Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    шифрованный пароль для конфигурации mikrotik

    шифрованный пароль для конфигурации mikrotik

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    шифрованный пароль для конфигурации mikrotik, RouterOS
     
    ngaleyev
    Guest
    #1
    0
    06.08.2008 19:24:00
    Привет, есть ли способ настроить вход на MikroTik в стиле “Cisco” - (имя пользователя admin, пароль 7 &^@bn@!BNM)? То есть, настроить это из консоли, добавив имя пользователя с зашифрованным паролем. Я бы не хотел, чтобы тот, кто настраивает, знал пароль admin. Спасибо.
     
     
     
    ploquets
    Guest
    #2
    0
    26.04.2017 19:55:00
    Представьте себе: у нас есть множество SXT. Каждый SXT "защищен" случайным паролем, который каким-то образом связан с базой данных клиентов (код клиента или что-то в этом роде)... Этот пароль может быть получен только если сотрудник имеет доступ к ERP этой компании. Так что, если человек работает в этой компании, он может получить этот пароль... но что происходит, если его уволят? Он не запомнит все пароли. Однако один сектор компании более "доверенный" и хочет получить доступ, не проверяя пароль. Это также будет использоваться для написания скриптов. Итак, они создали скрипт с паролем как "закладкой", который предназначен только для этого сектора. Проблема в том, что пароль хранится в открытом виде в конфигурационном скрипте, и этот конфигурационный скрипт используется другими для доступа к этому SXT. Возможно ли поместить хэшированный пароль в этот скрипт?
     
     
     
    idlemind
    Guest
    #3
    0
    27.04.2017 03:46:00
    Почему бы просто не использовать SSH-ключи? Если вы свяжете открытый ключ с пользователем и отключите вход по паролю, вы не сможете войти с помощью пароля. Украдя открытый ключ, вы получите доступ к любому устройству, на которое его установят. Вы можете держать закрытый ключ в секрете. Единственное, что я не проверил, это отключена ли авторизация по паролю, если никакой пароль не установлен на учетной записи пользователя. Это определенно так, если пароль настроен; для ваших целей это может быть 1234. Это не позволит войти ни вам, ни им. Сгенерируйте пару открытого и закрытого ключей для использования с административным пользователем. Это можно сделать с помощью Linux-команды: ssh-keygen -t rsa -b 2048 -C '' -f myfirstsshkey. Убедитесь, что на SSH-сервере установлено “always-allow-password-login” в значение “no” /ip ssh set always-allow-password-login=no. Загрузите открытый ключ на устройство MikroTik (вы можете разместить один и тот же открытый ключ на всех своих устройствах). Вы можете использовать SFTP (SSH) или множество других методов во время настройки. Свяжите открытый ключ с пользователем по умолчанию /user ssh-keys import public-key-file=myfirstsshkey.pub user=admin. Ура! Это можно протестировать из системы Linux: ssh -i myfirstsshkey admin@rtr1. Это можно протестировать из Windows через Putty: используйте Putty Key Generator, чтобы загрузить “myfirstsshkey” (закрытый ключ). Нажмите "Сохранить закрытый ключ", чтобы сохранить закрытый ключ в требуемом формате Putty. Запустите новое соединение Putty и в левом дереве перейдите к Connection → SSH → Auth. Нажмите на Auth. Нажмите "Обзор" справа от текстового поля под “Private key file for authentication” и перейдите к закрытому ключу в формате Putty (предположим, вы назвали его myfirstsshkey.ppk). Перейдите к Connection → Data. Нажмите на data и введите “admin” в текстовое поле справа от “Auto-login username”. Нажмите на Session и введите имя хоста или IP-адрес маршрутизатора. Нажмите Open (вы также можете сохранить конфигурацию сессии, чтобы не вводить всё заново). Во время этого эксперимента животные не пострадали, и для истории это было протестировано на hEX Gr3 с версией 6.38.5.
     
     
     
    idlemind
    Guest
    #4
    0
    27.04.2017 04:42:00
    Прочитайте мой пост о аутентификации по SSH с помощью публичного ключа выше. Вам все равно нужно будет предоставить приватный ключ скрипту, но вы можете использовать права доступа к файлам, чтобы ограничить его раскрытие.
     
     
     
    ploquets
    Guest
    #5
    0
    27.04.2017 11:40:00
    Что с доступом к winbox?
     
     
     
    normis
    Guest
    #6
    0
    27.04.2017 11:42:00
    Используйте аутентификацию RADIUS с уникальным паролем для каждого пользователя. Затем просто удалите его аккаунт.
     
     
     
    idlemind
    Guest
    #7
    0
    27.04.2017 13:29:00
    Настоящие мужчины используют SSH и SNMPv3 authPriv??? Шучу, я не могу говорить за Winbox, просто у меня пока не было в этом необходимости. Может быть, потому что я парень из Cisco и Linux, я всегда предпочитал работать в командной строке. Мне понравилось предложение от Нормиса касательно RADIUS. Я использовал MS NPS в мире Cisco для контроля доступа к устройствам, также применял проприетарный TACACS.
     
     
     
    ploquets
    Guest
    #8
    0
    27.04.2017 14:19:00
    Нормис, если SXT не может получить доступ к radius, это тоже должно быть проблемой. Потому что иногда устройство не подключается ни к одной точке доступа. Таким образом, без связи с radius невозможно будет попасть туда (где находится SXT) и понять, что происходит. В итоге мы снова возвращаемся к проблеме, что нам понадобится администраторская учетная запись с "дефолтным" паролем. А это как раз то, что мы не хотим иметь.
     
     
     
    idlemind
    Guest
    #9
    0
    27.04.2017 14:34:00
    В таком случае вам понадобится либо пароль, либо SSH-ключ. Оба эти элемента требуют поддержания. Когда сотрудник уходит, их нужно менять сразу. Вы можете ограничить доступ, передавая этот пароль или ключ как можно меньшему количеству людей, а также используя разные ключи или пароли для каждого устройства и предоставляя их, скажем, только менеджеру или владельцу. Также вы можете ограничить доступ этой специальной учетной записи с правами администратора, разрешив вход только с определенного IP-адреса, что затруднит доступ к устройству. Например, можно создать учетную запись под названием «recovery» и требовать вход только с основного маршрутизатора. Основной маршрутизатор может обращаться к серверу RADIUS, так что администратор заходит туда как обычно. Затем они могут использовать учетную запись «recovery» и пароль или ключ для доступа к неработающим маршрутизаторам. Я не уверен, позволяет ли MikroTik доступ к локальной консоли (по последовательному порту), если вход пользователя ограничен по IP, на случай полной неисправности устройства. Как и во всем, что касается безопасности, если у вас есть физический доступ к оборудованию, это практически означает, что игра уже проиграна. Важно сочетать политику и техническую компетентность, а не полагаться исключительно на одно из этих направлений. Невозможно обезопасить что-то только за счет технологий для всех случаев, и также нецелесообразно полагаться только на политику для вашей защиты.
     
     
     
    OlofL
    Guest
    #10
    0
    18.07.2019 08:53:00
    Есть новости по этому поводу? В мире автоматизации было бы неплохо сгенерировать список пользователей. Мне не нужно знать пароли других пользователей. Для большинства других сетевых ОС, которые у нас есть, есть возможность вставить зашифрованный пароль.
     
     
     
    spacex
    Guest
    #11
    0
    18.07.2019 09:19:00
    это именно то, что я хочу
     
     
     
    cdiedrich
    Guest
    #12
    0
    18.07.2019 09:55:00
    и не говоря уже о том, чтобы иметь базу данных пользователей в экспортированном виде.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры