Ответы пользователя по тегу Mikrotik
  • Как настроить IPsec тунель Mikrotik -- Strongswan?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    Версия микротика? IKEv2 там не так давно стало поддерживаться.
    Еще вопрос - в политике dst-address указан 0.0.0.0/0 намеренно? Чтобы шифровались все пакеты, вышедшие из 192.168.3.1? И почему в src-address только один IP? при обьединении офисов обычно используют соединение "сеть-сеть".
    Вот у меня политика для подключения домашней сети (рассчитана на микротик-микротик, но не суть):
    /ip ipsec policy
    add dst-address=10.54.200.0/24 proposal=proposal1 sa-dst-address=1.2.3.4 sa-src-address=1.3.4.5 src-address=10.87.1.0/24 tunnel=yes
    /ip ipsec proposal
    add auth-algorithms=null enc-algorithms=aes-256-gcm lifetime=1h name=proposal1
    /ip ipsec peer
    add address=1.2.3.4/32 auth-method=rsa-signature certificate="RB1100AHx2 DeltaHW cert with key" dpd-interval=disable-dpd enc-algorithm=aes-256 hash-algorithm=sha256 lifetime=2h nat-traversal=no proposal-check=strict remote-certificate="RB450G DeltaHW cert"

    Никаких отдельных роутов для сети 10.54.200.0/24 я не добавлял - незачем!
    Ответ написан
  • Mikrotik Блокировка доступа к сети - не работает, DHCP сервера выбор нужного?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Рекомендую начать со схемы сети на уровне физики - что куда включено, что с чем соединено, где какие подсети.

    В DHCP приоритетов нет - в одной локальной сети может быть только один DHCP сервер. Если это не так, то "кто первый встал, того и тапки". Что за устройство возможно удастся определить по маку - это возможно не всегда (потому что мак может оказаться от какой-нибудь жень-сунь-в-чай).

    Блокировать можно на микротике все что угодно. НО - микротик должен быть роутером, то есть трафик должен проходить через него. На свитчах микротика не заблокируешь ничего.

    Встроенные DHCP обычно имеют WiFi роутеры
    Ответ написан
    1 комментарий
  • В чём магия openvpn без ca?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    ca.crt - видимо сертификат СA, выдавшего сертификат, который используется для аутентификации соединения OpenVPN. Он нужен для того, чтобы подтвердить подлинность сертификата, который используется.
    Ответ написан
  • Можно ли разрешить в SSH Mikrotik'a форвадить удаленные порты?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    ssh на микротике - это всего лишь ssh на микротике - та же командная оболочка, что и winbox, только не графическая. У нее те же возможности, что и у других оболочек. Ну либо Вы как-то не так задаете вопрос.
    Ответ написан
  • Что изучить чтобы стать системным администратором?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Можно ли "быстро изучить и подготовиться " на пилота боевого вертолета? Вот ответ будет примерно такой же. И для конкретно взятой конторы последствия неумного администрирования будут сравнимы с залпом из оного вертолета по уровню разрушений.
    Системное администрирование - это набор практик. Но поскольку спектр оборудования огромен, изучать нужно только то, что необходимо Вам - самостоятельно.
    Ответ написан
    Комментировать
  • Как отбиться от нежелателей, микротик?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Можно маркировать в прероутинге "хорошие" соединения, а в фильтре пропускать с маркой, можно просто в фильтре пропускать с IP провайдера, все остальное по этим портам валить
    Ответ написан
    Комментировать
  • Как правильно разворачивать сетевую инфраструктуру с dhcp? С использованием отдельного оборудования или все на одном сервере?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Вариант 1 используют очень храбрые, очень ...неумные либо фанаты Microsoft, непоколебимо верящие в силу файрволла от MS. Если это про Вас - Ваш выбор.
    Вариант 2 используют те, кто любит постоянно лечить компы юзеров от майнеров и жаловаться на то, что почту блокируют за спам. Ну, либо тот, кому совсем уж нечего скрывать :) Если это про Вас - Ваш выбор.
    Вариант 3 уже больше похож на типовую схему построения.

    DHCP не стоит держать на роутере. Роутер должен делать то, для чего предназначен - роутить. Ну еще файрволл и VPN, по необходимости. DHCP относится к базовым ролям внутренней сети и держать его IMHO нужно на сервере AD - нагрузка копеечная, зато если вовремя заполнять данные оснастки - можно использовать ее в качестве таблицы распределения IP - не весь же сегмент у Вас динамика, сервера как правило имеют статические адреса.

    Эксч категорически рекомендуется отделить от AD. Прокси, если есть - тоже отделить. При нынешних технологиях виртуализации это сделать куда как просто. Файлопомойку - тоже отделить.
    Ответ написан
    7 комментариев
  • Как на RouterBoard сделать внутреннюю сеть и гостевую сеть?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    Если это вообще роутер от микротика (а не свитч, например), то банальной блокировкой всех или только некоторых пакетов от тех компов, которые нужно блокировать.
    Ответ написан
  • С чего начать изучение Router OS и Mikrotik?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    С того же, с чего и линух - приобретаешь микротик (ну или если совсем бюджетно - ищещь на торрентах образ RouterOS) и ставишь задачу. Изучаешь в процессе решения задачи нужные разделы, ненужные пропускаешь. Документации на самом деле немного - все дается практикой и только практикой...
    Ответ написан
    Комментировать
  • Strongswan и клиент Mikrotik как связать?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    IKEv1 с микротиком не заработает в принципе. Нужно использовать IKEv2, если прошивка соответствующая. Если же прошивка, в которой еще нет IKEv2 - обновиться и попробовать. Кроме того, хэш sha256 в микротике как-то через спину сделан - он работает только на соединении микротика с микротиком, при попытке связать микротик со strongswan - не получается нифига.
    Ответ написан
    Комментировать
  • Почему зависает vpn mikrotik, при построении vpn ipsec ikev2?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    С проблемой зависания IPSec в микротике сталкивался. Это именно RB2011-UiAS :) При вводе любой команды, относящейся к IPSec, микротик просто тупит пока не отменишь команду. Не знаю, чем это вызвано, лечится перезагрузкой микротика.
    Ответ написан
  • Атака на почтовую систему, первая волна отбита, что дальше?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Вариант 1 - VPN до сети и почта только после VPN
    Вариант 2 - сертификаты (в смысле проверка личного сертификата)

    Вариант 1 проще технически - VPN ставится и настраивается один раз. Правда, если делать нормальный VPN, это должен быть не PPTP, может потребоваться установка клиента
    Вариант 2 технически сложнее, но ему пофиг на IP от слова совсем - проверка "свой-чужой" идет по наличию на устройстве сертфиката, выданного корпоративным СA. Правда, проблема в том, что далеко не все почтовые клиенты имеют возможность работы с S/MIME вообще и далеко не все работают с личными сертификатами. Ну и публикация CRL, выдача новым сотрудникам, отзыв уволенных - возни будет много. Зато пофиг - статический IP, динамический IP, главное чтобы порт 500/4500 был не заблокирован (не все клиенты поддерижвают произвольный порт)
    Ответ написан
    Комментировать
  • Как в Ubuntu настроить такую возможность?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    На каждом порту свои настройки? Тогда бондинг, который посоветовали, не канает. И получается частный случай вопроса про двух провайдеров. Нет, в таком случае "сложить" каналы и получить 200Мб на скачку одного толстого файла нельзя. Точнее говоря, нельзя, если это не торрент (который умеет тянуть кусками с разных мест). Ускорение работы в таком случае обычно добиваются разнесением сервисов по провайдерам - с этого качается тырнет, с этого почта и IP-телефония...
    Ответ написан
    2 комментария
  • Как проверить на Mikrotik какие dns сервера он использует?

    CityCat4
    @CityCat4 Куратор тега Сетевое оборудование
    Внимание! Изменился адрес почты!
    Независимо от того, используются провайдерские DNS или нет, если mysite.com в списках РКН - провайдер будет его банить. Например, путем перехвата DNS-запросов по порту 53. Если в них содержится запрос на резолв mysite.com, такие пакеты могут тупо дропаться. Нет резолва - нет коннекта.
    Ответ написан
    2 комментария
  • Могут ли быть доступны VPN туннели при подключении к VPN серверу через PPTP клиент?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Наверное потому что маршрутизация не настроена :) Микротик сам ничего не делает :)
    Ответ написан
  • Возможно ли обойтись без прокси?

    CityCat4
    @CityCat4 Куратор тега Сетевое администрирование
    Внимание! Изменился адрес почты!
    Микротик ничего не знает о пользователях.
    Микротик не интегрируется в AD или еще какую среду (IPA например).
    Микротик не знает, что такое NETBIOS.

    Микротик знает только IP. Сам не пробовал, но если можно будет снимать статистику в формате ipcad - можно будет считать по IP, портам, etc. Без нормального прокси полноценной статистики не получить.
    Ответ написан
    2 комментария
  • Synology DSM vs Mikrotik, soft router как основа домашней сети?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Доооолгое время у меня все было на одном хосте - и FreeBSD (которая работала роутером), и сервак, и тестовые машинки. Эта схема хороша, когда ты постоянно дома и способен в пару кликов поднять упавший FreeBSD, который постоянно после пропадания питания пишет про software inconsistency. Когда тебя дома нет - приходится привлекать неквалифицированного ребенка :D
    Поэтому я для себя решил так - микротик (аппаратный, коробочка), и только микротик. Сервак у меня из разряда "сам-себе-сервер", iLO в нем нет, если бы был - выставлять его в тырнет я бы не стал. Микротик прекрасно держит и тырнет и IPSec VPN до работы, пропало питание - нет связи. Появилось питание - микротик включился, я зашел на консоль FreeBSD, отвесил ей профилактического пенделя...
    Аппаратный микротик в Вашем случае дает гарантию того, что можно будет попасть на iLO, а с него уже и сервак рестартануть, если надо. DSM...ну там конечно линух, там и mc можно замутить, и пакеты ставятся...но я бы отделился микротиком, а DSM оставил внутри сети. Если нужно прям попадать на DSM - там есть DS Cloud Client, позволяющий файлообмен - будет типа маленького дропбокса :)
    Ответ написан
  • Mikrotik запрет на доступ к сети или определенному IP?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Определенному пользователю или определенному IP адресу? Микротик работает на том уровне, где нет логинов пользователей - для этого нужно прокси ставить.
    Ответ написан
    Комментировать
  • Как настроить проброс портов в VPN PPTP?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    В разделе маршрутизации. Микротик должен знать, что пакет, пришедший с 1.2.3.4 для 4.3.2.1 нужно направить в интерфейс [ifname0], пройдя по которому он достигнет либо 4.3.2.1 непосредственно, либо того, кто знает, куда этот пакет направить дальше. Ну и соответственно 4.3.2.1 должен знать, что если ему пришел пакет от 1.2.3.4, его не дискардить, а отправить тому, кто знает куда этот пакет девать. Тут настройки скорее всего придется делать на обеих микротиках.
    Ответ написан
    Комментировать
  • Почему пищит Mikrotik?

    CityCat4
    @CityCat4
    Внимание! Изменился адрес почты!
    Сколько с микротиком не работал - пищал он у меня только при перезагрузке. Сначала длинное "бииип" - началась загрузка, потом через некоторое время "бип, бип" - загрузился и готов. Не знаю, может в разных моделях по-разному, но RB450G почти год на столе стоял...
    Ответ написан
    Комментировать