Ответы пользователя по тегу Mikrotik
  • Как настроить правильно VPN (ipsec) клиент на Mikrotik?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Первое - это для настройки профиля (закладка Profiles)
    Второе - для предложения (закладка Proposals)
    SA ... - это тайминги в секундах

    С той стороны скорее всего циска, причем видимо не самая новая, раз md5 включили в proposal. Ну или какая-то еще другая не больно новая железка, похоже sha1 - ее максимум
    Ответ написан
    Комментировать
  • Как пробросить порт для RDP от ПК из одной локальной подсети к серверу в другой локальной подсети по MAC-адресу?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Никак.

    MAC-адрес уникален только в пределах локального сегмента. После выхода за него в пакете MAC роутера. Если стоит задача ограничить возможность RDP одним компьютером, то придется сделать несколько вещей:
    - забинднить MAC на порту свитча, чтобы невозможно было подключиться в данный порт другим устройством
    - настроить два правила: первое - пропускать на данный порт трафик с данного MAC, второе - запретить трафик на данный порт
    - включить дополнительную аутентификацию по сертификатам на RDP, чтобы защититься от "положительной подмены" MAC (когда меняют MAC на MAC разрешенного устройства)

    Не так все просто, как кажется...
    Ответ написан
    Комментировать
  • Двойной NAT в другой стране, как преодолеть?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    //COPY01 EXEC PGM=IEBGENER
    Без содействия или с явным противодействием оператора микротика 2 - никак. При содействии - VPN на микротик 1, причем микротик 2 должен устанавливать соединение, а микротик 1 - его только принимать, потому как микротик 1 сам к микротику 2 не пробьется никак от слова совсем.
    Ответ написан
    Комментировать
  • Помощь с выбором оборудования?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Hex S не бери. Эта хрень теряет данные на встроенном накопителе - закинул туда что-то или бэкап сделал - захожу через месяц - а там пусто!
    Если совсем по дишману - брать 951-й, если с бюджетом не особо напряг - 450G или аналог (модель не новая, но хорошая, шустрая, 5 гигабитных портов)
    У нас в качестве "башки" стоит CCR1016-12S-1S+
    Ответ написан
    4 комментария
  • Как запретить микротику поднимать vpn туннель по порту 4500?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    //COPY01 EXEC PGM=IEBGENER
    Если звезды зажигают - значит это кому-нибудь нужно (С) В.В. Маяковский

    Если IKE переходит на 4500 - значит где-то есть NAT-T. Запретите его (если удастся) - и туннеля не будет :)
    Ответ написан
  • Отслеживание трафика пользователей локальной сети: каким путём лучше пойти?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    //COPY01 EXEC PGM=IEBGENER
    Стандартная схема:
    - весь тафик пускается через прокси (в данном случае прокси - это машина, а не сервис)
    либо
    - весь трафик идет через роутер, веб-трафик - через прокси
    - прокси с бампингом для того, чтобы видеть что внутри https
    - прокси формирует логи, которые парсятся анализаторами
    - весь "прямой" трафик через роутер с рабочих станций отрубается, чтобы исключить умников, которые начнут использовать веб-vpn, сторонние прокси, пробросы на домашние компы и еще сто тыщ мильенов способов "обмануть админа" (на самом деле обмануть его нельзя)

    В качестве прокси (сервиса) обычно используется squid.
    Ответ написан
    1 комментарий
  • Создание прокси сервера для парсинга сайта?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    //COPY01 EXEC PGM=IEBGENER
    Интересно. Чел, который понимает, что делает что-то "околозаконное" приходит и просит "дяденьки, научите меня плохому" :)
    Плохому, чувак, учатся сами :)
    Можно ли, имея динамический ип от провайдера - на mikrotik настроить прокси сервер, что бы, через него шли запросы от парсера?

    Можно, конечно. В том случае, если динамика - белая. Если она серая - не имеет смысла, потому что она "белеет" где-то там у провайдера.
    Впрочем финал у этой истории будет примерно одинаков, только если динамика серая, он наступит гораздо быстрее, если магазин, который парсят - толстый.
    В саппорт поступт заявка о непонятно откуда взявшейся капче на сайте магазина, куда "я сто лет хожу". Одна, вторая, сотая... Саппорт выяснит (либо у магазина, либо сам), откуда идет поток запросов и просто забанит Вас за нарушение договора. Если динамика белая и пул у прова большой, какое-то время так будет работать (в зависимости от скорости удаления банов на сайте магазина).
    (я вроде где-то читал, что как раз OpenVPN - для этого подходит?

    А я где-то читал, что в Австралии люди ходят на головах и зовутся "антиподы" :) VPN - это Virtual Private Network. Какое из этих слов можно применить к парсингу - я не знаю :) (в свете "а не арендовать на стороне", так-то конечно имеет отношение)
    а ЗАЧЕМ И КОГДА их применяют.

    Когда есть необходимость - тогда и применяют. Это тема на солидную книжку
    Ответ написан
    2 комментария
  • Как настроить белую подсеть на микротике?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Микротик, это елки-палки роутер :) У него сколько интерфейсов столько и "сетевых карт" (если представить себе микротик, как обычный комп, набитый сетевыми картами).
    У Вас должно быть:
    - реквизиты подключения к Провайдеру1
    - реквизиты подключения к Провайдеру2
    - подсетка, выданная Провайдером2

    Допустим, ether1 - Провайдер1, ether2 - Провайдер2. Тогда группируем допустим ether3 - ether5 - и говорим "это у нас белая подсетка", bridge1. А также ether6 - ether10 - "это у нас локалка", bridge2
    Настраиваем адреса:
    - на ether1 - по реквизитам Провайдера1
    - на ether2 - по реквизитам Провайдера2
    - на bridge1 - любой из подсетки, маску должен дать провайдер. Этот адрес будет default gateway для серверов!
    - на bridge2 - локалку

    Натим все, что пришло с bridge2, с bridge1 не натим. Маршруты прописываем как считаем нужным, если должны работать одновременно оба - раскидываем трафик метками, если второй резервный - через distance, трафик идет через маршрут с меньшей distance.

    Гуглить "микротик два провайдера"
    Ответ написан
  • Как получить конфиг Микротик на котором не знаешь логин/пароль админа?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Странный вопрос.
    Если это Ваш микротик - у Вас конечно же есть бэкап :) и вовсе незачем чего-то там смотреть - разве только уточнить, как был сделан взлом - так наверное банально логин админа подобрали.
    Если микротик взломали Вы - у Вас тоже есть логин и пароль, вовсе не надо куда-то смотреть.

    Если же вы просто "мимо крокодилили" при взломе - то увы, никак :)
    Ответ написан
  • Как пробросить порты Mikrotik?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    //COPY01 EXEC PGM=IEBGENER
    /ip firewall nat
    add action=dst-nat chain=dstnat comment="Allow any to our webserver" dst-address=1.2.3.4 dst-port=\
        80,443 in-interface=ether1 protocol=tcp to-addresses=10.4.1.1


    Вот как-то так.
    Читается так - "если пакет пришел на IP 1.2.3.4, на порт 80 или 443 через интерфейс ether1, то пробросить его на адрес 10.4.1.1 на тот же порт"
    Ответ написан
    Комментировать
  • Микротик hap ac2. Режим Балансирования для двух провайдеров, возможно ли?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Нужен режим суммирования траффика с двух провайдеров

    "Не бывает" (С) Чародеи

    Два провайдера - это две разные трубы. В них можно лить с сортировкой трафика (http - туда, smtp - сюда), можно лить с делением по частям (далеко не всегда, но например, торрент умеет типа блоки с 1 по 100 отсюда, блоки с 101 по 200 - оттуда).
    Но обьединить две разные трубы в одну не можно От слова совсем. И провайдеры это тоже прекрасно знают :)
    Ответ написан
    4 комментария
  • Как мне обойти блокировку ресурсов провайдером?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Идея состоит в чем:
    - Трафик DNS должен ходить через туннель. Вообще весь - потому что простейший способ блокировки - перехват DNS и подмена данных на заглушку прова. Поэтому весь DNS нужно направить в туннель, а еще лучше поднять DNS для своей сети прям на микротике (а данные чтобы он забирал для себя с туннеля)
    Ответ написан
    Комментировать
  • Как стабилизировать IPsec?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Первое, что приходит на ум - DPD. Если DPD включен, нужно чтобы керио его правильно ловил а не опускал соединение по неактивности (этим грешит racoon)
    второе - при истечении таймаута на 75% заново проводится фаза2, возникает новое SPI, устройства начинают путаться в том, какую SPI использовать и так продолжается до тех пор, пока старая SPI не сдохнет (а это как раз 7 - 10 минут может занять).

    Что можно сделать - посмотреть таймауты по фазам и политику их назначения и если можно забрать на микротики их назначение, может быть прибавить времени, отключить dpd (разумеется это все при наличии возможности это сделать - а то может быть там фиксированный набор настроек)
    Ответ написан
    Комментировать
  • Можно ли организовать учёт траффика связкой kerio+mikrotik?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Без бампинга https этот вопрос все равно не решится, потому как и пикабу и социалочки давно уже там.
    Ответ написан
  • Проблема с IPsec Mikrotik?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Политика горит красным потому что нет соответствующих настроек Peer и Identity, либо они неверные/неприменимые.
    Вот такой proposal я использую для одной немного больной на голову конторы:
    /ip ipsec proposal
    add auth-algorithms=sha256,sha1,md5 enc-algorithms=\
        aes-256-cbc,aes-256-gcm,aes-192-cbc,aes-192-gcm,aes-128-cbc,aes-128-gcm lifetime=1h

    Смысл в том, чтобы дать той стороне выбрать и посмотреть, что она выбрала. "Там" у меня циска, и она выбирает auth sha1 и шифронабор aes256-cbc
    А вообще в таких случаях включается лог. Ну и кроме того, уберите пассивку, пусть микротик сам подолбится и посмотрите на ошибки.
    Ответ написан
    Комментировать
  • Как настроить переключение VPN туннеля между провайдерами?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Йоу, я тут недавно нашел шикарную статью про организацию работы двух каналов на микротике.
    Ответ написан
  • Как настроить микротик?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    //COPY01 EXEC PGM=IEBGENER
    В бридж нельзя два порта с разными IP. Если IP разные - только роутинг.
    Ответ написан
  • Для чего правило mangle в микротик?

    CityCat4
    @CityCat4 Куратор тега VPN
    //COPY01 EXEC PGM=IEBGENER
    Для избирательной маркировки пакетов. Чтобы потом не писать вязанку однотипных правил в filter, а сделать все одним.
    Ответ написан
    Комментировать
  • Ubuntu MikroTik GRE почему при неактивности падает тунель?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Хм. С таким дебильным поведением сталкивался когда работал с racoon. Ради этого пришлось в nagios вкорячить "сервис", который постоянно пинал узлы, причем было именно так, как описано - туннель подымался только при пинге с одной стороны :D

    Может быть таймауты какие-нибудь или аналоги IPSec-овского dead peer detection?
    Ответ написан
    Комментировать
  • Как правильно настроить Firewall на Mikrotik?

    CityCat4
    @CityCat4
    //COPY01 EXEC PGM=IEBGENER
    Ну too busy как бы намекает, что ддосят. Если невозможно определить диапазон IP, с которых ходят "честные" юзеры, то можно попробовать сменить порт, на котором слушает openvpn
    Ответ написан
    Комментировать