Jump to content

Mikrotik: (фильтр входящих соединений)


Recommended Posts

Стоит задача: Работать через удалённый рабочий стол (RDP) нескольким пользователям, которые будут подключатся из дома к серверу 1с через проброс порта с Микротика на внутренний сервер. Нужно чтобы Микротик резал все входящие соединения по MAC-адресам сетевых карт к примеру, не разрешая подключатся всем кроме списка разрешённых. Хотим купить RuBoard 951 для этой задачи. Как там реализуется эта задача ? Если можно поподробней так как данная модель уже стоит у себя на фирме - хотелось бы попробовать предварительно перед покупкой.

Link to post
Share on other sites

Стоит задача: Работать через удалённый рабочий стол (RDP) нескольким пользователям, которые будут подключатся из дома к серверу 1с через проброс порта с Микротика на внутренний сервер. Нужно чтобы Микротик резал все входящие соединения по MAC-адресам сетевых карт к примеру, не разрешая подключатся всем кроме списка разрешённых. Хотим купить RuBoard 951 для этой задачи. Как там реализуется эта задача ? Если можно поподробней так как данная модель уже стоит у себя на фирме - хотелось бы попробовать предварительно перед покупкой.

1. Дефолтовая конифгурация и так режет все входящие. То есть просто добавьте соотвествующее правило dst-nat для проброса порта.

2. Клиенты не в локалке? Тогда забудьте про мак-фильтрацию. Фильтруйте по ип. Но опять-таки - все с одного гейта смогут ходить. Не комильфо.

Комильфо - сделать впн сервер и подключаться по нему к серверу. Как вариант - туннель с ipsec (если совсем уж безопасность зашкаливает %).

Edited by BlackVS
Link to post
Share on other sites

Есть мнение, что микротик  не осилит VPN с шифрованием на канале 100М.

В крайнем случае, на сервере поднимите VPN сервер и пробросьте туда порт на Микротике.

Link to post
Share on other sites

 

 

1. Дефолтовая конифгурация и так режет все входящие. То есть просто добавьте соотвествующее правило dst-nat для проброса порта.

В пробросе порта проблем нету. Правило работает на тестовой машине

 

 

2. Клиенты не в локалке? Тогда забудьте про мак-фильтрацию. Фильтруйте по ип. Но опять-таки - все с одного гейта смогут ходить. Не комильфо.

Не в локалке. Клиенты подключатся будут с домашних интернетов. В случае динамик айпи у клиента что делать ?

 

 

Комильфо - сделать впн сервер и подключаться по нему к серверу. 

Штатные средства не умеют ЗАПРЕЩАТЬ ВСЕ, но разрешать н-ое количество Мак адресов ?

Link to post
Share on other sites

В случае создания ВПН сервера мы сможем по МАК адресам давать доступ, через проброс порта ?

Внутри туннеля - да, можно фильтровать по мак.

Порт прокидывать не нужно ибо впн для того и впн, чтобы не заморачиваться пробросами портов. Вы оказываетесь как бы в локалке.

Link to post
Share on other sites

Штатные средства не умеют ЗАПРЕЩАТЬ ВСЕ, но разрешать н-ое количество Мак адресов ?

Могут. В параметре, где мак адрес, есть маленький чекбокс, который является логическим "Not".

Только надо аккуратно, а то блокирнете нечаянно глобально доступ к железке и сами к нему достучаться не сможете :)

Edited by BlackVS
Link to post
Share on other sites

Есть мнение, что микротик  не осилит VPN с шифрованием на канале 100М.

В крайнем случае, на сервере поднимите VPN сервер и пробросьте туда порт на Микротике.

Зачем RDP 100М ? Хватит и 5-10М с головой. А вот пинг имеет значение - желательно до 50мс.

ПС: а почему просто тупо не использовать тимвьювер? 

Link to post
Share on other sites

Выходит для подключения к созданному ВПН серверу на базе микротика, человеку который едет в автобусе и сидит на телефоне через мобильный интернет, нужно будет сначала запускать ВПН подключение через сторонний софт с плеймаркета,  а потом уже запускать RDP клиент?

Link to post
Share on other sites

Выходит для подключения к созданному ВПН серверу на базе микротика, человеку который едет в автобусе и сидит на телефоне через мобильный интернет, нужно будет сначала запускать ВПН подключение через сторонний софт с плеймаркета,  а потом уже запускать RDP клиент?

В андроиде нативный впн клиент есть

Link to post
Share on other sites

Выходит для подключения к созданному ВПН серверу на базе микротика, человеку который едет в автобусе и сидит на телефоне через мобильный интернет, нужно будет сначала запускать ВПН подключение через сторонний софт с плеймаркета,  а потом уже запускать RDP клиент?

В первом посту читаем, что человеку нужно было

 Работать через удалённый рабочий стол (RDP) нескольким пользователям, которые будут подключатся из дома к серверу 1с 

 

Я себе туго представляю бухгалтера в автобусе с телефона работающего в 1С...

Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By Bulet
      Удлинитель Legrand 5x2K с кнопкой-индикатором без кабеля White/Grey (694634) -6шт -500грн/шт. Киев



    • By sandero19
      Блок розеток с 9 SCHUKO-гнездами


      Монтажная высота 1 U, 19'' монтаж размер


      Соединительный кабель 2 м с SCHUKO / UTE штекером


      При установке блоки розеток могут быть развернуты в любую сторону (с шагом  90°)


      Варианты монтажа горизонтальный и вериткальный


      230 В, 16 A


      Соответствие DIN 41494, DIN 57620, VDE 0620

       
      Продам абсолютно новые фильтры, цена 500 грн за шт, в наличии 10 шт.

    • By Wazap
      все рабочее!!!

       

      фильтры JONS FLTP76D-230A - 100грн.
       

      Проходные компоненты имеют выдающиеся высокой частоты подавления шума производительности, эффективного Frenquency может быть до 10 ГГц. Основными отличительными особенностями являются высокая текущая версия доступна, высокая надежность, небольшие размеры, просты в установке. Они идеально подходят для телекоммуникационных решений, информационных технологий, серверов и сетевого оборудования.

       

      Предохранитель - электрический
      Bussmann TLP-BB 80A - 50грн
      Bussmann TLP-BB 100A - 70грн

       


      Предназначены для систем постоянного тока распределение · Признанные защиту распределительной сети · Токоограничивающие возможности · Полная возможность координации системы · Экономия энергии с низкими потерями Вт, низкая рабочая температура, и минимальный уровни I2t · Использование с Telpower . 15100, 15200, TPHCS TP158HC и отключения системы 

       

       

       

      48 В постоянного тока, 30 кА, DIN рейку DC Устройство защиты от перенапряжений YD30K085EH (K) - 150грн.
      DC устройства защиты от перенапряжений, разработанные с MOV технологии для удовлетворения требованиям класса II.

       

      разумный торг приветствуется

×
×
  • Create New...