Eingeschränkter Zugriff (z.B. über Zertifikat) für die Konfiguration von Microtik-Router
Hallo Alle zusammen ...
ich würde gern meine MikroTIK Routerboards für eine Fernkonfiguration so einschränken, dass nur der PC sich am Interface (z.B. WEBconfig) von allen Board anmelden kann, der auch das passende Zertifikat besitzt.
Leider habe aber die Befürchtung, dass es den Datentransfer zwischen den Boards genauso betreffen könnte. Genau das möchte ich nicht.
Hat jemand von Euch hierbei schon Erfahrungen gesammelt oder eine andere Idee wie ich den Zugriff festlegen kann.
Eine Eingrenzung per IP-Adresse ist mir zu einfach.
Ich dachte an Zertifikate die ich im RouterOS zur Authentifizierung der administrativen Gegenstelle nutzen kann.Aber halt ohne Beeinträchtigung der
WDS-Verbindungen. Ich dachte an so was wie L2TP über IPsec ... egal ob dann über WEB oder nur TELNET... etc.
Vielleicht gibt es ja auch ein anderes Protokoll, oder eine andere Idee...
Das Netzwerk besteht aus mehreren EOIP-Tunneln (beginnend an einem 1100AH)und dahinter sind dann bis zu 4 RB der 433-Serie.
Der Remote Admin - PC ist ein Win7 Pro mit fixer IP.
Für ein wenig Brainstorming wäre ich dankbar!
MFG Swen
ich würde gern meine MikroTIK Routerboards für eine Fernkonfiguration so einschränken, dass nur der PC sich am Interface (z.B. WEBconfig) von allen Board anmelden kann, der auch das passende Zertifikat besitzt.
Leider habe aber die Befürchtung, dass es den Datentransfer zwischen den Boards genauso betreffen könnte. Genau das möchte ich nicht.
Hat jemand von Euch hierbei schon Erfahrungen gesammelt oder eine andere Idee wie ich den Zugriff festlegen kann.
Eine Eingrenzung per IP-Adresse ist mir zu einfach.
Ich dachte an Zertifikate die ich im RouterOS zur Authentifizierung der administrativen Gegenstelle nutzen kann.Aber halt ohne Beeinträchtigung der
WDS-Verbindungen. Ich dachte an so was wie L2TP über IPsec ... egal ob dann über WEB oder nur TELNET... etc.
Vielleicht gibt es ja auch ein anderes Protokoll, oder eine andere Idee...
Das Netzwerk besteht aus mehreren EOIP-Tunneln (beginnend an einem 1100AH)und dahinter sind dann bis zu 4 RB der 433-Serie.
Der Remote Admin - PC ist ein Win7 Pro mit fixer IP.
Für ein wenig Brainstorming wäre ich dankbar!
MFG Swen
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 242208
Url: https://administrator.de/contentid/242208
Ausgedruckt am: 25.11.2024 um 13:11 Uhr
2 Kommentare
Neuester Kommentar
Hallo,
ich würde als erstes einmal mehrere Accounts anlegen und diesen dann auch verschiedene
Tätigkeiten zuweisen und dann damit arbeiten, und nicht nur und ausschließlich mit dem
Admin Account! RouterOS basierte Systeme absichern
Auf RouterOS v. 6.13 updaten
Absichern:
- Alles abschalten was nicht gebraucht wird (Protokolle)
- Alles was gebraucht wird nur intern (Netzwerk) erlauben
- Ein VLAN1 (default) anlegen und diese nur zum administrieren benutzen
- Das VLAN1 mittels eines Radius Servers absichern
Verwalten: (RouterOS Updates, Password ändern, Einstellungen vornehmen)
- Auf dem Windows PC "The DUDE" installieren
- Auf dem RB1100AHx2 und den RB433 das "The DUDE" Paket installieren
- Auf dem RB1100AHx2 die .pkg Pakete für die restlichen RBs im Ordner "files"
hinterlegen diese können sich dann mittels der neuen Update Funktion von dort Ihre
Updates holen
Administrieren:
- CAPS Manager Paket auf dem RB1100AHx2 installieren
- CAPS Klient Pakete auf den RB433 installieren
Ich lege Dir ans Herz Dir dringend ein paar Bücher zu kaufen, auch wenn diese schon etwas
älter sind kann man aus Ihnen noch ein wenig mehr Info heraus holen und zum Anfang erst recht,
mit dem Bezug auf eben diese Absicherung von der wir hier reden, sicherlich sind die Bücher nicht
mehr "up to date" nur sie beinhalten eben auch ein paar sicherlich gute Tipps die man später nicht
mehr missen möchte.
Learn RouterOS - Second Edition
RouterOS by Example
Gruß
Dobby
ich würde als erstes einmal mehrere Accounts anlegen und diesen dann auch verschiedene
Tätigkeiten zuweisen und dann damit arbeiten, und nicht nur und ausschließlich mit dem
Admin Account! RouterOS basierte Systeme absichern
Auf RouterOS v. 6.13 updaten
Absichern:
- Alles abschalten was nicht gebraucht wird (Protokolle)
- Alles was gebraucht wird nur intern (Netzwerk) erlauben
- Ein VLAN1 (default) anlegen und diese nur zum administrieren benutzen
- Das VLAN1 mittels eines Radius Servers absichern
Verwalten: (RouterOS Updates, Password ändern, Einstellungen vornehmen)
- Auf dem Windows PC "The DUDE" installieren
- Auf dem RB1100AHx2 und den RB433 das "The DUDE" Paket installieren
- Auf dem RB1100AHx2 die .pkg Pakete für die restlichen RBs im Ordner "files"
hinterlegen diese können sich dann mittels der neuen Update Funktion von dort Ihre
Updates holen
Administrieren:
- CAPS Manager Paket auf dem RB1100AHx2 installieren
- CAPS Klient Pakete auf den RB433 installieren
Ich lege Dir ans Herz Dir dringend ein paar Bücher zu kaufen, auch wenn diese schon etwas
älter sind kann man aus Ihnen noch ein wenig mehr Info heraus holen und zum Anfang erst recht,
mit dem Bezug auf eben diese Absicherung von der wir hier reden, sicherlich sind die Bücher nicht
mehr "up to date" nur sie beinhalten eben auch ein paar sicherlich gute Tipps die man später nicht
mehr missen möchte.
Learn RouterOS - Second Edition
RouterOS by Example
Gruß
Dobby