch
Я же выше написал, проверяется только самый верхний секрет.
Настройте на статические адреса. А не 0/0. Для этого у всех клиентов свои адреса должны быть. И все будет как вы хотите
Не Отец Владимир
Тогда страдать :)
Т.е. типо много секретов иметь нельзя? Это же не правда. Просто ни один гуру и тренер микротиков так и не сказал как решить задачу.
Cumberbatch
Т.е. типо много секретов иметь нельзя? Это же не правда. Просто ни один гуру и тренер микротиков так и не сказал как решить задачу.
Можно конечно. Но вам нужно чтобы было соответствие psk и адреса пира. Можете через Port knocking скриптом прописывать адрес для пира. Ну костылей можно ещё придумать. Но уж проще сертификаты тогда. :)
Cumberbatch
Т.е привязка секрета может быть только по IP подключающегося?
Примерно так же и у других https://github.com/libreswan/libreswan/issues/27
Не Отец Владимир
Мобильным клиентам всем IPSec secret один давать и радоваться когда он будет слит?
Moneron 🇷🇺
Rufics
Так изначально же филии подключать. А мобильных всеже оставте на ovpn ибо с натом на ipsec ох как весело)
Не Отец Владимир
И? Учётка-то тоже является фактором аутентификации
Учетка у каждого своя, вот и хотел секрет тоже каждому свой. Серты не получиться.
Не Отец Владимир
Rufics
Просто у тех же огрызков выбор впн ограничен всего pptp, ipsec и l2tp.
Понимаю но openvpn нормально ставится везде сейчас) А так получается что хочете и рубку сесть и .... К сожалению микротик не универсален и я считаю что он для vpn решений не очень. Это максимум провайдеры на ppoe
Rufics
Чесно легче поднять за ним любой тазик не верю что если есть сеть и соединение филиалы нету серверного оборудования. И все на нем поднять. И работать с ним легче и - нагрузка ненужная с микротика
Moneron 🇷🇺
Учетка у каждого своя, вот и хотел секрет тоже каждому свой. Серты не получиться.
По большому счёту, нет необходимости в разных ипсек-секретах. Просто сделайте его помудрёнее и меняйте раз в год
Rufics
По большому счёту, нет необходимости в разных ипсек-секретах. Просто сделайте его помудрёнее и меняйте раз в год
Ну идея с точки безопасника, согласен круто и правильно. Но если нету механизма розлива новых секретов ох будет весело когда 25+ устройств мобильных
Moneron 🇷🇺
Ваша задача будет написать письмо, а там пусть сами
Cumberbatch
Ну писец(
Ну можно посмотреть в сторону identity • fqdn - fully qualified domain name; • key-id - use the specified key ID for the identity; • user fqdn - specifies a fully-qualified username string, for example, "user@domain.com".
Rufics
Ваша задача будет написать письмо, а там пусть сами
Ну ну видимо вы неработали с людьми так не работает)
Rufics
Лутше розделите реализацию филиалов и обычных клиентов
Rufics
Это принципиально разные задачи
Rufics
А так для клиентов если со стороны безопасности смотреть то лутше и легче oauth vpn
Не Отец Владимир
Лутше розделите реализацию филиалов и обычных клиентов
На тике может быть один сервер всего лишь)
Rufics
https://medium.com/@gintskirsteins/free-secure-and-strong-2fa-for-mikrotik-and-vpn-ed2b5ae6d2de Вот серверную часть развернуть на любом хостинге за 3 доллара можно. Это круто с точки зрения безопасности или любое похожее решение. Микротик только сеть и ненужно на него лишнее вешать ещё филиалы пойму но не клиентские подключения
Cumberbatch
Можно по русски?)
Чтобы индентификация пира шла по не по адресу а по другим параметрам. Не знаю многие от клиенты можно так настроить. Но вам сюда копать.
Не Отец Владимир
Stas
DoH реализация
Stas
извините, не дописпл. Реализация DoH возможна в mikrotik? Много кушает? Сбивает настройки туннелей? Какие трудности могут возникнуть, при использовании DNS over HTTPS?
theurs
как оно вобще работает. если указать только один днс и это будет урл с DoH как роутер отрезолвит этот урл
Roman
как оно вобще работает. если указать только один днс и это будет урл с DoH как роутер отрезолвит этот урл
Никак 🙌 Неожиданно, но DNS over HTTPS или TLS, не изобрёл колесо. Чтобы выполнить forward resolve всё ещё нужен классический DNS. 🙃
Igor
Господа кто нибудь сталкивался с проблемой, что мобильные устройства подключаются к Wi-Fi, а компьютеры нет? Поднят Capsman в связке с радиус сервером, ноутбук не цепляется к вафле, в логах пк есть запись о том что не удается найти запрошенный метод EapMethod.
Igor
В security оставьте только wpa2-psk, снимите всё остальное
не понял, зачем мне Wpa2-psk если у меня доступом рулит радиус сервер?
theurs
статикой нельзя
theurs
роутер же должен будет как то проверять сертификат этого сайта Ж)
theurs
а сертификат выдан на урл а не на ип адрес
Roman
а сертификат выдан на урл а не на ип адрес
Ну не будет использовать CRL, делов то, в local certification store есть Root сертификат которым подписали сертификат DoH сервера.
Konstantin
Все можно. Кладете на роутере сертификаты, статикой прописываете fqdn например cluodflare-dns.com, все прекрасно работает
theurs
подпись меняется иногда
theurs
и последнее время все чаще и чаще
theurs
говорят что браузеры уже нос воротят от сертификатов подписанных на год и более
Konstantin
подпись меняется иногда
Выйдет новый сертификат или отзовут старый - положите новый сертификат, ничего сложного.
Konstantin
говорят что браузеры уже нос воротят от сертификатов подписанных на год и более
Можно настроить скрипт, который будет ходить и забирать серты раз в сутки.
Roman
подпись меняется иногда
Не понял, зачем вы решаете не существующую проблему. X.509 trust anchor будет сохраняться, пока не истечёт срок Root сертификата, которым подписаны все сертификаты конкретного DoH сервера. CRL листы можно проверять пост-фактум уже, после установления сессии с DoH. У Mikrotik нужно поместить только Root CA сертификат и Intermediate, если таковые есть, всё. Не нужно сертификаты сервера помещать в Trusted Store.
Андрей
Добрался до микротика. Визуально порты в дауне, но микротик считает что они в апе. Включаюсь ноутом в порт - на порту появляется индикация, трафик начинает ходить (через mac-telnet на микротик зашел без проблем)... т.е. похоже что порт живой
Konstantin
Добрался до микротика. Визуально порты в дауне, но микротик считает что они в апе. Включаюсь ноутом в порт - на порту появляется индикация, трафик начинает ходить (через mac-telnet на микротик зашел без проблем)... т.е. похоже что порт живой
Я такое видел после удара молнии рядом, не на микроте. Настройки сбрасывали, через netinstall перешивали? Так-то на обычной железке можно попробовать через MDIO со свичем поговорить, вынуть статус линка, а тут как диагностировать - непонятно.
Moneron 🇷🇺
GDI 🙏
Господа, добрый день. Есть точка микротика и виртуальная машина на virtual box. Я могу их в одну сеть положить ?
GDI 🙏
Пробовал кто ?
Виктор
Кнш
Євгеній
Пробовал кто ?
а в чем собстна вопрос?
Коллеги, добрый день! Недавно закрыл через микрот все исходящие подключения с сервера. С ним же закрылся и подключение RDP внутри сети. т.е если я хочу с того сервера где микротом закрыты все исходящие подключения выйти через RDP - он говорит "нет". как оставить закрытми все исходящие подключения но при этом сделать возможность подключаться по RDP внутри сети?
GDI 🙏
Не понимаю где копать. Виртуальная машина на virtial box
GDI 🙏
ты дурачок ? какой экстернал линк ?
theurs
внутренняя сеть в виртуалбоксе видна только между виртуальными машинами
Виктор
Бот не правильный. Линк не экстернал 😂