Блокировать не желательных пользователей Wi-Fi

Обсуждение ПО и его настройки
KITT_S
Сообщения: 9
Зарегистрирован: 31 мар 2023, 21:00

Есть стандартная сетка 192.168.104.xxx
В качестве шлюза dhcp и firewall MIkrotiK RB4011iGS+
В сетке в основном ноутбуки подключаются напрямую проводом по Ethernet
WiFi в конторе запрещен принципиально
Что делают вредоносные пользователи
Включают на буках WiFi-HotSpot и цепляют через него телефоны

Задача что где прописать в Микроте что-бы траффик с этих телефонов срезать, телефонам выдаются локальные ip типа 192.168.137.ххх
Микрот видит как будто трафик с буков идет и mac выводит буков


xvo
Сообщения: 4204
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

Пакеты отдавать в сторону буков с ttl=1


Telegram: @thexvo
KITT_S
Сообщения: 9
Зарегистрирован: 31 мар 2023, 21:00

а поподробнее можно


xvo
Сообщения: 4204
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

Изменять ttl на пакетах приходящий "извне" и уходящих в локалку так, чтобы у них не оставалось ttl для ещё одного лишего "хопа", который будет если кто-то прячет за своим NATом ещё одну сетку.

Как минимум попробовать начать с этого.

/ip firewall mangle

Fasttrack, если включен, придется отключить.


Telegram: @thexvo
KITT_S
Сообщения: 9
Зарегистрирован: 31 мар 2023, 21:00

можно пример правила для mangle


fasttrack отключен


xvo
Сообщения: 4204
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

Код: Выделить всё

/ip firewall mangle add action=change-ttl chain=forward in-interface=ether1 new-ttl=set:1 out-interface=bridge-LAN


Telegram: @thexvo
KITT_S
Сообщения: 9
Зарегистрирован: 31 мар 2023, 21:00

Ну вроде сделал, маркируется
далее их на дроп


xvo
Сообщения: 4204
Зарегистрирован: 25 фев 2018, 22:41
Откуда: Москва

Что у вас маркируется?


Telegram: @thexvo
KITT_S
Сообщения: 9
Зарегистрирован: 31 мар 2023, 21:00

Ну я так сделал в Мангле поставил TTL=1
а на фаерволе эти же пакеты на DROP


KITT_S
Сообщения: 9
Зарегистрирован: 31 мар 2023, 21:00

Вопрос тут еще; не могу понять почему она не даёт Out.Interface выбрать конкретный Ethernet порт, только бридж


Ответить