<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Безопасность для Wisp с VPN, не используйте WEP, WPA и прочее.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Безопасность для Wisp с VPN, не используйте WEP, WPA и прочее. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 18 Aug 2026 13:56:37 -0400</pubDate>
		<item>
			<title>Безопасность для Wisp с VPN, не используйте WEP, WPA и прочее.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/66189-bezopasnost-dlya-wisp-s-vpn_-ne-ispolzuyte-wep_-wpa-i-prochee./message257151">Безопасность для Wisp с VPN, не используйте WEP, WPA и прочее.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, если я смогу использовать VPN для подключения CPE к AP для моего Wisp, я буду очень рад. Я не хочу использовать WEP или WPA и т.д. Идея в том, чтобы только фильтровать в AP по списку MAC-адресов, а со стороны клиента (клиент использует PCI-карту 802.11) можно было легко подключаться к моему AP, ему нужен только SSID. И потом запустить мастер для создания VPN-соединения с MK, отлично, работает прекрасно. Я думаю, хакер не сможет взломать WEP, а моим пользователям не нужно знать предварительный ключ в WPA.<br /><br />Сейчас я думаю, как фильтровать или давать интернет только моим VPN-пользователям, потому что когда пользователь делает соединение по L2 (WIFI), не активируется VPN-соединение. Ему понадобится IP-адрес, чтобы позже сделать VPN-соединение с MK. Я хочу, чтобы только проверенным пользователям в VPN на MK давали доступ в интернет. Это просто. Моя проблема в том, как сделать логику для фильтрации интернета (не давать интернет пользователю, просто подключенному к AP обычно, например, пользователь включил компьютер и включил подключение к Wi-Fi, MK выдает 192.168.0.23/24 — отлично, он пытается зайти в интернет, но MK (я не знаю как, фильтровать сервис в интернет)), пользователь включает VPN-соединение и MK дает интернет только в туннеле. Идея в том, чтобы добавить больше безопасности и гибкости, потому что некоторые радиомодули работают только с WEP, другие PCI-карты с WEP и WPA, и там проблемы с безопасностью. Если я смогу давать интернет только VPN-клиентам, это будет очень здорово. VPN PPTP к MK — идеально, я тестировал с mangle, чтобы увидеть VPN-трафик, но вижу трафик только когда пользователь заходит в VPN. Я хочу подвергать обработке установленный трафик, а не только пакеты входа.<br /><br />Я не знаю, понятно ли моя просьба. Пользователь в 192.168.0.23/24 получает IP по DHCP от MK, но я не хочу, чтобы он заходил в интернет. Когда он делает VPN-соединение, у него появляется 192.168.100.45/23 и т.д., и он может работать в интернете. Вы думаете, можно отфильтровать в файрволе 192.168.0.0/24, но это не работает, потому что пользователь может установить статический IP, например, 192.168.100.x и шлюз и т.д. и заходить в интернет (и не нужен VPN). У кого-нибудь есть идея, как это сделать — давать интернет только VPN-пользователю в Wi-Fi LAN?<br /><br />С уважением,<br />Даниэль W. <br />
			<i>28.04.2006 16:39:00, aitsecurity.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/66189-bezopasnost-dlya-wisp-s-vpn_-ne-ispolzuyte-wep_-wpa-i-prochee./message257151</link>
			<guid>http://mikrotik.moscow/forum/forum57/66189-bezopasnost-dlya-wisp-s-vpn_-ne-ispolzuyte-wep_-wpa-i-prochee./message257151</guid>
			<pubDate>Fri, 28 Apr 2006 16:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
