Ответы пользователя по тегу Mikrotik
  • Как прописать маршрут до домашней сети с офиса?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    А с чего Вы вообще решили, что у Вас что-то пойдет в домашнюю сеть? У Вас точка-точка соединение, клиент по pptp получил ОДИН IP в сети офиса, прописал себе этот маршрут и работает себе. Но чтобы работало в обратном направлении - нужно прописать маршрут через микротик на данный конкретный IP через данный конкретный интерфейс (и то я вовсе не уверен, что будет работать).
    Для связи сеть-сеть обычно pptp не используют.
    Ответ написан
  • Как можно заблокировать TOR средствами MikroTik?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Полностью - никак. Ибо есть мосты, адрес которых намеренно не публикуются (не забываем, что Tor - проект американской разведки, и предназначался он для связи с резидентами "в полях", но вырос и перешел на темную сторону :) ).
    Можно заблокировать список стандартных входных нод.
    Если контора - можно включить лог и давать по шапке всем, кто палится.
    Ответ написан
    2 комментария
  • Как обьединить магазин и офис в локальную сеть посредством оборудования микротик?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Попростому и быстрому - слева вверху выпадающий список, в котором сейчас выбрано Хабр Q&A. Нажать, выбрать Фриланс, найти того, кто сделает.
    Ответ написан
    Комментировать
  • Как настроить VPN PPTP на Микротике и подключиться к нему Андроидом?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Провайдер :) сотовые провайдеры очень часто блокируют PPTP.
    Ответ написан
    Комментировать
  • Возможна ли блокировка по портам в микротик?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Конечно. Микротик поддерижвает концепцию "списков", которые запросто применимы к любой операции.

    Например, черный список в два адреса 1.1.1.1 и 2.2.2.2 и запрет на любой трафик с них на порт TCP/80:

    /ip firewall address-list
    add address=1.1.1.1 list=poshelvzhopu 
    add address=2.2.2.2 list=poshelvzhopu
    /ip firewall filter
    add action=drop chain=input src-address-list=poshelvzhopu protocol=tcp dst-port=80
    add action=drop chain=forward src-address-list=poshelvzhopu protocol=tcp dst-port=80
    Ответ написан
    Комментировать
  • Возможен ли туннель между Linux машиной и Mikrotik за NAT?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    мироктик клиентом на VPS (в смысле микротик для VPS - клиент, он к нему обращается). На VPS ставится strongswan, на микротике есть ikev2 (не знаю как в SXT, там level3 ROS), но вообще микротиковский VPS на линух работает годами без обрывов (имеется в виду IPSec, кстати никаких городушек типа IPIP туннеля ему не надо - он прекрасно работает сам по себе)
    Ответ написан
    Комментировать
  • Возможно ли установить VPN между двумя Микротиками, когда выделенный IP только у клиента, а у сервера - нет?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Нет, невозможно.
    Меняйте ролями, чтобы сервер стал клиентом и наоборот.
    Ответ написан
    Комментировать
  • Как переадресовать tcp/udp порт в микротике?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Хотите узнать, есть ли в Вашей конторе СБ? Если это по работе - проще всего написать своему руководителю. Если нет - ну добро, дерзайте. Сейчас как раз руководство премию к НГ планирует - очень вовремя будет :)
    Ответ написан
    Комментировать
  • Посоветуете ipsec IKEv2 клиент для windows?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Родной клиент windows не поддерживает наиболее безопасные методы шифрования.

    Чи-во? AES256-CBC для Вас не слишком безопасный? Ну добро, что для Вас есть "безопасный метод шифрования"?

    Для винды нет никаких IPSec клиентов - ни платных, ни бесплатных. Forticlient работать не будет - он работает исключительно со своим оборудованием. Когда-то были ZyWall, The GreenBow, ShrewSoft - но они все были жутко кривые и потому видимо померли.

    Наоборот стандартному юзеру нужно, чтобы искаропки.

    "Безопасный VPN" не бывает в вакууме. Сначала определяются для чего он нужен. Для стандартного применения - выход в корпоративную сеть с точки выезда в командировку или с дома при работе по удаленке встроенного виндового клиента овердофига, даже при том, что там PFS приходится выключать - а то обновление ключей не проходит, отработает час - и зависает.

    Разумеется работает это все только по сертификатам, никаких там паролей.
    Ответ написан
    1 комментарий
  • Для Mikrotik Hex S необходимо докупать sfp-модуль?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Нужна, конечно. Причем, вовсе не абы какой SFP, лучше всего проконсультироваться в саппорте прова, возможно они же и SFP продадут. Да, это будет дороже, чем на стороне, но будет гарантия, что линк подымется.
    Ответ написан
    Комментировать
  • Правильно ли я сделал выбор для построения сети в организации?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Какая модель совместима с РТК?

    Здесь скорее нужно ставить вопрос - какая модель совместима с микротиком? Потому что микротик жует не любой SFP - гигалинки не жует точно, SNR может зажевать, свой собственный SFP зажует точно (правда цена его выше). Лучше всего связаться с РТК и спросить, какой SFP поставить, чтобы точно заработало, возможно они даже придут со своим, по крайней мере к нам (правда, не РТК) пришли именно так - долго был секас на предмет "почему эта х..ва железка не работает", в итоге пров пришел со своей :)
    Ответ написан
    Комментировать
  • Как запретить всем VPN клиентам доступ друг на друга (изолировать)?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Начать надо с того, какой тип VPN и как назначаются адреса его клиентам. В микротике сто тыщ разных VPN поддерживается, еслиф че.
    Ответ написан
  • Как настроить Ike2+ipsec на Mikrotik с авторизацией по PSK?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Неужели мне одному интересна авторизация по паролю?)

    Видимо, да. Авторизация по паролю имеет некоторые преимущества, конечно (если пароль не запомнен в компе, а запомнен в голове) - например, его украсть невозможно. Если же он запомнен на компе - в режиме авторизации по паролю нет никаких преимуществ.
    В документации на strongswan есть все мыслимые и немыслимые примеры сочетаний - придется конечно попыхтеть, чтобы приспособить их к микротику, но может быть и получится. А может быть и нет - это зависит от того, что там было реализовано в поддержке IKEv2
    Пользователь не должен вообще никак возиться со скачиванием и установкой сертификатов.

    Разумеется. Это за него должен делать админ. Либо вручную, либо наваять скрипт на vbs. Безопасность - она всегда перпердикулярна удобству :)
    Ответ написан
  • MikroTik LTE + Смена ime + изменение TTL + SIM карта, за это можно спросить?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    И получить полноценный иск за попытку взлома сети оператора. Конкретная формулировка может быть другой, но смысл будет примерно таким. Тем более, что иск будет обращен не к Вам (физику), а к конторе (юрику). А с юрика (если только у него не Вы учредитель) взыскать деньги попроще, чем с физика.
    Ответ написан
    Комментировать
  • Как подвязать VCSA к ESXi в разных сетях?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Ну, версия хоста должна быть равна или меньше чем версия сферы - хостов версии выше чем у сферы, она просто не знает.
    Вполне возможно, она ломится к хосту по каким-то портам, и пробиться не может.
    Ответ написан
  • Как присоединить филиал к главной сети через VPN?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Можно ли задать адрес локальной сети в филиале 192.168.1.0?

    Можно. Но не нужно. Единственная известная мне причина, когда сеть настоятельно пытаются растянуть на L2 - это наличие софта с артефактами, например поиска компьютера сугубо по Netbios-имени (которое не работает ни через что, а работает только в пределах L2-сети). Попытка упростить себе администрирование приведет к его фантастическому усложнению.

    Обычная схема построения VPN - это центр, к которому подключаются удаленные узлы. Маршрутизацию осуществляет центр. У центра своя подсеть, у узлов своя - у каждого узла своя. dhcp раздается узлом (теоретически dhcp можно пробрасывать с помощью dhcp realy, но при этом заметно страдает надежность - упал туннель - в филиале пропала сеть). Локальный DNS раздается центром, хотя при приличной нагрузке на узле обычно на узел ставят подчиненный сервер, на котором подымают дубли сервисов - dns, ad и прочее - чтобы не бегали юзера за аутентификацией на каждый чих в центр.
    Ответ написан
    3 комментария
  • Продолжаю долбится с Hotspot mikrotik финальная битва. Почему нет пути сертификации?

    CityCat4
    @CityCat4 Куратор тега Цифровые сертификаты
    //COPY01 EXEC PGM=IEBGENER
    Потому что в корневых нет сертификата издателя. Винда проверяет сертификат издателя проверяемого сертификата на наличие в хранилище корневых. Если он сам не корневой (то есть у него есть свой издатель) - то проверяет и его и так далее пока не дойдет до сертификата, который сам себе издатель :)

    И все сертификаты в цепочке должны присутствовать либо в "Доверенные корневые центры" либо в "Доверенные промежуточные центры". На каждом устройстве. Для винды обычно такое делают политиками.
    Ответ написан
    1 комментарий
  • Есть ли возможность полностью пркрыть доступ к соцсетям средствами Микротика?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Полностью - нет. Потому что существует стопицот "шлюзов" для соцсетей, которые перенаправляют трафик. Нужен прокси с бампингом, нужно настроить всю сеть так, чтобы все ходили только через него и пара показательных выдач люлей тем, что ходить не будет.

    В общем как всегда - если решать административно-техническую проблему только каким-то одним способом - получится ровно то, что получится - половина решения :)
    Ответ написан
    Комментировать
  • Можно ли установить Windows на роутер Mikrotik?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Даня, ты ли это? :)

    Чисто теоретически - на те модели, которые на arm (rb4011, например) - можно. Но поскольку исходных кодов винды нет - собрать ядро кросс-компилером и поместить его на загрузочный носитель (как это обычно делается для устройств на arm для линуха - малинки все возможные etc) - невозможно.
    Ответ написан
    Комментировать
  • Как правильно создать правила в микротик?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    //COPY01 EXEC PGM=IEBGENER
    Да можно конечно
    Ответ написан
    Комментировать