Size: a a a

RouterOS Security

2020 November 23

VP

Vladimir Prislonsky in RouterOS Security
jabberd
Ага, надо мониторить на отсутствие микрота в инфраструктуре более минуты, и сразу отзывать сертификаты, если что :)
ит депендс. )
источник

А

Антон in RouterOS Security
Віталій Смірнов
У каждого свои заморочки и свои нужды. А что касаемо Хабла - нужно подумать. Авось пригодится.
как выйдет собрать, скинь схему сборки :)
источник

ВС

Віталій Смірнов... in RouterOS Security
Антон
как выйдет собрать, скинь схему сборки :)
Не вопрос.
источник

ВС

Віталій Смірнов... in RouterOS Security
Ток сначала с дефолтом разберусь 😁
источник

j

jabberd in RouterOS Security
Идея! При уровне сигнала Wi-Fi клиента, превышающем заданный порог, делать сброс до заводских настроек.
источник

YV

Ylativ Vedevdem in RouterOS Security
jabberd
К примеру, представим скрипт отправки чего-то на почту. И вот у злоумышленника пароль от почты.
С чего бы? Обычно почтовые серваки внешнюю почту готовы без пароля принять
источник

YV

Ylativ Vedevdem in RouterOS Security
jabberd
Идея! При уровне сигнала Wi-Fi клиента, превышающем заданный порог, делать сброс до заводских настроек.
Предлагаю пойти дальше: никогда не менять заводские настройки
источник

C

Chumayu in RouterOS Security
jabberd
Идея! При уровне сигнала Wi-Fi клиента, превышающем заданный порог, делать сброс до заводских настроек.
с последнего входа админа в микрот прошло более ***подставить нужный временной интервал*** - постепенное удаление конфига, сначала тунели, потом откл интерфейсов и их включение (в некий интервал времени) потом включение/отключение правила запрещающего доступ в соц сети.
источник

j

jabberd in RouterOS Security
Ylativ Vedevdem
С чего бы? Обычно почтовые серваки внешнюю почту готовы без пароля принять
Допустим. Это риск получения поддельного бэкапа/конфига хозяином железки.
источник

C

Chumayu in RouterOS Security
Ylativ Vedevdem
С чего бы? Обычно почтовые серваки внешнюю почту готовы без пароля принять
уточняйте, почту которая адресована этому почтовому серверу, если оно для зоны которую он не покрывает он попросит логин и пароль
источник

j

jabberd in RouterOS Security
Ylativ Vedevdem
Предлагаю пойти дальше: никогда не менять заводские настройки
Сделать админа read-only. Интересно, возможно?
источник

YV

Ylativ Vedevdem in RouterOS Security
jabberd
Допустим. Это риск получения поддельного бэкапа/конфига хозяином железки.
так и пароль в скрипте от этого никак не спасает - подделка заголовков возможна в обоих случаях
источник

AK

Alexey Konstantinov in RouterOS Security
Artem Kozakov
элементарно. хост доступен только через конкретный шлюз/впн, которого нет на основном :) у меня такой изврат из-за неподдержки опенвпн/удп текущими прошивками - шлюз на такие сети не над микроте, а на дебиане
а почему не казать на основном шлюзе маршрут в ту сеть через второй шлюз спрашивается?
источник

YV

Ylativ Vedevdem in RouterOS Security
Chumayu
уточняйте, почту которая адресована этому почтовому серверу, если оно для зоны которую он не покрывает он попросит логин и пароль
Если он зону не покрывает, то это уже релей получается - не знаю, все ли они закрыты...
источник

AK

Alexey Konstantinov in RouterOS Security
Pavel Galkin
Имхо задача сброса с дефолт - это такой себе рубикон... ах не заплатили? Ну пока друзяки. Как вариант конечно - некая защита от проверки, мол, не знаю, че-та сбросилось все, нету никаких впн
про все хосты с которыми активно общался роутер расскажет провайдер, так что впн никуда не денется... имхо конечно )
источник

PG

Pavel Galkin in RouterOS Security
Alexey Konstantinov
про все хосты с которыми активно общался роутер расскажет провайдер, так что впн никуда не денется... имхо конечно )
ну быстро сказка сказывается... пока то се туда да сюда
источник

AK

Alexey Konstantinov in RouterOS Security
jabberd
Или, не дай б-г, отправка бэкапов на фтп, на котором можно с теми же логином/паролем подобные бэкапы смотреть...
разве нельзя на запись права дать а на чтение нет?
источник

j

jabberd in RouterOS Security
Alexey Konstantinov
разве нельзя на запись права дать а на чтение нет?
Это правильный подход, но бывает иначе
источник

AK

Artem Kozakov in RouterOS Security
Alexey Konstantinov
а почему не казать на основном шлюзе маршрут в ту сеть через второй шлюз спрашивается?
а потому что при таком подходе почему-то частенько с проблемами работает. забил на разборки, развернул маршрут куда нужно. ( и да, у второго шлюза основной шлюз - первый, а нужная сеть - опенвпн)
источник

AK

Alexey Konstantinov in RouterOS Security
Artem Kozakov
а потому что при таком подходе почему-то частенько с проблемами работает. забил на разборки, развернул маршрут куда нужно. ( и да, у второго шлюза основной шлюз - первый, а нужная сеть - опенвпн)
так на первом микрот который только сетку впн указывайте как дст сеть и всё, там оно должно работать штатно.
по крайней мере у меня с такими схемами никогда не возникало проблем ... пользуюсь регулярно
источник