TGViewer
Серверная Админа | Компьютерные сети Серверная Админа | Компьютерные сети @school_network · 26.6K subscribers
Post #2860 3.98K
👋 Привет, сетевой друг!

Расскажу еще о 3 способах прокачать защиту Mikrotik.

🟣Dot1X аутентификация клиентов через встроенный RADIUS: вместо того чтобы все устройства просто подключались к порту, Mikrotik может требовать аутентификацию по 802.1X и проверять учётки через собственный User Manager:

/interface dot1x server
add interface=ether3 accounting=yes interim-update=5m \
radius-mac-authentication=yes \
comment="Require auth on access port"

/radius
add service=dot1x address=127.0.0.1 secret=radiussecret

/user-manager user
add name=workstation01 password=devicepass \
attributes=Framed-IP-Address:192.168.1.50


Устройство без валидных credentials просто не получит доступ к сети - даже если физически воткнулось в порт.

🟣Автоматический карантин хостов с аномальным поведением через скрипт: если хост начинает генерировать слишком много соединений - скрипт изолирует его в отдельный VLAN без доступа к основной сети:

/ip firewall filter
add chain=forward connection-limit=100,32 \
src-address-list=!whitelist \
action=add-src-to-address-list \
address-list=quarantine \
address-list-timeout=1h \
log=yes log-prefix="QUARANTINE:"

/ip firewall filter
add chain=forward src-address-list=quarantine \
action=jump jump-target=quarantine-chain

/ip firewall filter
add chain=quarantine-chain \
dst-address=!8.8.8.8 \
action=drop \
comment="Allow only DNS, block everything else"


Через час карантин снимается автоматически, если поведение было временным (обновление ПО), хост вернётся в сеть сам.

🟣Детект смены MAC-адреса на порту через скрипт: когда устройство меняет MAC или кто-то подключает другое устройство вместо авторизованного - скрипт это замечает и логирует или блокирует порт:

/system scheduler
add name=mac-monitor interval=1m on-event={
:local knownMacs {
"ether3"="AA:BB:CC:DD:EE:FF";
"ether4"="11:22:33:44:55:66"
}
:foreach iface,mac in=$knownMacs do={
:local currentMac [/ip arp get [find interface=$iface] mac-address]
:if ($currentMac != $mac) do={
/log warning "MAC change on $iface: expected $mac got $currentMac"
/interface set $iface disabled=yes
}
}
}


Порт автоматически гасится при появлении незнакомого MAC - администратор получает лог и должен вручную разблокировать после расследования.

Серверная Админа | Zeroday | #Mikrotik
  • 👍 9
  • ❤ 3
  • 👾 2
More from @school_network
  1. Sep 29, 2026👋 Привет, сетевой друг! Сегодня про webcensus - инструмент для довольно специфичной задач…
  2. Sep 28, 2026Почему SAML снова и снова ломается на одном и том же месте? SAML больше 20 лет отвечает за…
  3. Sep 26, 2026👨‍💻Серверная Админа | #мем
  4. Sep 25, 2026👋 Привет, сетевой друг! Сегодня про Ethernet, который мы привыкли воспринимать как обычны…
  5. Sep 24, 2026👋 Привет, сетевой друг! Собрал три способа прокачать защиту MikroTik - особенно если роут…
  6. Sep 24, 2026Когда в ИТ три человека, появляется четвёртая работа — выяснять, кто чем занимается. — Кто…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →