Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Нужен урок фильтрации по MAC-адресам для новичков.

    Нужен урок фильтрации по MAC-адресам для новичков.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Нужен урок фильтрации по MAC-адресам для новичков., RouterOS
     
    Mactrekr
    Guest
    #1
    0
    18.04.2006 19:25:00
    Привет всем! У меня работает 3 MT Private hotspot, и я изрядно замучился следить за подключениями. Есть ли простой способ блокировать неподтвержденные MAC-адреса в системе? Сейчас, как обстоят дела, пара моих клиентов поняли, что, если я их снова добавляю в очередь, им нужно просто поменять роутер или MAC-адрес. Даже если вы просто укажете мне на тему, в которой уже рассматривается эта проблема, я буду благодарен. Mac.
     
     
     
    Mapik
    Guest
    #2
    0
    20.04.2006 19:06:00
    Отключи "Default Authenticate" на беспроводных картах, где это необходимо. Находится на вкладке Wireless. После этого подключаться смогут только пользователи, указанные в таблице Wireless - Registration.
     
     
     
    Mactrekr
    Guest
    #3
    0
    22.04.2006 21:23:00
    Окей, я посмотрю, что можно сделать, но позвольте мне немного подробнее рассказать о нашей системе. Мы используем MT как T1 шлюз, а Motorola Canopy Wireless AP и SM обеспечивают доступ для наших клиентов. То есть, по сути, это не беспроводная система, мы используем лицензию уровня 5. Так что это не работает как точка доступа Wi-Fi. Я организую клиентов в простые очереди, но некоторые из них поняли, что могут просто менять MAC-адреса и пока я не поймаю их переключение, они работают на полной полосе пропускания и тормозят систему для остальных. Мне нужно простое решение на основе MAC-адреса, чтобы разрешать только одобренные MAC-адреса и, по сути, блокировать или перенаправлять любые MAC-адреса, которые не авторизованы. Буду благодарен за любую помощь. Mac
     
     
     
    wildbill442
    Guest
    #4
    0
    22.04.2006 21:46:00
    Ты используешь функцию точки доступа для создания очередей и делаешь аутентификацию по MAC-адресу? Если делать именно так, то всё очень просто: можно создать несколько профилей (разные очереди и настройки), назначить профиль пользователю, и когда этот MAC-адрес подключается к сети, RouterOS создаёт динамическую простую очередь, основанную на настройках профиля. Любые неавторизованные MAC-адреса будут перенаправлены на страницу входа в Mikrotik Hotspot или, если отключить HTTP-вход, они будут получать сообщение об ошибке, что страница не может быть отображена при просмотре. Мы используем Allot NetEnforcer для распределения полосы пропускания. Он позволяет создавать "пайпы" для каждого пользователя и имеет то, что они называют "резервным пайпом", который является "пайпом-уловкой" для любых пользователей, которые не были указаны. Я ограничиваю наш резервный пайп до 512 кбит/с, что является нашим минимальным уровнем обслуживания, чтобы никто не получал больше, чем платит. Ты должен быть в состоянии создать нечто подобное с Mikrotik, у меня нет пошаговой конфигурации, но концепция довольно проста. Создай очередь, которая перехватывает всех пользователей в твоей сети, и установи её на ту скорость, которую ты считаешь подходящей. Затем определи каждого из своих пользователей, как ты делал бы это ранее. Я не углублялся в очереди с Mikrotik слишком сильно сам, поэтому я не совсем уверен, как RouterOS будет обрабатывать пакеты, которые соответствуют требованиям двух отдельных очередей (резервной/улавливающей и определённой для пользователя). Так что я уверен, что это потребует некоторого тестирования и настройки, чтобы всё заработало правильно. Удачи.
     
     
     
    Mactrekr
    Guest
    #5
    0
    03.05.2006 01:25:00
    Ну, я ищу простой способ блокировать подключения или отключать устройства, которые не имеют предутвержденных MAC-адресов. Я вообще не использую точку доступа. Это не имеет никакого отношения к беспроводной сети. Я просто хочу иметь возможность принимать или отклонять подключение на основе MAC-адреса клиента. Я знаю, что должен быть какой-то способ это сделать, просто не знаю, какой именно. Буду благодарен за любую помощь. Mac
     
     
     
    wildbill442
    Guest
    #6
    0
    03.05.2006 05:46:00
    Мак, если бы ты прочитал мой ответ, ты бы понял, что использование пакета hotspot — это один из способов сделать именно это. Другой способ добиться того же результата — покрутить трафик. Можно подменить src-mac-адрес авторизованного трафика и установить его как, например, net-auth, а весь остальной трафик — net-no-auth. Или что-то вроде этого... Отбрасывать или перенаправлять net-no-auth на твою страницу регистрации, а трафик, покрученный как net-auth, разрешать к сети. Всё просто. Пакет hotspot делает это с помощью удобного и настраиваемого интерфейса. Он также позволяет создавать очереди на основе уровня обслуживания. Именно поэтому я и рекомендовал его. Ты получаешь и аутентификацию, и контроль пропускной способности. — Билл
     
     
     
    pedja
    Guest
    #7
    0
    03.05.2006 07:46:00
    Создай одно простое правило очереди, которое перехватит весь трафик, но помести его в конец списка. Затем примени к этой очереди шейпинг, чтобы замедлить блочный трафик. Если кто-то изменит настройки, чтобы обойти простое правило, созданное для него, он окажется в общей очереди, которая быстро ограничит его.
     
     
     
    valens
    Guest
    #8
    0
    03.05.2006 20:52:00
    ip firewall filter add chain=forward in-interface=LAN src-mac-address=11:22:33:44:55:66 action=accept … повторяй для каждого MAC-адреса, который нужно разрешить … и в конце, тебе нужно добавить фильтр drop: add chain=forward in-interface=LAN action=drop
     
     
     
    valens
    Guest
    #9
    0
    03.05.2006 20:53:00
    Если тебе нужно только заблокировать (не ставить в очередь) неавторизованные MAC-адреса, можешь попробовать использовать этот скрипт: `ip firewall filter add chain=forward in-interface=LAN src-mac-address=11:22:33:44:55:66 action=accept … повтори для каждого MAC-адреса, который нужно разрешить … а в конце добавь фильтр `drop`: `ip firewall filter add chain=forward in-interface=LAN action=drop`
     
     
     
    jarosoup
    Guest
    #10
    0
    03.05.2006 21:34:00
    Можно также принудительно заставить конкретный MAC-адрес использовать определенный IP-адрес через статический DHCP-аренд, чтобы отслеживать, кто есть кто, а затем, как я уже упоминал, пропускать только эти IP-адреса через брандмауэр. Это не защитит вас от неклиента, подделывающего MAC-адрес другого, но, похоже, это не такая большая проблема (плюс, им понадобится Canopy, чтобы подключиться к вашей системе). Эти люди меняют MAC-адреса и маршрутизаторы — ваши платные клиенты? Я бы добавил в ваш TOS/AUP, что такое поведение запрещено, и выкидывал бы их, если они продолжают.
     
     
     
    Mactrekr
    Guest
    #11
    0
    03.05.2006 21:50:00
    WildBill, я не хотел проявлять неуважение, просто не до конца понял ваше решение. Я думал, что “Hotspot” связано с беспроводной сетью. Извините. Valens, на этой неделе я попробую то, что вы объяснили. Именно этого я и искал. Видите, мы предоставляем 1 IP-адрес для каждого клиента, якобы на основе их MAC-адреса, то есть роутера или одного компьютера в их доме. Я просто пытаюсь следить за своими простыми очередями, чтобы убедиться, что каждый клиент получает положенную ему полосу пропускания, и никто не может воспользоваться ситуацией. Спасибо всем за помощь. Mac
     
     
     
    Mactrekr
    Guest
    #12
    0
    03.05.2006 22:02:00
    Джарсуп, ну, я уже это пробовал, и как только поставлю фильтры, которые посоветовал Валенс, это будет работать отлично. Я не особо переживаю, что кто-то потратит 400 баксов на модем Canopy, чтобы взломать нашу систему, да и пришлось бы им попотеть, потому что я бы разобрался с дополнительным подключением в нашей системе в течение пары дней. Сейчас все IP-адреса наших клиентов назначаются через DHCP, но я делаю их статическими, как только они начинают работать. Проблема в том, что у нас 3 MT-роутера и больше 100 клиентов (как я постоянно говорю своему боссу, ЭТО ЖЕ РАБОТА НА ПОЛОВИНУ СТАНЦИИ!). С клиентами, у которых есть внутренний роутер, все в порядке, они почти всегда оставляют его включенным, и я просто добавляю IP этого роутера в очередь. Когда срок аренды DHCP истекает, этот IP-адрес переназначается, и все хорошо. Головная боль — это клиенты, которые постоянно меняют MAC-устройства. Что касается TOS, мы небольшой, “ДРУЖЕлюбный” провайдер. Но мы предупреждаем людей, что если они будут явно пытаться обойти нашу систему, мы их отрубим. Спасибо вам еще раз за всю помощь, ребята. Отлично иметь ресурс. Мак
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры