Привет, сетевой друг! Расскажу еще о 3 способах прокачать защиту Mikrotik.🟣Dot1X аутентификация клиентов через встроенный RADIUS: вместо того чтобы все устройства просто подключались к порту, Mikrotik может требовать аутентификацию по 802.1X и проверять учётки через собственный User Manager:
/interface dot1x server
add interface=ether3 accounting=yes interim-update=5m \
radius-mac-authentication=yes \
comment="Require auth on access port"
/radius
add service=dot1x address=127.0.0.1 secret=radiussecret
/user-manager user
add name=workstation01 password=devicepass \
attributes=Framed-IP-Address:192.168.1.50
Устройство без валидных credentials просто не получит доступ к сети - даже если физически воткнулось в порт.
🟣Автоматический карантин хостов с аномальным поведением через скрипт: если хост начинает генерировать слишком много соединений - скрипт изолирует его в отдельный VLAN без доступа к основной сети:
/ip firewall filter
add chain=forward connection-limit=100,32 \
src-address-list=!whitelist \
action=add-src-to-address-list \
address-list=quarantine \
address-list-timeout=1h \
log=yes log-prefix="QUARANTINE:"
/ip firewall filter
add chain=forward src-address-list=quarantine \
action=jump jump-target=quarantine-chain
/ip firewall filter
add chain=quarantine-chain \
dst-address=!8.8.8.8 \
action=drop \
comment="Allow only DNS, block everything else"
Через час карантин снимается автоматически, если поведение было временным (обновление ПО), хост вернётся в сеть сам.
🟣Детект смены MAC-адреса на порту через скрипт: когда устройство меняет MAC или кто-то подключает другое устройство вместо авторизованного - скрипт это замечает и логирует или блокирует порт:
/system scheduler
add name=mac-monitor interval=1m on-event={
:local knownMacs {
"ether3"="AA:BB:CC:DD:EE:FF";
"ether4"="11:22:33:44:55:66"
}
:foreach iface,mac in=$knownMacs do={
:local currentMac [/ip arp get [find interface=$iface] mac-address]
:if ($currentMac != $mac) do={
/log warning "MAC change on $iface: expected $mac got $currentMac"
/interface set $iface disabled=yes
}
}
}
Порт автоматически гасится при появлении незнакомого MAC - администратор получает лог и должен вручную разблокировать после расследования.
Серверная Админа | Zeroday | #Mikrotik