• Как изолировать проводных клиентов MikroTik?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Если клиенты подконтрольны - настраивать ipsec или pppoe/vpn. Оба варианта требуют настройки на клиентских машинах. Оба варианта прожорливы по ресурсам, громоздко, муторно. ipsec будет слегка аккуратнее.
    Если клиенты неподконтрольны - только избавляться от неуправляемого свитча. Хотя этот вариант и в первом случае предпочтительнее.
    Ответ написан
    Комментировать
  • Как организовать выделенную Wi-Fi AP для VPN на Mikrotik?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Отдельная подсеть для виртуальной wlan, policy base routing по src-addr
    Ответ написан
    Комментировать
  • Как в MikroTik зашифровать соединение между двум узлами в одной сети?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Соединение между хостом и микротиком можно шифровать с помощью IPSec. Микротик поддерживает IPSec из коробки. Форточки поддерживают IPSec из коробки - настройка через GPO. Никсы поддержаивают IPSec после небольших манипуляций.
    На практике сам не пробовал - потребности не было. В теории никаких особых проблем быть не должно.
    И не читай что тебе тут пишут в комментариях, IPSec не является VPN-решением, хотя используется для шифрования трафика в некоторых из них.
    Едиственно что - а действительно ли оно надо? Если отдельный vlan в теории рассматривается как альтернатива, но поднять его почему-то нельзя, то значит, что шифрование как таковое не требуется. Может стоит рассмотреть QinQ?
    Ответ написан
    1 комментарий
  • Почему не работает OpenVPN Сервер?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    auth-user-pass-verify auth.vbs via-file

    Ну, Вы понимаете, что это только дополнительная аутентификация?
    Ответ написан
    Комментировать
  • Какой роутер выбрать в роли openvpn клиента?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Какой роутер подойдет для этого?

    Лучше всего - любой роутер с OpenWrt на борту, или возможностью на него перепрошиться. Даже если будут приключения - на OpenWrt их будет проще обойти, чем на родных прошивках различных брендов.
    А что до проприетарных реализаций openvpn (как в ROS, например) - лучше не надо.
    Ответ написан
    Комментировать
  • Как правильно терминировать Mikrotik L2TP + Default Route?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Как это правильно организовать
    В простейшем случае таблицу маршрутизации для определённого трафика проще переназначить через мангл, имхо.

    Впрочем, я не вполне понимаю что вы хотите сделать.
    при этом весь трафик отправить в другой шлюз(провайдера)
    Трафик чего?
    Ответ написан
    Комментировать
  • Mikrotik подключение на одну точку доступа (AP) двух сетей по VLAN-ам?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Тут всё есть с примерами: https://wiki.mikrotik.com/wiki/Manual:Interface/VLAN
    С WLAN-интерфейсами Вы сами всё правильно поняли - один реальный, второй виртуальный, с разными профилями безопасности. Рассматриваете их оба как обычные access-порты с untagged vlan.
    Ответ написан
    Комментировать
  • Как разрешить только Windows Update через MikroTik для windows 10?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Регулярка на L7 не умеет работать по схеме, всё кроме выражения.

    - Помечаете через mangle соединения, соответствующие попыткам подключения этого компьютера к серверам windows update и нужному сайту на прероутинге либо на форварде, со снятой галкой passtrought
    - В фаерволе на форварде разрешаете промаркированные таким образом соединения, и запрещаете все прочие для этого компьютера (не забыв разрешить dns и ntp, конечно)
    Ответ написан
    5 комментариев
  • Как правильнее выпустить сайт в интернет по https?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    1)собственно по какому пути идти?

    В общем случае вариант 2, остальное может плавать в зависимости от назначения сайта и прочих деталей.

    2)нужно-ли докручивать безопасность на IIS и что крутить?

    А что на сайте то? Аутентификацию крутите, что б безопасно.
    В целом можно выделять под сайт отдельный сервер, организовывать DMZ, но нужно ли оно в вашем случае?

    3)имеет ли смысл добавлять еще один сетевой адаптер на IIS и с него пускать в мир?

    Без DMZ - только если большая нагрузка.
    Ответ написан
  • Как проверить режим HDD (ACHI\IDE) без входа в BIOS?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Ну ежели речь про вин: диспетчер устройств -> контроллеры запоминающих устройств
    Ответ написан
    4 комментария
  • Почему на Mikrotik тормозит?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Смотреть в сторону MSS и MTU у PPTP подключения и у L2TP подключения.
    Ответ написан
    Комментировать
  • Как сделать свою почту на домене Google?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Postfix в качестве MTA, с привязкой SASL (я cyrus использую, dovecot слишком замороченный для таких целей) для отправки писем с того же самого gmail'a, но через postfix. Получение простым редиректом на ящик gmail. Хранение писем вам не нужно, бд вам не нужны.
    В настройках домена базово вам нужно только прописать адрес почтовика в mx запись. Как настраивается SPF и DKIM легко гуглится - это самая простая часть.

    Под винду не советую... слишком дорого выйдет в итоге - сопоставимо с использованием непосредственно GSuite.
    Ответ написан
    Комментировать
  • Как в Mikrotik поменять DNS после поднятия туннеля?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Можно отлавливать скриптом поднятие l2tp подключения и прописывать статику в настройки днс. Но я не уверен, что статически прописанные серверы имеют для микротика приоритет над динамическими.
    В таком случае можно скриптом отлавливать поднятие l2tp подключения и включать правило для ридиректа запросов на 53/UDP на 8.8.8.8 например.

    :if ([:len [/ppp active find name="имя l2tp подключения"]] > 0) do={
    /ip firewall nat enable [find comment~"Часть коммента правила с редиректом"]
    } else {
    /ip firewall nat disable [find comment~"Часть коммента правила с редиректом"]
    }
    Ну и само правило на редирект создать с соответсвующем комментом, а скрипт запускать каждые 10 сек., предположим.
    Как-то так, но это не точно.
    Ответ написан
  • Как настроить настроить rdp из другого здания к домашнему ПК на роутере mikrotik?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Комментировать
  • Google Drive, коммерческое использование?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Или нет?

    А почему нет, если распространяемый вами софт не является пиратским?

    Я так понимаю, что все усложняется тем, что G Suite могут подключать как минимум ИП? Простые физ.лица нет? Благодарю.

    Гуглу абсолютно пофигу, это я как физ. лицо и пользователь gsuite говорю. Единственное НО - если платить не через реселлера, то обязанность уплаты НДС в РФ возлагается на пользователя, а физлица в РФ сами НДС платить не могут. Так что лучше через реселлера, во избежание.
    Ответ написан
    Комментировать
  • Как прервать выполнение скрипта на Mikrotik?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    https://wiki.mikrotik.com/wiki/Manual:Scripting#Gl...

    error :error Generate console error and stop executing the script
    Ответ написан
    Комментировать
  • Через Teamviever настроить сеть?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Если вы говорите о конфликте шлюзов, то...
    Метрики маршрутов в автоматическом режиме назначаются по последнему установленному соединению; при этом обновление dhcp по таймеру считается заново установленным соединением, поэтому могут возникнуть эксцессы при определённых обстоятельствах. (актуально для win7, другие ОС могут себя иначе вести)
    Вручную можно настроить в свойствах ipv4 конкретного подключения.
    Ответ написан
    Комментировать
  • Как пробросить порты на сеть клиента OpenVPN на роутерах Asus?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    добавить маршрут на 192.168.1.0/24 через шлюз с адресом, который получает Asus2-client, устанавливая vpn-соединение =/

    Интернеты облазил, речение есть только для линуксовых решений. А тут вся суть в роутерах...

    Простите, а в чём разница с точки зрения маршрутизации?
    Ответ написан
  • Как объединить несколько офисов с одинаковой адресацией в одну сеть без реальных IP?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Нормально разбивать на подсети, больше никак.
    Ответ написан
  • Mikrotik как запретит пользователям из wlan доступ к ether?

    Ziptar
    @Ziptar
    Дилетант широкого профиля
    Два влана между микротиком с вафлей и микротиком-шлюзом; один для управления, второй для гостевой сети.
    У меня за раздачу адресов для гостевой сети отвечает микротик-шлюз; раздающий вайфай микротик вовсе не имеет vlan-интерфейса для гостевой сети и, соответственно, никак с ней не взаимодействует. Так меньше сущностей возникает =) А на шлюзе уже разруливается фаерволом.

    Для упрощения задачи читать про bridge-vlan.
    Ответ написан
    Комментировать