Maxim
Владимир
🙈 спасибо!!! Нашёл!!!!
Владимир
Два года голову ломал
IT1
Два года голову ломал
Ага - "юзер-френдли" интерфейс 😂🤦🏻‍♂️, я вот тоже, когда искал как у wi-fi мощность выставить - всё облазил, спасибо тут ребята подсказали..
Maxim
Ага - "юзер-френдли" интерфейс 😂🤦🏻‍♂️, я вот тоже, когда искал как у wi-fi мощность выставить - всё облазил, спасибо тут ребята подсказали..
MikroTik только в угоду современным реалиям и попытке чуть влезть на рынок бытовых устройств стал становится юзер-френдли, со всеми быстрыми настройками и дефолтными домашними конфигами. А так он изначально создавался как продукт сделанный "инженерами для инженеров".
Maxim
Сразу вспоминается морда для wget
Так всё же понятно) каждый параметр просто выделен в отдельный чекбокс)))
Pavel
Сразу вспоминается морда для wget
вот бы она готовую командную строку могла выдавать по проставленным галочкам )
КЭПпучино
вот бы она готовую командную строку могла выдавать по проставленным галочкам )
Никогда таким не пользовался, но там виднеется кнопочка Add to wgetstart.bat Я бы нажал и проверил батник
Maxim
Коллеги, хочу налюбить систему, надеюсь на вашу помощь и участие) Есть сервер L2TP, RADIUS (NPS), AD и горстка клиентов. Всё работает. Часть клиентов подключается к серверу L2TP с преднастроенного роутера, от МТ, который стоит у них дома. Допустим, сотрудник, в офисе сменил себе пароль от учётки AD. Вернулся домой, а у него пароль, сохранённый в l2tp клиенте на домашнем МТ старый, и VPN до офиса не работает. Таким людям мы не даём доступ к МТ домашнему. И в итоге получается так, что он не может попасть в локальную сеть предприятия т.к. нет туннеля, мы не можем попасть на домашний роутер - т.к. нет туннеля. Иногда сотрудник не может зайти в учётку на компе дома, т.к. он доменный и там тоже приколы с кешами и прочим) Можно делать ещё одну учётку, под которой настраивать пользователю стык с офисом. Но это сложнее администрировать и при увольнении такого пользователя можно забыть затереть эту учётку - стык может сохраниться. Думал чтобы в профиле пользователя в AD сделать какое-то поле и в нём в открытом виде хранить пароль. И каким-то образом научить радиус NPS сравнивать этот пароль при логоне пользователя, если он логинется с MT и разрешать доступ. Но быстро не нашёл можно ли так сделать. Может есть ещё варианты удобные в администрировании, готов выслушать.
Sasha
У вас в этой цепочке есть домашний мт. Который в любом случае незнает где и как ему взять новый пасс для л2тп. И при смене пасс в ад он теряет связь
Maxim
У вас в этой цепочке есть домашний мт. Который в любом случае незнает где и как ему взять новый пасс для л2тп. И при смене пасс в ад он теряет связь
Я подумал, что можно хранить пасс в открытом виде в каком-то поле в АД для определённых групп пользователей. И это поле будет неизменным при смене пароля учётной записи. Но как натравить NPS на это поле и считать его паролем я не понял)
Sasha
Можно создать свой атрибут. И в нем хранить
Sasha
Ну вам надо nps смотреть. Есть ли в нем в поиске ad кастом атрибутов
Sasha
А скриптов? Нет?
Innokentiy
Ну вам надо nps смотреть. Есть ли в нем в поиске ad кастом атрибутов
nps в части возможностей указания того, куда смотреть, крайне ущербен
Maxim
nps в части возможностей указания того, куда смотреть, крайне ущербен
их аж три) https://learn.microsoft.com/ru-ru/windows/win32/nps/ias-user-identification-attributes
Alexander
быстро не нашёл, может и нет вовсе
Должно быть, nps может обращатся по ldap, но в ad придётся схему расширить, стоит миллион раз подумать прежде чем сделать.
Maxim
Должно быть, nps может обращатся по ldap, но в ad придётся схему расширить, стоит миллион раз подумать прежде чем сделать.
NPS сильно нативно интегрируется в AD и там мало возможностей модификации (а может и нет вовсе). Я пока не думал расширять схему, возможно просто буду использовать одно из незадействованных полей.
Sasha
их аж три) https://learn.microsoft.com/ru-ru/windows/win32/nps/ias-user-identification-attributes
Но берет пасс он с 1) или же делать на мт скрипт с авторизацией и дергать файл с лог пассом с хоста
Maxim
В качестве примера можно рассмотреть
Petr
Коллеги, хочу налюбить систему, надеюсь на вашу помощь и участие) Есть сервер L2TP, RADIUS (NPS), AD и горстка клиентов. Всё работает. Часть клиентов подключается к серверу L2TP с преднастроенного роутера, от МТ, который стоит у них дома. Допустим, сотрудник, в офисе сменил себе пароль от учётки AD. Вернулся домой, а у него пароль, сохранённый в l2tp клиенте на домашнем МТ старый, и VPN до офиса не работает. Таким людям мы не даём доступ к МТ домашнему. И в итоге получается так, что он не может попасть в локальную сеть предприятия т.к. нет туннеля, мы не можем попасть на домашний роутер - т.к. нет туннеля. Иногда сотрудник не может зайти в учётку на компе дома, т.к. он доменный и там тоже приколы с кешами и прочим) Можно делать ещё одну учётку, под которой настраивать пользователю стык с офисом. Но это сложнее администрировать и при увольнении такого пользователя можно забыть затереть эту учётку - стык может сохраниться. Думал чтобы в профиле пользователя в AD сделать какое-то поле и в нём в открытом виде хранить пароль. И каким-то образом научить радиус NPS сравнивать этот пароль при логоне пользователя, если он логинется с MT и разрешать доступ. Но быстро не нашёл можно ли так сделать. Может есть ещё варианты удобные в администрировании, готов выслушать.
Можно сделать внутренний веб-сервак по смене пароля, пользователь его меняет там, а сервачок меняет сначала в ad, а потом стучится на микротик и меняет там. Для чего, допустим, поднять пареллельный тоннель с микротика с авторизацией по какому-то серту с доступом только на этот сервачок в dmz Выглядит костыльно, будут проблемы, если юзер сменит пароль где-то еще Второй вариант - выпустить юзерам сертификаты, сделать их экспортируемыми, закинуть на мт и сделать авторизацию по сертификату
Sergey
Коллеги, хочу налюбить систему, надеюсь на вашу помощь и участие) Есть сервер L2TP, RADIUS (NPS), AD и горстка клиентов. Всё работает. Часть клиентов подключается к серверу L2TP с преднастроенного роутера, от МТ, который стоит у них дома. Допустим, сотрудник, в офисе сменил себе пароль от учётки AD. Вернулся домой, а у него пароль, сохранённый в l2tp клиенте на домашнем МТ старый, и VPN до офиса не работает. Таким людям мы не даём доступ к МТ домашнему. И в итоге получается так, что он не может попасть в локальную сеть предприятия т.к. нет туннеля, мы не можем попасть на домашний роутер - т.к. нет туннеля. Иногда сотрудник не может зайти в учётку на компе дома, т.к. он доменный и там тоже приколы с кешами и прочим) Можно делать ещё одну учётку, под которой настраивать пользователю стык с офисом. Но это сложнее администрировать и при увольнении такого пользователя можно забыть затереть эту учётку - стык может сохраниться. Думал чтобы в профиле пользователя в AD сделать какое-то поле и в нём в открытом виде хранить пароль. И каким-то образом научить радиус NPS сравнивать этот пароль при логоне пользователя, если он логинется с MT и разрешать доступ. Но быстро не нашёл можно ли так сделать. Может есть ещё варианты удобные в администрировании, готов выслушать.
AD + cisco anyconnect + always-on VPN (по сертификатам, которые раскатываются доменными политиками). Там идея такая. что пока пользователь сам не подключит VPN, то работает always-on VPN по серту, естественно на отдельном профиле с очень маленьким доступом достаточным для менеджмента, то есть забрать новые политики,, серты, обновления, etc.
S
У кого Mikrotik + L2TP с Билайн МСК с адрессом tp.internet.beeline.ru ? С сегодняшнего утра там какая то дичь происходит
Dmitry
Коллеги, хочу налюбить систему, надеюсь на вашу помощь и участие) Есть сервер L2TP, RADIUS (NPS), AD и горстка клиентов. Всё работает. Часть клиентов подключается к серверу L2TP с преднастроенного роутера, от МТ, который стоит у них дома. Допустим, сотрудник, в офисе сменил себе пароль от учётки AD. Вернулся домой, а у него пароль, сохранённый в l2tp клиенте на домашнем МТ старый, и VPN до офиса не работает. Таким людям мы не даём доступ к МТ домашнему. И в итоге получается так, что он не может попасть в локальную сеть предприятия т.к. нет туннеля, мы не можем попасть на домашний роутер - т.к. нет туннеля. Иногда сотрудник не может зайти в учётку на компе дома, т.к. он доменный и там тоже приколы с кешами и прочим) Можно делать ещё одну учётку, под которой настраивать пользователю стык с офисом. Но это сложнее администрировать и при увольнении такого пользователя можно забыть затереть эту учётку - стык может сохраниться. Думал чтобы в профиле пользователя в AD сделать какое-то поле и в нём в открытом виде хранить пароль. И каким-то образом научить радиус NPS сравнивать этот пароль при логоне пользователя, если он логинется с MT и разрешать доступ. Но быстро не нашёл можно ли так сделать. Может есть ещё варианты удобные в администрировании, готов выслушать.
Сертификат устройства пользователя, авторизация по сертификату - при увольнении отзыв сертификата
Dmitry
На NPS авторизация как по сертификату, так и по имени пользователя и паролю.
Евгений
Подскажите пожалуйста как сейчас обстоят дела с ccr2004-1g-12s-2xs, Глюки самопроизвольные ребуты? Планирую терминировать pppoe 2-3gb и шейпер
Думаю слабоват. Берите 1036 (2004 на уровне 1009) 2004 будем норм, если включить фасттрак… но с шейпером его не включить.
Pavel
160-180
Pavel
У меня сейчас 1036 но с одним бп
Pavel
А сколько как bras 2004 прокачает чтобы не перегружаясь
Евгений
А сколько как bras 2004 прокачает чтобы не перегружаясь
1009 около гига траффа. 1,5 потолок 2004 где-то рядом
░▒▓ТрезвыйЕжик▓▒░
/report
Rose
/report
Спасибо за жалобу. Сообщение Егор [5837435144] отправлено администраторам на проверку.​​​​​​​
Андрей
Доброго времени суток. Киньте, пожалуйста, статьей. Как настроить микротик и нативный клиент VPN на новых Android?
Сергей
/report
Rose
/report
Спасибо за жалобу. Сообщение Иван Кузнецов [6932870741] отправлено администраторам на проверку.​​​​​​​
Андрей
Innokentiy
сертификат летсенкриптовский получается заранее
Innokentiy
https://t.me/mikrotikclub/248086
Nikolay
Вечер добрый , кинте пожалуйста ссылку на какую нибудь толковую статью как боротся с андройд устройствами которые постоянно меняют мак адрес ? есть какой-то механизм позволяющий идентифицировать конкретное устройство в роутер ос даже при смене мака ?
Nikolay
Заблокировать диапазон рандомных маков в аццесс листе.
А они в каком то стандартизировано диапазоне меняются?
Nikita
Заблокировать диапазон рандомных маков в аццесс листе.
только маской их можно в капсмане прописать, а в акссес листе на одиночной точке на сколько знаю нет
Innokentiy
а в чем задача? сделать так, чтобы у людей, которые не знают как выключить рандомизацию маков, не работал вифи пока не разберутся?
nuc
только маской их можно в капсмане прописать, а в акссес листе на одиночной точке на сколько знаю нет
Диапазоном, как в капсмане, так и в АП, зависит от того как оно настроено
Nikolay
а в чем задача? сделать так, чтобы у людей, которые не знают как выключить рандомизацию маков, не работал вифи пока не разберутся?
Они не хотят выключать ее, заставить нельзя, задача закрыть от мобильных пользователей отдельные ресурсы , пока единственное что приходит в голову сделать для них отдельную вифи сеть и к ней прикручивать правила или фильтры ..
Innokentiy
ну отличный план, что мешает?
Nikolay
Да собственно ничего , надеялся что ещё какие нибудь инструменты существуют , да и не хотелось бы чтобы дискриминация так явно заметна была у одних в одной сети эти ресурсы открываются у других в другой нет, нужна видимость равенства и братства )
Nikolay
802.1x
Ну в принципе.. да .. но это доп авторизация
Sergey
Коллеги, хочу налюбить систему, надеюсь на вашу помощь и участие) Есть сервер L2TP, RADIUS (NPS), AD и горстка клиентов. Всё работает. Часть клиентов подключается к серверу L2TP с преднастроенного роутера, от МТ, который стоит у них дома. Допустим, сотрудник, в офисе сменил себе пароль от учётки AD. Вернулся домой, а у него пароль, сохранённый в l2tp клиенте на домашнем МТ старый, и VPN до офиса не работает. Таким людям мы не даём доступ к МТ домашнему. И в итоге получается так, что он не может попасть в локальную сеть предприятия т.к. нет туннеля, мы не можем попасть на домашний роутер - т.к. нет туннеля. Иногда сотрудник не может зайти в учётку на компе дома, т.к. он доменный и там тоже приколы с кешами и прочим) Можно делать ещё одну учётку, под которой настраивать пользователю стык с офисом. Но это сложнее администрировать и при увольнении такого пользователя можно забыть затереть эту учётку - стык может сохраниться. Думал чтобы в профиле пользователя в AD сделать какое-то поле и в нём в открытом виде хранить пароль. И каким-то образом научить радиус NPS сравнивать этот пароль при логоне пользователя, если он логинется с MT и разрешать доступ. Но быстро не нашёл можно ли так сделать. Может есть ещё варианты удобные в администрировании, готов выслушать.
А почему с домашними МТ туннели строите? Почему не с ПК работника? Поработал, отключился. Сам же пароль правит при смене.
Maxim
А почему с домашними МТ туннели строите? Почему не с ПК работника? Поработал, отключился. Сам же пароль правит при смене.
Они условно-домашние - их выдаём мы же, когда в оном месте нужно ещё и телефон поставить или добавить не одну, а две рабочие станции подключенные к офису. Пароль правит сам, но мы показываем где - поэтому к этой железке нужен доступ.
Maxim
AD + cisco anyconnect + always-on VPN (по сертификатам, которые раскатываются доменными политиками). Там идея такая. что пока пользователь сам не подключит VPN, то работает always-on VPN по серту, естественно на отдельном профиле с очень маленьким доступом достаточным для менеджмента, то есть забрать новые политики,, серты, обновления, etc.
Спасибо. Тут на фоне этого сообщения подумал, что можно сделать второй служебный туннель, на том же l2tp до другого адреса, под служебной учёткой и доступом только к AD. Сильно зарезать правила и добавить маршруты в сеть с большими костами.
Аникей
Не ответа на мой вопрос. Почему не с ПК туннели?
потому что телефоны, вроде написали же
Maxim
Не ответа на мой вопрос. Почему не с ПК туннели?
Потому что если человеку дома нужен IP телефон - тунель с компа не сработает. Если дома два компа хотят подключиться по L2TP +IPSec - второй не подключится ибо серверу не понравится такой стык
Sergey
Потому что если человеку дома нужен IP телефон - тунель с компа не сработает. Если дома два компа хотят подключиться по L2TP +IPSec - второй не подключится ибо серверу не понравится такой стык
Телефон у нас также на ПК на авая. А в чем не нравится? SA ipsec вроде по ключу должны отличаться. С одинаковыми ключами SA одинаковые будут. Тут да, может и не понравится.
Maxim
Телефон у нас также на ПК на авая. А в чем не нравится? SA ipsec вроде по ключу должны отличаться. С одинаковыми ключами SA одинаковые будут. Тут да, может и не понравится.
Телефония на Asterisk - телефоны аппаратные - стандарт компании, на софтфоны и гарнитуры уходить не буду. В том что генерится политика IPSec в которой фигурируют пара внешних адресов:клиента и сервера. Соответственно ещё одно такое подключение уже не строится.
Sergey
Телефония на Asterisk - телефоны аппаратные - стандарт компании, на софтфоны и гарнитуры уходить не буду. В том что генерится политика IPSec в которой фигурируют пара внешних адресов:клиента и сервера. Соответственно ещё одно такое подключение уже не строится.
В политике должны быть участники, протоколы, ключи. По ключам получится разница по идее. Был один момент в практике. Делил клиентов по протоколу. Ну да ладно. Тогда отдельный служебный туннель только вижу.🤷‍♂
Maxim
Лучше ovpn клиент использовать, с той же авторизацией в ad + сертификат
Ему нужно отдельно генерить сертификаты, хранить их, выдавать и отзывать - это сложно в плане администрирования. IPSec + L2TP и сгенерированный RAS файл - просто логон с учёткой из AD
MyrZlo
Вы сами реализовывали подобное?
Да, и сейчас работает. Но сертификаты я предварительно создаю на пользователя в группе VPN.
Maxim
Да, и сейчас работает. Но сертификаты я предварительно создаю на пользователя в группе VPN.
Сертификаты передаёте на тик, отдельно генерите конфу для ovpn клиента, передаёте её пользователю?
MyrZlo
Сертификаты передаёте на тик, отдельно генерите конфу для ovpn клиента, передаёте её пользователю?
В общем да, кроме того что у меня не mikrotik шлюз. Но разницы нет, файлы на микрот можно грузить api как и конфиг создавать.
Maxim
В общем да, кроме того что у меня не mikrotik шлюз. Но разницы нет, файлы на микрот можно грузить api как и конфиг создавать.
Ок, допустим... *я перестроил всю архитектуру* И как это решит изначальную проблему?)
MyrZlo
Ок, допустим... *я перестроил всю архитектуру* И как это решит изначальную проблему?)
Комп включается , у человека вылазит рамка с "введите логин и пароль"