Cumberbatch
я все надеюсь, то кто-то расскажет про какие-нибудь облака, про которые я еще не читал
Если знаешь что делать то в do и aws можно повременные виртуалки поюзать
Yakov
тебе это вообще на какое время надо?
Bykadorov Serj
Всем привет! Посоветуйте железку под след. задачи: 6 vpn с IPSeq, ip телефония и capsman-manager на 15 точек, ну и около 20 firewall правил. Мой выбор пал на CCR1009-7G-1C-1S-+PC. Вопрос норм или нет?
Cumberbatch
ткни носом в документацию пожалуйста
На do сложнее. А вот aws Уровень бесплатного пользования AWS включает инстансы Amazon EC2 на базе Microsoft Windows Server. Клиенты, имеющие право на уровень бесплатного пользования AWS, могут бесплатно использовать инстансы t2.micro с Microsoft Windows Server до 750 часов в месяц. Для получения дополнительной информации об уровне бесплатного пользования AWS перейдите на страницу Уровень бесплатного пользования AWS. Чтобы начать работу с инстансом Amazon EC2 на базе Windows Server, ознакомьтесь с Руководством по работе с EC2 на базе Windows. Подробнее об использовании Windows в AWS см. на странице AWS и Windows.
Cumberbatch
Но это уже офтоп. Если что в личку
Dmitry
тебе это вообще на какое время надо?
на непонятное пока... задача такая, есть мой рабочий capsman интегрированный c AD по логин + password. служба безопасности заказчика утверждает, что это небезопасно, поскольку существует возможность компрометации ученых данных, в том числе топов (яблоки таки у всех по беспроводу) + существует проблема с тем, что устройство на котором отcуствует user-logon будет ломиться в WPA2+EAP с учетной записью компьютера (имеется в виду Windows-семейство). Выход: раздать всем сертификаты, сделать авторизацию на радиусах как по сертам, так и по логин и паролю. И вот тут беда - corporate СA сконфигурен неверно изначально, использует SHA1 в подписи корневых сертификатов, половина политик выключены. Надо переделать на SHA256, ничего не сломать, включить политики выдающие серты компам + сделать возможным получение сертификатов пользователем, по запросу. Все это собрать и оттестировать - нужна как раз схема, о которой я пишу.
Yakov
спасибо, буду пытаться
у меня есть комп, на i7 и 16Гб, оно сейчас не используется, могу его в DMZ утащить и тебе дать доступ, по времени не ограничено
Yakov
там proxmox
Dani
на непонятное пока... задача такая, есть мой рабочий capsman интегрированный c AD по логин + password. служба безопасности заказчика утверждает, что это небезопасно, поскольку существует возможность компрометации ученых данных, в том числе топов (яблоки таки у всех по беспроводу) + существует проблема с тем, что устройство на котором отcуствует user-logon будет ломиться в WPA2+EAP с учетной записью компьютера (имеется в виду Windows-семейство). Выход: раздать всем сертификаты, сделать авторизацию на радиусах как по сертам, так и по логин и паролю. И вот тут беда - corporate СA сконфигурен неверно изначально, использует SHA1 в подписи корневых сертификатов, половина политик выключены. Надо переделать на SHA256, ничего не сломать, включить политики выдающие серты компам + сделать возможным получение сертификатов пользователем, по запросу. Все это собрать и оттестировать - нужна как раз схема, о которой я пишу.
Сделай ккк LE, intermidiate ca, подпиши его старым ca и новым, выдавай от него потихоньку, а старые будут валидны со старым ca
Dani
не хочу, хочу нормально
Так нормально как раз root CA, который будет выключен и положен в сейф и subCa, который выдаёт сертификаты непосредственно клиентам. Просто твой subCa будет подписан двумя root CA
Dmitry
Так нормально как раз root CA, который будет выключен и положен в сейф и subCa, который выдаёт сертификаты непосредственно клиентам. Просто твой subCa будет подписан двумя root CA
эхх... здорово, subCA имеет алгоритм подписи SHA1 на текущий момент и в этом основная проблема, как это переделать ? как к этому отнесутся Windows клиенты, коих больше 3000 и что там у них с доверием к L.E. в свете последних событий - не очень понятно
Alexey
надо, но меньше чем Nрублей за работу
А демо Azure - там месяц точно будет бесплатный, но не помню, ресурсов на три виртуалки хватит и нет.
Dmitry
ладно, все давайте заканчивать - ответы получены, проблемы будем решать по мере поступления денег и согласования схем :)
Dani
эхх... здорово, subCA имеет алгоритм подписи SHA1 на текущий момент и в этом основная проблема, как это переделать ? как к этому отнесутся Windows клиенты, коих больше 3000 и что там у них с доверием к L.E. в свете последних событий - не очень понятно
Ты не говорил, что subCa тоже есть) технически ничто не мешает пойти глубже и сделать subCa подписанный новым rootCA и текущим subCa.) и я не про LE сертификаты говорю, а про принцип кроссподписывания
Dmitry
и раз уж мы сегодня говорим о firewall - вот пример моего, для простой защиты устройства, грубо говоря тут выжимка c wiki/docs - собранная в одном месте. [ATTENTION]: FORWARD ПОЛНОСТЬЮ ОТКЛЮЧЕН https://pastebin.com/PSJC61KK
Dmitry
вроде как работает, но очень жестко: две ошибки в пароле по SSH - бан / 3-и ошибки в telnet / ftp - бан. ICMP rate-limit подогнан под ping с timeout=200ms. Ping с циско дропает нещадно
Xusanjon
/report
Dmitry
могу еще скинуть port-knocking прикрученный default-firewall, если кому интересно
Dmitry
Скиньте, интересно покопаться.
https://pastebin.com/TidysYmi Все что с comment userconf - отличия от дефолтного, fasttrack - отключен
Александр
Привет. Можно ли на ROS модифицировать содержание трафика? Мне надо перехватить драйвер ККТ и изменять имя кассира и ИНН на лету. Вот думаю как это сделать, в качестве роутера уже стоит микротик.
Innokentiy
нет, нельзя
Александр
нет, нельзя
Спасибо
Innokentiy
микротик может перекладывать или не перекладывать пакеты между интерфейсами по тем или иным правилам
Eugene
Доброго. Кому-либо удалось Настроить l2tp IPsec сервер на микроте и последней прошивке с клиентом на win10 ?
Eugene
6.49 stable
Eugene
с win10 и L2TP ipsec не удается подружить уже второй день.
Eugene
wiki старая. под эту версию не заточена.
Bomberman
с win10 и L2TP ipsec не удается подружить уже второй день.
Скрин ошибки с винды и лог с микрота в студию!
Eugene
не вопрос. минуту.
Bomberman
Насколько я помню, там настройка тривиальная, если со своими профилями IPSec не заморачиваться...
Eugene
Eugene
Да, тривиальная, но не получается именно с шифрованием запустить.
Eugene
по IPSec ничего не менял. но его хочу подключить.
Eugene
Cumberbatch
https://t.me/mikrotikclub/200479
Eugene
Bomberman
Он Вам говорит, что L2TP-подключение отвергнуто, так как требуется IPSec
Eugene
хорошо. Со стороны клиента оно типа должно быть. скриншот дал
Eugene
правила файрвола оба есть. сейчас приведу.
Eugene
Bomberman
хорошо. Со стороны клиента оно типа должно быть. скриншот дал
Нужно ещё выгрузку настройки L2TP на микроте
Eugene
каким образом выгрузить?
Bomberman
Адреса надо было замазать
Eugene
да пофиг на адреса. ломайте :)
Eugene
Выгружать так? interface l2tp-server server print
Eugene
выгружать все или конкретный блок?
Bomberman
выгружать все или конкретный блок?
Конечно блок, если всё, то на pastebin и сюда ссылку
Oleg
На Винде, бывает, исправлен реестр и l2tp без IPsec пытается. Судя по логу, на то похоже.
Александр
Подскажите настроен capsman hap ac подключен к нему как заставить чтобы интернет улетал и на медные порты!?
Cumberbatch
Не похоже.
https://t.me/mikrotikclub/167193
Eugene
Egor
Коллеги, доброго дню. Такой вопрос. Перестали открываться некоторые сайты, при этом трассировка до них ходит нормально. Интернет построен через хотспот. Я так понимаю проблема с прохождением TCP? Понимаю что вариантов почему так произошло может быть очень много, но может кто сталкивался или подскажет как можно проверить прохождение TCP до определенных сайтов.
Денис
Проверь сначала шнурок напрямую в комп, от сюда потом плясать
Roman
проверьте mss, пингом с размером пакета
Это покажет MTU, но позволит рассчитать в итоге MSS.
Egor
понял, спасибо за наводку
Roman
Проблема очевидно в том, что возник Path MTU Discovery Blackhole, в общем случае TCP/IP узлы выполняют процедуру установления Path MTU и самостоятельно рассчитывают Maximum Segment Size для TCP сегментов. При условии, что ICMP type 3 code 4 не фильтруется и не запрещён к генерации в принципе.
Eugene
https://t.me/mikrotikclub/167193
Ещё есть варианты? Включён он
André
Коллеги, кто-нибудь устанавливал chr на vdsina.ru?
André
Не получается l2tp/ipsec установить.
Cumberbatch
Ещё есть варианты? Включён он
Проверьте другим клиентом работоспособность
Eugene
Проверьте другим клиентом работоспособность
Согласен. Есть лицензионная вин10. Посмотрю на ней вечером и отпишу.
Egor
@GraFENchik @zanswer спасибо за помощь. оказалось все банальней, другой сотрудник для тестов создал еоп и добавил его в бридж, тем самым зарезав МТУ на нем до 1458..... по предворительным проверкам сайты начали нормально открываться как только "выгнал" еоп из бриджа=)
Eugene
Попробуйте так. Работает
Попробовал. при этом у меня стоит в клиенте "самое стойкое шифрование" иначе он подключается вообще без шифрования.
Eugene
Eugene
в логах микрота IPSEC при этом вообще не появляется. Напомню. Нужные правила в фаере микрота есть.