Не работает ssh mikrotik

MikroTik: Настройка удаленного доступа к роутеру извне

В этой статье мы рассмотрим настройку удаленного доступа к роутеру Mikrotik через интернет. Для работы системного администратора, который обслуживает сеть с филиалами – это необходимость, которая сэкономит время, облегчит поддержку инфраструктуру локальной сети организации.

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Настройка удаленного доступа Mikrotik

Удаленно подключиться к Mikrotik можно несколькими способами, мы разберем настройку двух наиболее часто используемых:

  • Через фирменную графическую утилиту Winbox;
  • По протоколу SSH, при помощи сторонних приложений (например, Putty).

Чтобы осуществить подключение через интернет к Mikrotik, удаленный роутер должен иметь “белый” IP-адрес.

Давайте детально разберем в чем отличие этих методов удаленного подключения, на какие порты настроены данные сервисы, их плюсы и минусы.

Mikrotik. Удаленный доступ через Winbox

Чтобы подключиться к Микротику через Winbox, нужно в firewall открыть порт 8291. Для этого запустим фирменную утилиту (которую можно скачать с официального сайта) и перейдем:

  • IP => Firewall => Filter Rules => “+”.

Добавим правило, разрешающее подключение извне на 8291 port:

  • Chain: input;
  • Protocol: 6 (tcp);
  • Dst. Port: 8291

Перейдем на вкладку Action:

  • Action: accept.

Разместим созданное правило выше запрещающего:

Таким образом, подключение к Mikrotik из интернета через Winbox разрешено. Данный способ позволяет удаленно настраивать оборудование в графическом режиме, что упрощает работу начинающим инженерам.

Mikrotik. Удаленный доступ по протоколу SSH

Также удаленное подключение до Mikrotik можно осуществить, используя протокол SSH, настроить и выполнить диагностику устройства из командной строки.

Удаленное подключение по SSH запуститься даже при слабом интернет-канале, когда нет возможности выполнить соединение с маршрутизатором, используя Winbox.

Чтобы настроить Mikrotik для удаленного подключения из интернета по протоколу SSH, нужно открыть 22 port. Делается это аналогичным способом, описанным выше. Поэтому мы просто скопируем ранее созданное правило, изменив порт:

  • IP => Firewall => Filter Rules;
  • Двойным нажатием откроем ранее созданное правило.

Изменим значение Dst. Port на 22:

Разместим его выше блокирующего правила:

На этом настройка удаленного подключения, используя SSH соединение, закончена. Давайте проверим, для этого скачаем приложение Putty и запустим:

Читайте также:  Может ли человек взять ипотеку если он не работает

  • Host Name (or IP address) — указываем внешний IP Mikrotik;
  • Нажимаем “Open”.

Вводим логин и пароль:

Для маршрутизатора Mikrotik удаленный доступ подключения используя SSH настроен и работает.

Ограничение удаленных подключений

В текущей конфигурации Mikrotik удаленный доступ предоставлен всем желающим, что негативно сказывается на безопасности. В современном мире смена стандартного порта, на котором работает сервис (например, Winbox) является слабой защитой. Как обезопасить роутер от сканирования и проникновения мы рассмотрим в статье MikroTik настройка firewall.

Чтобы минимально обезопасить маршрутизатор, мы можем прописать IP-адреса, которым разрешено подключение. Для этого откроем:

В открывшемся окне мы видим название сервисов (Name) и номер порта (Port) которое оно использует. Рекомендуем отключить все сервисы, которыми не собираетесь пользоваться.

Двойным нажатием на строчку сервиса Winbox, откроем его настройки и приведем к следующему виду:

  • Name: Winbox – название сервиса;
  • Port: 8291 – номер порта, который использует сервис. При желании можем указать свой;
  • Available From: 192.168.13.0/24 – разрешаем подключение из локальной сети;
  • 1.1.1.1 – вместо этого указываем IP-адрес с которого будем подключаться к оборудованию.

А также рекомендуем изучить статьи:

На этом настройка удаленного доступа Mikrotik закончена. Надеюсь, данная статья была вам полезна. Если возникли вопросы пишите в комментарии.

Освоить MikroTik вы можете с помощью онлайн-курса «Настройка оборудования MikroTik». В курсе изучаются все темы из официальной программы MTCNA. Автор – официальный тренер MikroTik. Материал подходит и тем, кто уже давно работает с оборудованием MikroTik, и тем, кто еще не держал его в руках. В состав входят 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Источник

Не получается настроить доступ к микротику по ssh по DSA ключу

Помощь в написании контрольных, курсовых и дипломных работ здесь.

Настроить доступ в среду по ssh
Всем привет! Прошу помощи. Мне нужно подключиься к среде по ssh 1. Создаем сетевой интерфейс: sudo.

Как настроить удаленный доступ к ubuntu по ssh?
Я пытаюсь сделать, что то вроде сервера из своего компа просто поиграться, как это работает.

Доступ к микротику за роутером
Привет всем, есть роутер с внешним белым ip, за роутером сидит микротик. На роутере проброшены.

Как настроить IPTV на роутере подключенного к микротику?
Подскажите как настроить IPTV на роутере подключенного к микротику? Сам микротик настроен на.

Решение

Короче проблема была чисто в том, что микротик не хотел хавать именно DSA ключ.
Вот тут есть немного инфы по этому поводу
https://unix.stackexchange.com. ord/247614

Когда я сгенерил RSA ключ, то всё сразу прошло на ура.

Восстановить доступ к микротику (Ниже 6.41.3)
Вроде бы здесь кто-то говорил что может вернуть доступ к взломаному микротику. Сам код експлойта я.

CentOS 7 ssh авторизация по ключу
Добрый вечер. Сгенерировал в системе rsa ключи. Публичный и секретный. В sshd_config добавил.

Читайте также:  Как не оплачивая настроить триколор

SSH — не могу авторизоваться по ключу
Возникла проблема с авторизацией в SSH, сервер посылает в пень при попытке авторизации с ключом.

Как получить доступ к ftp, http и ssh по VPN через роутер, если есть доступ к samba?
Есть системник с Ubuntu Server 12.04. Он находится за роутером. На системнике стоит PPTP VPN. На.

Настроить SSH в роутере
Добрый день уважаемые эксперты форума! Имеется оборудование забугорное, которое категорически.

помогите настроить ssh тунель
1) есть локальная сеть 2) в локальной сети есть комп на котором у меня есть ssh аккаунд, этот.

Источник

Не работает ssh mikrotik

Mon Oct 01, 2018 5:37 pm

I’m looking for some help, I’ve tried various searches and tests without success.
My configuration:

  • A fiber internet access with a router provided by my access provider
  • A Mikrotik routeur managing my network based on many VLANs:
    • 1 port is used to access the Internet router
    • 1 port is a TRUNK for all VLANs
    • Other ports are not used

My issue:
I would like to connect to one of my servers hosted in a data center from inside my personal network (i.e. behind the Mikrotik router).
This does not work. Locally I receive message (permission denied, please try again) but password is correct.
So, I decided to test the ssh connection by bypassing the Mikrotik (connecting the PC directly to the fiber router): connection succeeded.
It may be important ssh port is 3823 not 22.
And yes I have access to the internet from the PC.
I suspect I’m missing a configuration somewhere in the Mikrotik router.
Could anyone help me?

Re: unable to access SSH via mikrotik

Mon Oct 01, 2018 6:58 pm

Have you created any dstnat rules for this to-port without appropriate in-interface or dst-address(-type)?

If you suspect a configuation issue, please post your configuration here using /export hide-sensitive in terminal (or /ip firewall export hide-sensitive if you suspect firewall).

Re: unable to access SSH via mikrotik

Mon Oct 01, 2018 8:40 pm

thanks nescafe2002 for any help.

please find exported config below.
I’ve hidden some internal addresses and ports

# oct/01/2018 03:57:04 by RouterOS 6.38.7
# software > #
/ip neighbor discovery
set ether1 discover=no
/interface vlan
add interface=ether5 name=commun-3 vlan-id=3
add interface=ether5 name=maison-11 vlan-id=11
add interface=ether5 name=nico-10 vlan-id=10
add interface=ether5 name=ohmi-20 vlan-id=20
add interface=ether5 name=vlan1 vlan-id=1
add interface=ether5 name=vlan30 vlan-id=30
add interface=ether5 name=vlan60 vlan-id=60
/ip hotspot profile
set [ find default=yes ] html-directory=flash/hotspot
/ip pool
add name=default-dhcp ranges=192.168.88.10-192.168.88.254
add name=pool-1 ranges=192.168.100.100-192.168.100.254
add name=pool-11 ranges=192.168.11.100-192.168.11.254
add name=pool-10 ranges=192.168.10.100-192.168.10.254
add name=pool-60 ranges=192.168.60.100-192.168.60.254
add name=pool-20 ranges=192.168.20.100-192.168.20.254
add name=pool-3 ranges=192.168.3.100-192.168.3.254
add name=pool-30 ranges=192.168.30.100-192.168.30.254
/ip dhcp-server
add address-pool=default-dhcp disabled=no interface=ether2 name=defconf
add address-pool=pool-1 disabled=no interface=vlan1 lease-time=1w name=lan-1
add address-pool=pool-11 disabled=no interface=maison-11 lease-time=1w name=lan-11
add address-pool=pool-10 disabled=no interface=nico-10 lease-time=1w name=lan-10
add address-pool=pool-60 disabled=no interface=vlan60 lease-time=1w name=lan-60
add address-pool=pool-20 disabled=no interface=ohmi-20 lease-time=1w name=lan-20
add address-pool=pool-3 disabled=no interface=commun-3 lease-time=1w name=lan-3
add address-pool=pool-30 disabled=no interface=vlan30 lease-time=1w name=lan-30
/ip address
add address=192.168.88.1/24 comment=defconf interface=ether2 network=192.168.88.0
add address=192.168.100.1/24 interface=vlan1 network=192.168.100.0
add address=192.168.11.1/24 interface=maison-11 network=192.168.11.0
add address=192.168.10.1/24 interface=nico-10 network=192.168.10.0
add address=192.168.60.1/24 interface=vlan60 network=192.168.60.0
add address=192.168.20.1/24 interface=ohmi-20 network=192.168.20.0
add address=192.168.3.1/24 interface=commun-3 network=192.168.3.0
add address=192.168.30.1/24 interface=vlan30 network=192.168.30.0
/ip dhcp-client
add comment=defconf dhcp-options=hostname,clientid disabled=no interface=ether1
/ip dhcp-server lease
add address=192.168.3.5 mac-address=00:22:4D:7A:CF:1A server=lan-3
add address=192.168.3.6 mac-address=02:00:00:76:E5:65 server=lan-3
add address=192.168.3.7 mac-address=02:00:00:B3:A5:DD server=lan-3
add address=192.168.3.33 mac-address=02:00:00:B7:4C:6A server=lan-3
add address=192.168.3.131 mac-address=02:00:00:F0:55:9A server=lan-3
add address=192.168.3.103 client-id=1:30:5:5c:78:e1:9d mac-address=30:05:5C:78:E1:9D server=lan-3
add address=192.168.3.8 mac-address=02:00:01:F0:55:9A server=lan-3
add address=192.168.3.9 mac-address=02:00:01:00:00:03 server=lan-3
add address=192.168.100.242 client-id=1:80:2a:a8:8f:7:6 mac-address=80:2A:A8:8F:07:06 server=lan-1
add address=192.168.100.241 client-id=1:80:2a:a8:10:92:d5 mac-address=80:2A:A8:10:92:D5 server=lan-1
add address=192.168.100.243 client-id=1:80:2a:a8:46:b8:8a mac-address=80:2A:A8:46:B8:8A server=lan-1
/ip dhcp-server network
add address=192.168.3.0/24 dns-server=8.8.8.8 gateway=192.168.3.1 netmask=24
add address=192.168.10.0/24 dns-server=8.8.8.8 gateway=192.168.10.1 netmask=24
add address=192.168.11.0/24 dns-server=8.8.8.8 gateway=192.168.11.1 netmask=24
add address=192.168.20.0/24 dns-server=8.8.8.8 gateway=192.168.20.1 netmask=24
add address=192.168.30.0/24 dns-server=8.8.8.8 gateway=192.168.30.1 netmask=24
add address=192.168.60.0/24 dns-server=8.8.8.8 gateway=192.168.60.1 netmask=24
add address=192.168.88.0/24 comment=defconf gateway=192.168.88.1
add address=192.168.100.0/24 gateway=192.168.100.1 netmask=24
/ip dns
set allow-remote-requests=yes
/ip dns static
add address=192.168.88.1 name=router
/ip firewall filter
add action=accept chain=input comment=»defconf: accept ICMP» protocol=icmp
add action=accept chain=input comment=»defconf: accept established,related» connection-state=established,related
add action=drop chain=input comment=»defconf: drop all from WAN» in-interface=ether1
add action=fasttrack-connection chain=forward comment=»defconf: fasttrack» connection-state=established,related
add action=accept chain=forward comment=»defconf: accept established,related» connection-state=established,related
add action=drop chain=forward comment=»defconf: drop invalid» connection-state=invalid
add action=drop chain=forward comment=»defconf: drop all from WAN not DSTNATed» connection-nat-state=!dstnat connection-state=new in-interface=ether1 log=yes
add action=accept chain=forward in-interface=maison-11 out-interface=commun-3
add action=drop chain=forward in-interface=maison-11 out-interface=!ether1
add action=drop chain=forward in-interface=nico-10 out-interface=!ether1
add action=drop chain=forward in-interface=commun-3 out-interface=!ether1
/ip firewall nat
add action=masquerade chain=srcnat comment=»defconf: masquerade» out-interface=ether1
add action=dst-nat chain=dstnat dst-port=5060 protocol=udp src-address=xxx.xxx.xxx.xxx to-addresses=192.168.zzz.zzz to-ports=pppp
add action=dst-nat chain=dstnat dst-port=1611 protocol=tcp to-addresses=192.168.zzz.zzz to-ports=1611
add action=dst-nat chain=dstnat disabled=yes dst-port=5060 protocol=udp to-addresses=192.168.zzz.zzz to-ports=5060
add action=dst-nat chain=dstnat dst-port=2611 log=yes protocol=tcp to-addresses=192.168.zzz.zzz to-ports=pppp
add action=dst-nat chain=dstnat dst-port=1605 protocol=tcp to-addresses=192.168.zzz.zzz to-ports=pppp
add action=dst-nat chain=dstnat dst-port=3823 protocol=tcp to-addresses=192.168.zzz.zzzz to-ports=22
/system clock
set time-zone-name=Europe/Paris
/tool mac-server
set [ find default=yes ] disabled=yes
add interface=ether2
/tool mac-server mac-winbox
set [ find default=yes ] disabled=yes
add interface=ether2

Читайте также:  Не работает принтер ксерокс фазер 3140

Re: unable to access SSH via mikrotik

Mon Oct 01, 2018 9:26 pm

This is exactly what i meant. action=dst-nat chain=dstnat dst-port=3823 means that every connection (either coming from ether1 or coming from ether5) is translated to an internal address.
You should add the following attribute to each of these filters, if you only want to redirect traffic going to the router address (either wan or lan address): dst-address-type=local

This setting (dst-address-type) can be found in the ‘Extra’ tab in Winbox.

Источник

Оцените статью