logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Mikrotik 711/911 - MT z WDS zabezpieczenie przed zamianą portów lan-wan routera

oskaritos 04 Lip 2014 15:13 1509 3
REKLAMA
  • #1 13767061
    oskaritos
    Poziom 11  
    Posty: 8
    Witam,, szukam rozwiązania problemu, może ktoś pomoże, a sprawa wygląda tak:

    Klient ma zewnętrzny adres IP ustawiony na swoim routerze, posiada Mikrotika na dachu w trybie WDS, nasza sieć (dostawca) ma adresację na serwerach dostępowych podsieć 192.168.0.1, gdy klient zresetuje router do fabryki lub celowo ustawi na lan też podsieć 192.168.0.1, i podłączy przypadkowo nasz kabelek od MT do swojego routera, ale do LAN a nie prawidłowo WAN to jego adresacja lan pokrywa się z naszą adresacją w naszej sieci co powoduje , że cały ruch zamiast iść na nasze urządzenie 192.168.0.1 idzie na jego router, co owocuje padnięciem sieci. Jak zablokować na WDSowym mikrotiku, żeby nie puszczał podsieci 0.1 od klienta do naszej sieci, ewentualnie przepuszczał jeden określony IP np, zewnętrzny jaki ma na routerze

    Z góry dziękuję za pomoc.

    Do tej pory wpadłem na pomysł dodania listy adresów np. blokada i dodanie jej w filter rules Action drop, chain input src address lists blokada.
  • REKLAMA
  • Pomocny post
    #2 13767504
    smario11
    Poziom 31  
    Posty: 1298
    Pomógł: 140
    Ocena: 120
    Zrob to porzadnie i go routuj. Nigdy klientowi nie daje sie dostepu do szkieletu nawet klientowi ktory jest operatorem daje sie vlan.
    My dajemy normalnie na antenie NAT i robimy DMZ na jeden adres ip
    Jak powazniejszy biznesowiec to dostaje bridge i vlana sobie zestawia z adresem IP (tylko operatorom tak robimy bo szkoda ip na polaczeniowki)

    Przede wszystkim podstawa to routing wprowadzic. Jak kiedys router klienta zacznie wam walic arpami po sieci to wam wszystko padnie a samo wyszukanie takiego osobnika jest klopotliwe bo trzeba segmenty sieci odcinac
    Lepiej zapobiegac niz leczyc
  • REKLAMA
  • #3 13768696
    Wolfraine
    Poziom 7  
    Posty: 33
    Ocena: 1
    Witam

    mam podobny problem jak kolega (odbiornik u klienta mt 911 w wds), tylko u mnie np.: w jednym budynku mieszkają 2 rodziny i każda ma przydzieloną osobną usługę, prędkość i router. Dzieciaki u jednej z tych rodzin zresetowały swój router do fabrycznych ustawień i podpięły kabel do LAN zamiast prawidłowo do WAN.
    Mam z tym problem bo 2 razy położyli mi pół sieci, a mam paru klientów w ten sposób podłączonych i chciałbym uniknąć takich sytuacji.
    DMZ tego chyba się da rozwiązać.
    Nie wiem co robić, prosiłbym o radę, kierunek w którym szukać sposobu jak to rozwiązać.

    Z góry dzięki za pomoc
  • #4 13769034
    smario11
    Poziom 31  
    Posty: 1298
    Pomógł: 140
    Ocena: 120
    Wydzielasz dla nich pule /29 i robisz routing. Trase chocby statyczna dodajesz na glownym routerze

    Na interface lan w takim mikrotiku bym adresu ip nie dawal tylko koncentrator pppoe podniosl dla klientow.

    Zaleta taka ze jak sie pomyla z wan i lan to nie rozwali Ci sieci a przy pppoe nie beda kombinowac ze zmianami adresow ip
REKLAMA