Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Активные темы » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    wespe75

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго времени суток, уважаемые знатоки Микротик. Может задам глупый вопрос, но все же задам - сильно не пинайте.
    Есть ли ограничения у микротика по пропускаемому трафику? Т.е. был у меня канал в 275 мб/с и он кончился, т.е. вечерами упирался в пик и все. Расширил канал до 350 мб/с, но общее потребление так и осталось на прежнем уровне. Знаю точно, что проблемы со скоростью у юзеров по вечерам так и остались, хотя и канал увеличился. Что делать не пойму.

    Всего записей: 16 | Зарегистр. 23-10-2011 | Отправлено: 18:11 31-10-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wespe75
    загрузка ядер цпу? очереди интерфейсов пробовали удлинять? дропов/ошибок на интерфейсах нет?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 21:33 31-10-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Может есть у кого идеи как посмотреть что за ошибки набегают на интерфейсе? Именно ошибки а не дропы. Сегодня медиаконвертор поменял, всёравно ошибки накапливаются.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 22:50 31-10-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Bambastick
    ошибки Rx или Tx? патчкорд меняли?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 00:17 01-11-2011
    wespe75

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    в пике загрузка ядер ЦПУ доходит до 60%. А вот на счет ошибок на интерфейсе, не знаю где посмотреть, если в логе МТ, то там ошибок нет, если смотреть нужно в другом месте, то подскажите пожалста, где глянуть. И по длине очереди интерфейсов, то же не могу ничего сказать, т.к. не знаю где эта длина настраивается. С МТ знаком мало, работаю с ним только 3-ю неделю.  
     
    P.S. Ошибки на интерфейсе TX Errors и RX Errors? Если так, то там по нолям. А вот дропы есть и на внешнем интерфейсе (TX Drops=0, RX Drops = 277708) и на внутреннем (TX Drops = 0, RX Drops = 76)

    Всего записей: 16 | Зарегистр. 23-10-2011 | Отправлено: 08:26 01-11-2011 | Исправлено: wespe75, 08:32 01-11-2011
    skynet120



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    тогда уберите маршруты с routing-mark=ISP2 и уберите из первых маршрутов routing-mark=ISP1

    не понял что нужно зделать

    Всего записей: 202 | Зарегистр. 28-01-2009 | Отправлено: 09:38 01-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    ошибки Rx патчкорд менял...

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 10:00 01-11-2011 | Исправлено: Bambastick, 10:00 01-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wespe75
    60% - это каждое ядро, или средняя нагрузка?
     
    посмотрите, какой тип очереди стоит в Queues -> Interface Queues (скорее всего, ethernet-default) - и в Queue Types увеличьте для него Limit
     
    skynet120

    Цитата:
    не понял что нужно зделать

    я даже не знаю, как проще объяснить...

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 11:16 01-11-2011
    wespe75

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    по ядрам ситуация была такова: 1-е ядро - 48%, 2-е ядро - 55%.  
    Теперь оп типу очереди: Queues -> Interface Queues = ethernet-default. В Queue Types параметра  Limit не нашел, есть параметр  Queue Size = 50 packets (версия ОС 5.7), может его нужно увеличить?
     
    На LAN интерфейсе появилось RX Errors = 2

    Всего записей: 16 | Зарегистр. 23-10-2011 | Отправлено: 13:02 01-11-2011 | Исправлено: wespe75, 13:05 01-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wespe75
    да, конечно же queue size

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:38 01-11-2011
    wespe75

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    какой параметр выставить. Я поставил 75. Вопрос, что это дает?
     
    Дропов стало еще больше после увеличения параметра.

    Всего записей: 16 | Зарегистр. 23-10-2011 | Отправлено: 14:57 01-11-2011 | Исправлено: wespe75, 16:08 01-11-2011
    npokypop2002



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Обратно я с проблемой. Не могу понять почему я не вижу пакетов приходящих.
    Делаем так: Метим все соединения up и down
     
    [admin@inet_radius] > ip firewall mangle print  
    Flags: X - disabled, I - invalid, D - dynamic  
     0   ;;; mark-conn-down
         chain=forward action=mark-connection new-connection-mark=mark-conn-down passthrough=yes  
     
     1   ;;; mark-conn-up
         chain=forward action=mark-connection new-connection-mark=mark-conn-up passthrough=yes  
    [admin@inet_radius] >  
     
    Потом в этих соединениях ловим пакеты icmp на выход и на вход.
     
     
     2   chain=forward action=mark-packet new-packet-mark=mark-icmp-up passthrough=no protocol=icmp  
         connection-mark=mark-conn-up  
     
     3   chain=forward action=mark-packet new-packet-mark=mark-icmp-down passthrough=no protocol=icmp  
         connection-mark=mark-conn-down  
     
    Но пакеты up бегут через Mangle а вот пакетов Down я не вижу ни одного (((
     
    И это на МТ 3.22, а вот стоит в сети еще МТ 2.9.27, на нем создаю такие же правила, и пакеты вижу как входящие так и исходящие (((

    Всего записей: 281 | Зарегистр. 25-02-2006 | Отправлено: 18:41 01-11-2011 | Исправлено: npokypop2002, 18:47 01-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    npokypop2002, ты же по началу пометил соединения как «mark-conn-down», а потом те же соединения переметил как «mark-conn-up», естественно соединений с довн не осталось.

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 20:41 01-11-2011
    npokypop2002



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    BigElectricCat
    Сам этого не заметил изначально. Вот переделал все по подсказке от Chupaka
     
    [admin@inet_radius] > ip firewall mangle print        
    Flags: X - disabled, I - invalid, D - dynamic  
     0   ;;; mark-conn-down
         chain=forward action=mark-connection new-connection-mark=mark-conn passthrough=yes dst-address-list=Clients  
     
     1   ;;; mark-icmp-down
         chain=forward action=mark-packet new-packet-mark=mark-icmp-down passthrough=no protocol=icmp  
         in-interface=pppoe-out1 connection-mark=mark-conn  
     
     2   ;;; mark-icmp-up
         chain=forward action=mark-packet new-packet-mark=mark-icmp-up passthrough=no protocol=icmp  
         out-interface=pppoe-out1 connection-mark=mark-conn  
     
     3   ;;; mark-udp-1513-down
         chain=forward action=mark-packet new-packet-mark=mark-udp-1513-down passthrough=no protocol=udp  
         in-interface=pppoe-out1 src-port=1513 connection-mark=mark-conn  
     
     4   ;;; mark-udp-1513-up
         chain=forward action=mark-packet new-packet-mark=mark-udp-1513-up passthrough=no protocol=udp  
         out-interface=pppoe-out1 dst-port=1513 connection-mark=mark-conn  
     
     5   ;;; mark-tcp-80-down
         chain=forward action=mark-packet new-packet-mark=mark-tcp-80-down passthrough=no protocol=tcp  
         in-interface=pppoe-out1 src-port=80 connection-mark=mark-conn  
     
     6   ;;; mark-tcp-80-up
         chain=forward action=mark-packet new-packet-mark=mark-tcp-80-up passthrough=no protocol=tcp  
         out-interface=pppoe-out1 dst-port=80 connection-mark=mark-conn  
     
     7   ;;; mark-tcp-53-down
         chain=forward action=mark-packet new-packet-mark=mark-udp-53-down passthrough=no protocol=udp  
         in-interface=pppoe-out1 src-port=53 connection-mark=mark-conn  
     
     8   ;;; mark-udp-53-up
         chain=forward action=mark-packet new-packet-mark=mark-udp-53-up passthrough=no protocol=udp  
         out-interface=pppoe-out1 dst-port=53 connection-mark=mark-conn  
     
     9   ;;; mark-tcp-other-down
         chain=forward action=mark-packet new-packet-mark=mark-other-down passthrough=no protocol=tcp  
         in-interface=pppoe-out1 connection-mark=mark-conn  
     
    10   ;;; mark-tcp-other-up
         chain=forward action=mark-packet new-packet-mark=mark-other-up passthrough=no protocol=tcp  
         out-interface=pppoe-out1 connection-mark=mark-conn  
     
    11   ;;; mark-udp-other-down
         chain=forward action=mark-packet new-packet-mark=mark-udp-other-down passthrough=no protocol=udp  
         in-interface=pppoe-out1 connection-mark=mark-conn  
     
    12   ;;; mark-udp-other-up
         chain=forward action=mark-packet new-packet-mark=mark-udp-other-up passthrough=no protocol=udp  
         out-interface=pppoe-out1 connection-mark=mark-conn  
     
    [admin@inet_radius] >  
     
     
    И строим цепочку:
     
     
    [admin@inet_radius] > queue tree print          
    Flags: X - disabled, I - invalid  
     0   name="Down" parent=global-out packet-mark="" limit-at=0 queue=pcq-down priority=8 max-limit=0 burst-limit=0  
         burst-threshold=0 burst-time=0s  
     
     1   name="Down-icmp" parent=Down packet-mark=mark-icmp-down limit-at=0 queue=pcq-down priority=1 max-limit=0  
         burst-limit=0 burst-threshold=0 burst-time=0s  
     
     2   name="Down-tcp-other" parent=Down packet-mark=mark-other-down limit-at=0 queue=pcq-down priority=5 max-limit=0  
         burst-limit=0 burst-threshold=0 burst-time=0s  
     
     3   name="Up" parent=global-out packet-mark="" limit-at=0 queue=pcq-up priority=8 max-limit=0 burst-limit=0  
         burst-threshold=0 burst-time=0s  
     
     4   name="Up-icmp" parent=Up packet-mark=mark-icmp-up limit-at=0 queue=pcq-up priority=1 max-limit=0 burst-limit=0  
         burst-threshold=0 burst-time=0s  
     
     5   name="Up-tcp-other" parent=Up packet-mark=mark-other-up limit-at=0 queue=pcq-up priority=5 max-limit=0  
         burst-limit=0 burst-threshold=0 burst-time=0s  
     
     6   name="Down-udp-other" parent=Down packet-mark=mark-udp-other-down limit-at=0 queue=pcq-down priority=8 max-limit=0  
         burst-limit=0 burst-threshold=0 burst-time=0s  
     
     7   name="Up-udp-other" parent=Up packet-mark=mark-udp-other-up limit-at=0 queue=pcq-up priority=8 max-limit=0  
         burst-limit=0 burst-threshold=0 burst-time=0s  
     
     8   name="Down-udp-1513" parent=Down packet-mark=mark-udp-1513-down limit-at=0 queue=pcq-down priority=2 max-limit=0  
         burst-limit=0 burst-threshold=0 burst-time=0s  
     
     9   name="Up-udp-1513" parent=Up packet-mark=mark-udp-1513-up limit-at=0 queue=pcq-up priority=2 max-limit=0  
         burst-limit=0 burst-threshold=0 burst-time=0s  
     
    10   name="Down-tcp-80" parent=Down packet-mark=mark-tcp-80-down limit-at=0 queue=pcq-down priority=4 max-limit=0  
         burst-limit=0 burst-threshold=0 burst-time=0s  
     
    11   name="Up-tcp-80" parent=Up packet-mark=mark-tcp-80-up limit-at=0 queue=pcq-up priority=4 max-limit=0 burst-limit=0  
         burst-threshold=0 burst-time=0s  
     
    12   name="Down-udp-53" parent=Down packet-mark=mark-udp-53-down limit-at=0 queue=pcq-down priority=3 max-limit=0  
         burst-limit=0 burst-threshold=0 burst-time=0s  
     
    13   name="Up-udp-53" parent=Up packet-mark=mark-udp-53-up limit-at=0 queue=pcq-up priority=3 max-limit=0 burst-limit=0  
         burst-threshold=0 burst-time=0s  
    [admin@inet_radius] >  
     
     
    В результате получаем картину еще хуже чем была, icmp пакеты проходят еще с большей задержкой и появляются потери в канале, исходящий канал все 512к у меня, даже если на каждый из типом пакетов выделить max-limit 50k в итоге получиться загрузка 250к, тогда видим более менее стабильную передачу icmp.  
    Задача сделать динамическое распределение исходящего канала с выделение для icmp 16k и приоритетом трафика

    Всего записей: 281 | Зарегистр. 25-02-2006 | Отправлено: 21:34 01-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    из Down и Up pcq убрать нужно, поставь просто дефолт, а то это правило будет стараться разделить полосу поровну между всеми ИП адресами и на каждое правило создай свой pcq. Down и Up нужно поставить значение максимальной скорости, с параметром 0 динамики не будет.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 23:01 01-11-2011 | Исправлено: Bambastick, 23:06 01-11-2011
    Amunhateb

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите настроить 2 провайдера. Схему подключения хочу реализовать так же как предлагается тут Ссылка. Только у меня одно соединения поднимается по pppoe. У меня проблема с тем, что я хочу, что бы микротик поднимал 2 соединения и раздавал интернет по dhcp на мой второй роутер asus rt n13u.b1 с прошивкой dd wrt. И в зависимости от того какой клиент от асуса просит интернет выбирал уже провайдера. Я попытался вбить просто в маркировки пакетов адреса клиентов которые выдает асусовский роутер, но эта попытка не увенчалась у меня успехом. То есть схема простая если лезет в инет 192.168.1.2 подключенный к асусу(192.168.1.1) который по dhcp получил от mikrotik IP - 192.168.88.2 и настройки DNS, то он направляется допустим в pppoe, а если лезет 192.168.1.3 то по той же схеме, но лезет во второго провайдера(от которого параметры доступа простые - статик айпи)
     
    еще мне непонятно, почему mikrotik не видит клиентов подключенных к асусу, роут я прописал 192.168.1.0/24 через шлюз 192.168.88.2. А попингуй не проходит.

    Всего записей: 17 | Зарегистр. 23-10-2009 | Отправлено: 02:15 02-11-2011 | Исправлено: Amunhateb, 03:00 02-11-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    есть канал 100 мегабит между офисами, как лучше его зарезервировать на случай падения ?

    в каждом офисе есть еще дополнительный канал интерне та от другого провайдера, но он медленный

    Всего записей: 2755 | Зарегистр. 17-11-2003 | Отправлено: 07:42 02-11-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Господа выручайте.
    Имеется следующая схема.
    Ros 5.7
    RB 1200
     
    По ВПН к 1200му подключено несколько филиалов.
    Для клиентов филиалов дефолтом является микротик там установленный. Для этого микротика дефолтом является IP ВПН адрес 1200.
    На 1200 нарисована следующая конструкция:
     
    /ip firewall mangle add chain=prerouting src-address-list=local dst-address-list=!local action=mark-routing new-routing-mark=route_to_proxy in-interface=!ether9
    /ip route add dst-address=0.0.0.0/0 gateway=10.0.3.2 routing-mark=route_to_proxy
    /ip firewall address-list add address=10.0.0.0/8 list=local
    /ip firewall address-list add address=172.16.0.0/12 list=local    
    /ip firewall address-list add address=192.168.0.0/16 list=local
     
    К RB 1200 в 8й порт подключена прокси LAN интерфейсом. её адрес
    10.0.3.2
    Соответственно адрес на микротике 10.0.3.1.
     
    В 9й порт подключен второй интерфейс прокси (WAN). На WAN интерфейсе какая либо транзитная сеточка, скажем 10.1.1.0/30.
    В качестве прокси используется Керио в режиме простого роутинга (Ната нет).
     
    Моя задача пустить весь исходящий и входящий Интернет трафик через эту прокси. Весь остальной (локальный) трафик не заворачивать на прокси.
    Нат выполнять средствами RB 1200 на WAN порту прокси.
     
    Собственно правила выше решают эту проблему, что что с   src=local и  dst=!local перенаправляется на LAN интерфейс прокси.
    Теперь же я ума не приложу как организовать так чтоб весь входящий Интернет трафик шел через WAN интерфейс прокси.
     
    Зачем такие сложности? Нужно оставить функцию прокси (авторизации, фильтрации, подсчета) только в центральном филиале. Другие филиалы не должны иметь доступ в интернет в обход этой прокси.
     
    Подскажите умные вещи пожалуйста?

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 08:11 02-11-2011
    wespe75

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    в Queue Types я увеличил длину очередей для тарифных планов, там как раз есть параметр Limit. Для каждого тарифного плана длину очереди я менял в зависимости от размера параметра Avg. Packet Rate в Queue Tree. Таким образом, мне удалось убрать дропы, которые висели на тарифах. Соответственно на внешнем интерфейсе дропов стало гораздо меньше, куда еще можно посмотреть?  

    Всего записей: 16 | Зарегистр. 23-10-2011 | Отправлено: 11:57 02-11-2011
    batton

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Господа ( и дамы ,ежели есть) подскажите как реализовать на микротике следующее:
    во внтуренней сети должны встать два вебсервера с разными локальными ip . Один из этих серверов  с мультихостом.
    Необходимо реализовать доступ к сайтам извне:
    ip adress internet-> webserver 1
    site1, site2, site3 -> webserver2
    К сожалению сам не нашел как сделать правила для дната на основе имени сайта

    Всего записей: 83 | Зарегистр. 18-08-2004 | Отправлено: 13:26 02-11-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Активные темы » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru