Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik.🟣CAPsMAN - централизованное управление точками доступа: вместо того чтобы настраивать каждую точку отдельно, все конфиги раздаются с одного роутера. Точка подключается, получает настройки и сразу работает:
/caps-man manager
set enabled=yes
/caps-man configuration
add name=main-cfg ssid="Office" security.authentication-types=wpa2-psk security.passphrase="password" channel.frequency=2437 channel.width=20
/caps-man provisioning
add action=create-dynamic-enabled master-configuration=main-cfg
Добавили новую точку в сеть, она сама получила конфиг и поднялась. Менять SSID или пароль теперь в одном месте.
🟣L2TP/IPSec с сертификатами вместо PSK: pre-shared key это удобно, но если утёк, то все туннели скомпрометированы. С сертификатами каждый клиент имеет свой ключ:
/certificate
add name=ca-cert common-name=CA days-valid=3650 key-size=2048
sign ca-cert ca-crl-host=10.0.0.1
add name=server-cert common-name=vpn.company.com days-valid=3650
sign server-cert ca=ca-cert
/ip ipsec proposal
set default auth-algorithms=sha256 enc-algorithms=aes-256-cbc
/ip ipsec policy group
add name=l2tp-clients
/ip ipsec peer
add address=0.0.0.0/0 auth-method=rsa-signature certificate=server-cert \
generate-policy=port-strict policy-group=l2tp-clients
Отозвать доступ одному клиенту - просто отзываем его сертификат. PSK при этом не меняется, остальные туннели продолжают работать.
🟣Hotspot с кастомной страницей авторизации: стандартная страница Mikrotik выглядит как из 2005 года, но её легко заменить. Кидаем свои HTML-файлы в hotspot-директорию и редактируем
login.html:/ip hotspot
add name=hotspot1 interface=ether3 address-pool=hotspot-pool \
profile=hsprof1
/ip hotspot user
add name=guest password=guest123 profile=default
Страница авторизации берётся из /flash/hotspot/, там же лежат CSS и картинки. Можно сделать брендированный портал с логотипом и условиями использования.
Серверная Админа | Бункер Хакера | #Mikrotik