Виталий
виртуалку создать?
Виталий
а есть образ кея?
Maxim
ну сертификаты тогда
Выпускать виндовым центром и потом отзывать оттуда же? Как то вязать с учётками?
Alexey
а есть образ кея?
погуглите. докер. самое простое
Innokentiy
где выпускать - без разницы
Innokentiy
главное, чтобы в свойствах юзера был прописан ключ
Константин
WG вместо всех IPсеков...ушел юзер -прибил пир и все
Innokentiy
заморочиться придется намного сильнее, чем с паролями, конечно
YugFi
Кто-нибудь знает почему на ros 7 не работают vlan в capsman?
Innokentiy
не допилили пока
YugFi
не допилили пока
Решение есть?
Innokentiy
прописывать вланы не на стороне капсмана, а на стороне интерфейса самой точки
Денис
виртуалку создать?
На сайте убика есть и под виду и под никсы дистриб сервера
Владимир
Владимир
Докер есть
А докер есть в РОСи))))))))) так убикьюти ещё никто не абьюзил 😂😂😂😂
E
А докер есть в РОСи))))))))) так убикьюти ещё никто не абьюзил 😂😂😂😂
Ну я не с намёком чтоб на Chr ставить контейнер с контроллером для юнифая:)
Sasha
Но хотелось бы)
Daniil
да. Квартира, шмылинк, два пользователя которые из-за этого роутера хоят подключиться к офису. Второй IPsec не строится т.к. политика создаётся по паре внешних IP адресов. Но опять же если и решится этот вопрос - то аппаратный SIP телефон всё равно нужно куда-то включать
Я ещё конечно мало понимаю в сетях видимо, раз такой вопрос задам, зачем вообще такие сложности, роутер домой каждому сотруднику, какие то пароли в ад чтоб пользователь что-то менял, ничего не понимаю, это для чего? Автоматизация для удаленных подключений? Почему бы тогда какой нибудь ngfw не поставить в организацию чтоб пользователи просто ставили себе клиента и подключались сами, зачем такие сложности, ведь всё гениальное - просто.
Sasha
Ну физические телефоны можно и дать роутер. Там статично можно и прописать. Но вот с хранение пароля в ад. Это оч странно. Учитывая встроенные политики винды ещё и не безопасно
Sasha
А вот для внешних пароль Qwe12345 опасно
Yakov
всмысле ноут человека удаленщика не опасно, а пароль опасно или у вас с доменными учетками только внутри периметра можно, а если из дома то как? )
Daniil
физические SIP-телефоны и SIP сервер только внутри - там выше было.
Физические ip телефоны вы хотели сказать? Да и внутри это внутри организации? А что мешает вытащить наружу его и fail2ban повесить?
Daniil
Бюджет требует осваивания, а человек нуждается в саморазвитии :)
Вы как то ушли от ответа, можете прямыми словами ответить на конкретный вопрос?
Daniil
Ну физические телефоны можно и дать роутер. Там статично можно и прописать. Но вот с хранение пароля в ад. Это оч странно. Учитывая встроенные политики винды ещё и не безопасно
А что значит хранить пароли в AD ? Пользователи там ведь создаются, соответственно пароли задаются, и они хранятся внутри ад в зашифрованном виде, наверное да?) но мы с вами сами для себя должны также хранить эти пароли в защищённом зашифрованном месте, желательно в базе данных, может расскажете где можно хранить ?
Daniil
Как думаете пользователь в домене может пароль Qwe123456 поставить?
Политика не должна позволить этого сделать, в AD она по дефолту должна быть, если нет политики парольной защиты то нужно сделать))
Sasha
Maxim
Я ещё конечно мало понимаю в сетях видимо, раз такой вопрос задам, зачем вообще такие сложности, роутер домой каждому сотруднику, какие то пароли в ад чтоб пользователь что-то менял, ничего не понимаю, это для чего? Автоматизация для удаленных подключений? Почему бы тогда какой нибудь ngfw не поставить в организацию чтоб пользователи просто ставили себе клиента и подключались сами, зачем такие сложности, ведь всё гениальное - просто.
Роутер не каждому сотруднику, а тому у которого дома может организоваться аппаратный SIP телефон. Или когда за этим роутером может быть не один комп для работы с офисной сетью: муж и жена, два компа и два телефона. Если мы просто говорим о двух компах, то из-за одного роутера дома не строятся два l2tp+ipsec подключения - политика запрещает. Что по поводу паролей. В больших компаниях есть AD - хорошая штука для администрирования политиками и учётными записями. Так вот, у пользователя пароль от учётки работает во многих сервисах: он им и комп логинит, и удалёнку запускает, и wifi подключает, и на сайт ходят...... ну и VPN строят. Так вот в этом самом домене, есть требование менять пароль. И если оно сработало, и сотрудник заранее его не поменял, то всё перестаёт работать! VPN уже не построить, на сайт уже не зайти... только консольное подключение к системе которая в домене и смена пароля. Ещё удобно увольнять людей. Убил учётку - все доступы пропали. Наличие роутера дома, позволяет иметь AlwaysON VPN стык с офисом, для того чтобы по-минимуму давать доступ хотя бы для смены пароля. Но чтобы полноценно заработало, нужно залезть в интерфейс роутера и поменять пароль в l2tp-out подключении к офису.
Daniil
Роутер не каждому сотруднику, а тому у которого дома может организоваться аппаратный SIP телефон. Или когда за этим роутером может быть не один комп для работы с офисной сетью: муж и жена, два компа и два телефона. Если мы просто говорим о двух компах, то из-за одного роутера дома не строятся два l2tp+ipsec подключения - политика запрещает. Что по поводу паролей. В больших компаниях есть AD - хорошая штука для администрирования политиками и учётными записями. Так вот, у пользователя пароль от учётки работает во многих сервисах: он им и комп логинит, и удалёнку запускает, и wifi подключает, и на сайт ходят...... ну и VPN строят. Так вот в этом самом домене, есть требование менять пароль. И если оно сработало, и сотрудник заранее его не поменял, то всё перестаёт работать! VPN уже не построить, на сайт уже не зайти... только консольное подключение к системе которая в домене и смена пароля. Ещё удобно увольнять людей. Убил учётку - все доступы пропали. Наличие роутера дома, позволяет иметь AlwaysON VPN стык с офисом, для того чтобы по-минимуму давать доступ хотя бы для смены пароля. Но чтобы полноценно заработало, нужно залезть в интерфейс роутера и поменять пароль в l2tp-out подключении к офису.
А везде один пароль разве безопасно?
Maxim
А везде один пароль разве безопасно?
Если его менять - почему бы и нет? Да и на одной из конференций по безопасности было сказано, что лучше один но запомненный пароль, чем десять записанных!
Daniil
Если его менять - почему бы и нет? Да и на одной из конференций по безопасности было сказано, что лучше один но запомненный пароль, чем десять записанных!
Ну да, хакеры из Head Mare с вами наверное согласиться могут, я на данный момент так не думаю, но спасибо за ваше мнение
Maxim
Ну да, хакеры из Head Mare с вами наверное согласиться могут, я на данный момент так не думаю, но спасибо за ваше мнение
Попробуйте пользователя заставить придумать и запомнить более 3-х сложных и длинных пароля. Не кореша гика или коллегу айтишника, а девочку из условной бухгалтерии.
Виталий
Вопрос лени и вопрос безопасности - как бы по разные стороны. Задача в поиске компромисса
Daniil
Попробуйте пользователя заставить придумать и запомнить более 3-х сложных и длинных пароля. Не кореша гика или коллегу айтишника, а девочку из условной бухгалтерии.
Пользователь пусть знает пароль от своей учётки и битрикса, пусть будет система хранения и доступа пользователя к своей базе данных паролей, шифрованных, в идеале я это так вижу
Daniil
Ну точно же есть какая то система доступа
Daniil
Я просто о ней не знаю
Maxim
Вопрос лени и вопрос безопасности - как бы по разные стороны. Задача в поиске компромисса
Наш компромис - сложный заменяемый пароль и анализ логонов сотрудника. Если что-то идёт не так - блокируется системой до выяснения.
Виталий
Наш компромис - сложный заменяемый пароль и анализ логонов сотрудника. Если что-то идёт не так - блокируется системой до выяснения.
У каждого самурая свой путь. Но у некоторых самураев их меч оказывается в собственной опе (не про вас, а про общий опыт и практики)
Maxim
У каждого самурая свой путь. Но у некоторых самураев их меч оказывается в собственной опе (не про вас, а про общий опыт и практики)
Да, не спорю... чаще оказывалось то, что у уволенных сотрудников оставались доступы к камерам, удалёнке и прочим сервисам, там, где они небыли завязаны на какую-то единую систему авторизации
КЭПпучино
Роутер не каждому сотруднику, а тому у которого дома может организоваться аппаратный SIP телефон. Или когда за этим роутером может быть не один комп для работы с офисной сетью: муж и жена, два компа и два телефона. Если мы просто говорим о двух компах, то из-за одного роутера дома не строятся два l2tp+ipsec подключения - политика запрещает. Что по поводу паролей. В больших компаниях есть AD - хорошая штука для администрирования политиками и учётными записями. Так вот, у пользователя пароль от учётки работает во многих сервисах: он им и комп логинит, и удалёнку запускает, и wifi подключает, и на сайт ходят...... ну и VPN строят. Так вот в этом самом домене, есть требование менять пароль. И если оно сработало, и сотрудник заранее его не поменял, то всё перестаёт работать! VPN уже не построить, на сайт уже не зайти... только консольное подключение к системе которая в домене и смена пароля. Ещё удобно увольнять людей. Убил учётку - все доступы пропали. Наличие роутера дома, позволяет иметь AlwaysON VPN стык с офисом, для того чтобы по-минимуму давать доступ хотя бы для смены пароля. Но чтобы полноценно заработало, нужно залезть в интерфейс роутера и поменять пароль в l2tp-out подключении к офису.
1. Муж и жена это в любом случае два разных сотрудника со своими учетками,туннелями, сертификатами и ACL для доступа, телефонами для 2FA, не более одного соединения для одной учетки и т.д.:) 2. В домене обычно есть напоминалки в течение пары недель. что пора сменить пароль, а после истечения пароля дается одна попытка захода, под старым паролем, чтобы сменить его на новый. 3. Ну и alwaysON VPN для удаленщиков - зло. Лучше рвать сессию по таймауту часов в 8 + после рабочего дня ну и впн лучше использовать тот, который с роутеров никак не настроишь - только с мобильных или десктопных ОС.
Null
Итак, добрутро. Сегодня докерхаб сказал, что он нам не рад. Но если у вас есть на роутере впн куда-то туда, то адрес-лист для policy-routing будет выглядеть совсем не сложно: /ip firewall address-list add list=za-bugor address=docker.io add list=za-bugor address=hub.docker.com add list=za-bugor address=registry-1.docker.io add list=za-bugor address=auth.docker.io add list=za-bugor address=cdn.auth0.com add list=za-bugor address=login.docker.com add list=za-bugor address=docker-pinata-support.s3.amazonaws.com add list=za-bugor address=api.dso.docker.com Появились, конечно же, и многочисленные прокси, но два, которые были опробованы, выдавали http 500. UPD: Найден русский ответ санкциям. Сам он сегодня уверенно и надёжно лежит, но гугловый прокси из списка внизу страницы вполне рабочий. UPD2: обновил список адресов в соответствии с официальной документацией, которую привели в комментах.
Moneron 🇷🇺
Вышел 7.15 Stable
Ща оформим
Аникей
/report
Rose
/report
Спасибо за жалобу. Сообщение Анна Пестряева [6418079294] отправлено администраторам на проверку.​​​​​​
Konstantin
Здравствуйте Скажите пожалуйста, как в РФ можно купить лицензию CHR P1 ? upd. Купил здесь https://www.lanmart.ru/licenzija-mikrotik-cloud-hosted-router-p1.html
Null
Тем временем релизнулась 15-я версия "семёрки". Как и у каждого релиза, ченджлог внушительный: 247 строк, из них 47 fixed (всего 11 с introduced), 28 improved, 84 added, 3 changed. Из ключевого: 1) Добавлена архитектура AMPERE и появился ARM64 CHR (а это значит, на CHR стало возможным использование ZeroTier) 2) Добавлена поддержка MVRP в бридже 3) Порядочно так фиксов в консоли 4) Удалён метароутер (туда ему и дорога) 5) Сильно переработана работа с аппаратными очередями на свитч-чипах Все помнят про новую версию, для которой ещё нет минорного апдейта? Только дома, на свой страх и риск. А вот 15.2 можно уже будет куда-нибудь в не самый критичный прод поставить. Всем аптаймов!
Moneron 🇷🇺
Илья
NIKOLYA
Ну не знаю! Я б ставил на 22:30 в пт
зря, мало времени останется принять все благодарности и почести)
NIKOLYA
Мсье любит поразвлечься? 😁
конечно, клиентам полезно, которые не любят платить) как раз дня них
Moneron 🇷🇺
Sasha
Довольно много там обновили)
Аникей
А интересно, когда уже Long Term выпустят 7 версии?
Когда выпустят, я танцевать буду 🌝
Михаил
https://forum.mikrotik.com/viewtopic.php?t=201378
Rose
Пользователь YugFi имеет 2/3 предупреждений, будьте внимательны! Причина: Действие Video заблокировано в этом чате.
nuc
Выпей пива, верни кинетик как было)
André
Добрый день, коллеги подскажите пожалуйста. Есть вайфай сеть завёрнутая в тоннель, при использовании правила нат, запросы в тоннель отправляются с туннельного ip адреса. Пробовал указывать chain=srcnat action=src-nat to-addresses=192.168.83.1 src-address=192.168.83.0/24 dst-address=172.40.253.1 out-interface=ovpn-out1 log=no log-prefix=""
Андрей
Здравствуйте! После обновления стал запрашивать пароль при каждом открытии терминала. Подскажите, пожалуйста, как отключить.
André
Потому что у вас src nat
я пробовал маскарад, вы об этом?
Sasha
И маскарад даст тоже самое