Есть стандартная сетка 192.168.104.xxx
В качестве шлюза dhcp и firewall MIkrotiK RB4011iGS+
В сетке в основном ноутбуки подключаются напрямую проводом по Ethernet
WiFi в конторе запрещен принципиально
Что делают вредоносные пользователи
Включают на буках WiFi-HotSpot и цепляют через него телефоны
Задача что где прописать в Микроте что-бы траффик с этих телефонов срезать, телефонам выдаются локальные ip типа 192.168.137.ххх
Микрот видит как будто трафик с буков идет и mac выводит буков
Блокировать не желательных пользователей Wi-Fi
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Пакеты отдавать в сторону буков с ttl=1
Telegram: @thexvo
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Изменять ttl на пакетах приходящий "извне" и уходящих в локалку так, чтобы у них не оставалось ttl для ещё одного лишего "хопа", который будет если кто-то прячет за своим NATом ещё одну сетку.
Как минимум попробовать начать с этого.
/ip firewall mangle
Fasttrack, если включен, придется отключить.
Как минимум попробовать начать с этого.
/ip firewall mangle
Fasttrack, если включен, придется отключить.
Telegram: @thexvo
-
- Сообщения: 9
- Зарегистрирован: 31 мар 2023, 21:00
можно пример правила для mangle
fasttrack отключен
fasttrack отключен
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Код: Выделить всё
/ip firewall mangle add action=change-ttl chain=forward in-interface=ether1 new-ttl=set:1 out-interface=bridge-LAN
Telegram: @thexvo
-
- Сообщения: 9
- Зарегистрирован: 31 мар 2023, 21:00
Ну вроде сделал, маркируется
далее их на дроп
далее их на дроп
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Что у вас маркируется?
Telegram: @thexvo
-
- Сообщения: 9
- Зарегистрирован: 31 мар 2023, 21:00
Ну я так сделал в Мангле поставил TTL=1
а на фаерволе эти же пакеты на DROP
а на фаерволе эти же пакеты на DROP
-
- Сообщения: 9
- Зарегистрирован: 31 мар 2023, 21:00
Вопрос тут еще; не могу понять почему она не даёт Out.Interface выбрать конкретный Ethernet порт, только бридж