• Как дать доступ в интернет отдельной VLAN на Mikrotik?

    @dronmaxman
    VoIP Administrator
    167.ХХ.ХХ.X

    скорее всего ноутбук самоназначает себе IP т.к. не видит DHCP сервер.

    Далее от Mikrotika идет кабель к умному коммутатору D-Link DGS-1210-52/ME, в котором я физическому порту присвоил ID 1005.

    Ты на микротик отдает тегированный трафик, значит и принимать надо тегированный. Соответственно на D-link порт должен быть в режиме транк, а порты куда подключены клиенты в access в 1005 vlan. Или отдавай ассess на микротике. Если на этом порту микротика только этот D-link то тебе и vlan не нужен, просто выдерни этот порт из бриджа и назнач ему IP и настрой DHCP.
    Ответ написан
  • Мак для специалиста по кибербезопасности, какой выбрать?

    @dronmaxman
    VoIP Administrator
    Оба варианта не очень
    Air горячий
    8RAM мало

    Лучше
    pro 14 m1 16/512
    или
    air m1 16/512
    Ответ написан
    3 комментария
  • Задача по теме ARP от Cisco - опечатка?

    @dronmaxman
    VoIP Administrator
    MAC адрес работает в L2 сегменте сети. Свичи это L2 устройства, RTA это L3 устройство к которому подключены две сети L2. Соответственно между ПК-Свич-RTA это одна L2 сеть, RTA -Свич-Сервер это вторая L2 сеть. Что бы пройти L3 устройство в пакете должен произойти подмена MAC адреса. Что бы RTA понял что пакет предназначен ему, в пакете от ПК в поле destination должен стоять его мак. Если в пакете будет стоять МАК сервера, то пакет дойдет до RTA и будет отброшен, до сервера пакет вообще не дойдет т.к. ARP не может проходить в другую L2 сеть, а RTA не перебрасывает ARP пакеты между L2 сетями.

    В пакете есть IP и MAC.
    MAC подменяется при переходе через L3 устройства, IP и MAC одновременно подменяются при переходе через NAT.
    Ответ написан
    1 комментарий
  • Mikrotik - выборочная маршрутизация трафика через VPN по FQDN?

    @dronmaxman
    VoIP Administrator
    ты вот так сделал?
    https://forum.mikrotik.com/viewtopic.php?t=171665

    Есть способ на основании SNI, но он не работает если используется TLS1.3 где скрыт SNI и это работает только с http трафиком. Если это чистый TCP то не отработает.

    Тут нужен прокси или вытягивать по номеру AS целые сети или страны и добавлять их в марштуры.
    Другого способа нет.

    Когда в firewall ты указываешь в address доменное имя, мироктик в тот же момент переворачивает его в IP, т.к. firewall не может получить доменное имя из TCP пакеты от ПК (если это не TLS, SNI выше я уже описал почему это не всегда работает). Соответственно твой вариант тоже работает на 50% т.к. у некоторых сайтов может быть 2 и более IP или это вообще может быть CDN, и если IP который получил mikrotik клиент разные то твое правило не отработает.

    Если прикинуть, то можно попробовать реализовать следующую схему. Написать скрипт который будет мониторить запросы DNS на микротике и если они попадают под FQDN шаблон то динамически создавать маршрут, но я не встречал такой реализации и не могу утверждать что такое возможно.
    Ответ написан
    9 комментариев
  • Что поменяется при замене MIkrotik RB4011 на pfSense?

    @dronmaxman
    VoIP Administrator
    Можно попробовать установить на mikrotik+docker+pihole. Перенаправить на него все DNS запросы, на mikrotik запретить все DNS в мир, в том числе DOH и DOT.

    Получишь возможно блокировать ресурсы по DNS, так же будешь видеть статистику по запрошенным доменным именам, но не будет статистики по количеству скачанных данных.
    Ответ написан
  • Какой роутер купить для vpn и как его настроить?

    @dronmaxman
    VoIP Administrator
    У меня это два устройства
    mikrotik как роутер (NAT), загоняет в VPN нужные ресурсы. Настроен VPN и обход блокировок по этой статье https://habr.com/ru/articles/549282/, в качестве VPN сервера CloudFlare (WARP беспланый). Мой роутер mikrotik ac2, но я бы брал что-то по свежее mikrotik ax2 или mikrotik ax3.
    TP-Link Deco m3 - wifi роутер в режиме "точка доступа" (NAT выключен) с расширителем, тоже можно что-то по свежее найти из этой серии.

    Выход через VPN
    647e0af51f570019044634.jpeg

    Speedtest без VPN
    647e0b0d09c2c167226348.jpeg
    Ответ написан
    Комментировать
  • Резервирование маршрутизируемой ipv4 подсети?

    @dronmaxman
    VoIP Administrator
    Две подсети по /24 для AS не надо, достаточно одной.

    cloudflare это CDN который может закрыть вопрос с публикацией, в платном тарифе есть туннели которые позволяют отказаться от белых IP на серверах. Достаточно зарезервировать выход в интернет. На каждый сервер устанавливает VPN клиент от CF. В консоли CF настраивается проксирование на уже серые IP. При этом тебе уже не важно сколько у тебя белых IP это не твоя головная боль.
    Ответ написан
    Комментировать
  • За что отвечают параметры в fstab?

    @dronmaxman
    VoIP Administrator
    sw - явно указывает использовать опции монтирования для swap.
    defaults - использовать опции монтирования по умолчанию (defaults) для ранее указанной файловой системы (swap).

    По факту одно и тоже. Да debian и ubuntu похожи... но не во всем.
    Ответ написан
    Комментировать
  • Как освободить 443 порт?

    @dronmaxman
    VoIP Administrator
    Запустить докер на другом порту (8443), а на nginx настроить проксирование на этот порт.
    Ответ написан
    Комментировать
  • Как оптимизировать цепочку для wake on lan?

    @dronmaxman
    VoIP Administrator
    Поставить AnyDesk на orange pi и будить через него.
    Ответ написан
  • Как сделать VLAN в корпоративной сети?

    @dronmaxman
    VoIP Administrator
    1. Примерно так
    - сервера
    - рабочие ПК
    - телефоны
    - принтеры
    - камеры
    - wifi
    - wifi гостевой

    2. 10.0.0.0/8

    3. Поправить DNS зону и DHCP (если они используются)

    4. Надо планировать. Сложно будет там где в один тупой коммутатор будут подключены устройства которые должны быть в разных VLAN.

    5. Да

    6. Главное что бы между ними можно было скоммутировать VLAN как они подключены физически не особо важно.
    Ответ написан
  • Как соединить два poe коммутатора?

    @dronmaxman
    VoIP Administrator
    Если коммутатор поддерживает 802.3af, то можно любые порты соединять, замыкания не будет. Чисто по логике, правильно будет использовать порты UpLink для соединения коммутаторов.
    Ответ написан
    Комментировать
  • Как sssd отправляет запрос ldapsearch?

    @dronmaxman
    VoIP Administrator
    Наверное вот это

    ldap_default_bind_dn = svc-admin-lab@DOMAIN.RU

    либо так, во втором варианте надо указать полный путь к учетке

    ldap_default_bind_dn = CN=svc-admin-lab,OU=Users,DC=DOMAIN,DC=RU
    Ответ написан
    Комментировать
  • Как запустить Kali Linux на Mac M1 на "голом железе"?

    @dronmaxman
    VoIP Administrator
    В данный момент на m1 можно запустить только Asahi Linux.
    Ответ написан
    Комментировать
  • Как расшифровать подписанный хэш файла публичным ключем как при верификации?

    @dronmaxman
    VoIP Administrator
    сначала расшифровывает файл "sign.sha256" публичным ключем

    Публичный ключь используется для шифрования. Приватный ключь используется для расшифровки и создания подписи.

    openssl dgst -sha256 -verify public.pem -signature sign.sha256 plaintext.txt

    Для уточнения, процесс проверки цифровой подписи с использованием публичного ключа состоит из следующих шагов:

    1. Получатель вычисляет хеш-значение документа, используя хеш-функцию, например, SHA-256, и получает хеш (hash_document).
    2. Получатель использует публичный ключ отправителя для применения определенной криптографической операции к цифровой подписи, не декодируя или расшифровывая ее. Обычно используется операция, такая как RSA-верификация подписи.
    3. В результате применения операции получается определенное значение, которое сравнивается с хеш-значением документа (hash_document). Если значения совпадают, то подпись считается верной.

    Важно понимать, что публичный ключ используется для верификации, а не для расшифровки подписи.
    Ответ написан
    Комментировать
  • Как сделать общую сеть?

    @dronmaxman
    VoIP Administrator
    Пройдись по списку и поставь единую рабочую группу ( Re-add Unshown Computers to Workgroup).
    https://www.minitool.com/news/windows-11-workgroup...
    Ответ написан
    Комментировать
  • Как передать трафик локальной сети через интернет?

    @dronmaxman
    VoIP Administrator
    VPN ZeroTier или tailscale не требует белого IP и проброса портов, на самом ПК настрой RDP.
    Ответ написан
  • Как выдать белый айпи из ДЦ серверу, находящемуся в офисе?

    @dronmaxman
    VoIP Administrator
    Сложно будет реализовать, но можно попробовать использовать EoIP или VxLan.

    В офисе за NAT есть железный Mikrotik

    EoIP или VxLan требуют белый IP обеих сторон, поэтому придется использовать эти протоколы поверх VPN, например WG или IPsec. Что в свою очередь приведет к уменьшению MTU и может вылезти где-то боком.

    Я бы не отбрасывал вариант с пробросом портов, он проще и стабильнее.
    Ответ написан
    2 комментария
  • WI-FI Direct это точка доступа?

    @dronmaxman
    VoIP Administrator
    Суть в том, что сигнал идет между клиентами минуя беспроводную точку доступа. Что позволяет уменьшить латенси и не загружать точку доступа ненужным трафиком. Может использоваться для подключения внешнего экрана по беспроводной связи где очень критичка зарежка и потеря пакетов, для передачи данных (файлов) между устройствами (тот же AirDrop).
    Ответ написан
    2 комментария
  • Каким образом DHCP должен понять, что надо отдать адрес именно из этого пула конкретному клиенту?

    @dronmaxman
    VoIP Administrator
    Есть такой механизм DHCP-Relay который должен быть настроен на L3 маршрутизаторе данной сети, как раз он и пересылает запросы из разных vlan на DHCP сервер, так же добавляет в него подсеть на основании который DHCP сервер понимает из какого пула надо выделить IP.

    Если не использовать DHCP-Relay, то DHCP сервер должен иметь сетевой интерфейс в каждой из сетей.
    Ответ написан
    Комментировать