Maxim
клиент генерирует новый сессионный ключ, и как он его может безопасно передать точке доступа?
Был отличный мультик на эту тему, "как передать шифрованные данные по заведомо прослушиваемому каналу", поищите, очень интересно)
theurs
Был отличный мультик на эту тему, "как передать шифрованные данные по заведомо прослушиваемому каналу", поищите, очень интересно)
как передать шифрованные данные по заведомо прослушиваемому каналу при условии что есть ключ который известен злоумышленнику?
theurs
звучит как мишн импозибл
Maxim
как передать шифрованные данные по заведомо прослушиваемому каналу при условии что есть ключ который известен злоумышленнику?
Да, злоумышленник перехватывает всё. Но можно установить соединение которое он не прослушает
Maxim
Дайте пару минут, найду
theurs
даже в варианте когда используется ассиметричное шифрование и есть 4 ключа из которых 2 никому не известны требуется третья сторона с сертификатами что бы что то там безопасно передавать
Maxim
как передать шифрованные данные по заведомо прослушиваемому каналу при условии что есть ключ который известен злоумышленнику?
Речь о Diffie-Hellman Groups: порядке и частоте замены ключа. Как говорится ключи нужно менять чаще, чем время их "взлома". У меня l2tp ipsec сделан вот так. Две группы и время в 120 секунд.
Maxim
Речь о Diffie-Hellman Groups: порядке и частоте замены ключа. Как говорится ключи нужно менять чаще, чем время их "взлома". У меня l2tp ipsec сделан вот так. Две группы и время в 120 секунд.
Может есть исследования, тесты, или примеры взлома с указанием мощностей и времени, в которых подобные настройки безопасности считаются "подверженными уязвимости"? Поделитесь, давайте обсудим и дружно перенастроим свои сети. Мир станет чуточку лучше и безопасней.
Stanislav
Граждане , а какой параметр в Capsman. делает изоляцию клиентов друг от друга на точках?
Stanislav
client to client forwarding
Спасибо нашел
olegon.ru
подскажите, пожалуйста, что, кроме install сделать, чтобы одновременно и фирмварь обновилась?
olegon.ru
я вижу только /system routerboard upgrade, что выполняется в ROS7 автоматом, но сегодня прозвучало, что оно и в ROS6 как-то само обновляется? В один ребут можно это сделать?
Cumberbatch
подскажите, пожалуйста, что, кроме install сделать, чтобы одновременно и фирмварь обновилась?
Suggestions When using a RouterBOARD device, it is always suggested to upgrade it's RouterBOOT bootloader after RouterOS is upgraded. To do this, issue the command "/system routerboard upgrade"
olegon.ru
понял, спасибо
Alexey
Доброго времени суток. Подскажите, где взять бубен - на тестовый hap ac забыл пароль, и включение с зажатым ресетом что-то не помогает. Отпускаю, когда начинает мигать usr. Такое ощущение, то какой-то нюанс забыл
Alexey
Попробуйте netinstall
спасибо, как раз на 7-ку планировал его посадить для тестов
Alexey
хотя на домашнем компе зашел на него аж бегом, конфиг сбросился. на работе бодался из вайна....
Олег
хотя на домашнем компе зашел на него аж бегом, конфиг сбросился. на работе бодался из вайна....
ему для работы нужно забайндить 69 порт. под линуксом это можно сделать только под суперюзером или с CAP_NET_ADMIN или CAP_NET_RAW (которые нужно вешать на wineserver). а из-под sudo wine ругается...
Олег
ага, спасибо, надо будет порыть
под линукс есть отдельный консольный netinstall. я его не пробовал
Alexey
нет, netinstall мне так часто не нужен ) я не смог винбоксом по маку на роутер попасть.
Олег
нет, netinstall мне так часто не нужен ) я не смог винбоксом по маку на роутер попасть.
у меня это когда-то работало под очень старым вайном, а потом перестало. сейчас не помню версию в которой сломалось
Alexey
/report@Rose
.
Доброй ночи!
.
Прошу подсказать, кто знает. Не могу понять, как в arp записях, кроме тех который выдает rb2011 для внутренней сети, и по идее одного из провайдерской входящей сети вижу всю провайдерскую сеть по IP. Хотя так не должно быть.
.
Что это может быть?
Innokentiy
маршрут по умолчанию прописан неправильно
Innokentiy
должен быть на айпишник роутера, а прописан на интерфнйс
.
Спасибо.
.
Дело в том, что он автоматом прителает от провайдера
Innokentiy
покажите ip route print
Innokentiy
хм. все правильно
.
Последний выключен
Innokentiy
еще может быть, что в сети что-то сканирует интернет
Innokentiy
сифилис кто-то подхватил
.
😄👍
.
Ловушки выставлены, и на вечный бан. При том, что ловушки выставлены и на внутреннюю сеть(без бана) и на внешнюю сеть с вечным баном
.
Так по всех клиентах, где микротики стоят, и там чисто, а вот на домашнем загадка
Volodymyr
Dmitry
Дмитрий
Коллеги, нужна помощь. Сам найти решение пока не могу и выглядит все анти-логично. Роутер model: RB2011UiAS revision: r3 firmware-type: ar9344 current-firmware: 6.49.2 В нем в eth1 настроена пачка вланов с серыми подсетями и белыми ip-unnumbered и торчит гирлянда управляемых свитчей. Роутер - свитч - свитч - клиент Проблема: Когда создаю новый bridge_mgmt (нужен для объединения вланов управления l2 свитчами с разных изернет портов микротика) и добавляю в него только mgmt_vlan с eth1 - перестает работать часть клиентов с ip-unnumbered за eth1. А именно - от них нет приходящих пакетов в их вланах. Т.е. Как будто перестает микротик слушать эти вланы. Есть работающие примеры с тем же конфигом, банальное - апгреид, пересоздание интерфейсов, перепривязка IP - делал. Сейчас сделаю срез конфига - пришлю. Может быть есть мысли? Уж не в двух свитч чипах ли дело? С сетевой точки зрения полный бред, не работали бы все - хотябы, а так только выборочно.
Cumberbatch
Коллеги, нужна помощь. Сам найти решение пока не могу и выглядит все анти-логично. Роутер model: RB2011UiAS revision: r3 firmware-type: ar9344 current-firmware: 6.49.2 В нем в eth1 настроена пачка вланов с серыми подсетями и белыми ip-unnumbered и торчит гирлянда управляемых свитчей. Роутер - свитч - свитч - клиент Проблема: Когда создаю новый bridge_mgmt (нужен для объединения вланов управления l2 свитчами с разных изернет портов микротика) и добавляю в него только mgmt_vlan с eth1 - перестает работать часть клиентов с ip-unnumbered за eth1. А именно - от них нет приходящих пакетов в их вланах. Т.е. Как будто перестает микротик слушать эти вланы. Есть работающие примеры с тем же конфигом, банальное - апгреид, пересоздание интерфейсов, перепривязка IP - делал. Сейчас сделаю срез конфига - пришлю. Может быть есть мысли? Уж не в двух свитч чипах ли дело? С сетевой точки зрения полный бред, не работали бы все - хотябы, а так только выборочно.
И схему бы
Дмитрий
Дмитрий
Дмитрий
Собирал дамп на bridge_mgmt - ничего необычного. Torch - аналогично. В логах сообщений нет с ошибками. 22:43:56 bridge,info "bridge_mgmt" mac address changed to 08:55:31:EF:B0:14 22:43:56 system,info bridge port changed by admin 22:44:07 system,info bridge port changed by admin 22:48:13 system,info device added by admin 22:49:17 system,info device changed by admin 22:49:38 bridge,info "bridge_mgmt" mac address changed to 08:55:31:EF:B0:14 22:49:38 system,info bridge port changed by admin 22:49:54 route,ospf,error Discarding packet: locally originated
Innokentiy
у меня вчера был спецэффект смешной: запускаешь ip scan на /24 без указания интерфейса - отваливается впн
Дмитрий
объединить управление коммутаторами за eth1 и eth7.
Дмитрий
vl_33 и там и там и подсеть чтобы была одна для них.
Дмитрий
Если точнее о схема такая. Сымитировал клиента vl_1101 и у меня все работало (конфиг на микротике свитче при проверке и приложу)
Дмитрий
Дмитрий
У меня тогда два вопроса: - посмотрите, пожалуйста, правильно ли я настроил mikrot_switch для проверки клиентской сети и правильно ли он был настроен для простой функции свитча? - второй вопрос - проблема у клиента все равно наблюдается. перезагрузки с его стороны не помогают. И я честно ума не приложу....как добавление одного vlan вbridge может влиять на работу другого vlan...
Cumberbatch
На интерфейсах которые в бридже влан нужно вешать на бридж. Pvid назначать на порту при добавлении только на Access порт. Так же нужно включить vlan filtering на бридже
Дмитрий
На интерфейсах которые в бридже влан нужно вешать на бридж. Pvid назначать на порту при добавлении только на Access порт. Так же нужно включить vlan filtering на бридже
Интерфейс Влан надо было вешать на бридж а не на sfp1 - понял. Pvid только на ассесс порту так и есть + pvid на бридже висит 666, это пытался бороться с маками в vlan 1, когда начал охоту на ведьм)
Дмитрий
Так же нужно включить vlan filtering на бридже Так и есть
Yakov
в соседнем чатике есть блоксхема по которой можно принять решение как именно надо настраивать виланы на устройстве, в вашем случае 2011 умеет виланы на свитччипе https://wiki.mikrotik.com/wiki/Manual:Switch_Chip_Features
Дмитрий
Спасибо. Да вроде грубых ошибок не допустил... и свитчи микроты работают. Проблема с клиентом vl_1101 возникает при добавлении vlan_mgmt в бридж на маршрутизаторе.
Yakov
если коротко, то создаете бридж, добавляете в него все физические интерфейсы через которые должны ходить виланы, создаете на бридже все виланы которые должны терминироваться на роутере, в бридже создаете все виланы, в таггед каждому добавляете интерфейсы которые должны пропускать тегированный траффик этого вилана и если вилан терминируется на роутере то добавляете еще и бридж, в бридж портс интерфейсам которые должны растегировать траффик вилана в pvid пишете id этого вилана, после всего этого включаете вилан фильтеринг на бридже и все должно заработать
Дмитрий
на схеме eth1 а в конфиге sfp1, где правда?
Mikrot_cfg - это конфиг роутера микрота Mikrot_11_cfg - это конфиг свитча микрота
Yakov
Mikrot_cfg - это конфиг роутера микрота Mikrot_11_cfg - это конфиг свитча микрота
еще есть очень удобный сервис, pastebin.com называется, для показа конфига просто незаменим, пользуйтесь на здоровье
Дмитрий
Можно точно сказать что это включенный на bridge по умолчанию spanning tree на микротиках свитчах. Перевод в статус none решил проблему. Чем rstp на bridge мешал свитчевать пока не могу сказать. Может у Вас есть экспертное мнение, буду признателен и не сломаю себе голову.
Геннадий
а то понапридумывают всяких протоколов... цисководы фиговы
theurs
/ppp profile set *0 only-one=yes set *FFFFFFFE only-one=yes use-encryption=required что это за хрень в сохраненном конфиге