Добрый день!
Имеется Микротик и настроен NAT для выхода в интернет.
Есть такая задача, один порт на Микротике отдан под подключение компьютера на Windows 10. Очень хочется ограничить подключение на этом порту только единственного устройства, а точнее именно этого компьютера.
Вариант с фильтрацией по mac адресу не устраивает, потому что слишком ушлые пользователи могут скопировать mac на свой wifi роутер))
Рассматривался вариант с Dot1x-сервером, но настроить до конца не получилось, окно авторизации на компьютере открывается, но авторизация не проходит по таймауту.
Есть обязательный ньюанс, чтобы настройка была именно на ethernet порт, а все остальные порты в бридже работали как есть
Хотелось бы услышать советы или предложения, может есть другой способ реализации этой задачи.
Ограничение подключения устройств к порту Микротика
-
karton
- Сообщения: 13
- Зарегистрирован: 21 мар 2025, 06:34
Зависит от квалификации юзеров, можно просто этот порт в отдельную сеть кинуть и там убрать DHCP, т.е. хочешь подключиться - настрой статику. Примерно тоже самое можно сделать с VLAN, типо на винде надо будет настроить транк в сторону этого порта.
Вариант с dot1x тоже может быть, но повторюсь - всё зависит от юзера и его знаний.
Вариант с dot1x тоже может быть, но повторюсь - всё зависит от юзера и его знаний.
-
mafijs
- Сообщения: 494
- Зарегистрирован: 03 сен 2017, 03:08
- Откуда: Marienburga
Вопрос: юзера знают логин/пароль к роутеру? Если нет, то какие опасения? И так не сможет подключится. А так можно в IP -> Services -> winbox указать конкретное ИР компьютера на Windows 10.
-
Erik_U
- Сообщения: 1774
- Зарегистрирован: 09 июл 2014, 12:33
Если пользователь на этом единственном компьютере - потенциальный нарушитель, то что ни делай, он сольет настройки товарищам, чтобы они несанкционировано пролезали через настроенный порт.
Если он благонадежный - закройте этот эзернет порт фаерволом, откройте один TCP порт для любого впн соединения на выбор, и настройте на этом единственном компьютере шифрованный впн с логином/паролем, известным этому благонадежному пользователю. Можно добавить фильтры на IP и на мак-адрес.
В результате нужно будет знать и правильную IP адресацию, и иметь правильный мак-адрес, и знать параметры впн подключения.
