TGViewer
Серверная Админа | Компьютерные сети Серверная Админа | Компьютерные сети @school_network · 26.6K subscribers
Post #2802 3.74K
👋 Привет, сетевой друг!

Расскажу о 3 фишках Mikrotik которые реально не все знают.

🟣User Manager - встроенный RADIUS прямо на роутере: не нужен отдельный FreeRADIUS-сервер для небольшой сети. User Manager поднимается прямо на Mikrotik и раздаёт аутентификацию для HotSpot, WiFi по 802.1X и PPP:

/user-manager/router/add name=self address=127.0.0.1 \
shared-secret=radiussecret

/user-manager/user/add name=john password=pass123 \
shared-users=1

/radius/add service=hotspot,wireless address=127.0.0.1 \
secret=radiussecret

/ip/hotspot/set [find] use-radius=yes


Все учётки хранятся локально, работает без интернета, лимиты по трафику и времени настраиваются прямо в User Manager через веб-интерфейс.

🟣IPSec IKEv2 с EAP без L2TP - современный способ поднять мобильный доступ. L2TP добавляет накладные расходы и лишний слой, IKEv2 с EAP-MSCHAPv2 подключается нативно из Windows, iOS, Android без сторонних клиентов:

/ip/ipsec/profile/add name=ike2 dh-group=ecp256 \
enc-algorithm=aes-256 hash-algorithm=sha256

/ip/ipsec/policy/group/add name=eap-clients

/ip/ipsec/peer/add name=eap-mobile exchange-mode=ike2 \
passive=yes send-initial-contact=no

/ip/ipsec/identity/add peer=eap-mobile auth-method=eap \
eap-methods=eap-mschapv2 username=vpnuser password=pass \
generate-policy=port-strict policy-group=eap-clients


Клиент подключается используя только логин и пароль - никаких сертификатов для конечных пользователей, никаких сторонних клиентов.

🟣EoIP туннель для L2-связности между площадками: когда нужно растянуть один broadcast-домен между двумя Mikrotik через интернет без сложностей VXLAN. EoIP работает поверх обычного IP, создаёт виртуальный Ethernet-интерфейс и прозрачно передаёт L2-фреймы:

# На первом роутере
/interface/eoip/add name=eoip-tunnel1 \
remote-address=2.2.2.2 tunnel-id=1

/interface/bridge/add name=br-lan
/interface/bridge/port/add interface=ether3 bridge=br-lan
/interface/bridge/port/add interface=eoip-tunnel1 bridge=br-lan

# На втором роутере зеркально
/interface/eoip/add name=eoip-tunnel1 \
remote-address=1.1.1.1 tunnel-id=1


Устройства в разных офисах оказываются в одном L2-сегменте - ARP-запросы, broadcast и всё остальное ходит прозрачно через туннель. Для шифрования добавляется IPSec поверх EoIP отдельно.

Серверная Админа | Бункер Хакера | #Mikrotik
  • 🤨 8
  • 👍 5
  • ❤ 4
  • 😁 1
More from @school_network
  1. Oct 1, 2026👋 Привет, сетевой друг! Сегодня про UUCP - протокол и набор утилит, через которые Unix-ма…
  2. Sep 30, 2026👋 Привет, сетевой друг! Давай разберём несколько TCP-флагов и состояний, которые особенно…
  3. Sep 29, 2026👋 Привет, сетевой друг! Сегодня про webcensus - инструмент для довольно специфичной задач…
  4. Sep 28, 2026Почему SAML снова и снова ломается на одном и том же месте? SAML больше 20 лет отвечает за…
  5. Sep 26, 2026👨‍💻Серверная Админа | #мем
  6. Sep 25, 2026👋 Привет, сетевой друг! Сегодня про Ethernet, который мы привыкли воспринимать как обычны…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →