Sasha
дело в том что wifi на unifi, только с dhcp играться
Незнаю. Может. Точнее там это делается)
Dmitry
для целей блокировки негодяев этим можно пренебречь
iptables recent - не реализован, поэтому приходится плодить address-list-ы ограниченные по времени. --- Я в такую цепочку из 3-х address-list-ов делаю jump из правила с dst-limit, что дополнительно препятствует brute-fotce
Dmitry
Да, можно ...
Dmitry
а можно пример?
https://pastebin.com/ED5dxSAP
Dmitry
когда-то я развлекался так, чтобы скопировать: login block attempt прям как на Cisco, что вписать mikrotik в стандарты corp-безопасности.
Ingvar
Доброй ночи, а есть в природе на 2011 какая нибудь возможность выводить произвольный текст или анимацию на дисплей ?)
Rose
Пользователь Anton имеет 1/3 предупреждений, будьте внимательны! Причина: Действие Video заблокировано в этом чате.
Rose
Пользователь Anton имеет 2/3 предупреждений, будьте внимательны! Причина: Действие Invitelink заблокировано в этом чате.
Nikita
RouterOS 6.49.13 [Stable] released! Change-log in the Comments below Chats: [ENG] [УКР] [РУС] [中文]
Константин 🪬
гы
Руслан
Добрый день, господа. Ломаю себе голову над одной весьма не стандартной задачей. Есть куча филиалов, построенных на микротиках, соединенных тунелями типа звезды. В каждом филиале развернут DHCP на микротике static only. Задача следующая - Сделать некий единый механизм управления DHCP. К примеру. машина в филиале Х запрашивает для себя айпишник. Роутер Х получив запрос, обращается к центральному роутеру (объединяющий все офисы) . Центральный роутер найдя у себя указанный мак адрес, дает добро и роутер Х выдает машине айпишник из своего пула. Может у кого есть подобные наработки или готовое решение? Вижу что в ip dhcp-server есть вкладочка скрипт, но возможности мне не ясны. DHCP-relay как я понимаю не подходит под эту задачу
Руслан
dhcp-relay как раз для этой задачи и сделан, но я всё же рекомендую крепко подумать "а надо ли?"
но при этом адрес будет выдан центральным роутером, не из нужного пула. Или не верно понимаю?
Константин 🪬
Руслан
вопрос надежности будет уже после )) на стадии тестов
Аникей
это сеть меж филиалами падёт, и ПК настройки сети потеряют. + да, DHCP-сервер же будет настройки одни и те же всем раздавать, а сети-то разные
Руслан
а можно вопрос а для чего такая задача?
сотрудники катаются по офисам и довольно часто. чтобы в каждой локации не добавлять мак устройства, когда туда приехал очередной сотрудник
Cumberbatch
как раз нет
А будет именно так
Аникей
EoIP поднимать, тогда всё само собой будет работать, но это затратно на канал передачи данных, ибо широковещательный мусор тоже весь в тоннелях будет
Руслан
я же не об этом спрашиваю. вы уходите в сторону )) я понимаю чем пахнет и какие возможны последствия.
Аникей
Это будет (G)EoIP. Не нужно тянуть патчкорд на глобус )
не, я просто какое-то время сидел на EoIP по городу. не хочу возвращаться)
Аникей
я же не об этом спрашиваю. вы уходите в сторону )) я понимаю чем пахнет и какие возможны последствия.
тебе нужно как-то вытащить список доверенных MAC-адресов с одного устройства и передать на остальные
Maxim
Это похоже на то, что вы стоите с револьвером, направленным себе в ногу и десять человек вокруг вас отговаривают стрелять!
Petr
сотрудники катаются по офисам и довольно часто. чтобы в каждой локации не добавлять мак устройства, когда туда приехал очередной сотрудник
Может вам в сторону dot1x посмотреть? Авторизовывать устройства, айпишник могут с радиуса забирать, добавлять мак-адреса в филилах не нужно
Константин 🪬
это тоже не подойдет. чем оно подходит?
что-то было чтобы комп авторизировать через ад. но не разу такова не делал. из минусов vpn канал ляжет офис работать не будет. и туда достучаться не получить через чего-то простое типа anydesk но лучше аспия
res_nom
Dhcp-relay прекрасно справляется с подобной задачей. Адрес будет выдавать из локальной сети филиала. Но выдавать его будет dhcp server, где вы все свои подсети будете держать.
Petr
а его на микротах уже хорошо сделали?
В продакшене не юзал, в лабе вроде базово отрабатывало (по серту компа через радиус)
Аникей
а его на микротах уже хорошо сделали?
А обязательно микротик использовать? Можно и линукс машинку поставить в офисах
Константин 🪬
а его на микротах уже хорошо сделали?
не разу палочкой не тыкал я не такой параноик
Anton
А обязательно микротик использовать? Можно и линукс машинку поставить в офисах
да я бы воообще микрот оставил бы как просто роутер, но ТС\ОП - не я =)
Maxim
Сделайте транспортную сеть на L3 бесправную, служебную.... а за авторизацией и плюхами ходите по ppp в головной офис. Вот вам и авторизация и один и тот же адрес... и оверхед)
Руслан
Dhcp-relay прекрасно справляется с подобной задачей. Адрес будет выдавать из локальной сети филиала. Но выдавать его будет dhcp server, где вы все свои подсети будете держать.
то есть dhcp server, который relay, выдает адрес из пула, соответствующий роутеру Х ? все пулы надо держать непосредственно на центральном сервере получается.
Руслан
Спасибо, попробую
Константин 🪬
Спасибо, попробую
но стоит ешё посмотреть в сторону dox1x. честно скажу сам не пользовал
res_nom
Спасибо, попробую
Только dhcp-relay это будет роутер МТ. Который будет на dhcp server запросы перенаправлять.
Maxim
Только dhcp-relay это будет роутер МТ. Который будет на dhcp server запросы перенаправлять.
А как это будет работать? К ноуту привязали адрес 10.0.0.3/24 в Москве. Сетка в офисе 10.0.0.0/24. Он приехал в Волгоград, воткнулся в сеть. Там сеть 10.0.26.0/24 и ему прилетает адрес 10.0.0.3/24?))) Или под каждый филиал будете делать ноуту свой адрес и свою привязку?
Maxim
Или, упаси вас всемогущие боги сетей, у вас везде один L2?
Innokentiy
если нужно чтобы в целях безопасности к сети могли подключаться только доверенные машины, а недоверенные не могли или могли только с ограниченным доступом, то эта задача dhcp не решается
Константин 🪬
зачем вам добавлять мак?
а мак ешё и подделать как одно место почасать
Innokentiy
dhcp решает одну задачу, которая обозначена у него в названии - динамически конфигурирует узлы.
Руслан
это все не те нюансы, которые нужно обсуждать )) Конечно идеальную безопасность силами dhcp не организовать.
Innokentiy
смотрите, если закрыть глаза на то, что у вас классический случай проблемы XY и дать ответ только на тот вопрос, который вы задаете, то вам нужен dhcp-relay
Innokentiy
но если начать распутывать этот клубок чуть подробнее, то чень быстро выяснится, что dhcp-relay вам не просто не нужен, но даже противопоказан
Константин 🪬
главное ему не расказывать по такое как мак секурети на длинк
Innokentiy
потому если не хотите, мы не будем давать вам советы по раскручиванию этого клубка. но я бы на вашем месте очень хотел его раскрутить
Innokentiy
и его беспроводной друг WPA2-EAP
Руслан
спасибо
Константин 🪬
знаем такие приколы
не я просто людей которые этим пользуются считаю больными. (ps мой руководитель)
Руслан
мы тоже стараемся лишнего не "ляпнуть" нашим безопасникам. дай только зацепиться, тут же выдвинут новые требования
Константин 🪬
про фукать 3 часа из за того что он это включил. а там поставили телефон который как свичь работает и на одном порту 2 мака что нельзя
Sasha
У вас в центре звезды 1 дхцп. На нем делаете для каждого пул и свой дхцп И релей в каждом филиале
Innokentiy
примерно так и посоветовали ) Спасибо
но рядом есть очень настоятельный совет так не делать
Константин 🪬
мы тоже стараемся лишнего не "ляпнуть" нашим безопасникам. дай только зацепиться, тут же выдвинут новые требования
наши приходили в вопросам а давай всю почту заблокирум. от слова как они сказали ну там gmail mail ru и тд вам лучше знать. (но это моя боль)
Константин 🪬
и на расказы что веб почт милион они не велись. и то что файл с компа можно не только по почте отправить тоже
Innokentiy
при общении с безопасниками нужно усмирить гордыню и делать все точно так, как они просят, с указанием максимально конкретных технических деталей, и просить все это в письменном виде. если невозможно реализовать так, как они хотят - бумажку в ответ "сорямба, вы хотите невозможного, дайте много денег на железо, которое это умеет"
Константин 🪬
ладно не тема это для этого чата
Innokentiy
хотите заблокировать всю почту - прекрасно, давайте бумажку
Innokentiy
если безопасники просят dhcp-relay - нужно взять под козырек и сделать именно так. если они сами не знают чего хотят - нужно расслабиться и ждать, пока они родят конкретную бумажку с конкретными инструкциями