Size: a a a

Mikrotik-Training

2020 February 16

A

Andy in Mikrotik-Training
Nikita
Это сейчас так сделано, а я хочу переделать на сертификаты
А зачем тебе это?
источник

N

Nikita in Mikrotik-Training
потому что шифрованию по паролю - это не очень надёжно..на мой взгляд
источник

AS

Alex S in Mikrotik-Training
Vladimir Prislonsky
Если классический(галочкой), то нужно использовать в политике 1701 порт и протокол юдипи
Вот у меня он чета не подрубается через нат
источник

N

Nickolay in Mikrotik-Training
Nikolai
Сертификаты имеет смысл заводить, не забывая вести CRL.
Николай, подскажите пожалуйста, как открыть доступ только к CRL, не открывая доступ к webfig?
источник

N

Nikolai in Mikrotik-Training
можно попытаться ограничить вход в webfig в ip-services.
А вообще, лучше CRL на внешнем хосте сохранять 😉
источник

N

Nikolai in Mikrotik-Training
поскольку к CRL могут обращаться и клиенты, ДО полной установки vpn, хост с crl должен быть им доступен тоже. Поэтому, в ссылке на CRL не рекомендуется использовать серые адреса. А лучше использовать fqdn
источник

N

Nickolay in Mikrotik-Training
Nikolai
можно попытаться ограничить вход в webfig в ip-services.
А вообще, лучше CRL на внешнем хосте сохранять 😉
Если ограничить в ip-services тогда не дает скачать, если не в списке... :(
источник

N

Nikolai in Mikrotik-Training
Nickolay
Если ограничить в ip-services тогда не дает скачать, если не в списке... :(
печаль. тогда только внешний хост
источник

N

Nickolay in Mikrotik-Training
Nikolai
печаль. тогда только внешний хост
Да :( а так удобно было бы...
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nickolay
Николай, подскажите пожалуйста, как открыть доступ только к CRL, не открывая доступ к webfig?
Можете сделать нечто напоминающее порткнокинг - разрешать доступ  к веб, тем, кто постучался на порт впн. Скажем на минуту.
источник

MO

Maksim Okulov in Mikrotik-Training
Nickolay
Николай, подскажите пожалуйста, как открыть доступ только к CRL, не открывая доступ к webfig?
А какой урл к crl ? Может в прокси порезать как то можно ?
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Maksim Okulov
А какой урл к crl ? Может в прокси порезать как то можно ?
см на клиенте.
источник

N

Nickolay in Mikrotik-Training
Maksim Okulov
А какой урл к crl ? Может в прокси порезать как то можно ?
Его можно подсмотреть на клиенте при импортированном сертификате
источник

MO

Maksim Okulov in Mikrotik-Training
🙃 есть у кого настроенный :)? Как оно там мт по умолчанию ?
источник

N

Nickolay in Mikrotik-Training
Maksim Okulov
🙃 есть у кого настроенный :)? Как оно там мт по умолчанию ?
Оно там каждый раз новое, типа host.ru/crl/9.crl
источник

N

Nickolay in Mikrotik-Training
Vladimir Prislonsky
Можете сделать нечто напоминающее порткнокинг - разрешать доступ  к веб, тем, кто постучался на порт впн. Скажем на минуту.
Да, как вариант, а через l7 можно решить эту задачу?
источник

VP

Vladimir Prislonsky in Mikrotik-Training
Nickolay
Да, как вариант, а через l7 можно решить эту задачу?
Не пробовал. Так, как я описал - можно.
источник

B

Bevice in Mikrotik-Training
B
Распознавание речи через api rest интерфейс ?
Да, там все как в амазоне
источник

N

Nickolay in Mikrotik-Training
Vladimir Prislonsky
Не пробовал. Так, как я описал - можно.
Мне не хочется открывать админку даже на минуту :(
источник

B

Bevice in Mikrotik-Training
Nickolay
Мне не хочется открывать админку даже на минуту :(
Если учесть, что соединения до проверки сертификата еще точно нет, то портнокин будет работать на пакетах. А значит его можно будет изи заспамить и получить сколько угодно минут
источник