Проблема ближнего радиуса

Поделиться
HTML-код
  • Опубликовано: 9 фев 2025
  • Работай с Романом: mkrtk.ru/p
    Целью данного доклада является анализ и обсуждение проблем безопасности на канальном уровне в программном обеспечении MikroTik RouterOS, а также повышение осведомленности о важности правильной настройки фаервола и безопасности сети в целом.
    Основные аспекты:
    Рассмотрение типичных ошибок в настройках безопасности RouterOS, которые могут привести к несанкционированному доступу.
    Влияние отсутствия проработанных официальных рекомендаций от MikroTik на безопасность инфраструктуры.
    Тезисы доклада:
    1. Разбор неочевидных настроек безопасности MikroTik RouterOS и их влияние на уязвимости в сети.
    2. Кейс-стади о получении удаленного доступа через брешь в реализации протоколов и подключении к сетям, в том числе, управляемым через CAPsMAN.
    3. Представление методов укрепления защиты на примере конфигурации RouterOS.
    Инструменты и методики:
    Применение настроек RouterOS для демонстрации потенциальных угроз, методов вторжения в сеть и противодействия вторжению.
    Демонстрация использования инструментов и приемов для усиления безопасности сетей, работающих на MikroTik RouterOS.
  • НаукаНаука

Комментарии •

  • @andreysvotnev8181
    @andreysvotnev8181 Месяц назад +3

    Николай, спасибо за контент!!!

  • @grind_nano
    @grind_nano Месяц назад +3

    Для кого-то новость, а для кого-то не очень. Но всё же ваш подход верен, и отлично, что показали его.

  • @bushcraft.azerbaijan
    @bushcraft.azerbaijan 28 дней назад

    интересно было

  • @privaltv
    @privaltv Месяц назад +3

    этот ман как обычно водички налил в эмоциональном русле и был таков

  • @nurlanomushev3667
    @nurlanomushev3667 16 дней назад

    Все грамотно

  • @alexstepanov7052
    @alexstepanov7052 Месяц назад

    Всегда с интересом смотрю видосики на канале. Не хватает форума, чтобы иногда позадовать глупые вопросы. Например, что нужно делать во внутренней сети, чтобы роутер блокировал весь веб-траффик, включая доступ к собственной веб-морде?

    • @yaroslavsuchkov9657
      @yaroslavsuchkov9657 Месяц назад

      ТГ канал есть.

    • @Kleinberg88
      @Kleinberg88 26 дней назад +1

      /ip firewall filter add chain=output src-address=192.168.0.0/16 dst-address=!192.168.0.0/16 dst-port=80,443 protocol=tcp action=drop
      Или какие у Вас сети локальные
      /ip service set www disabled
      /ip service set www-ssl disabled
      Веб морду закрыли. Если нужно открыть, но только с определенного адреса, например, то сервис включаем, но делаем правило chain=input src-address=! dst-address= protocol=tcp action=drop dst-port=80 (или какой поставите нестандартный)

  • @svdip
    @svdip Месяц назад

    Добрый день, при попытке поменять в capsman managerе интерфейс с all на bridge например система выдает ошибку "couldn't change caps manager interface - not allowed to change preset properties (6)" и как же быть в этом случае? (в дефолтной конфе тоже не дает, при выключенном capsman контроллере ). заранее благодарен за ответ!

  • @kamchatkanitro
    @kamchatkanitro Месяц назад +1

    Насколько указание конкрентного ip-адреса для доступа к winbox (из ЛВС) помогает защитить от взлома?

    • @nickml_smart_zeminesku6677
      @nickml_smart_zeminesku6677 29 дней назад

      Esli gororit' pro dostup po MAC_Winbox - to nikak ne vliyaet, nichego ne izmenitsya

  • @tosick4
    @tosick4 28 дней назад

    Почему правила по honeypot в таблице raw , а не в firewall ?

    • @АнтонБоцевич
      @АнтонБоцевич 26 дней назад +2

      Чем раньше убит пакет, тем меньше ушло ресурсов и тем меньший путь он проделал в системе. Смотрим флоу по микроту и думаем.

  • @bogdan-nike
    @bogdan-nike Месяц назад

    У меня не получаетса изменить интерфейс CAPsMan на другой, кроме all. При изменении выскакивает ошибка : Couldn't change CAPs Manager Snterface .... - not allowed to change preset properties. Как вы это решаете?

    • @MikhailGudzenko
      @MikhailGudzenko Месяц назад

      ты меняешь на CAPsMAN 1, а он говорил про CAPsMAN 2

    • @bogdan-nike
      @bogdan-nike Месяц назад

      ​@@MikhailGudzenko 14:33 Николай говорил, что в новом CAPsMan этот параметр вынесен явно, а в старом нужно заходить в "секретное" меню. Об этом меню я знаю давно, но поменять там я ничего не могу.

    • @yaroslavsuchkov9657
      @yaroslavsuchkov9657 Месяц назад

      ​@@bogdan-nike
      Там как-то хитренько делается. Попробуй сначала добавить нужный интерфейс с нужным разрешением, потом поднять его наверх. И потом отключить all.

  • @SWS-LINK
    @SWS-LINK Месяц назад

    Плюс микрота - много настроек . Минус микрота - много настроек. ipsec старейший и очень стабильный корпоративный проткол, но "сломать" его теперь может любая мартышка.

  • @GeorgeOrwell-1984
    @GeorgeOrwell-1984 Месяц назад +2

    у меня еще допом стоят правила, отправляю 3 пинга с разным количеством байтов(не скажу какими :) ) и мой ip добавляется в whitelist, там 3 стадии. допустим первый пинг 100 байт, потом 500, потом 1000, и после этого я в белом листе

    • @GeorgeOrwell-1984
      @GeorgeOrwell-1984 Месяц назад

      это на случай если я вхожу не из дома или офиса и без впн

    • @SWS-LINK
      @SWS-LINK Месяц назад

      порткнокинг , это очень полезная функция на микротиках. Я ей, в том числе, некоторые не публичные веб сервера прикрываю - правда стучатся через браузер один раз на нестандартный порт и потом заходят на ресурс. На андройд есть приложение на маркете Knock on Ports - бесплатное и с хорошими возможностями, а на гитхабе исходники для проверки - если "пасти" больше одного микрота, то очень выручает -).

    • @AntaresI1024
      @AntaresI1024 Месяц назад +1

      ну это ж один из видов port knocking-a

    • @kamchatkanitro
      @kamchatkanitro Месяц назад +1

      ​@@AntaresI1024так он и есть.

  • @АнтонБоцевич
    @АнтонБоцевич 26 дней назад +1

    Сбрутить пару логин/пароль если из задавал б/м нормальный человек? Ну успеха, чё.

  • @ИванИванов-э1п8р
    @ИванИванов-э1п8р Месяц назад +1

    много воды очень долго

  • @alexandroskolkov2231
    @alexandroskolkov2231 Месяц назад +1

    протерпел 19 минут. мужики. е-мое. если проблемы от рукожопия, то они везде есть и будут пока народ берется что-то делать не разбираясь в проблеме. линукс говно потому, что не настроен и т.п. какие порты закрыть? о чем вопрос. вопрос - какие порты открыть. учите матчасть. у кого уже есть опыт тот уже по интерфейсу поймет +- что и где делать хотя бы в плане файрвола. на сайте микротика есть прямо гайд как его секурить в начале. это все не "проблема ближнего радиуса". это проблема ленивых/глупых/тупых админов. не знаешь - гугли. не стыдно не знать, стыдно не учиться.

    • @ЕвгенийКрупин-м2з
      @ЕвгенийКрупин-м2з 28 дней назад

      Херня. Один из законов Мерфи гласит: Система надежность которой зависит от человека, ненадёжна по определению. Так было в Чернобыле и в Фукусиме. Хочешь жить рядом с АЭС в которой нет автоматизированных систем безопасности и всё зависит от людей? Всё должно быть настроен на максимум безопасности по-дефолту.