Indice   FAQ  
Iscriviti  Login
Indice RouterOS RouterOS

PPPoE - blocco dei tentati accessi nella BTS periferica

Tutto su questo sistema operativo linux based - Configurazioni, dubbi, problematiche &....

PPPoE - blocco dei tentati accessi nella BTS periferica

Messaggioda radiolinux » gio 26 gen 2012, 1:02

Buonasera ai Lettori!

Come ben conosciamo, una cpe configurata come client PPPoE, per autenticarsi ed entrare in rete non ha bisogno di un indirizzo IP configurato sulla wlan perchè lo stesso gli viene rilasciato da un "ip-pool" oppure da altri sistemi a monte... stessa cosa anche per la rispettiva wlan della Base Station (non è necessario assegnare un indirizzo IP) perchè è sufficiente l'associazione radio/ssid.

La mia domanda è come riuscire a bloccare gli eventuali tentativi di autenticazione a "livello periferico" ovvero nella Base Station prossima all'utente (smanettone) evitando che le tentate connessione vadano a finire o per meglio dire a terminare sul server PPPoE ubicato in sala server.

Per intenderci, fino a pochi giorni fà su ogni BS girava un server PPPoE e con una semplice regola nel firewall bloccavo le tentate connessioni (abusive). Ora invece, utilizzo un solo server PPPoE installato in centrale e tutte le BS dialogano in tunneling EoIP (level2).

Avete quale "regola" a portata di mano per poter arginare nelle Base Station remote quindi a livello periferico delle cpe/utenze, questi tentativi di connessione/autenticazione illecite (client PPPoE) ?
Tengo a precisare che le CPE sono aperte e accessibili all'utenza (altrimenti saprei come fare.. sposterei la vecchia regola delle BS dentro la CPE intervenendo solo sul NAT abilitando nell'OutInterface solo ed esclusivamente l'interfaccia pppoe-client1)

Grazie per il suppurto e
Salute e tutti!

i.
radiolinux
Mikrotik-User 10° Liv
Mikrotik-User 10° Liv
 
Messaggi: 16
Iscritto il: dom 13 dic 2009, 1:00

Re: PPPoE - blocco dei tentati accessi nella BTS periferica

Messaggioda Muqatil » gio 26 gen 2012, 15:41

Non mi permetto di giudicare le tue scelte tecniche, ma è "rule of thumb" (regola pratica) non dare full accesso agli apparati CPE del cliente qualora interagiscano con il tuo sistema.
Telecom ti da possibilità di comprare CPE di tua proprietà e configurarle, ma l'accesso PPPoA è legato all'utenza telefonica e dunque è filtrato in quel senso.
Nel tuo caso, per mantenere la tua struttura di assegnazione root della CPE al cliente, dovresti filtrare il MAC address degli apparati che possono accedere. Molto macchinoso e tecnicamente pesante da gestire.

D'altro canto puoi dare accesso con webfig all'utenza solo per le questioni di loro interesse : DHCP e NAT
e nascondere pannelli di tua competenza: PPPoE e Policy.

La soluzione burocratica anche se la CPE è di proprietà del cliente c'è.. (Una persona di questo forum potrebbe istruirti in merito)

Altra soluzione è la creazione di user/pass alfanumeriche difficili e creare qualche controllo su mac address per eccessivi errori di autenticazione e bloccare i cracker..
Renato Bernardi
www.muqa.it
Skype: medtech5
Avatar utente
Muqatil
Mikrotik-User 9° Liv
Mikrotik-User 9° Liv
 
Messaggi: 63
Iscritto il: lun 13 set 2010, 15:47

Re: PPPoE - blocco dei tentati accessi nella BTS periferica

Messaggioda vlad8 » lun 30 gen 2012, 12:19

l'unica è gestire gli indirizzi mac, anche perchè se distribuisci sulla 2,4ghz ti si collegano dispositivi di ogni tipo e possono fare pppoe da dove vogliono.
Comunque sono d'accordo con muqatil per quanto riguarda l'accesso da parte dei clienti alle loro cpe.
vlad8
Mikrotik-User 10° Liv
Mikrotik-User 10° Liv
 
Messaggi: 50
Iscritto il: mar 13 dic 2011, 12:57

Re: PPPoE - blocco dei tentati accessi nella BTS periferica

Messaggioda radiolinux » mar 31 gen 2012, 0:45

vlad8 e muqatil, Vi ringrazio per le risposte
adotterò il metodo del "mac-address" perchè le cpe a 5ghz sono accessibili dall'utenza
nuovamente grazie
radiolinux
Mikrotik-User 10° Liv
Mikrotik-User 10° Liv
 
Messaggi: 16
Iscritto il: dom 13 dic 2009, 1:00

Re: PPPoE - blocco dei tentati accessi nella BTS periferica

Messaggioda marepulito » sab 4 feb 2012, 1:21

Ciao Ragazzi, una curiosità c'è qualche regola da adottare per gestire gli indirizzi ip dei clienti ed il macaddress?.
Grazie per l'attenzione, saluti ed a presto
marepulito
Mikrotik-User 10° Liv
Mikrotik-User 10° Liv
 
Messaggi: 35
Iscritto il: mar 21 set 2010, 0:13

Re: PPPoE - blocco dei tentati accessi nella BTS periferica

Messaggioda piciccia » lun 6 feb 2012, 14:43

Ciao Ragazzi, una curiosità c'è qualche regola da adottare per gestire gli indirizzi ip dei clienti ed il macaddress?.


Si, RADIUS.
A livello fisico si chiama 802.1x, a livello protocollare PPPoE o quello che vuoi.

Saluti
C.
piciccia
MikroTIK Guru
MikroTIK Guru
 
Messaggi: 1026
Iscritto il: mar 1 giu 2010, 14:57



Torna a RouterOS

Chi c’è in linea

Visitano il forum: Nessuno e 4 ospiti