Cumberbatch
Иными словами, других гипотез пока нет?
Есть. Что решение было неправильно понято и интерпретировано
Cumberbatch
В какую сторону копать?
Уточнить как была поставлена задача и как ее решили на предыдущем оборудовании
oddplace
Уточнить как была поставлена задача и как ее решили на предыдущем оборудовании
В случае с Keenetic использовалась команда "known host", которая добавляет доверенное устройство по mac, которое пускали в LAN. Я пока не вижу аналога для Mikrotik.
oddplace
идентификация по мак адресам работает в одной локальной сети, в одном броудкаст сегменте.
Хорошо, так каков мой следующий шаг, что следует искать в документации?
oddplace
вот же написано
Обеспечить доступ из WAN в LAN определенным девайсам на определенные локальные IP/port. Их mac адреса известны. В случае старого оборудования используется команда known host, которая делает устройство доверенным и пускает в LAN. Соответственно, я ищу способ повторения этого решения на Mikrotik.
Daniil Yurevich
Вангую, что dnat был сделан для всего интернета, но человек думает, что работало для каких-то конкретных mac-адресов.
Daniil Yurevich
А вам говорят, что это так не работает.
Evgeniy
Сужу по экспорту конфига кинетика.
ну так сопоставьте мак адрес клиента и мак адрес того что сохранено в known hosts
oddplace
ну так сопоставьте мак адрес клиента и мак адрес того что сохранено в known hosts
На каком этапе? Port forwarding? src mac ведь будет от гейтвея.
Evgeniy
ну если он от гейтвея то какой смысл в этом? под него же попадут все запросы
oddplace
ну если он от гейтвея то какой смысл в этом? под него же попадут все запросы
Смысл в повторении механизма, который работал на Keenetik, я не понимаю как это сделать на Mikrotik.
Evgeniy
ip firewall nat =advanced видишь пункт src mac address ? укажи мак своего гейт вея, если ты считаешь что тебя это обезопасит.
oddplace
Мне неизвестно как реализован этот список доверенных устройств на старом оборудовании и я не знаю как решить задачу на новом. Поэтому спрашиваю совета.
Daniil Yurevich
Смысл в повторении механизма, который работал на Keenetik, я не понимаю как это сделать на Mikrotik.
Что бы этот механизм работал должно совпасть несколько факторов, что на сегодня очень маловероятно.
Daniil Yurevich
Что имеется ввиду?
Твои клиенты и твой роутер должны быть в одном широковещательном домене/одном vlan/Общий l2(назови как-то еще по-своему). У твоих клиентов не должен использоваться маршрутизатор, либо на их маршрутизаторах клонирован мак адрес компьютера, с которого они выходят интернет и твой Keenetik видит именно мак твоих клиентов, а не шлюза провайдера.
Daniil Yurevich
На сегодня это настолько маловероятно, что скорее всего твой кинетик пускал всех без разбору.
Daniil Yurevich
Просто игнорируя указанные тобою mac адреса.
Evgeniy
Мне неизвестно как реализован этот список доверенных устройств на старом оборудовании и я не знаю как решить задачу на новом. Поэтому спрашиваю совета.
есть два способа решить твою задачу 1) организовать впн 2) если впн не подходит, то организовать проброс порта и защиту от ddos и тщательно защитить сам сервис с помощью acl fail2ban итп
oddplace
На сегодня это настолько маловероятно, что скорее всего твой кинетик пускал всех без разбору.
Предположение хорошее, но неверное. Притом документация Keenetik не даёт деталей реализации.
Daniil Yurevich
Предположение хорошее, но неверное. Притом документация Keenetik не даёт деталей реализации.
Ага, у кинетика свой ethernet. Со своими блек джеком и куртизанками. :)
oddplace
Daniil Yurevich
Тут мне остаётся только развести руками.
Зачем, если чуть выше ты говоришь все правильно про то какой мак ты будешь видеть на wan-интерфейсе?
Roman
IP динамические, поэтому вижу возможное решение в идентификации трафика по src mac
Если микротик в качестве dhcp сервера, то сделать статику для этих mac
Roman
И dstnat, как написали
oddplace
Зачем, если чуть выше ты говоришь все правильно про то какой мак ты будешь видеть на wan-интерфейсе?
Даниил Юрьевич, я не знаю деталей реализации механизма этого списка доверенных устройств на старом оборудовании. Подробная документация отсутствует, я предполагаю как это может работать и пришел за советом.
oddplace
И dstnat, как написали
dst-nat понятен для чего нужен и проброс сделан
oddplace
Если микротик в качестве dhcp сервера, то сделать статику для этих mac
Можно подробнее? Не понимаю как на моменте выдачи адреса DHCP сервером мы можем заблокировать нежелательное соединение.
Sergey
Мангл и фасттрек вместе.
Фастрек нельзя включать
Yakov
Мне неизвестно как реализован этот список доверенных устройств на старом оборудовании и я не знаю как решить задачу на новом. Поэтому спрашиваю совета.
я вижу это как ssh tunnel, опять же "known_hosts" на это намекают, я правда не уверен умеет ли кинетик его делать, микрот умеет точно, клиенту даете ключик, он поднимает туннель до роутера и коннектится приложением к своему локальному порту который по ssh уходит в сервер
oddplace
Если это пк/смартфоны как вариант использовать порткнокинг и адреслист со сроком действия адресов в нём. Ну и соответственно одно правило на доступ по этому листу.
Подключился телнетом к старому роутеру, судя по всему господин который все это настраивал ввел в заблуждение и никакой фильтрации тут и близко нет. Пока выглядит что мой изначальный вопрос невалидный.
oddplace
Так что флуд получился ни о чем.
oddplace
Во!
Ну доверился, ну бывает.
Daniil Yurevich
Sasha
Народ. Не кто не мутил доступ к серверам обновления майкрософт через впн? Чтобы только они уходили в маршрут
Максим
Народ. Не кто не мутил доступ к серверам обновления майкрософт через впн? Чтобы только они уходили в маршрут
В чем проблема? Добавьте статический маршрут на сервер обновления и всё, дело сделано
Максим
Их много(
На любой
Mikhail
Какая разница сколько их, статических маршрутов?
Максим
Какая разница сколько их, статических маршрутов?
Там реально их много, дурная работа добавлять все
Mikhail
У меня их около 2000
Mikhail
И это на сети а не на хосты
Максим
У меня их около 2000
Ну так это же наверное не доя обновления MS)
Cumberbatch
У меня их около 2000
Вы их статикой прибивали или адрес листом?
Mikhail
Клаудфлэир клаудфронт циско МС куТ и тд
Mikhail
Адреса лист и статика
Максим
Человеку нужно дать статику через ВПН на обновления МС, не вижу смысла добавлять весь пул адресов МС
Mikhail
Сегодня обновления завтра весь пул
Mikhail
Один хрен все забанят рано или поздно
Mikhail
Там же emc dell vmware
Максим
Вы их статикой прибивали или адрес листом?
Насколько я знаю на микротик нельзя статик маршрут на адрес лист прописать, только в ручника или скриптом на каждый IP или маску
Sasha
Можно их вроде маркировать и пихать. Но нужен список хостов.
Mikhail
Адрес лист для маркировки трафика нужен, статика для отказоустойчивости что бы если vpn упал все ходило через живой маршрут
Максим
Как всё сложно
Sasha
Может где у кого статейка попадалась.
Mikhail
Готовишь файл листа и статики с комментариями и импортируешь
Cumberbatch
Может где у кого статейка попадалась.
https://www.microsoft.com/en-us/download/details.aspx?id=53602
Mikhail
Все
Mikhail
Половина софта опенсоурс уже не обновляется без впн-а
Mikhail
Эластиксерч, монгодб, постфикс и тд
Mikhail
А на эластике завязано писец сколько всего
Cumberbatch
Это к теме чата уже не относится
Sasha
https://www.microsoft.com/en-us/download/details.aspx?id=53602
Спасибо. Буду искать там только update
Cumberbatch
Спасибо. Буду искать там только update
Там всего 241 подсеть включая IPv6. Можно реально статикой добавить. Или через mangle адрес листом.
Evgen
Это правильно. Направление указали, дальше двигайся.
В общем я потыкался)) вчера плохо инет грузит, видимо записи днс обновились и все заработало, единственное ЦРМ изолировал)) прям чудеса))
Evgen
Кароче сегодня и внешка летает и ЦРМ пашет)) вчера туго инет толтко грузил))