Potreboval by som nazor plebsu. Premyslam, ze na stare kolena skusim predsa len nejaky marketing. Idea je tvorit idealne vtipne videa, ktore prezentuju firmu a zaroven zanechaju v divakovi nie az tak reklamny dojem, ale skor si ten pribehovy. Prva cast je o klasickom vikendovom utoku, ktory sa bezne deje, cize utocnik najde otvoreny deravy Windows server, pocka si na vikend a v piatok v noci zacne so sifrovanim jeho obsahu. Vacsinou este v sobotu sifrovanie bezi, ale prvi zamestnanci prichadzaju do prace az v pondelok, ked najdu nepouzitelne programy, databazy, zrazu nic nefunguje. Dnes uz nie je je vacsinou cesta ako data desifrovat, takze bud sa zplati vydieracovi (neodporucam), alebo sa obnovia data a cely server zo zalohy. Samozrejme s tym, ze sa aj uzavrie diera, ktorou sa utocnik dostal dnu.
Přejít na článek
https://pc.poradna.net/articles/1078271-mikrotik-jako-soho-router-3-wifi-sit-pro-navstevniky
Jasne to jsem studoval. Ale narazil jsem ze nejde vytvorit dhcp pro virtualni ap. A dhcp pro zbytek site mi dela ten asus.
Presne to pise chybu:
Dhcp server can not run on slave interface
Musis vybrat wifi rozhranie z bridge, pretoze si sucast ineho rozsahu.
Poom vsak budes mat dlasie 2 podsiete...jedna bude fyzicka wifina a druha virtualna...+ ten Asus samozrejme.
Izolaciu mozes robit hocijako, od vlan az po virtualne AP.
Da sa to riesit elegantne aj na urovni routra...sprav si na Mikrotiku oddelenu dhcp od Asusu a dafinuj si staticke ip adresy na dhcp....tie daj napri po 50 a od 100-150 daj rozsah dhcp pre nezname wifi.
Potom pridas na MT pravidlo, ze ori forwarde 100-150 IP do rozsahu /24 (toho, co si vytvoris) bude drop.
Tym hostom vseto okrem brany(netu) potom nebude fungovat.
Inak robit si DHCP nejakym aususom je prasacina...zacal by som tym, ze dhcp server na sieti bude robit ten MT.
Takze vlastne budu mit 3 podsite? Jedna z asusu jedna mk wifi ap a jedna virtual ap? A pokud chci aby videla wifi podsit na asus podsit tak pridam routu?
No nemusis, ako som si vsimol ty si vynal, respektive vlozil do druheho bridgu len tu virtualku, takze budes mat len 2 podsiete.
Ok. To ted mam. 2 podsite. Asus a mk wifi jedna a mk wvirtual ap druha. Ale je tedy nutny firewall nebo tim ze jsou ruzne podsite tak na sebe nevidi?
AKo sa to vezme...bezne sa nevidia, ale pristup tam mozny stale je, takze ten vies uplne zablokovat len na fw.
Takze nakonec jsem udelal dalsi bridge do nej pouze ten guestwlan a dhcp jsem dal pro tento novy bridge. A pridelovani adres z vlastniho rozsahu uz funguje. Ted jeste doresit to oddeleni podsiti a bude to ok.
Jednak na Guest network bys měl mít zapnuto Client isolation.
Druhak ve firewallu pravidlo, abys zakázal z guest provoz do druhé sítě.
Izoloval jsem klient y. Nastavil jsem pravidla firewall. Vsevfunguje. Diky. Vyreseno.