Gu铆a de Mikrotik RoMON

Todos tuvieron situaciones en las que era necesario configurar equipos remotos (a veces nuevos), y el acceso solo est谩 disponible para otros dispositivos de red, no para PC / laptops o usuarios con tel茅fonos. En el caso de Mikrotik, este problema se puede resolver de dos maneras: el RouterOS integrado mac-telnet y RoMON. Sobre ellos y se discutir谩 a continuaci贸n.

Mac Telnet desde el enrutador

Para aquellos que lo han olvidado: Mac Telnet se ejecuta en Layer2, por lo que la conectividad es posible dentro del mismo segmento de red.

imagen

Nos conectamos a trav茅s de winbox o ssh al enrutador configurado (Mkt1) y a trav茅s de mac-telnet al nuevo (Mkt2).

D贸nde encontrar mac-telnet:

* [IP] -> [Vecinos]: si la detecci贸n de vecinos est谩 habilitada
* [IP] -> [ARP] - si hay alguna ip en el nuevo enrutador y se resuelve en mac
* [Herramientas] -> [Telnet] - aqu铆 adem谩s de mac-telnet hay un telnet y ssh regulares
* / tool mac-telnet - desde la consola

imagen

imagen

Lo que vale la pena recordar: si el dispositivo tiene una configuraci贸n predeterminada, entonces mac-telnet estar谩 disponible solo en los puertos lan (todos excepto ether1, por lo general), as铆 que d铆gale claramente a los instaladores d贸nde conectar el cable, de lo contrario, ning煤n mac-telnet y RoMON lo ayudar谩n.

Hay acceso, puedes configurarlo, pero 驴quieres comodidad? Especialmente cuando se configuran 谩rboles de colas y una gran cantidad de reglas de firewall.

Conexi贸n a trav茅s de RoMON

RoMON (Router Management Overlay Network): la capacidad de usar un dispositivo mikrotik al que hay acceso ip como tr谩nsito para conectarse al dispositivo a trav茅s de mac.

RoMON est谩 deshabilitado por defecto . La parte del cliente est谩 integrada en winbox, por lo que no necesita instalar nada.

Configuraci贸n en el enrutador de tr谩nsito (Mkt1):

[Herramientas] -> [RoMON]

* Habilitado - Habilitar RoMON
* ID: instalaci贸n manual de RoMON ID; de forma predeterminada, se selecciona una de las direcciones MAC del enrutador
* Secretos: un conjunto de contrase帽as para la autenticaci贸n RoMON, que se utiliza si la contrase帽a en el puerto no se especifica expl铆citamente. La wiki detalla el procedimiento de selecci贸n de contrase帽a.

[Herramientas] -> [RoMON] -> [Puertos]

De forma predeterminada, TODOS los puertos est谩n habilitados, lo que no es particularmente seguro y no es posible deshabilitarlos todos, por lo que configuramos Forbid = yes en 茅l , las reglas m谩s precisas para las interfaces bloquear谩n todos.

Crea una regla para ether4:

* Interfaz: el puerto para el que configuramos
* Prohibir: deshabilite RoMON en la interfaz
* Costo: se tiene en cuenta al construir un camino en grandes guirnaldas
* Secretos: un conjunto de contrase帽as para la autenticaci贸n

imagenimagenimagen

Opci贸n de consola:

/tool romon set enabled=yes id=00:00:00:00:00:10 /tool romon port set [ find default=yes ] forbid=yes add disabled=no interface=ether4 secrets=test-for-romon 

Configuraci贸n en un enrutador remoto (Mkt2):
Aqu铆 tenemos una conexi贸n mac-telnet, por lo que la configuraci贸n ser谩 consola:

 /tool romon set enabled=yes id=00:00:00:00:00:20 /tool romon port set [ find default=yes ] forbid=yes add disabled=no interface=ether5 secrets=test-for-romon 

Ahora en [Herramientas] -> [RoMON] -> [Descubrimiento] en Mkt1 vemos un vecino:

imagen

Y otro vecino que est谩 conectado en tr谩nsito a trav茅s de Mkt2, dejo la configuraci贸n de esta conexi贸n como una tarea independiente, todo es similar.

Conexi贸n

Iniciamos Winbox y nos conectamos a 2.2.2.2 en modo RoMON usando una cuenta y contrase帽a normales, los secretos en RoMON se refieren solo a la comunicaci贸n entre enrutadores:

imagen

Y aqu铆 vemos lo m谩s interesante: todos los enrutadores de la cadena RoMON est谩n disponibles para conectarse a trav茅s del 煤nico tr谩nsito Mikrotik.

imagen

Seleccionamos una de las direcciones (RoMON ID) y nos conectamos al enrutador de inter茅s.

imagen

En pocas palabras: obtenemos acceso transparente a todos los enrutadores de la cadena, sin la necesidad de un inicio de sesi贸n constante a trav茅s de mac-telnet.

Opcional

[Herramientas] -> [RoMON] -> [Ping] - utilidad para enrutadores de ping por ID RoMON.

Mac-telnet normal no es un canal de comunicaci贸n seguro, con RoMON puede establecer una conexi贸n ssh utilizando RoMON ID.

 /tool romon ssh <romon id> 

Conexi贸n a trav茅s de RoMON en modo de l铆nea de comando (para accesos directos):

 winbox.exe --romon <RouterIP> <RoMON ID> <user> <password> 

Eso es todo. La funcionalidad no es para uso diario, pero es 煤til recordarla y saber c贸mo configurarla.

Source: https://habr.com/ru/post/es419149/


All Articles