Sasha
Dmitry
для целей блокировки негодяев этим можно пренебречь
iptables recent - не реализован, поэтому приходится плодить address-list-ы ограниченные по времени.
---
Я в такую цепочку из 3-х address-list-ов делаю jump из правила с dst-limit, что дополнительно препятствует brute-fotce
Innokentiy
Dmitry
Да, можно ...
Dmitry
когда-то я развлекался так, чтобы скопировать:
login block attempt
прям как на Cisco, что вписать mikrotik в стандарты corp-безопасности.
Ingvar
Доброй ночи, а есть в природе на 2011 какая нибудь возможность выводить произвольный текст или анимацию на дисплей ?)
Rose
Пользователь Anton имеет 1/3 предупреждений, будьте внимательны!
Причина:
Действие Video заблокировано в этом чате.
Rose
Пользователь Anton имеет 2/3 предупреждений, будьте внимательны!
Причина:
Действие Invitelink заблокировано в этом чате.
Anton
Nikita
RouterOS 6.49.13 [Stable] released!
Change-log in the Comments below
Chats: [ENG] [УКР] [РУС] [中文]
Константин 🪬
Руслан
Добрый день, господа.
Ломаю себе голову над одной весьма не стандартной задачей.
Есть куча филиалов, построенных на микротиках, соединенных тунелями типа звезды.
В каждом филиале развернут DHCP на микротике static only.
Задача следующая - Сделать некий единый механизм управления DHCP.
К примеру. машина в филиале Х запрашивает для себя айпишник. Роутер Х получив запрос, обращается к центральному роутеру (объединяющий все офисы) . Центральный роутер найдя у себя указанный мак адрес, дает добро и роутер Х выдает машине айпишник из своего пула.
Может у кого есть подобные наработки или готовое решение?
Вижу что в ip dhcp-server есть вкладочка скрипт, но возможности мне не ясны.
DHCP-relay как я понимаю не подходит под эту задачу
Anton
Руслан
Константин 🪬
Аникей
Руслан
вопрос надежности будет уже после ))
на стадии тестов
Константин 🪬
Аникей
это сеть меж филиалами падёт, и ПК настройки сети потеряют. + да, DHCP-сервер же будет настройки одни и те же всем раздавать, а сети-то разные
Cumberbatch
Руслан
Аникей
EoIP поднимать, тогда всё само собой будет работать, но это затратно на канал передачи данных, ибо широковещательный мусор тоже весь в тоннелях будет
Руслан
Константин 🪬
Anton
Руслан
я же не об этом спрашиваю. вы уходите в сторону ))
я понимаю чем пахнет и какие возможны последствия.
Руслан
Cumberbatch
Руслан
Maxim
Это похоже на то, что вы стоите с револьвером, направленным себе в ногу и десять человек вокруг вас отговаривают стрелять!
Anton
Константин 🪬
это тоже не подойдет. чем оно подходит?
что-то было чтобы комп авторизировать через ад. но не разу такова не делал. из минусов vpn канал ляжет офис работать не будет. и туда достучаться не получить через чего-то простое типа anydesk но лучше аспия
res_nom
Dhcp-relay прекрасно справляется с подобной задачей. Адрес будет выдавать из локальной сети филиала. Но выдавать его будет dhcp server, где вы все свои подсети будете держать.
Anton
Константин 🪬
Maxim
Сделайте транспортную сеть на L3 бесправную, служебную.... а за авторизацией и плюхами ходите по ppp в головной офис. Вот вам и авторизация и один и тот же адрес... и оверхед)
Руслан
res_nom
Руслан
Спасибо, попробую
Константин 🪬
Спасибо, попробую
но стоит ешё посмотреть в сторону dox1x. честно скажу сам не пользовал
res_nom
Спасибо, попробую
Только dhcp-relay это будет роутер МТ.
Который будет на dhcp server запросы перенаправлять.
Maxim
Или, упаси вас всемогущие боги сетей, у вас везде один L2?
Innokentiy
Innokentiy
если нужно чтобы в целях безопасности к сети могли подключаться только доверенные машины, а недоверенные не могли или могли только с ограниченным доступом, то эта задача dhcp не решается
Innokentiy
dhcp решает одну задачу, которая обозначена у него в названии - динамически конфигурирует узлы.
Руслан
это все не те нюансы, которые нужно обсуждать ))
Конечно идеальную безопасность силами dhcp не организовать.
Innokentiy
смотрите, если закрыть глаза на то, что у вас классический случай проблемы XY и дать ответ только на тот вопрос, который вы задаете, то вам нужен dhcp-relay
Innokentiy
но если начать распутывать этот клубок чуть подробнее, то чень быстро выяснится, что dhcp-relay вам не просто не нужен, но даже противопоказан
Константин 🪬
Константин 🪬
главное ему не расказывать по такое как мак секурети на длинк
Innokentiy
потому если не хотите, мы не будем давать вам советы по раскручиванию этого клубка. но я бы на вашем месте очень хотел его раскрутить
Руслан
Innokentiy
Константин 🪬
Innokentiy
и его беспроводной друг WPA2-EAP
Руслан
Руслан
спасибо
Константин 🪬
знаем такие приколы
не я просто людей которые этим пользуются считаю больными. (ps мой руководитель)
Руслан
мы тоже стараемся лишнего не "ляпнуть" нашим безопасникам. дай только зацепиться, тут же выдвинут новые требования
Константин 🪬
про фукать 3 часа из за того что он это включил. а там поставили телефон который как свичь работает и на одном порту 2 мака что нельзя
Sasha
У вас в центре звезды 1 дхцп. На нем делаете для каждого пул и свой дхцп И релей в каждом филиале
Руслан
Константин 🪬
и на расказы что веб почт милион они не велись. и то что файл с компа можно не только по почте отправить тоже
Innokentiy
при общении с безопасниками нужно усмирить гордыню и делать все точно так, как они просят, с указанием максимально конкретных технических деталей, и просить все это в письменном виде.
если невозможно реализовать так, как они хотят - бумажку в ответ "сорямба, вы хотите невозможного, дайте много денег на железо, которое это умеет"
Константин 🪬
ладно не тема это для этого чата
Innokentiy
хотите заблокировать всю почту - прекрасно, давайте бумажку
Innokentiy
если безопасники просят dhcp-relay - нужно взять под козырек и сделать именно так. если они сами не знают чего хотят - нужно расслабиться и ждать, пока они родят конкретную бумажку с конкретными инструкциями