Active Directory: интеграция с Mikrotik

Поділитися
Вставка
  • Опубліковано 15 січ 2025

КОМЕНТАРІ • 44

  • @mikhailmalygin8161
    @mikhailmalygin8161 5 років тому +34

    Смотреть с 11:05

    • @iOSINT
      @iOSINT 2 роки тому +1

      спасибо

  • @СергейЗверев-ь9э
    @СергейЗверев-ь9э 4 роки тому +2

    Здоровья вам в это непростое время. Вы мне очень помогли. )

    • @crazyivan1083
      @crazyivan1083 2 роки тому

      И ты говорил про непростое время? Подожди немного оно у тебя еще не настало

  • @ZakroyGlaza
    @ZakroyGlaza 2 роки тому +4

    С не таких давних пор (с версии ROS 6.47) можно использовать FWD зоны в DNS микротика для пересылки в так сказать "корпоративные зоны". Без всяких маркировок и layer7.

  • @РобертОсобов
    @РобертОсобов 2 роки тому +1

    Полезное видео. Сразу после получилось настроить авторизацию OVPN клиентов Mikrotik в виндовом радиусе.
    Всё прекрасно отрабатывает. Но один момент остался неясен.
    У OpenVpn сервера основное конечно сертификат, но логин и пароль тоже используются.
    Можно как-то явно задать микротику по какому протоколу шифровать логин/пароль?
    А то в логах NPS он все через PAP передает, получается без шифрования в открытом виде.

  • @amgg6176
    @amgg6176 11 місяців тому +1

    Братан, если бы не плямкал было бы вообще супер😅

  • @MrToporkoff
    @MrToporkoff 5 років тому

    Подскажите Роман. Есть задача заменить Kerio Control, железкой. Керио интегрирован в домен, у всех пользователей есть доменные учетные записи которые они используют для входа в рабочие станции, Outlook и для авторизации в Керио. Согласно группы в которую вписан пользователь имеется огр по скорости трафика и ограничение суточное по трафику. Это крайне важно так как спутниковый канал интернета лимитирован 8Мбит и так же используется для обмена почтой Exchange. Так же есть 2 VPN канала с другими городами где тоже стоят Kerio. Наш главный админ в Москве хочет для замены всех трех маррутизаторов Керио купить 3 одинаковых Mikrotik CCR1036-12G-4S, но мне кажется что интеграция в домен у них весьма посредственная и учет трафика пользователей организовать там без костылей весьма проблематично и лучше смотреть в сторону Cisco.

  • @TheNorDz0r
    @TheNorDz0r 2 роки тому +2

    На ROS7 нужно ставить галку Открытым тестом (PAP), иначе не работает авторизация OpenVPN

  • @АлександрЛушников-к4ю

    Здравствуйте, хорошее видео у вас получилось жаль что не совсем то что мне нужно :) Я настроил примерно такую же связку, но не для Wi Fi, а для LAN с hotspot. Всё работает но есть 2 неприятных момента 1й заключается в том что для того чтоб MK на Radius мог проверить пароль пользователя АД мне пришлось в групповых политиках на контроллере в политике паролей установить опцию "Использовать обратимое шифрование" это неприятно, но хуже всего 2й момент и касается он "Прозрачной" авторизации пользователей. Т.е. когда пользователь пытается получить доступ к тырнету он попадает на заглушку МК в которой вводит свой логин и пароль от АД и дальше всё как по маслу происходит. Подскажите пожалуйста вообще теоретически может ли MK вместо того чтоб показывать заглушку сразу попытаться авторизовать пользователя? Пользователь сидит на ПК под учёткой домена. Когда я вообще начал настраивать MK + hotspot + AD я подразумевал что когда используется АД тогда не надо вводить пароль ведь вся суть АД сводится к тому что пользователя освобождают от многократного ввода пароля т.к. пароль вводиться прозрачно везде кроме микротика. Сначала я экспериментировал на WinXP потом прочитал что вроде как под win7 он авторизуется прозрачно. Проверил и как оказалось нет всё равно заглушка появляется.

  • @farrukhgafurov9044
    @farrukhgafurov9044 2 роки тому

    Добрый день, Роман. Не подскажете в чем может быт причина если не работает интеграция Radius server-a Микротик с AD.? Не могу зайти с учеткой в AD.

    • @MikrotikTraining
      @MikrotikTraining  2 роки тому

      Посмотрите логи на windows. Если timeout - то неверно настроен nps или параметры не позволяют это сделать.

  • @vokuev
    @vokuev 7 років тому

    Роман, не совсем по теме (точнее совсем не по теме) вебинара, но все же спрошу. На MUM'е Вы рассказывали про связку mikrotik+ansible, а также про резервное копирование посредством gitlab. Можно посвятить этому отдельный вебинар с более подробным рассмотрением вопроса?

    • @MikrotikTraining
      @MikrotikTraining  7 років тому

      Думаю как-нибудь сделаем подобный вебинар. По ansible есть хорошее выступление на MUM 2016. Мы его используем не так, но для знакомства с системой этого более чем достаточно.
      По gilab
      github.com/heximcz/routerboard-backup

    • @vokuev
      @vokuev 7 років тому

      Благодарю за ответ. С выступлением, которое Вы упоминаете я знаком, и, более того, использую так как описывал Вадим, но для расширения кругозора и лучшего понимания не помешает мнение и опыт других

  • @JohnSmith-sm5pq
    @JohnSmith-sm5pq 5 років тому +1

    Добрый день, Роман. А как быть, когда dns серверов два и более и при этом один, на который срабатывает dst-nat, недоступен?

    • @Yakudzun
      @Yakudzun 3 роки тому

      Таже проблема.

  • @Евгений-х6э9с
    @Евгений-х6э9с 6 років тому +2

    первое- если контроллеров домена не один как у вас, а два-три, каким образом поступать, dst-nat же только на один ip направит, а не на группу? и второе -tcp port 53 нужен для трансфера dns зон между dns серверами, нам он тут не нужен

    • @Masja1994
      @Masja1994 4 роки тому

      а разве запрещено писать несколько адресов в правило?

  • @Евгений-х6э9с
    @Евгений-х6э9с 6 років тому

    код 22, Не удается проверить подлинность клиента, так как данный тип протокола EAP не может быть обработан сервером. я так понимаю без сертификата работать не будет?

    • @MikrotikTraining
      @MikrotikTraining  6 років тому

      Без сертификатов работает. Где-то не тот тип EAP выбран - либо в mikrotik, либо в Radius

    • @andpuxa760
      @andpuxa760 6 років тому

      @@MikrotikTraining нужно поставить службу сертификации

    • @Dr.Strange__
      @Dr.Strange__ 6 років тому

      @@MikrotikTraining Ставил разные типы EAP и в радиусе и в капсмане, ошибка 22. Поставил и зарегистрировал на радиусе CA - всё заработало!

    • @albertnigmatullin6683
      @albertnigmatullin6683 4 роки тому

      @@Dr.Strange__ а у вас нету случайно инструкции как зарегистрировали CA?

    • @Dr.Strange__
      @Dr.Strange__ 4 роки тому

      @@albertnigmatullin6683 ой давно это было, зарегистрировал СА в смысле в Active Directory, погуглите как развернуть доменный CA...

  • @ЮрийК-н6ш
    @ЮрийК-н6ш 6 років тому +1

    К сожалению с Windows компьютеров не получается авторизоваться в Wi-Fi, хотя с телефона все прекрасно работает.

    • @MikrotikTraining
      @MikrotikTraining  6 років тому

      Возможно нужен имя домена.

    • @ЮрийК-н6ш
      @ЮрийК-н6ш 6 років тому

      Mikrotik Training с именем домена тоже не пускает. А компьютеры которые в домене ничего не запрашивают и сразу выдают ошибку при подключении

    • @ЮрийК-н6ш
      @ЮрийК-н6ш 4 роки тому

      @@MikrotikTraining решается только включением самого ПК в группу. Так вообще пароль не спрашивает и все подключается.

    • @ascerkadiba2054
      @ascerkadiba2054 2 роки тому

      Да у меня тоже такая же проблема

    • @ЮрийК-н6ш
      @ЮрийК-н6ш 2 роки тому

      @@ascerkadiba2054 загугли статью Wi-Fi WAP2 EAP Active Directory

  • @bezhigov
    @bezhigov 9 місяців тому

    Кто-нибудь увидел место авторизации на клиенте? Это неважный момент? Все всё поняли?

  • @test_artu3673
    @test_artu3673 7 років тому

    Добрый день Роман. Есть один вопрос про RADIUS на Mikrotik. Настраиваю SSTP на Mikrotike с помощью доменной аутентификации. Все замечательно работает, но есть одно но, пользователь входящий в группу доступа на NPS, может поднять несколько VPN туннелей, один с компа, один с телефона, с планшета и т.д. Нужно ограничить одного пользователя одним подключением. Вот не пойму куда смотреть, в чью сторону? В сторону Mikrotik или в сторону NPS?
    Спасибо

    • @ymnassait8559
      @ymnassait8559 6 років тому +1

      в профиле для ppp подклюений есть галочка only one, если для таких клиентов сделать поставить такой профиль должно работать как нада

  • @xander78rus
    @xander78rus 7 років тому +2

    Я думал тут ещё будет информация как заходить на микрот под доменными учетками. Но увы..

    • @MikrotikTraining
      @MikrotikTraining  7 років тому

      Для этого нужно чтобы пароль в AD хранился в открытом виде. Используйте userman.

    • @ymnassait8559
      @ymnassait8559 6 років тому

      что бы в микрот заходить нада в users поставить галочку radius на кнопке ААА, ну и то что выше уже сказали, нада что бы был старый домен

  • @allstas
    @allstas 6 років тому +9

    микрофон чувствительный и чавканье раздражает))

    • @asp7235
      @asp7235 5 років тому +1

      Чувак просто никогда не слышал о поп фильтре

  • @greengray8592
    @greengray8592 5 років тому

    Добрый день, Роман! Спасибо за ваш урок, очень помогли мне поднять радиус у себя на предприятии. Появилась следующая задача: нужно сделать так, чтоб разным клиентам, после авторизации через VPN, выдавались разные ip адреса, например - бухгалтерии 192.168.2.X/24, менеджерам 192.168.3.X/24, 1С никам 192.168.4.X/24 и т.д. подскажите пожалуйста, как это реализовать средставим радиуса и миротика.

    • @greengray8592
      @greengray8592 5 років тому

      Всё, спасибо! Разобрался сам) Если кто будет гуглить, делается это через Framed-Pool (В сетевых политиках NPS)

    • @Olegek79
      @Olegek79 4 роки тому

      @@greengray8592 а можно подробнее, что то не совсем понял, у меня задача народ удаленно из вне пускать, авторизация на сервере настроил политиками NPS, клиенты из вне авторизуются, но не получаются по DHCP IP адреса, подскажите как вы это реализовали? или об это ли речь? спасибою

  • @АлександрБуковецкий-э7з

    Не рабочие примеры, многие использовали ваш пример по pptp и он не рабочий !

  • @TimurGaliullin-h3d
    @TimurGaliullin-h3d Рік тому

    добрый день. есть тут кто живой?