Size: a a a

Mikrotik-Training

2021 February 05

MO

Maksim Okulov in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
Доброй ночи. Коллеги, разъясните плиз такую вещь - если зарегистрировать домен и SSL сертификат на него, то можно будет так обойти необходимость впихивать сертификаты в клиентов IKEv2? Или хоть как-то упростить себе жизнь в плане подключения к какому-либо своему впн по сертификатам?
сертификаты нельзя использовать для аутентификации пользователей, но можно  для идентификации сервера. т.е. sstp, openvpn, ipsec c psk  будут работать (если не забыть ещё корневой сертификат импортировать )
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Maksim Okulov
сертификаты нельзя использовать для аутентификации пользователей, но можно  для идентификации сервера. т.е. sstp, openvpn, ipsec c psk  будут работать (если не забыть ещё корневой сертификат импортировать )
В общем, таким образом можно будет создать сертификат сервера, сертификаты на клиентов и тогда не потребуется пихать сертификаты в самих клиентов? И при этом ещё у клиентов могут быть серые IP?
источник

MO

Maksim Okulov in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
В общем, таким образом можно будет создать сертификат сервера, сертификаты на клиентов и тогда не потребуется пихать сертификаты в самих клиентов? И при этом ещё у клиентов могут быть серые IP?
в общем, таким образом можно создать сертификат сервера который будет валиден для клиента.
источник

MO

Maksim Okulov in Mikrotik-Training
серые ip тут вообще каким боком
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Maksim Okulov
серые ip тут вообще каким боком
Я только вот подбираюсь к теме. Тормозило отсутствие валидного сертификата, а его как оказалось не получить без домена. Вот как раз поставил в очередь оформление домена, после энтого буду с сертификатами развлекаться)
источник

MO

Maksim Okulov in Mikrotik-Training
1. поспать
2.  https://m.habr.com/ru/company/1cloud/blog/326292/, но заменить браузеры на клиенты
3. если бы все было как ты хочешь для клиентов, то абоненты контура и випнета размножались бы почкованием а не несли денюжку.
источник

MO

Maksim Okulov in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
Я только вот подбираюсь к теме. Тормозило отсутствие валидного сертификата, а его как оказалось не получить без домена. Вот как раз поставил в очередь оформление домена, после энтого буду с сертификатами развлекаться)
есть бесплатные, есть платные на распродажах по <100р .
источник

AG

Archangel Greshnik in Mikrotik-Training
Mikhail Antonov
Какого-нибудь приложения для умного дворца не хватает
хорошая и прибыльная идея для стартапа. 😂
источник

RS

Ruslan Sookhizo in Mikrotik-Training
Всем здорово никто не продает гигабитные коммутаторы cisco(24 48 портов )
источник

А

Антон Курьянов... in Mikrotik-Training
Linux/o.id[8]🦇 Tech-Worker
Для укладывания грязи в комнате грязи
и кнопки для вызова пепсиколы
источник

А

Антон Курьянов... in Mikrotik-Training
Ruslan Sookhizo
Всем здорово никто не продает гигабитные коммутаторы cisco(24 48 портов )
есть тут один товарищ, продает гараж, правда без ямы
источник

ЮО

Юрий Обрывин... in Mikrotik-Training
Антон Курьянов
есть тут один товарищ, продает гараж, правда без ямы
Правда, гараж не его. Он просто разместил объяву
источник

AP

Aleksandr Petrov in Mikrotik-Training
Добрый день.
Помогите концептуально разобраться: допустим есть сеть небольшого офиса (см. картинку). Глобально: два NAS, две не связанные локальные сети, небольшой парк принтеров, 13-15 пользователей, беспроводные сети не предусмотрены. Железяки: RB2011UiAS-IN, GSW-2400S и DGS-2014D* (много розеток на рабочих местах).
Если на человеческом языке, то на картинке:
Default Users - обычные пользователи (СМК, ОТК и т.д.)
Advanced Users - конструкторский отдел с большим объемом файлов небольшого размера (CAD-файлы в общем доступе) и  постоянным документооборотом через NAS.
Additional Users - бухгалтерия, радикально отрезанная от общей сети и с периодической работой на удаленке.
Special User - руководитель, активно вовлеченный в конструкторскую работу, но иногда выходящий по VPN в капризные системы торгов (в т.ч. те, которые не рекомендуют использовать локальные подсети 10.0.0.0/8, 11.0.0.0/8, 176.16.0.0/16, скажем).
Terminal/SRV* - двухпроцессорный сервер, которому скоро будет годиков 20, с мертвым RAID-контроллером и проблемами по здоровью. Какое-то время потупит на подхвате как интерфейс для Mikrotik-а и свитча.

В данный момент это проект. Коммуникации проведены в одну точку, но оборудование на столе в заводской конфигурации пока. Рассматриваю буду ли настраивать сам или же что писать в ТЗ потенциальному наемному настройщику - пока не решил что будет разумнее. 😇
Возникло два общих вопроса:
1. Есть ли смысл использования VLAN в данном случае? Может я зря это задумал и хватит просто растащить сеть на пару независимых бриджей?
2. В составе LAN1 обнаружился коварный элемент - компьютер секретаря, к которому иногда надо подключаться удаленно. Так вот, когда это происходит, надо этот компьютер изолировать от локальной сети и, в частности, от обоих NAS. Т.е. ни при каких обстоятельствах нельзя позволить дотянуться до NAS снаружи, в т.ч. через RDP к одному из пользователей. И это второй вопрос: как это правильно сделать? Это чисто правила Firewall или для таких вещей есть решения изящней?
источник

AP

Aleksandr Petrov in Mikrotik-Training
источник

ГП

Геннадий Павлов... in Mikrotik-Training
Aleksandr Petrov
Добрый день.
Помогите концептуально разобраться: допустим есть сеть небольшого офиса (см. картинку). Глобально: два NAS, две не связанные локальные сети, небольшой парк принтеров, 13-15 пользователей, беспроводные сети не предусмотрены. Железяки: RB2011UiAS-IN, GSW-2400S и DGS-2014D* (много розеток на рабочих местах).
Если на человеческом языке, то на картинке:
Default Users - обычные пользователи (СМК, ОТК и т.д.)
Advanced Users - конструкторский отдел с большим объемом файлов небольшого размера (CAD-файлы в общем доступе) и  постоянным документооборотом через NAS.
Additional Users - бухгалтерия, радикально отрезанная от общей сети и с периодической работой на удаленке.
Special User - руководитель, активно вовлеченный в конструкторскую работу, но иногда выходящий по VPN в капризные системы торгов (в т.ч. те, которые не рекомендуют использовать локальные подсети 10.0.0.0/8, 11.0.0.0/8, 176.16.0.0/16, скажем).
Terminal/SRV* - двухпроцессорный сервер, которому скоро будет годиков 20, с мертвым RAID-контроллером и проблемами по здоровью. Какое-то время потупит на подхвате как интерфейс для Mikrotik-а и свитча.

В данный момент это проект. Коммуникации проведены в одну точку, но оборудование на столе в заводской конфигурации пока. Рассматриваю буду ли настраивать сам или же что писать в ТЗ потенциальному наемному настройщику - пока не решил что будет разумнее. 😇
Возникло два общих вопроса:
1. Есть ли смысл использования VLAN в данном случае? Может я зря это задумал и хватит просто растащить сеть на пару независимых бриджей?
2. В составе LAN1 обнаружился коварный элемент - компьютер секретаря, к которому иногда надо подключаться удаленно. Так вот, когда это происходит, надо этот компьютер изолировать от локальной сети и, в частности, от обоих NAS. Т.е. ни при каких обстоятельствах нельзя позволить дотянуться до NAS снаружи, в т.ч. через RDP к одному из пользователей. И это второй вопрос: как это правильно сделать? Это чисто правила Firewall или для таких вещей есть решения изящней?
1. вланы есть смысл использовать, т.к. именно для этого они и придуманы :)
2. вынести всех спец удаленщиков в отдельную сетку, настроить фаервол что бы все new резались кому куда не надо.
У профиля клиента можно задать статике ремоте адресс, в нетвотче можно сделать проверку раз в 10 сек, проверять, если он в сети, то включать правило.
источник

MO

Maksim Okulov in Mikrotik-Training
хм. кто то опять зачем то купил 2011
источник

LT

Linux/o.id[8]🦇 Tech-... in Mikrotik-Training
Maksim Okulov
хм. кто то опять зачем то купил 2011
Действительно.. Солить их, что ли))
источник

AP

Aleksandr Petrov in Mikrotik-Training
Maksim Okulov
хм. кто то опять зачем то купил 2011
Что с ним не так?
источник

А

Антон Курьянов... in Mikrotik-Training
Aleksandr Petrov
Что с ним не так?
в 2021 цена неадекватная
источник

MO

Maksim Okulov in Mikrotik-Training
Aleksandr Petrov
Что с ним не так?
морально устаревшая и медленная железка
источник