Romon mikrotik что это

от admin

Top 1 Solution to Manage Network using RoMON in Mikrotik

Mikrotik is the name of a company in Latvia that manufactures computer networking and wireless telecommunications equipment. The most important product of this company is Mikrotik RouterOS operating system. In this article, we are going to introduce one of the top solutions for network management using RoMON in Mikrotik VPS Server.

Table of Contents

What is Mikrotik?

Mikrotik is a Latvian company founded in 1996 to develop routers and wireless ISP systems. Mikrotik is an important product of this company. Mikrotik operating system is a router that is built using the Linux kernel and in addition to the ability to install on personal computers, it has also reached consumers in the form of software-hardware package. The purpose of creating this operating system was to compete with the famous Cisco IOS operating system that is installed on PCs and provide unique features such as routing, firewall, VPN, monitoring, Qos, Hotspot, Load Balancing and other useful services that provide valuable assistance to administrators in managing networks.

Mikrotik Features

  • High speed on boot
  • Automatic operation without the need to log in to any service
  • Stability
  • High installation speed
  • High configuration speed due to the graphical operating system
  • Ability to Import and Export its settings
  • More economical than similar hardware models

Introducing RoMON

RoMON stands for Router Management Overlay Network and is a networking feature that allows you to manage your Mikrotik devices over the varying type of net types of network. It can be used in version 6.28 of Mikrotik routers. RoMON creates an independent peer-to-peer connection based on layer 2 or mac layer. With the help of this protocol, you can view and manage the Mikrotik equipment used throughout your network. This protocol provides a tool for network administrators to search or discover based on Mac Addresses on the network.

How to Manage Network using RoMON in Mikrotik

RoMON is a network feature that lets you manage your Mikrotik server device on different types of networks. If you have a bridge network or a rotating network, you will be able to manage your devices from one interface. In this tutorial, we are going to show you how to configure RoMON. Client routers are Mikrotik routers you want to manage.

First, you should go to Winbox and click on Connect to connect your router. It works on any Mikrotik device that runs rotaries.

1. Winbox-connect

Now go to Tools and select RoMON and click on Enabled. You can also create an ID on a secret. which is additional security and can be enabled.

2.Winbox-RoMON-Enabled

3. RoMON-settings-enabled

In the Secrets option, you are able to prevent someone from jacking in the communication between your routers. This is additional security and can be enabled.

In the Ports option, you can choose which ports RoMON works on. RoMON ports are set to All interfaces by default.

4. RoMON-ports-option

You also have a Discovery option and you can discover other RoMON devices on your network.

In the Ping option, you can ping a RoMON device using the ID. If you know the ID of your device, you can ping it to see if it exists.

5. Ping-RoMON-device using-ID

Finally, click on Apply. Then IDs are automatically assigned which is usually the MAC address. You can specify your ID if you want.

6. Apply-RoMON-settings

Next, You can use the default option by clicking OK. Then, close Windbox. Then reopen it and click on Connect to RoMON.

7. Connect-to-RoMON

Now you are going to connect to RoMON and you can see your RoMON neighbors. You have already enabled RoMON on these two routers and they are able to show up the costs. The costs are based on the distance of the road and are automatically calculated. If one router connects to another, it calculates the option and tells you and gives you the cost. It will give you all the necessary information about the Mikrotik device, such as the type of the device, the version, and the identity.

8. RoMON-neighbors

If you click on the client, you are going to connect to this client and get a MAC address. Then you should click on Connect to connect to the client router.

9. Connect-to-client-router

If there is a password set, you need to put it in the password for the client to connect.

10. Connect-client-password

Also if you want to change the password, you can go ahead and remove the password from the client. Go back with a password and connect, now you will be able to connect without a password.

11. Remove-password

12. Change-password

RomMON allows you to manage all your microchip devices. You can disconnect everything from Winbox and you don’t have to know the IP address. It will just display the devices that are participating in the RoMON network.

Conclusion

In this article, we introduced you to one of the top solutions for network management using RoMON in Mikrotik. RoMON works by establishing an independent MAC layer peer discovery and data forwarding network. If you enabled RoMON, any received RoMON packets will not be displayed. I hope this tutorial was useful for you.

Mikrotik регистрация устройств по mac адресу

Настраиваем RoMON для удаленного управления роутерами Mikrotik

Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.

Что такое RoMON?

Рассмотрим следующую схему:

Таким образом можно строить достаточно длинные цепочки между роутерами не снижая уровень безопасности и не создавая подключений извне туда, где это будет нежелательно, да и защитить одно устройство, с которого будет осуществляться доступ к остальному сетевому оборудованию проще, чем поддерживать безопасность множества узлов.

Настройка RoMON

Mikrotik регистрация устройств по mac адресуТе же действия в терминале:

Для добавления правила нажмем плюс и в открывшемся окне укажем желаемый порт и секрет для него. Обращаем ваше внимание, что RoMON использует вначале секрет, указанный для порта, а в его отсутствии глобальный секрет, который мы указали при включении RoMON.

Теперь вариант команд для терминала, здесь мы приведем пример для роутера R2 и настроим сразу два интерфейса:

Аналогичные настройки следует выполнить на каждом роутере входящем в цепочку. Никаких особых сложностей они не представляют.

Некоторые важные уточнения: RoMON не использует шифрование, защита передаваемых данных полностью лежит на прикладном приложении, вы можете использовать Winbox или SSH. Секрет используется только для взаимной аутентификации роутеров и должен быть одинаков у всех устройств входящих в сеть управления. Мы рекомендуем задавать как локальный секрет для порта, так и глобальный, что повысит уровень безопасности даже при неверных настройках RoMON (открыт доступ со всех портов).

Использование RoMON

Согласно условиям задачи мы имеем возможность подключения через Winbox к роутеру R3. Теперь, после того как настроили RoMON мы можем подключиться к сети управления нажав на кнопку Connect To RoMON и указав при этом параметры доступа к нужному роутеру.

Mikrotik регистрация устройств по mac адресуПосле чего ниже появится полный список роутеров в сети управления и мы можем получить доступ к любому из них используя идентификатор, для доступа к роутерам следует использовать учетные данные существующих пользователей, секрет RoMON используется исключительно для взаимной аутентификации устройств и указывать его нигде не надо.

Mikrotik регистрация устройств по mac адресуПри этом вы всегда можете видеть текущую стоимость подключения, количество устройств в цепочке и их идентификаторы, а также краткие сведения об устройствах, включающие модель и версию RouterOS.

Подключение к роутеру по MAC Telnet

Данная тема не относится напрямую к RoMON, но очень близко связана с ней. В процессе работы у вас может появиться удаленное новое устройство, которое либо нужно настроить для работы в удаленной сети, либо вообще после настройки передать далее. И хорошо если у вас есть возможность подключиться к одному из узлов удаленной сети, запустить там Winbox и выполнить необходимые настройки. А если нет?

Mikrotik регистрация устройств по mac адресуПосле чего открываем терминал и выполняем команду:

После чего достаточно активировать RoMON и получить полный доступ к устройству.

Смена секрета RoMON

В процессе эксплуатации сети RoMON может возникнуть потребность изменить секрет, либо установить его, если вы ранее не использовали аутентификацию, очень важно сделать это так, чтобы не потерять в процессе смены секрета доступ к управляемым устройствам. К счастью, сделать это несложно, нужно лишь строго соблюдать необходимую последовательность действий.

Напомним, что RoMON не использует шифрование, а секретная фраза используется для вычисления хеш-функции при помощи которой производится аутентификация сообщений, таким образом, все узлы, которые владеют секретом могут убедиться, что пакет пришел от доверенного узла и примут его.

RoMON позволяет указать несколько секретов, как глобальных, так и для порта. При этом сам узел будет использовать первый в списке секрет, но сможет принимать пакеты с хешами сформированными при помощи любых других секретов, перечисленных в списке. Эту возможность мы и будем использовать.

Откроем список секретов и добавим в него новый секрет, при этом первым в списке располагаем старый секрет (выделен желтым), а ниже новый секрет (выделено зеленым).

Mikrotik регистрация устройств по mac адресуВ терминале это будет выглядеть так, для глобального секрета:

Данный шаг следует выполнить на всех управляемых устройствах. После чего каждое из них будет продолжать использовать старый секрет, но сможет принимать пакеты с хешем сформированным при помощи нового секрета.

Выполнив указанное действие переходим к следующему: для каждого из устройств в списке паролей ставим первым новый секрет, а вторым старый. Также повторяем это действие на всех управляемых устройствах. Теперь роутеры для связи друг с другом будут использовать новые секреты, но смогут принимать пакеты со старым хешем.

На первый взгляд процедура может показаться немного сложной и избыточной, но именно такой порядок действий гарантирует что вы не потеряете связь ни с одним устройством в процессе изменения секретов на них. Также учтите, что пустой секрет тоже является секретом и, если вы до этого не использовали аутентификацию в качестве старого секрета следует оставлять пустое поле, а в терминале использовать пустое значение, состоящее из двух, идущих подряд, кавычек.

Научиться настраивать MikroTik с нуля или систематизировать уже имеющиеся знания можно на углубленном курсе по администрированию MikroTik. Автор курса, сертифицированный тренер MikroTik Дмитрий Скоромнов, лично проверяет лабораторные работы и контролирует прогресс каждого своего студента. В три раза больше информации, чем в вендорской программе MTCNA, более 20 часов практики и доступ навсегда.

Дополнительные материалы:

Mikrotik
The Dude

Помогла статья? Поддержи автора и новые статьи будут выходить чаще:

Mikrotik регистрация устройств по mac адресу

В этой статье мы расскажем, как быстро и просто настроить Wi-Fi точку MikroTik на раздачу интернета.

Беспроводные точки MikroTik управляются операционной системой MikroTik RouterOS с огромным количеством возможностей и настроек. Поэтому новичку разобраться в ней довольно сложно.

Но есть упрощенная настройка Quick Set, позволяющая быстро настроить базовый функционал устройства. Мы расскажем, как настроить Wi-Fi точку MikroTik на раздачу с помощью Quick Set.

Данная инструкция подойдет для всех Wi-Fi точек MikroTik с RouterOS Level4 и выше: wAP, Groove A-52HPn, Metal 2SHPn, SXT 5 ac, SXT G-2HnD и др.

Настройку можно выполнять через Web-браузер или программу Winbox для ОС Windows. Удобнее всего это делать через Winbox, поскольку программа умеет подключаться к устройству не только по IP адресу, но и по MAC адресу.

Бывает, что после сброса устройства к заводским настройкам ему не присваивается IP адрес по умолчанию 192.168.88.1 до тех пор, пока не применишь стандартную конфигурацию. В этом случае нужно подключиться к устройству по MAC адресу с помощью Winbox.

Мы рассмотрим настройку с помощью программы Winbox. Настройка через Web-браузер выполняется аналогичным образом.

Подключение Wi-Fi точки к компьютеру

Сначала подключаем устройство к компьютеру. Беспроводную точку после настройки можно будет отключить от компьютера и подключить к кабелю провайдера, роутеру или коммутатору.

В комплекте с точками MikroTik идет POE инжектор, который часто подключают не правильно. Подключение должно выполняться так, как показано на рисунке.

Mikrotik регистрация устройств по mac адресу

Настройка сетевой карты компьютера

Чтобы попасть в настройки Wi-Fi точки Mikrotik, необходимо настроить сетевую карту компьютера на IP адрес из одной подсети, например 192.168.88.21.

Откройте Пуск → Панель управления → Центр управления сетями и общим доступом.

Mikrotik регистрация устройств по mac адресу

Далее идите в Изменение параметров адаптера.

Mikrotik регистрация устройств по mac адресу

Щелкните правой кнопкой мыши на Подключение по локальной сети и выберите Свойства.

Mikrotik регистрация устройств по mac адресу

Выберите Протокол Интернета версии 4 (TCP/IPv4) и нажмите кнопку Свойства.

Mikrotik регистрация устройств по mac адресу

Выберите Использовать следующий IP-адрес, введите IP-адрес 192.168.88.21, Маску подсети 255.255.255.0 и нажмите кнопку OK.

Mikrotik регистрация устройств по mac адресу

Вход в настройки

Если вы настраиваете Wi-Fi точку MikroTik через Web-браузер (Internet Explorer или другой), напишите в адресной строке 192.168.88.1 — это IP адрес по умолчанию для устройств MikroTik.

В открывшемся окне введите Login: admin без пароля и нажмите кнопку Login.

Mikrotik регистрация устройств по mac адресу

Мы будем настраивать Wi-Fi точку MikroTik с помощью программы, поэтому скачиваем Winbox с сайта производителя и запускаем.

Перейдите на вкладку Neighbors и нажмите кнопку Refresh. В списке должна появится ваша точка.

Обратите внимание, что если нажать на MAC адрес, то мы будем подключаться к устройству по MAC адресу.

Если нажать на IP адрес, то будем подключаться к устройству по IP адресу.

Мы нажимаем на MAC адрес, после чего он появится в поле Connect To:, вводим логин admin без пароля, и нажимаем кнопку Connect.

Mikrotik регистрация устройств по mac адресу

После этого нажмите слева меню Quick Set.

Mikrotik регистрация устройств по mac адресу

В данном окне будем настраивать Wi-Fi точку MikroTik на раздачу интернета.

Mikrotik регистрация устройств по mac адресу

Настройка Wi-Fi

Сначала выбираем режим точки доступа WISP AP и приступаем к настройке Wi-Fi.

Mikrotik регистрация устройств по mac адресу

Выбор режима работы

В разделе Configuration необходимо выбрать режим работы беспроводной точки MikroTik.

Mikrotik регистрация устройств по mac адресу

Режим Router — используют, когда Wi-Fi точку подключают напрямую к кабелю провайдера. В этом случае вам нужно скрыть клиентов, которые подключаются к Wi-Fi точке в отдельную подсеть. Иначе потребовалось бы заключать договор с провайдером на подключение каждого клиента к интернету. В этом режиме интернет-провайдер не видит абонентов, находящихся за беспроводной точкой. Wi-Fi точка играет роль интернет шлюза для клиентов.

Mikrotik регистрация устройств по mac адресу

Режим Bridge — используют, когда Wi-Fi точку подключают к роутеру. В этом режиме роутер раздает автоматические сетевые настройки клиентам, подключающимся к Wi-Fi точке. При этом абоненты, подключенные к роутеру по кабелю и к беспроводной точке, находятся в одной подсети и могут передавать данные друг другу.

Mikrotik регистрация устройств по mac адресу

Настройка работы в режиме Router

В разделе Configuration выберите режим работы Router.

Если ваш провайдер выдает сетевые настройки автоматически по DHCP, то в разделе Internet сделайте следующие настройки:

Mikrotik регистрация устройств по mac адресу

Если провайдер использует статические сетевые настройки, в разделе Internet сделайте следующие настройки:

Mikrotik регистрация устройств по mac адресу

Если провайдер использует соединение по PPPoE, в разделе Internet сделайте следующие настройки:

Mikrotik регистрация устройств по mac адресу

Теперь выполним настройку локальной сети в разделе Local Network:

Mikrotik регистрация устройств по mac адресу

Настройка работы в режиме Bridge

Выберите в разделе Configuration режим работы Bridge.

Если вы хотите, чтобы Wi-Fi точка получала сетевые настройки от роутера автоматически по DHCP, то в разделе Bridge выполните следующие настройки:

Mikrotik регистрация устройств по mac адресу

Мне больше нравится указывать IP адрес Wi-Fi точки вручную, чтобы потом точно знать где ее искать. Поэтому я использую статические сетевые настройки.

Если вы используете статические сетевые настройки, в разделе Bridge выполните следующие настройки:

Mikrotik регистрация устройств по mac адресу

Смена стандартного пароля администратора

Чтобы никто, кроме администратора, не смог зайти в настройки Wi-Fi точки, нужно поставить пароль. По умолчанию пароля нет.

Для этого в разделе System в поле Password введите новый пароль и подтвердите его в поле Confirm Password.

Mikrotik регистрация устройств по mac адресу

В конце нажимаем кнопку OK, чтобы сохранить все настройки.

Теперь Wi-Fi точку MikroTik можно подключить к кабелю провайдера или роутеру, в зависимости от типа вашего подключения.

В конце не забудьте изменить настройки сетевой карты вашего компьютера на необходимые.

Сброс настроек

Если вы что-то перемудрили с настройками и не можете попасть на устройство, выполните его сброс к заводским настройкам.

Mikrotik регистрация устройств по mac адресу

После этого устройству присвоится стандартный IP адрес 192.168.88.1, и появится доступ к настройкам через Web-интерфейс.

Как настроить роутер Mikrotik

RouterOS — операционная система устройств Mikrotik

Отличительной особенностью маршрутизаторов Микротик является то, что их функционирование осуществляется под управлением не просто банальной прошивки, а с помощью операционной системы, которая называется RouterOS. Это полноценная операционная система, созданная на платформе Linux. Именно это и отпугивает от Микротиков многих пользователей, которые считают, что освоить ее для них — это нечто неподъемное. Но с другой стороны, наличие такой операционной системы имеет и неоспоримые плюсы:

Возможности, которые предоставляет пользователю операционная система от Микротик, очень обширны. Поэтому время, потраченное на ее изучение, будет использовано не напрасно.

Подключение маршрутизатора и основные способы его настройки

Подключение маршрутизаторов Mikrotik к устройству, с которого будет производиться настройка, осуществляется стандартно. Кабель от провайдера следует подключить к первому порту маршрутизатора, а через какой-либо из остальных портов соединить его с компьютером или ноутбуком. Настройку можно осуществлять и через Wi-Fi. Точка доступа активируется одновременно с включением устройства и полностью открыта. Само собой разумеется, что компьютер должен находиться в одном адресном пространстве с роутером или иметь сетевые настройки, предусматривающие автоматическое получение IP-адреса и адреса DNS-сервера.

Проделав эти нехитрые манипуляции, необходимо сделать следующее:

Последний пункт требует более детальных пояснений. Как видно из скриншота, роутер Микротик можно настроить тремя способами:

В настоящее время разработчики делают основной упор на интерфейс Webfig, предлагающийся пользователю по умолчанию. Поэтому в более поздних версиях RouterOS стартовое окно может выглядеть вот так:
Mikrotik регистрация устройств по mac адресу
А так как в заводских настройках для входа в веб-интерфейс роутера пароля нет, то при первом подключении пользователь может быть сразу перенаправлен на страницу настроек Webfig. Однако большинство специалистов до сих пор продолжают работать с Winbox и считают ее самым удобным способом настройки устройств Микротик. Поэтому все дальнейшие примеры будут основаны на интерфейсе данной утилиты.

Настройка базовых параметров роутера

Настроек у роутера Микротик очень много, но для того чтобы он выполнял свои основные функции, достаточно знать главные из них. Поэтому не стоит пугаться обилия вкладок, разделов и параметров. Более детально их предназначение можно изучить позже. А вначале нужно научиться делать базовые настройки устройства. Подробнее об этом далее.

Подключение к роутеру с помощью Winbox

Утилита Winbox, с помощью которой проходит настройка устройств Mikrotik, представляет собой исполняемый файл EXE. Она не требует инсталляции и готова к работе сразу после скачивания. Изначально утилита предназначена для работы в Windows, но практика показывает, что она отлично работает и на платформе Linux из-под Wine.

После открытия Winbox открывается ее стартовое окно. Там необходимо ввести IP-адрес роутера, логин (стандартный — admin ) и нажать на «Connect».
Mikrotik регистрация устройств по mac адресу
Если подключиться по IP-адресу не удается, или он неизвестен — это не беда. Winbox предоставляет пользователю возможность подключаться к роутеру и по МАС-адресу. Для этого необходимо:

Подключение к роутеру будет осуществлено и пользователь сможет перейти к его непосредственной настройке.

Быстрая настройка

После входа в настройки роутера с помощью утилиты Winbox перед пользователем открывается окно стандартной конфигурации Mikrotik. Ему предлагается удалить ее или оставить без изменений. Если нужно произвести настройку маршрутизатора максимально быстро — необходимо оставить заводскую конфигурацию без изменений, нажав на «OK».
Mikrotik регистрация устройств по mac адресу
Чтобы перейти к быстрым настройкам, требуется выполнить два простых шага:

Mikrotik регистрация устройств по mac адресу
Окно Quick Set вмещает в себя все базовые настройки роутера. Вся информация в нем сгруппирована по разделам, посвященным настройкам Wi-Fi, интернета, локальной сети и VPN. Рассмотрим их подробнее.

Беспроводная сеть

Настройки беспроводной сети расположены в левой части окна Quick Set. Параметры, которые доступны там для редактирования, такие же как и при настройке маршрутизаторов других моделей.
Mikrotik регистрация устройств по mac адресу
Здесь пользователю необходимо:

Mikrotik регистрация устройств по mac адресу

Практически все настройки осуществляются путем выбора из выпадающего списка или отметки в чекбоксе, поэтому придумывать ничего не потребуется.

Интернет

Настройки интернета находятся справа вверху окна Quick Set. Пользователю предлагается 3 их варианта, в зависимости от типа подключения, используемого провайдером:

Как видим, ничего трудного в изменении параметров интернет-соединения в роутере Микротик нет.

Локальная сеть

Сразу же под сетевыми настройками в окне Quick Set располагается конфигурация локальной сети. Здесь можно изменить IP-адрес роутера и настроить DHCP-сервер.
Mikrotik регистрация устройств по mac адресу
Чтобы интернет работал нормально, необходимо также обязательно разрешить трансляцию NAT, отметив галочкой соответствующий чекбокс.

Поочередно изменив все параметры в окне Quick Set, нажмите на кнопку «Apply». Соединение с роутером будет разорвано. Перезагрузите компьютер или просто отключите, а затем снова включите сетевое подключение. Все должно заработать.

Установка пароля администратора

В заводских настройках роутеров Mikrotik пароль отсутствует. Оставлять его в таком состоянии категорически нельзя из соображений безопасности. Поэтому, завершив базовую настройку устройства, следует обязательно установить пароль администратора. Для этого:

На этом установка пароля администратора завершена. При надобности в этом же разделе можно добавить и других пользователей или группы пользователей с разным уровнем доступа к маршрутизатору.

Ручная настройка

Конфигурирование роутера Микротик в ручном режиме требует от пользователя определенных знаний и терпения, так как придется заводить множество различных параметров. Но неоспоримым плюсом такого метода является возможность настроить маршрутизатор максимально тонко, с учетом собственных потребностей. К тому же, попутным эффектом от такой работы будет значительное расширение познаний пользователя в сфере сетевых технологий, что также можно отнести к положительным моментам.

Удаление заводской конфигурации

Удаление типовой конфигурации роутера — это первый шаг, с которого начинается его ручная настройка. Нужно просто нажать на «Remove Configuration» в окне, появляющемся при первом запуске устройства.
Mikrotik регистрация устройств по mac адресу
Если такое окно не появилось — значит к роутеру уже подключались ранее. Такая же ситуация будет при настройке б/у устройства, отконфигурированного под другую сеть. В этом случае текущую конфигурацию нужно удалить следующим образом:

После этого маршрутизатор перезагрузится и будет готов к дальнейшей настройке. Рекомендуется сразу же сменить имя администратора и установить ему пароль способом, описанным в предыдущем разделе.

Переименование сетевых интерфейсов

Одним из неудобств настройки роутеров Микротик многие считают однообразные названия его портов. Посмотреть их можно в разделе «Interfaces Winbox»:
Mikrotik регистрация устройств по mac адресу
По умолчанию функции порта WAN в устройствах Mikrotik выполняет ether1. Остальные интерфейсы являются портами LAN. Чтобы не путаться при дальнейшей настройке, их можно переименовать так, как более привычно пользователю. Для этого потребуется:

Остальные порты можно переименовать в LAN или оставить без изменения. Если пользователя не раздражают названия по умолчанию, можно ничего не изменять. Данная процедура никак не влияет на работу устройства и является необязательной.

Настройка интернета

Настройка подключения к глобальной сети имеет свои варианты. Все зависит от типа подключения, которое использует провайдер. Рассмотрим это подробнее.

DHCP

Этот тип настройки является самым простым. Достаточно просто создать нового DHCP-клиента. Для этого:

Подключение со статическим IP

В этом случае у провайдера нужно предварительно получить все необходимые параметры подключения. Затем потребуется сделать следующее:

На этом настройка закончена.

Соединение, требующее авторизации

Если провайдер использует РРРоЕ или L2TP-соединение, настройки производятся в разделе «РРР» Winbox. Перейдя в этот раздел, необходимо выполнить следующие действия:

Настройка соединений L2TP и РРТР происходит по такому же сценарию. Единственным отличием является то, что на вкладке «Dial Out» там присутствует дополнительное поле «Connect To», куда необходимо ввести адрес VPN-сервера.

Если провайдер использует привязку по МАС-адресу

В этой ситуации следует изменить МАС-адрес порта WAN на тот, который требуется провайдеру. В устройствах Микротик это можно сделать только из командной строки. Делается это так:

Настроить свою беспроводную сеть на роутере Mikrotik можно, перейдя в раздел «Wireless». Подобно разделу Interfaces, здесь откроется список беспроводных интерфейсов, имеющих обозначение wlan (в зависимости от модели маршрутизатора, их может быть один или несколько).
Mikrotik регистрация устройств по mac адресу
Настройка происходит следующим образом:

Параметров, указанных на скриншоте, вполне достаточно для нормальной работы беспроводной сети.

Локальная сеть

После удаления заводской конфигурации LAN-порты и модуль Wi-Fi маршрутизатора остаются ненастроенными. Для того чтобы между ними начался обмен трафиком, нужно объединить их в мост. Последовательность производимых настроек такая:

На этом настройка локальной сети закончена.

В статье были затронуты лишь самые основные моменты настройки роутеров Микротик. Их возможности несоизмеримо больше. Но эти первые шаги могут стать той отправной точкой, с которой можно начать погружаться в удивительный мир компьютерных сетей.

FAQ по настройке wi-fi в Mikrotik

Слева выбираем Wireless, попадаем в основное меню Wireless Tables.

Mikrotik регистрация устройств по mac адресу

На вкладке Interfaces, по мимо существующего беспроводного интерфейса Atheros AR92xx можно создавать виртуальные точки доступа (Virtual AP), создать интерфейс объединяющий два беспроводных интерфейса в один (Nstream Dual) или WDS интерфейс для подключения к другой точке доступа.

Кроме прочего имеются такие полезные опции как сканер беспроводных сетей (Scanner), оценка состояния загруженности эфира и выбора оптимальной частоты (Freq. Usage), юстировка антенны (Alignment), беспроводной сниффер (Wireless Sniffer), мощный сканер wi-fi-устройств, базовых станций и их SSID (Wireless Snooper).

Сначала рассмотрим параметры основного беспроводного интерфейса Wireless (Atheros 11N) c назначенным именем wlan1.

I) Interfaces

Вкладка «General» (основные настройки)

Mikrotik регистрация устройств по mac адресу

ARP ( Address Resolution Protocol) — протокол определения адреса, предназначенный для определения MAC-адреса по известному IP-адресу;

PCI Info — Информация о шине PCI;

Вкладка «Wireless» (Advanced Mode)

Mikrotik регистрация устройств по mac адресу

Вкладка «Data Rates»

Здесь задаются настройки канальных скоростей (оставляем по умолчанию. default);

Mikrotik регистрация устройств по mac адресу

Supported Rates — канальные скорости, которые поддерживаются беспроводным интерфейсом;

Basic Rates — канальные скорости, на которые передается служебный трафик;

Вкладка «Advanced» (дополнительные настройки)

Mikrotik регистрация устройств по mac адресу

Max Station Count — Максимально возможное количество подключенных клиентов, включая WDS-подключения. Актуально, только для режимов AP;

Вкладка «HT»

Здесь задаются основные настройки приёмников и передатчиков.

Mikrotik регистрация устройств по mac адресу

Вкладка «WDS» (Wireless Distribution System)

Технология WDS, позволяет расширить зону покрытия беспроводной сети путем объединения нескольких WiFi точек доступа в единую сеть без необходимости наличия проводного соединения между ними;

Читать:
Папка common files что это

Mikrotik регистрация устройств по mac адресу

Вкладка «Nstreme»

На этой вкладке задаются настройки поллингового (polling «опрос готовности устройств») протокола. Поллинговый протокол в основном используется для передачи данных в беспроводных сетях на большие расстояния. Для этого используется механизм циклического опроса клиентов сети друг за другом, чтобы узнать есть ли у них данные для передачи по радиоканалу. Если такие данные есть то устройству предоставляется разрешение на их передачу. Все другие устройства в это время молчат. Если при опросе у клиента нет данных для передачи то происходит опрос следующего клиента и так далее по очереди.

Mikrotik регистрация устройств по mac адресу

Enable Nstreme – включает фирменный» (проприетарный) поллинговый протокол Mikrotik;

Enable Polling – включает динамический опрос подключенных клиентов;

Disable CSMA – отключает режим контроля несущей и обнаружения коллизий;

Framer Policy – выбирает режим упаковки маленьких пакетов в большие. Оптимальное значение – Dynamic Size;

Framer Limit – размер пакета, оптимальное значение 3200;

Вкладка «Tx Power» (Advanced)

В этой вкладке производится настройка мощности Wi-Fi передатчика.

Mikrotik регистрация устройств по mac адресу

Для ручной установки мощности передачи рекомендуется использовать режим card rates. При использовании в помещениях нет смысла использовать большие значения.

Вкладка «Status»

На этой вкладке отображаются параметры подключения, которые помогут оценить качество работы соединения «точка-точка», и сделать корректировку настроек в случае необходимости.

Mikrotik регистрация устройств по mac адресуBand – частота, на которой работает базовая станция;

Frequency – частота, на которой соединился клиент;

Registered Client — количество зарегистрированных клиентов (устройств);

Overall Tx CCQ – усреднённый CCQ (качество канала на передачу/прием) только на передачу Tx. На базовой станции он показывает усреднённые значения по качеству передачи на всех подключившихся wi-fi клиентах;

Вкладка «Traffic»

Статистика по трафику. Сколько получено/отдано и.т.д.

II) Nstream Dual

III) Access List

Далее идет вкладка Access List где можно разрешить или запретить определенным клиентам доступ к wi-fi сети по mac-адресу.

Mikrotik регистрация устройств по mac адресуIV) Registration

Для этого сначала на вкладке Registration необходимо обнаружить клиента, затем скопировать его mac-адрес, перейти на вкладку Access List и указать его в поле MAC Address.

Mikrotik регистрация устройств по mac адресуMAC Address – MAC адрес устройства;

Interface – интерфейс к которому будет производится подключение;

Signal Strength Range – диапазон уровня сигнала, при котором возможно подключение;

AP Tx Limit – ограничение скорости этого подключения;

Authentication – возможность авторизации. Если убрать галочку, устройство с этим MAC адресом, не сможет подключиться к вашей сети;

Forwarding – возможность обмена информацией с другими участниками локальной сети. Если убрать галочку с этого пункта, то пользователь этого устройства не будет иметь доступа к общим сетевым ресурсам;

Private Key – возможность установки персонального ключа шифрования для устройства с данным MAC адресом;

Private Pre Shared Key – персональный ключ шифрования;

Time – а в этом разделе, можно указать временной диапазон, в рамках которого будет возможно подключение этого устройства;

Чтобы включить возможность доступа по правилам Access List, на вкладке Interfaces, необходимо открыть свойства беспроводного интерфейса, где на вкладке Wireless, убрать галочку с параметра Default Authenticate.

Mikrotik регистрация устройств по mac адресу

На вкладке Registration отображается информация от подключенных к wifi устройствах, с указанием интерфейсов, к которым они подключены.

V) Connect List

На вкладке Connect List задаются правила для доступа к базовым станциям.

VI) Security Profile

Mikrotik регистрация устройств по mac адресуОткрываем профиль по умолчанию.

Mikrotik регистрация устройств по mac адресуВкладка «General»

Authentication-types – методы авторизации, для подключения устройств к точке доступа старых устройств необходимо добавить поддержку WPA;

WPA-Pre-Shared Key – ключ для подключения к точки доступа по методу WPA(пароль на Wi-Fi);

WPA2-Pre-Shared Key – ключ для подключения к точки доступа по методу WPA2(пароль на Wi-Fi);

Group Key Update — Как часто точка доступа будет обновлять ключ шифрования WPA, WPA2;

Вкладка «Radius»

Авторизация при помощи Radius сервера.

MAC Accounting;

EAP Accounting;

Вкладка «EAP»

Mikrotik регистрация устройств по mac адресу

Вкладка «Static Keys»

Данный раздел актуален если используется static keys optional и static-keys-required на вкладке «General».

Защищаем MikroTik. Хитрости безопасной настройки роутера

Mikrotik регистрация устройств по mac адресу

Партнер

Mikrotik регистрация устройств по mac адресу

Содержание статьи

Подробный рассказ об известных на сегодняшний день багах в RouterOS ты можешь найти в статье «Опасный MikroTik. Разбираемся в уязвимостях популярных роутеров».

Обновления

Несмотря на страшные описания и действительно большую опасность, которую таят в себе уязвимости, стоит отдать должное разработчикам MikroTik: они в кратчайшие сроки выпускают патчи. Многие дыры закрываются еще до их утечки в паблик, оставшиеся — в течение дня-двух. Поэтому первое, на что нужно обратить внимание, — актуальность версии RouterOS на твоем девайсе. Автоматически система не обновляется, поэтому за появлением новых версий нужно следить вручную. В разделе Software на сайте MikroTik лежат актуальные версии операционной системы и отдельных пакетов. Простейший способ обновиться: System → Packages → Check For Updates → Download and Install.

Mikrotik регистрация устройств по mac адресуОбновление системы роутера

Xakep #279. Флуктуация шелл-кода

Доступны четыре ветки разработки: Long-term, Stable, Testing и Development. Для критичных систем рекомендуется ставить Long-term. Железка, которая может полежать пару минут в процессе обновления, достойна Stable, остальные ветки оставь для экспериментов на домашнем роутере. Перед обновлением внимательно читай Changelog. Иногда полностью перерабатываются некоторые части ОС, после чего они не способны работать со старой конфигурацией (так было, например, с bridge в 6.41).

Если ты счастливый владелец нескольких роутеров MikroTik, помни, что массовый апгрейд стандартными средствами невозможен, но можно воспользоваться The Dude или самописными скриптами.

Packages

Следующее, за что можно взяться для повышения безопасности, — отключить ненужную функциональность. Не используешь IPv6 — отключай, не нужен Wi-Fi — отключи весь модуль, отвечающий за него (все в том же меню System → Packages). Обрати внимание, что полностью удалить из системы можно только дополнительные пакеты, то есть те, что не входят в routeros-platformname.

Службы

Mikrotik регистрация устройств по mac адресуСписок работающих сервисов

Mikrotik регистрация устройств по mac адресуПроверяем, поднят ли в системе proxy

RouterOS имеет работающий по протоколу MNDP механизм обнаружения соседей. Знать соседей в своей сети — отличная идея, но вот светить моделью роутера и версией софта в окружающее пространство вряд ли хорошо с точки зрения безопасности.

Mikrotik регистрация устройств по mac адресуЛучше не показывать соседям модель роутера и версию софта

Mikrotik регистрация устройств по mac адресуСписок интерфейсов

Как известно, подключиться к RouterOS можно не только по IP-адресу, но и по MAC. Также работает ping по MAC-адресу. За работу этих служб отвечает Tools → MAC Server. Он тоже использует в настройках списки интерфейсов. Стоит выделить отдельную группу интерфейсов под управление, а затем разрешить обнаружение соседей и MAC Server только ей.

Не отключай MAC Winbox и MAC Telnet совсем: однажды наступит момент, когда ты сломаешь себе доступ по Winbox и нужно будет воспользоваться подключением по MAC, поэтому лучше держать такой бэкдор для себя. К тому же MAC Telnet полезен, когда в сети появляется новая железка, у которой еще нет IP-адреса. Тогда ее удобно настраивать из консоли соседнего роутера.

На сайте производителя представлен полный список доступных сервисов. Можно пройтись по нему и проверить, не включено ли у тебя что-то лишнее.

Дефолтная конфигурация RouterOS с описанными выше дополнениями повысит безопасность роутера. Вообще, разработчики постарались сделать Default Configuration максимально универсальной и учли многие нюансы безопасности. Дальше мы рассмотрим дополнительный харденинг RouterOS.

Пользователи и группы

Mikrotik регистрация устройств по mac адресуУправление группами

Рассмотрим права групп подробнее:

Чувствительные данные

На группе настроек sensitive остановимся чуть подробнее. В RouterOS определены так называемые чувствительные данные. К ним относятся ключи Wi-Fi, IPSec, SNMP, пароли VPN-интерфейсов и серверов, пароли протоколов маршрутизации и другая информация, влияющая на безопасность.

В меню окна Winbox в разделе Settings есть флажок Hide Sensitive. Когда он включен, эта чувствительная информация закрыта звездочками и в терминале ее тоже не видно. Эдакая защита от разглашения паролей. С отключенной опцией Sensitive в настройках группы этот чекбокс не снимается, то есть право Sensitive разрешает пользователю видеть введенные пароли.

Mikrotik регистрация устройств по mac адресуПраво Sensitive разрешает пользователю видеть введенные пароли

Port Knocking

Чуть выше мы говорили об ограничении доступа к управляющим службам роутера только с определенных адресов. Это очень важно: протокол Winbox далек от идеала и есть вероятность, что в нем еще будут находить дыры. Но часто приходится подсоединяться к роутеру из гостиниц или кафе, и невозможно предусмотреть все адреса, с которых подключишься.

Среди админов распространена техника Port Knocking. Изначально порт закрыт для всех. Но стоит снаружи выполнить какую-то последовательность действий, как для твоего IP открываются все порты для управления. Этот набор действий может быть очень сложным, и подобрать его нереально. Рассмотрим пример:

Реализовать эту последовательность действий поможет следующий скрипт.

Но провернуть подобную операцию с Windows не так просто: из стандартного набора программ выпилили Telnet, а качать сторонний софт не всегда возможно. Зато любая ОС позволяет менять размер ICMP-пакета при пинге. Этим мы и воспользуемся. Изменим условия:

Для этого всего лишь поменяем предыдущие правила:

Не забывай, что размер пакета, указанный в пинге, и размер пакета, долетевшего до роутера, — это разные значения. В Linux к ICMP прибавляется 28 байт заголовков, то есть, чтобы отправить пакет размером 345 байт, нужно в пинге указать размер 317. У Windows цифры другие — она по-своему считает заголовки.

Wireless

Mikrotik регистрация устройств по mac адресуНастройка черного списка Wi-Fi

Mikrotik регистрация устройств по mac адресуНастройка белого списка

Флажок Authentication отвечает за аутентификацию клиентов. Если он установлен для определенного интерфейса, аутентификация разрешена всем, кроме тех устройств, которые перечислены в списке доступа без флажка. Если на интерфейсе флажок не установлен, то подключиться к сети могут лишь те, кто присутствует в списке доступа с флажком.

Настройка Forwarding отвечает за передачу данных между клиентами одной подсети. Обычно ее не стоит трогать, но, если ты строишь, к примеру, hotspot-сеть, клиенты которой будут ходить только во внешние сети (то есть внутреннее взаимодействие им не нужно), отключи данную опцию — это улучшит качество связи.

С помощью Wireless Access List можно настроить сложную логику работы клиентов: по уровню сигнала, времени суток, ограничить скорость каждого клиента или загнать его в определенный VLAN без дополнительных телодвижений. Очень рекомендую познакомиться с этим инструментом поближе.

Заключение

Мы рассмотрели минимум действий, которые помогут роутеру стать безопаснее, а админу спать спокойнее. Но у RouterOS под капотом еще очень много возможностей, и если не включать мозг при их настройке, то никакие статьи не уберегут тебя от взлома. Вообще, мозг — отличный инструмент. Им нужно пользоваться регулярно.

Настройка MikroTik — базовые принципы защиты периметра

Настройка безопасности MikroTik

MikroTik

Научиться настройке MikroTik можно на онлайн курсе по оборудованию этого производителя. Автор курса является сертифицированным тренером MikroTik. Подробней Вы можете прочитать в конце статьи.

Любому маршрутизатору Mikrotik, которые только что достали из коробки, необходима защита, также как и любому сетевому устройству Cisco, HP, Dlink или Juniper. Самые основные изменения конфигурации могут быть сделаны немедленно, что уменьшит возможный периметр для атаки устройства. Настройка MikroTik — безусловная необходимость при настройке безопасности сетевого периметра. Тогда как внедрение передовых методов (best practices), и более тонкая настройка сетевой подсистемы позволят маршрутизаторам проходить проверки соответствия отраслевым стандартам и формальные аудиты. Почти все изменения конфигурации, приведенные ниже, включены в список требований для сертификации по PCI-DSS и HIPAA, а также в контрольные показатели безопасности по спецификациям CIS и DISA STIG.

Настройки роутера MikroTik

ИспользуетсяОписание

Интерфейс IP адресация
ether1 192.168.88.181/24 Да WAN
ether2 10.1.157.1/24 Да Management
ether3 192.168.0.1/24 Да LAN
ether4 нет Нет N/A
ether5 нет Нет N/A

Описанная выше типичная конфигурация филиала компании с внутренним сегментом, внешним периметром и зоной управления сети. В домашнем офисе с легкостью может использоваться RB-751, либо RB-951 или hAP. Для филиала их производительности часто бывает достаточно. Управляющая сеть не является строго необходимой в организациях без применения требований соответствия, но следование данной рекомендации является лучшим решением.

Для организаций, у которых прописаны стандарты соответствия, наличие отдельной сети управления связано со следованию отраслевым стандартам:

Подключение к сетевым устройствам должно быть разрешено только для административного доступа с хостов, находящихся в сети управления.

Защита интерфейсов

Первым шагом, который мы предпримем, является отключение любых физических сетевых интерфейсов, которые не используются. Что лишает доступ злоумышленника к устройству, если они каким-то образом проникли в коммутационный шкаф или серверную комнату. Чтобы подключиться к маршрутизатору, они должны отключить работающее соединение, тем самым привлечь к себе ненужное им внимание.

Пересчет интерфейсов

Сначала перечислите все интерфейсы, обратив внимание на номера, связанные с каждым интерфейсом (см. Таблицу интерфейсов выше в начале статьи):

Отключите неиспользуемые интерфейсы

Затем отключите все неактивные интерфейсы, чтобы они не могли использоваться для доступа к устройству. В нашем случае интерфейсы 1, 2 и 3 используются, и мы не используем интерфейсы 4 и 5:

После того как ваши сетевые интерфейсы будут защищены, а оставшаяся часть этого руководства будет завершена, задумайтесь о сегментации ваших сетей с помощью VLAN.

Сканирование портов

Затем мы проверим роутер MikroTik утилитой для сканирования портов Nmap со стороны внешнего интерфейса WAN, чтобы получить первичный список открытых портов и сервисов. Это будет нашей отправной точкой. Команда для запуска сканирования маршрутизатора:

Ниже мы разберем результаты сканирования портов и сервисов сетевого устройства. Мы уделим особое внимание открытым портам и службам, работающих на этих портах.

Открытые порты

Это открытые порты, обнаруженные во время сканирования утилитой Nmap:

Знание основных портов и протоколов очень полезно при просмотре результатов сканирования, поэтому потратьте некоторое время на их изучение, если вы еще этого не сделали.

Обнаруженные сервисы

Ниже приведен список служб, запущенных на открытых портах, обнаруженных во время сканирования:

Результат сканирования

Nmap обнаружил ряд проблем, которые требуют к себе нашего внимания. Маршрутизатор работает с несколькими незашифрованными протоколами и службами, без которых на данный момент можно обойтись. Служба FTP также дает злоумышленнику возможность точно узнать версию прошивки RouterOS, на которой работает наш роутер MikroTik. Мы также видим результат использования учетных записей, заданных по умолчанию. Если этот маршрутизатор был подключен к Интернету точно так же, как сейчас, он почти наверняка будет заражен эксплойтом вскоре после выхода в Интернет.

Сервисы

Как и в большинстве работающих сетях, мы предполагаем, что маршрутизатор будет управляться только через SSH и Secure-mode Winbox. Оба сеанса SSH и Winbox (начиная с версии 3.14) поддерживают шифрование, поэтому нам не нужно беспокоиться о перехвате учетных данных при работе с оборудованием. Сначала мы рассмотрим запущенные службы на маршрутизаторе, а затем отключим все службы, кроме SSH и Winbox. Наконец, мы снова сканируем устройство с помощью Nmap, чтобы убедиться, что изменения вступили в силу.

Просмотр запущенных служб

Проверим службы, запущенные на маршрутизаторе:

Такие службы, как Telnet, FTP и WWW, по своей сути являются небезопасными и не должны использоваться в производственных средах с учетом таких безопасных альтернатив, как SSH и HTTPS.

Отключение небезопасных служб

С помощью следующих команд можно отключить службы Telnet, FTP, HTTP и SOCKS и сервер проверки пропускной способности, который включен по умолчанию, а также отключим обработку удаленных DNS-запросов, передаваемые через внешний интерфейс маршрутизатора:

Убедитесь, что основные службы были отключены (отображается «X» перед именем службы), выполнив следующие действия:

Мы также отключим серверы MAC Telnet и MAC Winbox. Они используются, чтобы предоставить администраторам доступ к маршрутизатору без назначенного IP-адреса, но по умолчанию включаются и запускаются на ВСЕХ интерфейсах — даже интерфейсах WAN. Пользователь в вашей локальной сети может подключаться к устройству через одну из служб MAC, и этот доступ должен быть ограничен как из внутренних, так и из внешних сетей. Мы полностью отключим эти службы, и предлагается повторно включить их только на специализированных интерфейсах управления.

/ tool mac-server set [find] disabled = yes

/ tool mac-server mac-winbox set [find] disabled = yes

/ ping для сервера mac-server enabled = no

Убедитесь, что другие службы также были отключены (отображается «X» перед именем службы), выполнив следующие действия:

Мы отключим новую функцию RoMON, предполагая, что вы ее не используете. Если вы используете RoMON для управления устройствами, оставьте его включенным, но если вы его не используете, отключите его, чтобы уменьшить количество векторов атаки:

Усиление критозащиты

Более сильная криптография в Микротиках для сервиса SSH доступна начиная с версии прошивки RouterOS 6.30, поэтому мы включим ее. Клиенты SSH, такие как Putty, которые могут использовать более сильный криптографический алгоритм по-умолчанию и оставят более слабые алгоритмы неиспользованными. На данный момент нет возможности явно отключить более слабые криптоалгоритмы в Mikrotik для подключения по SSH. Усильте криптозащиту SSH принудительно с помощью следующей команды:

Маршрутизаторы должны управляться только через защищенные протоколы, и эти протоколы должны использовать надежные шифры

Для управления сетевыми устройствами должны быть использованы защищенные протоколы с проверенными криптографическими алгоритмами FIPS 140-2.

Межсетевой экран MikroTik (Firewall)

Несмотря на уже сделанные изменения в конфигурации оборудования, злоумышленник может попытаться войти в систему с учетными данными администратора Mikrotik по умолчанию через Интернет с помощью SSH или Winbox. И попытка входа может быть успешной. Мы отключим доступ к сервисам управления и конфигурации со стороны WAN, добавив некоторые правила в список межсетевого экрана (Firewall). А затем создадим список адресов брандмауэра для блокировки Bogons. Богоны — это сетевые адреса, которые не связаны ни с одним бизнесом через Интернет, и, как правило, они не существуют, если кто-то не пытается изменить трафик и заставить его выглядеть так, как если бы он появился из вашей собственной сети. Команда Cymru поддерживает действительно фантастический список богонов, которые вы должны блокировать чтобы усилить безопасность вашего устройства Микротик.

Вот базовый список адресов bogon mikrotik:

Добавим правила для межсетевого экрана MikroTik

Ведение журнала включено для пары правил: Drop Input и Drop Bogon Forward. Если кто-то пытается войти в систему, для расследования инцидентов мы хотим знать источник подключения.

Вход разрешен маршрутизатору из подсети управления, а все остальное должно быть сброшено в цепочке ввода. Единственные люди, которые должны пытаться напрямую обращаться к маршрутизатору, а не просто пересылать через него трафик, должны быть сетевыми администраторами, рабочие станции которых находятся в подсети управления. Если этот маршрутизатор принимал участие в организации туннелей GRE, EoIP или IPSEC, тогда необходимо будет добавить дополнительные правила ввода, чтобы можно было установить эти туннели, но это тема для отдельной статьи. Напишите в комментариях нужно ли писать отдельную заметку.

Полномочия

Теперь, когда мы (относительно) защищены снаружи, обеспечим пару вещей внутри маршрутизатора.

Штатная учетная запись Администратора

Сначала давайте установим пароль для пользователя admin по умолчанию, а затем изменим имя администратора на что-то другое, кроме «admin». Также у сетевых устройств не должно быть паролей, заданных производителем по умолчанию.

Так же, как в случае с переименованием учетной записи администратора на серверах Windows, рекомендуется переименовать пользователя-администратора Mikrotik в нечто иное, чем известный по умолчанию (admin):

Дополнительные учетные записи

Все администраторы маршрутизаторов должны иметь свои собственные логины для гранулирования прав доступа и логирования действий и использовать только эти логины для администрирования устройства. Учетная запись по умолчанию, которую нельзя удалить, должна использоваться только для целей входа в систему. Использование индивидуальных учетных записей требуется для каждого маршрутизатора.

Групповые учетные записи не должны настраиваться для использования на сетевом устройстве.

Создайте пользователя для каждого обращения к устройству администратора:

Пользователь, которого мы просто переименовали, должен использоваться только для целей резервного копирования, если другие учетные данные каким-то образом были потеряны или забыты. Это также позволяет быстро отключить доступ администратора при уходе, не затрагивая права доступа коллег.

Неблагоприятные учетные записи

Когда администратор покидает организацию, их доступ к маршрутизатору должен быть отключен, чтобы они не могли вносить какие-либо изменения в конфигурацию оборудования. Если администратор отправляется в отпуск или по каким-то причинам теряет доступ, также может быть хорошей идеей временно отключить его доступ на время в зависимости от требований к соблюдению безопасности.

Отключить учетную запись (можно повторно включить):

Удалить аккаунт (нельзя восстановить):

Неавторизованный доступ к сетевом устройствам должен быть отключен.

Исследование окружения

Еще одна лучшая практика — отключить обнаружение окружения. Что предотвратит от обнаружения вашего маршрутизатора Микротик другими устройствами, использующими протокол обнаружения компании MikroTik (NDP) или протокол обнаружения Cisco (CDP).

IPv4 Neighbor Discovery

Сначала мы отключим его по умолчанию для IPv4, поэтому, когда новые интерфейсы выйдут в сеть, они не будут участвовать в обнаружении соседями:

Затем мы отключим его на каждом отдельном интерфейсе IPv4, который уже запущен, поскольку он по умолчанию включен на интерфейсах (даже WAN). Это особенно важно для организаций WISP, которые используют устройства Mikrotik в качестве CPE. Не отключая ND на стороне WAN, можно развернуть информацию об оборудовании одного клиента другому.

Все остальные порты отключены, поэтому там ничего не произойдет. Как только это будет сделано, если у вас есть интерфейс в подсети управления / VLAN, это не помешает протоколам обнаружения работать только на этом интерфейсе.

IPv6 Neighbor Discovery

Обнаружение окружением можно отключить и для IPv6:

Это может негативно сказаться на производительности вашей сети IPv6 — тестируйте перед внедрением в производство.

Фильтрация обратного пути

Мы также включим фильтрацию обратного пути Reverse Path Filtering (RPF), также известную как обратная маршрутизация пути. Эта функция снижает пакетный трафик, который кажется поддельным, то есть пакет, исходящий из заголовка подсети внутренней локальной сети, но с другим исходным IP-адресом, чем локальная сеть. Это очень часто встречается, когда рабочая станция заражена вирусом и теперь участвует в DDoS-атаке. Мы включим RPF в меню IP -> Settings:

Было замечено, что функция фильтра обратного пути может вызывать проблемы, если маршрутизатор многопользовательский. К сожалению, реализация этой функции Mikrotik не позволяет включить фильтрацию обратного пути на определенных интерфейсах — только для всего устройства — поэтому следите за этим, если ваше устройство многопользовательское.

Сетевой элемент должен быть настроен на прием любого исходящего IP-пакета, который содержит незаконный адрес в поле исходного адреса через исходящий ACL, или путем включения одноадресной обратной переадресации в IPv6.

Предполагая, что вы можете реализовать RPF, сделайте это. Это может помочь ограничить влияние будущих масштабных DDoS-атак, если ваши внутренние хосты объединятся в бот-сети.

Баннер

Мы также должны установить логин баннера, который отображается, когда кто-то регистрируется или пытается выполнить вход в маршрутизатор. Это требуется рядом стандартов соответствия. В зависимости от страны и юрисдикции, в которой вы находитесь в этом заявлении баннера, может быть или не быть юридически значимым, но, безусловно, не помешает иметь баннер, отображаемый при входе в систему. Сначала установите баннер, который будет отображаться при входе в систему:

Теперь, когда администратор (или кто-либо еще) подключается к маршрутизатору удаленно через SSH или Telnet, этот баннер появится. Он также появится при открытии терминала в Winbox.

Синхронизация часов NTP

Мы также должны настроить на маршрутизаторе точное время путем синхронизации с сервером NTP, поэтому маршрутизатор (и, надеюсь, все остальные маршрутизаторы в организации) будет синхронизироваться с точными часами. Когда часы маршрутизатора неверны, любой анализ журналов или корреляция журналов становятся очень трудными, потому что меткам времени нельзя доверять. Установите для клиента NTP проект ru.pool.ntp.org:

Многие организации выбирают системы времени UTC, чтобы все временные метки соответствовали всем устройствам и не нужно перенастраивать оборудование для местного времени отдельно при анализе журнала. Это не требуется, но это помогает, если ваша организация охватывает несколько часовых поясов.

Сетевые устройства должны использовать по меньшей мере два сервера NTP для синхронизации времени.

Настройка SNMP

Протокол SNMP позволяет осуществлять надежный мониторинг, но настройка SNMP, к сожалению, выходит за рамки данной статьи.

Резервные копии конфигурации

И последнее, но далеко не наименее важное, мы создадим резервную копию новой конфигурации, которая может быть загружена с маршрутизатора и будет храниться с другими резервными копиями. В случае сбоя маршрутизатора — возможно, это единственное, что удержит Вас от увольнения или потери клиента:

Изменения конфигурации, описанные в этой статье, являются «быстрыми решениями», которые быстро защищают устройства и от обычных атак. Помимо этих изменений есть ряд вещей, которые вы можете сделать, чтобы защитить свою организацию в целом. Как только ваши устройства будут настроены, рекомендую задуматься о следующих шагах по укреплению безопасности сетевого периметра:

  • Мониторинг устройств с помощью Syslog
  • Мониторинг сетевых потоков с помощью Netflow и IPFIX
  • Настройка изоляции беспроводных клиентов
  • Фильтрация P2P трафика
  • Сегментирование сетей с помощью VLAN

Выводы

Длительная безопасность устройств, mikrotik защита wan, и управление рисками означает не только настройку вышеописанных параметров. Но также мониторинг ваших устройств и регулярную проверку параметров, которые необходимо проверять регулярно. Безопасность — это не то, что вы делаете один раз, а затем никогда больше не задумываетесь. Это развивающийся процесс, который должен стать частью культуры вашей организации.

MikroTik: куда нажать, чтобы заработало?
При всех своих достоинствах, есть у продукции компании MikroTik один минус – много разобщенной и далеко не всегда достоверной информации о ее настройке. Рекомендуем проверенный источник на русском языке, где все собрано, логично и структурировано – видеокурс « Настройка оборудования MikroTik ». В курс входит 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект. Все материалы остаются у вас бессрочно. Начало курса можно посмотреть бесплатно, оставив заявку на странице курса. Автор курса является сертифицированным тренером MikroTik.

RoMON-Router Management Overlay Network

Discovery and Management of the Mikrotik devices via:

  • – Ping
  • – SSH
  • – Winbox

Discovery of RoMON devices over multiple hops

Tunnel Winbox connection to a remote location for

  • management of RoMON enabled devices at the remote location

RoMON connection

RoMON enabled devices establishes a independent MAC layer peer discovery and data forwarding protocol

RoMON network operates independent from L2 or L3 forwarding configuration

Communication is based on the RoMON ID which is taken from the first MAC address of the board

Supports only Wireless and Ethernet like interfaces

MikroTik Proprietary protocol

RoMON configuration

RoMON device ID can be changed

Secret – global passphrase for communicatinon to other RoMON devices

Interfaces on which RoMON can do communication
Different Cost Interfaces

Похожие статьи