Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Blokada jednog eth porta

[es] :: Wireless :: Mikrotik :: Blokada jednog eth porta

[ Pregleda: 2760 | Odgovora: 13 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

lumpy986
Ognjen Radonic
IT administrator, mikroprocesorsko
upravljanje
Backa Palanka

Član broj: 220844
Poruke: 127
*.static.abakusbp.net.



+4 Profil

icon Blokada jednog eth porta31.01.2013. u 18:17 - pre 136 meseci
Ovako,

radi se o mikrotiku RB750GL, na eth4 je adresa 192.168.15.1 i na tom portu se nalazi samo jedan racunar 192.168.15.2. Preusmerena je javna adresa na taj racunar i otvoreni samo potrebni portovi da se ne bi imao izlaz prema internetu http(80). Desava se da oni koji koriste racunar promene adresu u istom opsegu ili izaberu iz drugog opsega koji se koristi u mrezi (na drugim eth) cime dobijaju izlaz prema netu, ali nemam pristup preko javne adrese. Kako napraviti pravilo da na tom portu moze da funkcionise samo ta adresa (192.168.15.2), tj u slucaju promene da se eth4 disable-uje i bude mi zapisano u log kada je to uradjemo. Poskusavao sam traziti po netu da bih uradio neku skriptu, ali izgleda mi ne ide od ruke prvo naci korisno a drugo napisati pravilno.

Hvala na pomoci :)
 
Odgovor na temu

Kolins Balaban
Kolins Balaban
Srednja bosna

Član broj: 4847
Poruke: 1318
212.39.125.*

ICQ: 166070540


+8 Profil

icon Re: Blokada jednog eth porta31.01.2013. u 21:22 - pre 136 meseci
a da pokusas ovako nesh:

Code:
/ip firewall filter add chain=input in-interface=eth4 src-address=!192.168.15.2 action=drop


to bi otprilike trebalo da znaci, da ce biti dropovan (odbacen) sav ulazni saobracaj na portu eth4, sem onaj saobracaj kojemu je source adresa 192.168.15.2
MyCoNfa:
CPU: AMD Phenom II X4 965 3,4GHz BOX
Maticna:Asus M4A89GTD PRO
RAM: Corsair 4x2GB 1600MHz, 9-9-9-24
Grafa: Diamond ATI 5870 1GB
HDD:3xWD 320GB AAKS, stripe raid
DVD/RW:LG,SATA
SilverStone SST-ST50F 500W
CoolerMaster CM690
LG 24" 2453TQ-PF
Tastatura A4Tech X7 G800
Stakor: A4Tech X7-755FS
 
Odgovor na temu

lumpy986
Ognjen Radonic
IT administrator, mikroprocesorsko
upravljanje
Backa Palanka

Član broj: 220844
Poruke: 127
*.static.abakusbp.net.



+4 Profil

icon Re: Blokada jednog eth porta31.01.2013. u 21:48 - pre 136 meseci
Probacu to ujutru, a ima li nacin da se zabelezi u log ili bilo kako drugacije, ako dodje do promene IP adrese 192.168.15.2?
 
Odgovor na temu

Kolins Balaban
Kolins Balaban
Srednja bosna

Član broj: 4847
Poruke: 1318
212.39.125.*

ICQ: 166070540


+8 Profil

icon Re: Blokada jednog eth porta31.01.2013. u 21:55 - pre 136 meseci
ne znam kakav je to system u pitanju koji se nalazi na toj IP adresi. uopstalom, ako si admin tog systema mozes zabraniti promjenu ip adrese na tom systemu (npr, kreiranjem limited usera, editovanjem local group policy itd itd), ali isto tako mozes zabraniti pristup mikrotiku (odnosno servisima koje nudis tim korisnicima) svim korisnicima koji samostalno ukucaju IP adresu (tad moras koristiti DHCP). Uputstvo za to imas na pedjinom sajtu, tacnije ovdje: http://wireless.uzice.net/uput...o-dissalow-users-to-change-ip/


MyCoNfa:
CPU: AMD Phenom II X4 965 3,4GHz BOX
Maticna:Asus M4A89GTD PRO
RAM: Corsair 4x2GB 1600MHz, 9-9-9-24
Grafa: Diamond ATI 5870 1GB
HDD:3xWD 320GB AAKS, stripe raid
DVD/RW:LG,SATA
SilverStone SST-ST50F 500W
CoolerMaster CM690
LG 24" 2453TQ-PF
Tastatura A4Tech X7 G800
Stakor: A4Tech X7-755FS
 
Odgovor na temu

lumpy986
Ognjen Radonic
IT administrator, mikroprocesorsko
upravljanje
Backa Palanka

Član broj: 220844
Poruke: 127
*.static.abakusbp.net.



+4 Profil

icon Re: Blokada jednog eth porta31.01.2013. u 22:28 - pre 136 meseci
Problem je sto se na tom racunaru nalazi simensova scada, korisnik mora da bude administrator i ne sme biti na domenu, da moze lako bih napravio polisu. Problem je sto operateri za tim racunarom hoce da koriste internet u toku nocne ili druge smene kad nema dovoljno nadzora, mnogi su se snasli koji poznaju neke osnove da promene adresu u istom opsegu ili opseg sa drugog eth porta. Ono sto zelim je da tim menjanjem adresa nemaju izlaz prema internetu i da vidim kad se to desava kako bi se ta osoba sankcionisala. Zamisli kako u pola noci vise na XXX sajtovima, uleti virus i srusi sistem. Lako bih ja da se moze samo ghost uraditi i dici sistem, nego se mora reinstalirati sve sto potraje par sati a za to vreme proizvodnja stoji.
 
Odgovor na temu

acatheking
Aleksandar Ristić
Beograd/Mirijevo

Član broj: 6769
Poruke: 1133
80.93.231.*



+28 Profil

icon Re: Blokada jednog eth porta31.01.2013. u 22:52 - pre 136 meseci
Mozes na tom eth4 interfejsu da podesis arp=reply-only, i da uneses u arp tabelu staticki zapis za tu ip adresu i odgovarajucu mac adresu.
Volim da se vozim grackim autobusom.
Gracki autobus jede sitne pare,
gracki autobus zna kad treba stane.
 
Odgovor na temu

Kolins Balaban
Kolins Balaban
Srednja bosna

Član broj: 4847
Poruke: 1318
212.39.125.*

ICQ: 166070540


+8 Profil

icon Re: Blokada jednog eth porta31.01.2013. u 23:53 - pre 136 meseci
ok, taj dio smo rijesili. nema pristup tiku niko sem ove ip adrese 192.168.15.2 (a ona ima pristup samo odredjenim servisima). njemu sad treba nacin, koji ce mu reci kad se promjenila ip adresa na tom compu (i eventualno ko ju je promjenio, ukoliko se koriste razliciti accounti za pristup tom pc-u). mozda ti ovo moze pomoci:

http://www.intelliadmin.com/in...t-notified-when-an-ip-changes/
MyCoNfa:
CPU: AMD Phenom II X4 965 3,4GHz BOX
Maticna:Asus M4A89GTD PRO
RAM: Corsair 4x2GB 1600MHz, 9-9-9-24
Grafa: Diamond ATI 5870 1GB
HDD:3xWD 320GB AAKS, stripe raid
DVD/RW:LG,SATA
SilverStone SST-ST50F 500W
CoolerMaster CM690
LG 24" 2453TQ-PF
Tastatura A4Tech X7 G800
Stakor: A4Tech X7-755FS
 
Odgovor na temu

Predrag Supurovic
Pedja YT9TP
Užice

Član broj: 157129
Poruke: 6279

Sajt: pedja.supurovic.net


+1570 Profil

icon Re: Blokada jednog eth porta01.02.2013. u 00:22 - pre 136 meseci
Prva stvar koju radiš u takvoj situaciji je da tim interfejsu dodeliš mali ip opseg, i tvom slučaju, trebaju ti samo dve IP adrese + network + broadcast, dakle /30. Tada može da menja IP adresu koliko hoće, samo jedna će da radi, ona koja mu je dodeljena. Nema potrebe ništa više da podešavaš na ruteru.

Da bi otkrio da li je promenio ip adresu, možeš da pustiš neki ping watchdog koji ce to pokrenuti skriptu kada ping to te ip adrese ne ide.
 
Odgovor na temu

lumpy986
Ognjen Radonic
IT administrator, mikroprocesorsko
upravljanje
Backa Palanka

Član broj: 220844
Poruke: 127
*.static.abakusbp.net.



+4 Profil

icon Re: Blokada jednog eth porta01.02.2013. u 06:03 - pre 136 meseci
Ne mora slati se mail, ping watchdog ce biti sasvim dovoljan jer se zna tacko ko koristi racunar u to vreme, a sve je pod jednim nalogom.
 
Odgovor na temu

anon115774

Član broj: 115774
Poruke: 1656



+920 Profil

icon Re: Blokada jednog eth porta01.02.2013. u 10:16 - pre 136 meseci
Jel se to vrti na windows-u? Imas u event logu samog operativnog sistema zapis kada je promenjena IP adresa.

A mozes i u firewall pravilo da dodas zapis koji ce da hvata sve sto stize sa neke druge adrese osim one koja treba da bude i da action bude "log" pa ce onda u log da ti zapise svaki pokusaj komunikacije koji nije sa adrese koja treba da bude na tom portu.
 
Odgovor na temu

lumpy986
Ognjen Radonic
IT administrator, mikroprocesorsko
upravljanje
Backa Palanka

Član broj: 220844
Poruke: 127
*.static.abakusbp.net.



+4 Profil

icon Re: Blokada jednog eth porta01.02.2013. u 18:22 - pre 136 meseci
Jeste win, kako napraviti taj firewall pravilo?
 
Odgovor na temu

anon115774

Član broj: 115774
Poruke: 1656



+920 Profil

icon Re: Blokada jednog eth porta02.02.2013. u 07:35 - pre 136 meseci
http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter

Ovde sve pise.

Inace, ja bih tu napravio nekoliko koraka odnosno pravila:

1. proverim da li je na address listi taj ip koji je stigao (a koji nije 192.168.15.2) i ako nije napravim zapis u log-u
2. ako nije na address listi dodam ga na address listu
3. dropam saobracaj sa svega sto nije 192.168.15.2

Mozes i bez drugog koraka i address liste ali onda rizikujes da se prepuni log jer ce onda za svaki paket koji stigne da pravi zapis a ovako ce da pravi zapis samo prvi put pre nego sto ga doda na address listu (i svaki sledeci put ako stavis da zapis na address listi ima neki timeout).
 
Odgovor na temu

lumpy986
Ognjen Radonic
IT administrator, mikroprocesorsko
upravljanje
Backa Palanka

Član broj: 220844
Poruke: 127
*.static.abakusbp.net.



+4 Profil

icon Re: Blokada jednog eth porta03.02.2013. u 20:34 - pre 136 meseci
Citat:
Kolins Balaban:
a da pokusas ovako nesh:

Code:
/ip firewall filter add chain=input in-interface=eth4 src-address=!192.168.15.2 action=drop


to bi otprilike trebalo da znaci, da ce biti dropovan (odbacen) sav ulazni saobracaj na portu eth4, sem onaj saobracaj kojemu je source adresa 192.168.15.2



Ovo je odradilo savrseno poslic, samo jos da uspem sa log-om tim, vise sam hardwerski nastrojen i radim elektroniku, tako da jos uvek ucim oko mikrotika :)
 
Odgovor na temu

Predrag Supurovic
Pedja YT9TP
Užice

Član broj: 157129
Poruke: 6279

Sajt: pedja.supurovic.net


+1570 Profil

icon Re: Blokada jednog eth porta03.02.2013. u 22:36 - pre 136 meseci
Tako nepotrebno trosis resurse na ruteru. Podesi mreznu masku na tom portu kako treba i ako korsinik promeni IP do rutera nece doci nijedan paket, pa ruter nece morati nista ni da blokira.
 
Odgovor na temu

[es] :: Wireless :: Mikrotik :: Blokada jednog eth porta

[ Pregleda: 2760 | Odgovora: 13 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.