Jump to content

автоматическое обновление ip в address list по доменному имени


Recommended Posts

Posted

Народ, хочу повысить безопасность айпи атс. Хочу давать доступ только клиентам с определенных айпи. Но т.к. не у всех статика, есть мысль завести на них (клиентах) ddns. А на роутере, за которым атс - резолвить раз в минуту айпишник и обновлять его в адресслисте доступных адресов.

 

Как бы это запилить? Или не то я затеял? :)

Posted (edited)

Запилите опенвпн, к примеру. Пусть клиенты к Вам цепляются. У Вас ведь наверняка статика.

В ресолвить днс имя в ип - тут наверняка будут сбои.

Edited by DemonS
Posted

vnkorol, в 6.36.х можно в адрес-лист добавлять доменное имя, которое разресолвится в айпишник само. Для обновления можно проводить операцию удалить+добавить.

Posted

IP телефоны умеют поднимать PPPoE, поставьте PPPoE сервер и выдавайте адреса через этот протокол, логин и пароль абоненты прямо в телефоны введут.

 

Вообще, когда сеть планируется, нужно отделять телефоны от остальной сети, тогда никаких проблем с безопасностью просто не возникнет.

Posted (edited)

Запилите опенвпн, к примеру. Пусть клиенты к Вам цепляются. У Вас ведь наверняка статика.

В ресолвить днс имя в ип - тут наверняка будут сбои.

 

Не каждый роутер овпн может поднять. Или прошивки альтернативные предлагаете?

 

vnkorol, в 6.36.х можно в адрес-лист добавлять доменное имя, которое разресолвится в айпишник само. Для обновления можно проводить операцию удалить+добавить.

 

Боюсь, криво будет, т.к. может получиться, что во время разговора при удалении правила будет рваться соединение...

 

IP телефоны умеют поднимать PPPoE, поставьте PPPoE сервер и выдавайте адреса через этот протокол, логин и пароль абоненты прямо в телефоны введут.

 

Ой. Это каким образом телефон в другом городе и у другого провайдера найдет в широковещательном сегменте пппое сервер моего микротика?

Edited by vnkorol
Posted

Ой. Это каким образом телефон в другом городе и у другого провайдера найдет в широковещательном сегменте пппое сервер моего микротика?

Вы абсолютно зря ёрничаете. Сами не полностью сформулировали задачу, и еще пытаетесь тут исполнять что-то.

Для начала определитесь, умеют ли и что именно из протоколов туннелирования клиентские роутеры.

pptp/l2tp/ipip/gre ? Свяжите точки в виртуальную сеть, ограничьте доступ её внутренним диапазоном и безопасность повысится.

Posted

nkusnetsov, не зря. Если бы у клиентов были нормальные роутеры, умеющие туннели, я бы не придумывал этот изврат. Поднял бы соединения, прописал маршруты и без всяких богомерзких для воипа натов подключался. У клиентов дешманские адсл длинки.

Posted (edited)

vnkorol, за три копейки безопасности не бывает. Хотя бывают VoIP-телефонные аппараты со встроенным VPN-клиентом.

Например, "GIP300" http://www.voip-info.org/wiki/view/GIP300

Либо брать нормальные роутеры. ADSL-модемы оставлять бриджами, а с нормальных роутеров поднимать PPPoE к Интернет-проавйдеру и vpn к офису.

Третий вариант - перешивать клиентов на openwrt https://wiki.openwrt.org/ru/toh/d-link/dsl-2650u

Edited by nkusnetsov
Posted

nkusnetsov,

Судя по тому, что без впн не обойтись, буду пробовать ставить роутеры дешманские, прошитые openwrt. Или на барахолке некротики старенькие брать.

Posted

Ой. Это каким образом телефон в другом городе и у другого провайдера найдет в широковещательном сегменте пппое сервер моего микротика?

 

В удаленном офисе ставится микротик, на нем настраивается PPPoE сервер, авторизация по локальным учеткам для телефонов. Далее они по выданным IP идут в центр через основной туннель. Безопасность на высоте и никакие вирусы не перехватят трафик.

А то как любят - поставят мини атс, а адресация что на телефонах, что на компах из одной подсети. Вот и ломают телефонию.

  • 1 month later...
Posted

Апну тему. В новых прошивках появилась возможность в address list писать доменное имя, а ниже его автоматом создает динамическое правило с айпи адресом этого хоста. Вопрос только - с каким интервалом этот айпи будет обновляться в списке...

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.