Ограничение подключения устройств к порту Микротика

Обсуждение ПО и его настройки
Ответить
raze125
Сообщения: 1
Зарегистрирован: 30 июл 2026, 10:04

Добрый день!
Имеется Микротик и настроен NAT для выхода в интернет.
Есть такая задача, один порт на Микротике отдан под подключение компьютера на Windows 10. Очень хочется ограничить подключение на этом порту только единственного устройства, а точнее именно этого компьютера.
Вариант с фильтрацией по mac адресу не устраивает, потому что слишком ушлые пользователи могут скопировать mac на свой wifi роутер))
Рассматривался вариант с Dot1x-сервером, но настроить до конца не получилось, окно авторизации на компьютере открывается, но авторизация не проходит по таймауту.
Есть обязательный ньюанс, чтобы настройка была именно на ethernet порт, а все остальные порты в бридже работали как есть
Хотелось бы услышать советы или предложения, может есть другой способ реализации этой задачи.


karton
Сообщения: 13
Зарегистрирован: 21 мар 2025, 06:34

Зависит от квалификации юзеров, можно просто этот порт в отдельную сеть кинуть и там убрать DHCP, т.е. хочешь подключиться - настрой статику. Примерно тоже самое можно сделать с VLAN, типо на винде надо будет настроить транк в сторону этого порта.
Вариант с dot1x тоже может быть, но повторюсь - всё зависит от юзера и его знаний.


mafijs
Сообщения: 494
Зарегистрирован: 03 сен 2017, 03:08
Откуда: Marienburga

Вопрос: юзера знают логин/пароль к роутеру? Если нет, то какие опасения? И так не сможет подключится. А так можно в IP -> Services -> winbox указать конкретное ИР компьютера на Windows 10.


Erik_U
Сообщения: 1774
Зарегистрирован: 09 июл 2014, 12:33

raze125 писал(а): Сегодня, 03:09 Есть обязательный ньюанс, чтобы настройка была именно на ethernet порт, а все остальные порты в бридже работали как есть
Хотелось бы услышать советы или предложения, может есть другой способ реализации этой задачи.
Если пользователь на этом единственном компьютере - потенциальный нарушитель, то что ни делай, он сольет настройки товарищам, чтобы они несанкционировано пролезали через настроенный порт.

Если он благонадежный - закройте этот эзернет порт фаерволом, откройте один TCP порт для любого впн соединения на выбор, и настройте на этом единственном компьютере шифрованный впн с логином/паролем, известным этому благонадежному пользователю. Можно добавить фильтры на IP и на мак-адрес.
В результате нужно будет знать и правильную IP адресацию, и иметь правильный мак-адрес, и знать параметры впн подключения.


Ответить