MyrZlo
До входа в систему
MyrZlo
Можно конфигурацию по идее даже GP раздавать, но я слаб в политиках винды.
Maxim
Комп включается , у человека вылазит рамка с "введите логин и пароль"
И это для того, чтобы подключиться по ovpn к нашему серверу. Но если пароль временный или просрочен, клиент наверняка не сможет подключться и получим то же самое.
Maxim
И это для того, чтобы подключиться по ovpn к нашему серверу. Но если пароль временный или просрочен, клиент наверняка не сможет подключться и получим то же самое.
Поэтому тут и обсуждался вопрос о том, что должен быть постоянный туннель до сервера AD чтобы можно было сменить пароль, стянуть политики и т.д., а в сеть уже попадать через туннель под учётной записью пользователя.
Maxim
Публичный ad делать, с read-only
Я не готов всем подряд отдавать доступ к своему АД даже на чтение, уж простите...
MyrZlo
Я не готов всем подряд отдавать доступ к своему АД даже на чтение, уж простите...
Так без авторизации и не получит никто доступ, просто сервер с режимом репликация-чтение будет торчать наружу.
MyrZlo
Если политика паролей присутствует адекватная проблем не должно быть.
Александр Сергеевич
Подскажите в чем КОНКРЕТНАЯ разница правил дроп на инпуте: 1 : /ip firewall filter add action=drop chain=input comment="drop echo request" icmp-options=8:0 \ in-interface=ether1-gateway protocol=icmp 2: /ip firewall filter add action=drop chain=input comment="drop echo request" icmp-options=8:0 \ in-interface=ether1 protocol=icmp
Александр Сергеевич
icmp-options=8:0
Александр Сергеевич
Строки разные
Аникей
не понял
Александр Сергеевич
разные правила
Александр Сергеевич
В одном есть строка icmp-options=8:0, в другом ее нет
Александр Сергеевич
так вот что она меняет
Аникей
В одном есть строка icmp-options=8:0, в другом ее нет
в смысле? у вас в обеих строках есть icmp options 8:0
Аникей
Аникей
разные лишь имена интерфейсов
Александр Сергеевич
А, сорян
Александр Сергеевич
В общем, в одном правиле ее нет, в другом есть
Александр Сергеевич
icmp-options=8:0
Roman
В микротике есть возможность маркировки/роутинга wildcard доменов? *.ru например я думаю через L7 filter плохая идея, какие еще есть варианты? кто как делает?
Roman
трафик направить через нужный роутер
Roman
ну вот нехватает функционала, да а xray умеет, но пока их и скрестить толком нельзя
Dmitry
с точки зрения маршрутизации: правильно получить full-view от оператора, выделить список AS до которых нужно получить доступ, завернуть при помощи инструментов протокола BGP
Dmitry
беглый google по теме как-бы намекает: scp ./geoip.dat root@192.168.1.1:/usr/share/xray scp ./geosite.dat root@192.168.1.1:/usr/share/xray `
Dmitry
берете ту же базу, заливаете ее в address-list маркируете трафик - реализуете маршрутизацию согласно маркировке. А потом будут жалобы, что это рабоатет ооочень медленно и жрет кучу ресурсов
Dmitry
icmp-options=8:0
в правилах скорее всего ошибка: - первое должно разрешать трафик с указанными опциями; - втрое запрещать остальной icmp.
Dmitry
ну вот нехватает функционала, да а xray умеет, но пока их и скрестить толком нельзя
примеры с GEOIP - например, тут: https://mikrotik-geoip.com/how-to-use?view=article&id=44&catid=2
Maxim
эхх ... то есть сертификаты использовать не хотите ?
Я ж ещё хочу удобство администрирования... Пока всё где сталкивался с сертификатами не очень удобно.
Maxim
ок, плодить туннели наверное удобнее :)
Ну, а тут также будет один туннель по сертификату, второй под учёткой пользователя
Александр Сергеевич
в правилах скорее всего ошибка: - первое должно разрешать трафик с указанными опциями; - втрое запрещать остальной icmp.
Ошибок нет, правила верны. Просто необходимо понять в чем их разница. И вместе они не использовались..
Dmitry
Ну, а тут также будет один туннель по сертификату, второй под учёткой пользователя
выдаваемое устройство - по сертификату, если устройство не выдается, то учетная запись пользователя
Roman
с точки зрения маршрутизации: правильно получить full-view от оператора, выделить список AS до которых нужно получить доступ, завернуть при помощи инструментов протокола BGP
спасибо, первый вариант это уже next-level) второй топорный, сейчас так и работает, через address-list могу определенные сайты перенаправить. просто раздувать этот список не хочется. я поднимал xray в контейнере на микротике, пока проблема перенаправить весь трафик в контейнер, ждем когда расширят функционал контейнеров (ограничение именно у микротиков). производительности xray для малого бизнеса хватает (я думаю arm и CHR справятся с задачами) add: ну и xray умеет ssl preread и работу с регулярками (без баз)
Maxim
выдаваемое устройство - по сертификату, если устройство не выдается, то учетная запись пользователя
т.е. мне нужно иметь некий набор сертификатов на выдаваемые устройства, вести какой-то учёт пользователь+сертификат. Если завтра уволится пользователь, как-то вспомнить что у него было устройство и отозвать нужный сертификат....
Sergey
берете ту же базу, заливаете ее в address-list маркируете трафик - реализуете маршрутизацию согласно маркировке. А потом будут жалобы, что это рабоатет ооочень медленно и жрет кучу ресурсов
Наверное можно сделать более гибко через BGP и community. Поднять свой BGP сервер, который в разные коммюнити отдает разные geo. И на основе community делать роутинг. вот что-то типа такого навреное https://lukasz.bromirski.net/bgp-geo-blackholing/
Maxim
да - вспомнить, что у него было устройство, вам и так придется, либо вы очень щедрые и просто дарите всем микротики
Вот и проблема в администрировании... учётку удалили, серт забыли отозвать - стык остался... прямой связи пользователь - серт без костылей не нарулить. В моей схеме же второй служебный тунель практически бесправный. Если служебная учётка утекает, можно будет ей сменить данные для авторизации, если будут установлены пользовательские туннели.
Sergey
это примерно то же самое, что я описал только через костыли
заливать базу в аксесс лист - не костыли?
Dmitry
заливать базу в аксесс лист - не костыли?
прочитайте внимательно все мои ответы
Аникей
заливать базу в аксесс лист - не костыли?
а чего костыли-то? Это же такой же инструмент
Sergey
прочитайте внимательно все мои ответы
да, я читал. Вы предлагаете несколько иной подход. - выделять список нужных AS. А если их сотни и устройств администрируемых несколько. Я согласен что это самый простой вариант, но не оч масштабируемый (с моей точки зрения)
Dmitry
да, я читал. Вы предлагаете несколько иной подход. - выделять список нужных AS. А если их сотни и устройств администрируемых несколько. Я согласен что это самый простой вариант, но не оч масштабируемый (с моей точки зрения)
если вы работли с операторами, они так же выдают подобные списки через community описанные в RIPE -- НО: эти списки не всегда закрывают потребности пользователя и все равно нужно подрезать все самостоятельно
Dmitry
вот мне никогда не нужен был гео признак. Надо будет глянуть что мой провайдер отдает
они обычно выдают - RU и не RU, если я правильно помню - в поставленной задаче *.ru - этого будет достаточно
Константин 🪬
а учёт всякой такой фигни как сертификаты пароли и тд повесили на самых бездельников кадровиков. а они уже нам пишут мы уволили или приняли того или другова. но это ешё всё связоно с 1с и пользователь в ад содаётся сам и при увольнении также сам вылетает
Константин 🪬
но это внутрения разработка. так что поделиться не смогу. я просил в люди ввынести. но не захотели
Константин 🪬
но это только для ssl https
Dmitry
есть опция tsl host.
В этой опции можно использовать wildcard?
Константин 🪬
В этой опции можно использовать wildcard?
на конечно можно написать *.ru но это только для сайтов будет работать
Rose
Администратор Moneron 🇷🇺 удалил предупреждение для sdbsm.
sdbsm
Черт, Я случайно((
Константин 🪬
а так в теории адреса можно брать из dns запросов. но это будет нагрузка на роутер и не как не поможет если по ip будут обрашатся.
Innokentiy
там еще есть нюанс, что в один и тот же адрес может резолвиться целая пачка доменов
Serge
Всем привет! Подскажите, пожалуйста, есть проблема с Capsman ROS 7.13.3. Не могу осилить. Суть - странно работает Provisioning на точках. Как будто игнорирует конфигурацию. Точки видны на контроллере в Remote Cap и Radios, конфигурации настроены. В provisioning action = create dynamic enabled. Проблема в том, что на точке интерфейсы остаются Disabled, есть надпись Managed by Capsman. Как будто они игнорируют конфигурацию. Не могу разобраться в чем уже может быть проблема. Может быть есть мысли куда еще посмотреть? Благодарю
DMT
Всем привет. Как обозвать конфигурацию, когда есть микротик домашний и надо к нему подключить другой микротик по проводу, чтоб второй вещал ту же wifi сеть. Но не capsman. Как то проще.
DMT
Чёт гугол не помогает мне
DMT
Что если тупо все интерфейсы в бридж закинуть?
░▒▓ТрезвыйЕжик▓▒░
Что если тупо все интерфейсы в бридж закинуть?
Вы получите обычную точку доступа-повттритель
Aleksei
https://www.bleepingcomputer.com/news/security/anydesk-says-hackers-breached-its-production-servers-reset-passwords/
Stas
Ребята кто пользуется WARP конфигурацией для подключения к CloudFire через микротик (wireguard VPN)? Реально ли подключить одновременных сеанса и сделать по ним балансировку нагрузки?