как узнать модель mikrotik

Мой MikroTik – моя цифровая крепость (часть 1)

как узнать модель mikrotik. image loader. как узнать модель mikrotik фото. как узнать модель mikrotik-image loader. картинка как узнать модель mikrotik. картинка image loader.

1. Введение

В комментариях опубликованной ранее статьи один из пользователей спросил: «А можно добавить раздел про то, как нужно защитить свой, микротик чтобы управление им не ушло на сторону?». Один из пользователей написал на это следующее: «Универсальных принципов для любого сетевого устройства два – администрирование только с внутреннего интерфейса (снаружи закрыто все) и регулярно обновлять прошивку» (сохранена авторская орфография). А мы сразу поняли, что одним коротким ответом здесь не обойтись, и этот вопрос заслуживает полноценного отдельного рассмотрения, с учётом широких возможностей операционной системы RouterOS, а также сопрягаемых с ней opensource решений, комплексно завершающих проблемный вопрос информационной безопасности. Кроме непосредственно настройки безопасности доступа до маршрутизатора, необходимо использовать его как полноценный барьер для разно-уровневых угроз, которые могут быть нацелены на защищаемую сеть. Технологий реализации этого достаточно много, поэтому разделим применяемые возможности на логические уровни и представим предметные рекомендации по администрированию сетей на базе оборудования MikroTik.

2. Общие рекомендации

Первое, что мы всегда делаем с железкой, это обновляем прошивку:

как узнать модель mikrotik. wlslamqrzlwqdpd7rh5hksjiag8. как узнать модель mikrotik фото. как узнать модель mikrotik-wlslamqrzlwqdpd7rh5hksjiag8. картинка как узнать модель mikrotik. картинка wlslamqrzlwqdpd7rh5hksjiag8.

Далее смотрим, сколько создано пользователей, лишних удаляем. Ставим пароли, соответствующие политике информационной безопасности компании, если такая есть, если нет, тогда просто посильнее:

Если паранойя зашкаливает, тогда используем SSH вход без ввода пароля (и пользователя admin можно заменить на другого). Сгенерим пару RSA ключей, размер укажем 4096 бит, что уж мелочиться:

На выходе будет закрытый ключ test_user:

И открытый ключ test_user.pub:

Привяжем открытый ключ к пользователю RouterOS:

Добавляем хардкор, запретив логиниться по паролю:

Важно отметить, что если есть пользователь, для которого не импортирован публичный ключ, то, несмотря на вышепоказанную настройку, RouterOS сохраняет возможность логиниться под ним с помощью пароля. С учётными записями разобрались, далее выключаем серверы различных протоколов управления, в том числе небезопасные, разумеется, есть ли они вам не нужны:

Можно поменять прослушиваемый порт для SSH сервера. Особенно на значение, не входящее в сканируемые по умолчанию nmap-ом, но мы в этом защиты не видим, скорее маскировка:

Сканируем роутер и видим, что всё работает корректно. Сервер SSH будет недоступен, пока на роутер не пройдут попытки установления соединения на 28 порт, затем в течение 30 секунд на 29 порт, затем в течение 30 секунд на 30 порт. Если последовательность обращений верна и временные лимиты соблюдены, то IP адрес источника сможет в течение 30 секунд установить SSH сессию, а иначе drop:

как узнать модель mikrotik. snky1razjvny60j7dqmtn3qm38i. как узнать модель mikrotik фото. как узнать модель mikrotik-snky1razjvny60j7dqmtn3qm38i. картинка как узнать модель mikrotik. картинка snky1razjvny60j7dqmtn3qm38i.

Необходимо отметить, что если вы укажете порты стука примерно в таком порядке: 21, 80, 443, а прослушиваемый SSH порт перенесете на значение 8080 (все четыре входят в список по умолчанию для сканирования nmap), то ваш секретный порт 8080 определится при первом же сканировании. Если вы действительно хотите использовать технологию port knocking, то выбирайте порты в порядке уменьшения, а сами значения портов на «не сканируемые» nmap-ом: ни в режиме top 100, ни в режиме top 1000. Кроме этого, можно ограничить IP адреса, с которых доступны протоколы управления, на диапазон доверенных:

Таким образом, несмотря на то, что 22 порт готов принимать TCP соединение, однако с не доверенных IP адресов оно будет сброшено SSH сервером:

Как общие рекомендации, лучше не использовать протоколы, не имеющие шифрования для передачи защищаемой информации. Если такой возможности нет, тогда старайтесь пускать трафик по шифрованным VPN туннелям. Но лучше даже внутри таких соединений использовать безопасные протоколы, ведь VPN сеть может уходить далеко за пределы периметра, контролируемого вами. Если есть возможность, не используйте протоколы pap, http (в том числе при реализации API), ftp, smtp и т.д. Всегда используйте их безопасные аналоги: chap, mschap2, https, smtps.

Делайте регулярные резервные копии конфигураций ваших устройств. В RouterOS есть два типа backup: бинарный *.backup

и текстовый конфигурационный файл *.rsc

Первый рекомендуется откатывать только на полностью идентичных устройствах, и не подлежит редактированию (при откате восстанавливается точный образ операционной системы). Второй же, наоборот, можно вручную контролируемо построчно обрабатывать (до получения необходимо результата), однако он может содержать чувствительную информацию (если не делать /export hide-sensitive), поэтому рекомендуем обезопасить хранение такого рода backup файлов. Ставить ли регулярный backup в планировщик заданий, или нет, тут уже каждый решает сам. Главное — не запутаться во всех резервных копиях и не передавать их на удалённый сервер по открытому интернет каналу посредством ftp.

3. Защита L1

Писать правила про установку сетевого оборудования в серверных помещениях, в защищённых телекоммуникационных ящиках, сейфах и т.д. мы не будем, это не тема статьи. Для защиты L1 на оборудовании MikroTik будет достаточно программно отключить не используемые сетевые интерфейсы:

Сюда же пойдёт организация безопасности беспроводных соединений. В идеале, конечно, следует настроить WPA2-Enterprise (подробно о настройке RADIUS сервера мы напишем во второй части статьи), так как реальных угроз безопасности таких сетей пока не известно:

Если такой вариант вам не подходит, тогда используйте WPA2-PSK со словарно неподбираемым паролем, который держите в тайне от третьих лиц, и отключённый PMKID:

Ещё можно запретить подключаться к точке доступа с низким уровнем сигнала, т.е. физически удалённым пользователям, которые, можно предположить, находятся за контролируемым периметром и не легитимны:

На этом свои рекомендации по поводу L1 безопасности остановим и перейдём к более интересным вещам.

4. Защита L2

Для начала ограничим работающие сервисы уровня L2:

Первый скрипт позволяет осуществлять mac-ping только для внутренней сети. Второй ограничивает L2 подключение посредством службы Winbox:

как узнать модель mikrotik. . как узнать модель mikrotik фото. как узнать модель mikrotik-. картинка как узнать модель mikrotik. картинка .

RouterOS поддерживает работу таких протоколов, как CDP, LLDP и MNDP. Чтобы не осуществлять широковещательную рассылку пакетов указанных протоколов во все стороны, ограничиваем их работу:

Чтобы со стороны провайдера не догадывались, что у вас стоит роутер MikroTik, можно сменить MAC адрес WAN интерфейса, но это скорее баловство:

Если в вашем L2 сегменте появится второй или более незаконный DHCP сервер, то это может здорово навредить работе всей сети. Так в примере видно, что работают две указанные службы (192.168.1.1 и 192.168.3.1), раздавая по факту разные сетевые настройки:

как узнать модель mikrotik. nn0wmmjucz6nuaq8u jecggcyk4. как узнать модель mikrotik фото. как узнать модель mikrotik-nn0wmmjucz6nuaq8u jecggcyk4. картинка как узнать модель mikrotik. картинка nn0wmmjucz6nuaq8u jecggcyk4.

Для защиты от такого рода атак (ведь хакер может назначить и своё устройство в качестве шлюза) существует технология «DHCP snooping». После её активации бридж пропускает DHCP пакеты только в доверенную сторону:

как узнать модель mikrotik. image loader. как узнать модель mikrotik фото. как узнать модель mikrotik-image loader. картинка как узнать модель mikrotik. картинка image loader.

Защита оконечных устройств выходит за рамки данной статьи, но декларируем, что многие антивирусы справляются с этой задачей, детектируя манипуляции с ARP пакетами. На скрине видно, что действиями выше мы организовали MITM для хоста 192.168.1.3 и перехватили его HTTP запросы:

как узнать модель mikrotik. image loader. как узнать модель mikrotik фото. как узнать модель mikrotik-image loader. картинка как узнать модель mikrotik. картинка image loader.

В следующем примере показаны ложные записи ARP таблицы маршрутизатора, а ведь так намеренно можно заполнить весь имеющейся пул и втупить работу легитимного DHCP сервера:

как узнать модель mikrotik. image loader. как узнать модель mikrotik фото. как узнать модель mikrotik-image loader. картинка как узнать модель mikrotik. картинка image loader.

Для защиты от таких действий в RouterOS необходимо, первым делом, настроить DHCP сервер, что позволит активировать функцию заполнения ARP таблицы, либо в результате его работы, либо в ручном режиме:

После этого настраиваем бридж, переводя маршрутизатор в режим только ответа на ARP запросы (если у вас работает hotspot, то от этой идеи придётся отказаться, так как он перестанет нормально функционировать), таким образом, сторонние манипуляции будут бессильны:

Дополнительно следует выключить режим обучения портов MAC адресам:

Если ваш маршрутизатор гоняет пакеты для логически разделённых сетей, в том числе с точки зрения безопасности, то их следует разнести по различным VLAN. Важно понимать, что если через ваше устройство проходят несколько VLAN, то в случае несанкционированного доступа к роутеру или коммутатору, могут быть скомпрометированы устройства во всех этих подсетях. Здесь всё понятно. Дополнительно можно указать устройству проверять tag трафика и дропать пакеты, у которых VLAN ID не найден в его таблице VLAN:

5. Заключение

На этой админской ноте прервём наши рассуждения, которые отображают подходы, применяемые нами в построении реальных сетей и обеспечении их информационной безопасности. Никакие ноухау статья не раскрывает, но в определённой мере систематизирует имеющиеся возможности и показывает их практическое применение. Дальше будет интереснее…

Источник

Инструкция по настройке роутера MIKROTIK

Многие владельцы роутеров от компании Mikrotik отличающихся множеством разнообразных параметров сталкиваются с различными трудностями, возникающими на разных этапах их настройки.

Данная настройка роутера MIKROTIK RB951G (UI) 2HND для чайников включает основные аспекты в настройке подключения маршрутизатора к Интернет.

Подключение в сеть

Для включения роутера в сеть необходимо:

как узнать модель mikrotik. 4084. как узнать модель mikrotik фото. как узнать модель mikrotik-4084. картинка как узнать модель mikrotik. картинка 4084.

Вход в Web-панель

Роутеры Mikrotik имеют необычный адрес, поэтому для входа в меню управления необходимо открыть браузер и ввести в адресную строку IP адрес 192.168.88.1.

Маршрутизаторы от производителя Mikrotik могут быть настроены как с помощью программы от разработчика, так и с помощью веб-интерфейса.

Для входа в Web меню достаточно ввести логин и пароль (по умолчанию логин – admin, а пароль не установлен).

Для настройки с помощью программы необходимо:

как узнать модель mikrotik. 4085. как узнать модель mikrotik фото. как узнать модель mikrotik-4085. картинка как узнать модель mikrotik. картинка 4085.

В большинстве случаев настройка роутеров Mikrotik производится именно с помощью программы Winbox.

Сброс параметров

В некоторых ситуациях, как например, в том случае если вы изменили стандартный пароль для входа в роутер и забыли его, единственным решением является сброс параметров маршрутизатора. Данная функция позволяет вернуть все настройки к заводским параметрам.

Восстановление заводских настроек выполняется как программным путём — в параметрах самого устройства так и аппаратным методом – посредством удержания кнопки «Reset», расположенной на задней панели устройства:

как узнать модель mikrotik. 4086. как узнать модель mikrotik фото. как узнать модель mikrotik-4086. картинка как узнать модель mikrotik. картинка 4086.

Настройка роутера серии RB951 WAN интерфейса

Настройки роутера имеют множество разнообразных параметров, посредством изменения которых можно добиться необходимых функций.

Смена MAC адреса WAN порта

В случае если у вашего провайдера установлена блокировка доступа через Mac адрес, то сначала необходимо изменить адрес Wanпорта.

Для этого нужно открыть программу Winbox, выбрать раздел New Terminal и ввести следующую команду:

Для возврата заводского Mac-адреса необходимо ввести команду:

Видео: как создать динамический ip

Dynamic IP

В случае автоматического получения настроек от вашего провайдера вам необходимо настроить порт для их установки.

Для этого необходимо:

Важно! Компьютеры, подключенные к роутеру, не будут иметь доступ к Интернету пока не будут настроены локальная сеть, NAT, а также Firewall.

Static IP

Базовая настройка роутера микротик (wanstaticip) производится соответственно лишь в том случае если ваш провайдер предоставил вам определённый IP-адрес.

Для настройки адреса необходимо:

Для настройки шлюза необходимо:

как узнать модель mikrotik. 4087. как узнать модель mikrotik фото. как узнать модель mikrotik-4087. картинка как узнать модель mikrotik. картинка 4087.

Адреса DNSдобавляются следующим способом:

Настройка PPPoE

Для настройки параметров подключения PPPoE требуется:

Настройка от провайдера

Некоторые роутеры имею встроенные настройки от провайдера, например, билайн. Для их настройки необходимо зайти на сайт для получения дополнительной информации.

Настройка роутера ZYXEL KEENETIC LITE 2 в короткий срок. Читать далее.

Локальная сеть

Для настройки локальной сети роутеров MikroTik необходимо выполнить установку портов в режиме свитча.

Для чего выполняются следующие операции:

как узнать модель mikrotik. 4088. как узнать модель mikrotik фото. как узнать модель mikrotik-4088. картинка как узнать модель mikrotik. картинка 4088.

Ту же операцию необходимо выполнить и для портов ether4 и ether5. В итоге напротив трёх портов должна стоять буква S.

как узнать модель mikrotik. 4089. как узнать модель mikrotik фото. как узнать модель mikrotik-4089. картинка как узнать модель mikrotik. картинка 4089.

Добавление Wi-Fi интерфейсов в локальную сеть

Для роутеров в Wi-Fi антенной необходимо объединить оба типа интерфейса, для того чтобы пользователи различных типов подключений видели друг друга.

Для этого требуется выполнить следующие действия:

как узнать модель mikrotik. 4090. как узнать модель mikrotik фото. как узнать модель mikrotik-4090. картинка как узнать модель mikrotik. картинка 4090.

Далее нужно объединить Ethernet-порты:

Для добавления Wi-Fi подключений необходимо:

Wi-Fi точка доступа MikroTik

Прежде чем приступить к настройке WI-Fi точки доступа необходимо включить непосредственно сам модуль Wi-Fi роутера:

как узнать модель mikrotik. 4091. как узнать модель mikrotik фото. как узнать модель mikrotik-4091. картинка как узнать модель mikrotik. картинка 4091.

Для создания пароля для подключения к роутеру необходимо:

Настройка параметров wifi роутера Mikrotik:

Важно! Компьютеры, подключенные к роутеру с помощью Wi-Fi, не будут иметь доступ к Интернет пока не будут настроены локальная сеть, NAT, а также Firewall.

Настройка Firewall

Установка параметров Firewall и NAT необходима для получения доступа к Интернет. Так как настройка фаервола представляет собой операцию требующую глубоких знаний и опыта, существует простой автоматический способ установки параметров с помощью Webbox.

как узнать модель mikrotik. 4093. как узнать модель mikrotik фото. как узнать модель mikrotik-4093. картинка как узнать модель mikrotik. картинка 4093.

Внимание! В Routeros версии 6.0 была убрана упрощённая настройка через Webbox. Для установки параметров Firewall и NAT необходимо выполнить ручную настройки.

Для ручной настройки защиты необходимо открыть браузер и ввести в адресную строку 192.168.88.1/cfg. Для входа со стандартными параметрами используется «admin» в качестве логина.

Далее следует выполнить следующие операции:

как узнать модель mikrotik. 4094. как узнать модель mikrotik фото. как узнать модель mikrotik-4094. картинка как узнать модель mikrotik. картинка 4094.

Если доступ к Интернет по-прежнему не появился, то в таком случае необходимо перезагрузить маршрутизатор. Для проверки доступа маршрутизатора к Интернету достаточно открыть раздел NewTerminal и ввести «pingya.ru».

Видеокурс по MikroTik на русском

Освоить MikroTik и RouterOS самостоятельно можно по курсу «Настройка оборудования MikroTik». Видеокурс основан на официальной программе MTCNA.

162 обучающих видео
Курс построен в формате видеоуроков и практических заданий. В курсе 45 лабораторных работ, объединенных в техническое задание — это примерно в 4 раза больше, чем предусмотрено на очном обучении MTCNA.

30 дней авторской поддержки
Если по мере изучения возникают вопросы, то вы можете консультироваться лично с автором курса.

Дополнительно вы получите:
– опросник, по которому можно самостоятельно оценить насколько хорошо вы поняли пройденный материал;
– конспект, по которому можно будет быстро освежить знания.

Первые 25 уроков доступны бесплатно, после оформления заявки на странице курса.

Источник

Подключение к Микротику через Winbox

как узнать модель mikrotik. mikrotik. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik. картинка как узнать модель mikrotik. картинка mikrotik.

Хочу разобрать, казалось бы банальную тему использования стандартной программы для управления роутерами. Речь пойдет об использовании утилиты Winbox для подключения, управления и настройки роутеров Mikrotik. Несмотря на то, что простой доступ через Winbox не требует каких-то особых настроек, тем не менее с работой этой утилиты есть много нюансов.

как узнать модель mikrotik. mikrotik. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik. картинка как узнать модель mikrotik. картинка mikrotik.

Данная статья является частью единого цикла статьей про Mikrotik.

Введение

как узнать модель mikrotik. mikrotik winbox 01. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 01. картинка как узнать модель mikrotik. картинка mikrotik winbox 01.

И все это доступно во всей линейке оборудования, даже в самых бюджетных моделях. Вам известно что-то подобное у других производителей в ценовой категории 50-150$? Мне лично нет, но тут я могу заблуждаться. Если у каких-то вендоров есть что-то похожее на Winbox, было бы любопытно узнать об этом.

Где скачать Winbox

как узнать модель mikrotik. mikrotik winbox 02. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 02. картинка как узнать модель mikrotik. картинка mikrotik winbox 02.

Делаю на этом акцент, потому что одно время при поиске утилиты в поисковиках на первом месте были другие сайты. Кто-то подсуетился и сделал отдельные сайты под этот поисковой запрос. В итоге они были выше основного сайта вендора. Сейчас это уже пофиксили, но вот подобные примеры.

как узнать модель mikrotik. mikrotik winbox 03. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 03. картинка как узнать модель mikrotik. картинка mikrotik winbox 03.

Так же напоминаю, что сайт mikrotik.ru к самой компании Микротик не имеет никакого отношения. Им просто удалось зарегистрировать этот домен и открыть на нем магазин оборудования. Причем продают они устройства разных вендоров. Часто этот сайт очень хорошо ранжируется и может вводить в заблуждение относительно его принадлежности к латвийской компании.

Отдельно добавлю, что версии winbox на русском языке не существует. Как и не существует интерфейса управления в ней с русским языком. И это очень хорошо, так как не происходит недопонимания и двойственности в трактовании и переводе одних и тех же настроек. Англоязычное it сообщество намного больше русскоязычного, поэтому удобнее искать что-то сразу на английском языке. Больше шансов найти информацию.

Winbox для MacOS и Linux

Это может показаться удивительным, но нативного приложения Winbox под Mac или Linux просто не существует. Я не разбираюсь в портировании программного обеспечения в другие операционные системы, поэтому не могу судить, почему дело обстоит именно так. Возможно есть какие-то объективные причины того, почему разработчики Mikrotik не выпускают отдельную версию winbox под Linux или Mac.

Так что у вас не очень много вариантов работы с winbox, если ваша OS не Windows:

Для запуска winbox в linux придется сначала установить wine, а затем запустить виндовую утилиту через нее. Каких-то особых заморочек с этим нет. Все работает сразу без дополнительных настроек. Главное wine поставить. В Ubuntu:

В Centos надо подключить репозиторий epel:

Как подключиться к Mikrotik через Winbox

Итак, утилиту мы скачали. Теперь рассмотрим варианты подключения к Mikrotik через Winbox. Тут проявляется еще одна очень полезная фишка микротиков. Если ты находишься с ним в одном широковещательном домене, то можно подключиться напрямую, используя mac адрес. Поясню для тех, кто не очень разбирается в теории сетей, о чем тут идет речь.

Расскажу по-простому. Единый широковещательный домен это как-будто вы подключены к микротику через общий свитч. Ваше соединение с ним осуществляется на канальном, втором уровне модели OSI. То есть вам не нужно ничего знать про ip адреса друг друга. Вы можете найти друг друга широковещательным запросом, а свитч вас соединит.

Такая возможность часто спасает, когда вы ошиблись в каких-то настройках ip адреса, или на фаерволе случайно закрыли себе доступ. Вы можете обойти ошибки на уровне ip, подключившись напрямую по mac адресу. Выглядит это следующим образом:

как узнать модель mikrotik. mikrotik winbox 06. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 06. картинка как узнать модель mikrotik. картинка mikrotik winbox 06.

С помощью широковещательного запроса winbox обнаружил все доступные устройства Mikrotik в своем сегменте сети и получил возможность подключиться напрямую по mac адресу. Сразу скажу, что такое соединение менее стабильно, чем по ip. Вытекает это из особенностей протоколов подключения.

При подключении по IP адресу с помощью протокола TCP, осуществляется проверка целостности пакетов и подтверждение их доставки. При подключении по MAC этого не происходит, поэтому подключение менее стабильно. Это объясняет, почему во время подключения по mac часто происходит обрыв соединения и отключение от устройства. В общем случае лучше подключаться по ip адресу.

Когда мне приходилось удаленно настраивать Микротики, я всегда старался оставить себе возможность подключиться к устройству напрямую по mac. Понятно, что это не всегда получится и не всегда спасет, если ты по ошибке отключишь интернет. Но если была возможность подстраховаться, я ее использовал.

как узнать модель mikrotik. mikrotik winbox 07. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 07. картинка как узнать модель mikrotik. картинка mikrotik winbox 07.

Если здесь отключить службу winbox, подключение через эту утилиту будет невозможно.

Доступ к Микротик из интернета

Иногда нужно настроить доступ к микротику снаружи, то бишь через незащищенное соединение по интернету. Без крайней необходимости я не рекомендую этого делать. Уже не раз в routeros находили уязвимости, в результате чего удаленное подключение к Mikrotik оказывалось огромной дырой в безопасности. В конечном счете это приводило к заражению устройства и использование его в качестве участника ботнета или открытого прокси сервера.

Для подключения к Mikrotik по умолчанию Winbox использует TCP PORT 8291. Соответственно, для доступа снаружи, вам необходимо открыть этот порт на Firewall. Я в обязательном порядке рекомендую защитить подобное соединение одним из двух предложенных мной в отдельных статьях способов:

Запретить доступ по Winbox

Рассмотрим теперь, как нам запретить подключение к микротику через winbox. Для начала запретим доступ по MAC адресу. Делайте это аккуратно, так как не настроив ip адрес и запретив доступ по mac, вы не оставите себе никакой возможности управлять роутером. Ему придется сбрасывать настройки.

как узнать модель mikrotik. mikrotik winbox 08. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 08. картинка как узнать модель mikrotik. картинка mikrotik winbox 08.

Здесь вы можете выбрать списки интерфейсов, с которых разрешено подключение по MAC. Чтобы его запретить, надо выбрать none.

как узнать модель mikrotik. mikrotik winbox 09. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 09. картинка как узнать модель mikrotik. картинка mikrotik winbox 09.

После этого подключиться по mac адресу с помощью winbox будет невозможно.

как узнать модель mikrotik. mikrotik winbox 10. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 10. картинка как узнать модель mikrotik. картинка mikrotik winbox 10.

Собственные списки интерфейсов можно создать в разделе Interfaces, вкладка Interface List.

как узнать модель mikrotik. mikrotik winbox 11. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 11. картинка как узнать модель mikrotik. картинка mikrotik winbox 11.

После этого устройство не даст себя обнаруживать в локальной сети. С запретом доступа по MAC разобрались, теперь запретим и все остальные подключения. Для этого есть 2 способа:

В первом случае отключаем службу.

как узнать модель mikrotik. mikrotik winbox 12. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 12. картинка как узнать модель mikrotik. картинка mikrotik winbox 12.

Во втором добавляем правило в firewall.

Подробнее про настройку firewall читайте отдельную статью. Здесь не буду на этом останавливаться.

На этом по запрету доступа через Winbox все. Рассмотрел все возможные варианты блокировки подключения.

Почему winbox не видит Mikrotik по mac

как узнать модель mikrotik. mikrotik winbox 13. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 13. картинка как узнать модель mikrotik. картинка mikrotik winbox 13.

И еще одну проблему знаю, когда никак не получалось подключиться к одному очень старому микротику. Как оказалось, для него нужно было скачать какую-то старую версию winbox. И только через эту версию по mac адресу, введя его вручную, можно было подключиться к устройству.

Шифрование сохраненных паролей

По умолчанию, Winbox все свои настройки, в том числе пароли доступа, хранит в открытом виде в директории C:\Users\user\AppData\Roaming\Mikrotik\Winbox. Очевидно, что это очень плохо, так как завладев этими файлами, можно получить доступ ко всем устройствам, которые находятся в списке подключений. Достаточно просто скопировать содержимое директории winbox на другой компьютер, запустить утилиту и подключиться по любому соединению с сохраненным паролем.

как узнать модель mikrotik. mikrotik winbox 04. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 04. картинка как узнать модель mikrotik. картинка mikrotik winbox 04.

Для того, чтобы защитить свои сохраненные пароли, используйте шифрование. Для этого нажимайте кнопку Set Master Password на главном экране Winbox и указывайте пароль.

как узнать модель mikrotik. mikrotik winbox 05. как узнать модель mikrotik фото. как узнать модель mikrotik-mikrotik winbox 05. картинка как узнать модель mikrotik. картинка mikrotik winbox 05.

После этого доступа к сохраненным паролям не будет без введения Master Password, так что можно не бояться за сохранность файлов winbox в профиле пользователя. Я очень долгое время не задумывался о сохранности паролей, пока мне один знакомый не показал, как легко и просто забрать все мои сессии и получить доступ к устройствам.

Так что я настоятельно рекомендую всегда использовать Master Password и делать его длинным. Современные майнинговые фермы с кучей видеокарт сильно упрощают brute force не очень сложных паролей.

Заключение

Я постарался разобрать все известные мне нюансы подключения к Mikrotik по Winbox. Некоторые вещи я вообще не знал и не задумывал о них долгое время работы с устройствами. Например, только недавно я разобрал тему с подключением по mac. Узнал, как им управлять, ограничивать, запрещать и т.д. До этого просто не обращал на это внимание и оставлял все по дефолту.

Про шифрование рассказал все в статье. Долго им не пользовался, но последние несколько лет в обязательно порядке устанавливаю Master Password, либо просто не сохраняю пароли в winbox, храня их в keepass. Если я забыл что-то важное или в чем-то ошибся, жду замечаний в комментариях.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *