Ответы пользователя по тегу Mikrotik
  • Как настроить mikrotik rb2011?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    - "Последняя" версия - это какая? На текущий момент это 6.41.2, хотя у меня на RB2011 стоит 6.27.
    - Не всегда есть необходимость обновляться до последней версии
    - Не обьединенные в свитч порты работают как роутер - точно нет никаких правил NAT/Mangle или хитрых забубенных фильтров?
    - Может быть баг конкретного роутера
    Ответ написан
  • Как правильно блокировать DNS в mikrotik?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    L7 фильтр ставит раком RB2011. Проверено, поэтому попробовал и отказался от такого метода.
    Ответ написан
    Комментировать
  • Как маршрутизировать трафик в обход шлюза для разных подсетей?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    //COPY01 EXEC PGM=IEBGENER
    Маску изменить, так чтобы система считала, что это адреса из одной подсети.
    Ответ написан
    2 комментария
  • Как осущиствить маркировку пакетов mikrotik?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    //COPY01 EXEC PGM=IEBGENER
    127.0.0.1 может отдать кто угодно, потому что этот адрес никого не обозначает :)
    Ответ написан
    2 комментария
  • Что режет трафик tcp по 22 порту на Mikrotik?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    //COPY01 EXEC PGM=IEBGENER
    Вестимо в роутере. У микротика тем более есть два несвязанных места, где обрезать именно 22 и подобные порты.
    - файрволл (/ip firewall filter)
    - управление настройками сервисов (/ip services)
    Ответ написан
    Комментировать
  • Сервер отзыва сертификата SSL возможно ли убрать?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Уберите тег микротика - вопрос никаким боком к нему.
    Ничего из сертификата убрать нельзя - ни буковки, ни значочка. Поправили один символ - обадва, сертификат некоректен и не открывается!
    Если выпускал RapidSSL, то и CRL он поставил свой. Кстати, да, микротик его проверяет :)
    Ответ написан
  • Можно ли указать в Mikrotik Firewall в поле протокол tcp и udp одновременно?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    1. Нельзя. Это не FreeBSD, iptables не ipfw.
    2. Указывать доменное имя смысла не имеет, микротик сам отрезолвит и заменит на IP.
    Ответ написан
  • Как настроить IPsec тунель Mikrotik -- Strongswan?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Версия микротика? IKEv2 там не так давно стало поддерживаться.
    Еще вопрос - в политике dst-address указан 0.0.0.0/0 намеренно? Чтобы шифровались все пакеты, вышедшие из 192.168.3.1? И почему в src-address только один IP? при обьединении офисов обычно используют соединение "сеть-сеть".
    Вот у меня политика для подключения домашней сети (рассчитана на микротик-микротик, но не суть):
    /ip ipsec policy
    add dst-address=10.54.200.0/24 proposal=proposal1 sa-dst-address=1.2.3.4 sa-src-address=1.3.4.5 src-address=10.87.1.0/24 tunnel=yes
    /ip ipsec proposal
    add auth-algorithms=null enc-algorithms=aes-256-gcm lifetime=1h name=proposal1
    /ip ipsec peer
    add address=1.2.3.4/32 auth-method=rsa-signature certificate="RB1100AHx2 DeltaHW cert with key" dpd-interval=disable-dpd enc-algorithm=aes-256 hash-algorithm=sha256 lifetime=2h nat-traversal=no proposal-check=strict remote-certificate="RB450G DeltaHW cert"

    Никаких отдельных роутов для сети 10.54.200.0/24 я не добавлял - незачем!
    Ответ написан
  • Mikrotik Блокировка доступа к сети - не работает, DHCP сервера выбор нужного?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Рекомендую начать со схемы сети на уровне физики - что куда включено, что с чем соединено, где какие подсети.

    В DHCP приоритетов нет - в одной локальной сети может быть только один DHCP сервер. Если это не так, то "кто первый встал, того и тапки". Что за устройство возможно удастся определить по маку - это возможно не всегда (потому что мак может оказаться от какой-нибудь жень-сунь-в-чай).

    Блокировать можно на микротике все что угодно. НО - микротик должен быть роутером, то есть трафик должен проходить через него. На свитчах микротика не заблокируешь ничего.

    Встроенные DHCP обычно имеют WiFi роутеры
    Ответ написан
    1 комментарий
  • В чём магия openvpn без ca?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    ca.crt - видимо сертификат СA, выдавшего сертификат, который используется для аутентификации соединения OpenVPN. Он нужен для того, чтобы подтвердить подлинность сертификата, который используется.
    Ответ написан
  • Можно ли разрешить в SSH Mikrotik'a форвадить удаленные порты?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    ssh на микротике - это всего лишь ssh на микротике - та же командная оболочка, что и winbox, только не графическая. У нее те же возможности, что и у других оболочек. Ну либо Вы как-то не так задаете вопрос.
    Ответ написан
  • Что изучить чтобы стать системным администратором?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Можно ли "быстро изучить и подготовиться " на пилота боевого вертолета? Вот ответ будет примерно такой же. И для конкретно взятой конторы последствия неумного администрирования будут сравнимы с залпом из оного вертолета по уровню разрушений.
    Системное администрирование - это набор практик. Но поскольку спектр оборудования огромен, изучать нужно только то, что необходимо Вам - самостоятельно.
    Ответ написан
    Комментировать
  • Как отбиться от нежелателей, микротик?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Можно маркировать в прероутинге "хорошие" соединения, а в фильтре пропускать с маркой, можно просто в фильтре пропускать с IP провайдера, все остальное по этим портам валить
    Ответ написан
    Комментировать
  • Как правильно разворачивать сетевую инфраструктуру с dhcp? С использованием отдельного оборудования или все на одном сервере?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Вариант 1 используют очень храбрые, очень ...неумные либо фанаты Microsoft, непоколебимо верящие в силу файрволла от MS. Если это про Вас - Ваш выбор.
    Вариант 2 используют те, кто любит постоянно лечить компы юзеров от майнеров и жаловаться на то, что почту блокируют за спам. Ну, либо тот, кому совсем уж нечего скрывать :) Если это про Вас - Ваш выбор.
    Вариант 3 уже больше похож на типовую схему построения.

    DHCP не стоит держать на роутере. Роутер должен делать то, для чего предназначен - роутить. Ну еще файрволл и VPN, по необходимости. DHCP относится к базовым ролям внутренней сети и держать его IMHO нужно на сервере AD - нагрузка копеечная, зато если вовремя заполнять данные оснастки - можно использовать ее в качестве таблицы распределения IP - не весь же сегмент у Вас динамика, сервера как правило имеют статические адреса.

    Эксч категорически рекомендуется отделить от AD. Прокси, если есть - тоже отделить. При нынешних технологиях виртуализации это сделать куда как просто. Файлопомойку - тоже отделить.
    Ответ написан
    7 комментариев
  • Как на RouterBoard сделать внутреннюю сеть и гостевую сеть?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    //COPY01 EXEC PGM=IEBGENER
    Если это вообще роутер от микротика (а не свитч, например), то банальной блокировкой всех или только некоторых пакетов от тех компов, которые нужно блокировать.
    Ответ написан
  • С чего начать изучение Router OS и Mikrotik?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    С того же, с чего и линух - приобретаешь микротик (ну или если совсем бюджетно - ищещь на торрентах образ RouterOS) и ставишь задачу. Изучаешь в процессе решения задачи нужные разделы, ненужные пропускаешь. Документации на самом деле немного - все дается практикой и только практикой...
    Ответ написан
    Комментировать
  • Strongswan и клиент Mikrotik как связать?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    IKEv1 с микротиком не заработает в принципе. Нужно использовать IKEv2, если прошивка соответствующая. Если же прошивка, в которой еще нет IKEv2 - обновиться и попробовать. Кроме того, хэш sha256 в микротике как-то через спину сделан - он работает только на соединении микротика с микротиком, при попытке связать микротик со strongswan - не получается нифига.
    Ответ написан
    Комментировать
  • Почему зависает vpn mikrotik, при построении vpn ipsec ikev2?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    С проблемой зависания IPSec в микротике сталкивался. Это именно RB2011-UiAS :) При вводе любой команды, относящейся к IPSec, микротик просто тупит пока не отменишь команду. Не знаю, чем это вызвано, лечится перезагрузкой микротика.
    Ответ написан
  • Атака на почтовую систему, первая волна отбита, что дальше?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Вариант 1 - VPN до сети и почта только после VPN
    Вариант 2 - сертификаты (в смысле проверка личного сертификата)

    Вариант 1 проще технически - VPN ставится и настраивается один раз. Правда, если делать нормальный VPN, это должен быть не PPTP, может потребоваться установка клиента
    Вариант 2 технически сложнее, но ему пофиг на IP от слова совсем - проверка "свой-чужой" идет по наличию на устройстве сертфиката, выданного корпоративным СA. Правда, проблема в том, что далеко не все почтовые клиенты имеют возможность работы с S/MIME вообще и далеко не все работают с личными сертификатами. Ну и публикация CRL, выдача новым сотрудникам, отзыв уволенных - возни будет много. Зато пофиг - статический IP, динамический IP, главное чтобы порт 500/4500 был не заблокирован (не все клиенты поддерижвают произвольный порт)
    Ответ написан
    Комментировать
  • Как в Ubuntu настроить такую возможность?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    На каждом порту свои настройки? Тогда бондинг, который посоветовали, не канает. И получается частный случай вопроса про двух провайдеров. Нет, в таком случае "сложить" каналы и получить 200Мб на скачку одного толстого файла нельзя. Точнее говоря, нельзя, если это не торрент (который умеет тянуть кусками с разных мест). Ускорение работы в таком случае обычно добиваются разнесением сервисов по провайдерам - с этого качается тырнет, с этого почта и IP-телефония...
    Ответ написан
    2 комментария