❗️Toto je původní verze internetového fóra ISPforum.cz do února 2020 bez možnosti registrace nových uživatelů. Aktivní verzi fóra naleznete na adrese https://telekomunikace.cz

Co vše dát do Firewallu na Mikrotiku na veřejné IP adrese

Místo, kde žádná otázka není hloupá.
Uživatelský avatar
Selič
Příspěvky: 818
Registrován: 15 years ago
antispam: Ano

Co vše dát do Firewallu na Mikrotiku na veřejné IP adrese

Příspěvekod Selič » 11 years ago

Mám konfiguraci, kde je několik RB450G jako GW na veřejných IP třetího poskytovatele internetu. Nastaveno jako vzdálený přístup pro kamerový systém, vzdálenou správu a přenos dat. Teď je požadavek na jeden port každého mikrotiku připojit hotspot pro přítomnou ochranku a návštěvy. Provoz pujde mimo firemní VPN přímo do internetu. Otázka je, co všechno mám ve firewallu blokovat, kromě blokování přístupu do firemní sítě.
Teď tam byl pouze filtr, který povoloval vybrané porty pro vzdálené přípojení, VPN a skript, který házel ip, které se snažily hacknout ssh nebo winbox na blacklist.
Mám strach hlavně z lidí z ochranky, když vidím jejich permanentně zavirované notebooky...
0 x
"Slepému neukážeš, hluchému nepovíš, debilovi nedokážeš..."

ludvik
Příspěvky: 4448
Registrován: 14 years ago

Příspěvekod ludvik » 11 years ago

No já ti nevím ... směrem ven ať si dělají, co chtějí, ne?
Pro klid duše můžeš omezit SMTP (to už se tu několikrát objevilo) a porty rpc a samby (135-139,445). I když 445 asi nechat můžeš.
Případně kontrola konexí obecně, ať si tam nějak extrémně nehoní torrenta.
0 x
Jelikož je zde zakázáno se negativně vyjadřovat k provozním záležitostem, tak se holt musím vyjádřit takto: nové fórum tak jak je připravováno považuji za cestu do pekel. Nepřehledný maglajz z toho bude. Do podpisu se mi pozitiva již nevejdou.

Uživatelský avatar
aliney
Příspěvky: 1312
Registrován: 14 years ago

Příspěvekod aliney » 11 years ago

Kdyz je to Klient-Domaci tak nechavam vse ven otevrene, ale kdyz je to Klient-Firemni, tak navrhuji nechat ven jen web, pripadne mail, protoze bla bla bla bla... a neni problem cokoli pozdeji povolit, pac je to tak z hlediska te firmy bezpecnejsi (na to vetsinou slysi), ale at se rozhodne sam. Kdyz je to Klient-Rozumny tak se zajima o rizika, nebo se aspon zepta laicky proc, a kdyz je mu to jedno, tak je to jedno i me :-)
V pripade hotspotu pro navstevy a sekuritaky bych to tam narval... je to navsteva, nema tam co delat krome hlidani a brouzdani na youpornu.
0 x
kvalita tohoto fóra klesla pod hranici, která je snesitelná