Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Активные темы » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    можно поднять дополнительный DHCP сервер на микротике, который будет включатся при недоступности виндового (там есть на это соответствующая опция).  

    faust72rus
    можно про это по подробнее ?

    Всего записей: 2755 | Зарегистр. 17-11-2003 | Отправлено: 20:33 10-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Dimsoft
    http://wiki.mikrotik.com/wiki/Manual:IP/DHCP_Server#Alerts
    если сервера нет => включаем сервер

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 20:39 10-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    есть такая проблема, не проходит команда trcert с самого тика,
    пинг идет нормально.... после отключения правила в Firewall:

    Код:
    add action=drop chain=input comment="Drop everything else" disabled=no

    трасер начинает работать, как прописать исключение для этой команды?
    настройки firewal брал с сайта...понимаю что эта команда блокирует  
    все что идет с самого тика, насколько я понял chain=input....
     

    Цитата:
    Chupaka
    добавлю про автоматику:  
    не составляет труда даже на винде сделать скриптик, который на список адресов будет по ftp заливать нужный файл. файл надо при этом обозвать bla-bla-bla.auto.rsc - тогда по окончанию загрузки он будет исполняться автоматически. соответственно, в этот файлик вносим нужные команды и пускаем скрипт

     
    попробовал залить файл через FTP, файл заливается но не запускается, то есть в файле команда
    для добавления правила в Firewal...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 20:49 10-01-2011 | Исправлено: vlh, 20:54 10-01-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    не понял
     
    /ip dhcp-server alert  
    on-alert (string; Default: )    Script to run, when an unknown DHCP server is detected.
     
    это если есть, а как сделать если пропал ?

    Всего записей: 2755 | Зарегистр. 17-11-2003 | Отправлено: 20:51 10-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    Команда блокирует всё что идёт на сам тик.  
    Исключение для трасерта можно сделать по протоколу icmp\igmp
    Dimsoft
    Вдруг пришло озарение и я решил, что проше создать нетвочь до твоего dhcp сервере, со скриптами включения и отключения локального dhcp

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 20:55 10-01-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    создать нетвочь до твоего dhcp сервер

    faust72rus
    точно - буду копать в этом направлении.

    Всего записей: 2755 | Зарегистр. 17-11-2003 | Отправлено: 21:02 10-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Команда блокирует всё что идёт на сам тик.  
    Исключение для трасерта можно сделать по протоколу icmp\igmp  

    да, но почему пинг идет? он же то же по этому протоколу работает...
     
     
    по поводу выполнения скрипта, скрипт выполняется и создается лог файл с:

    Цитата:
    Opening script file filter.auto.rsc
    Script file loaded successfully
    Script file loaded and executed successfully

    я сделал export в файл, потом удалил одно правило, закачал файл по FTP,
    скрипт сработал это видно из лога, но удаленное мною правило которое
    точно есть в скрипте не добавилось...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:11 10-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    Я вообще не уверен что инпут имеет отношение к исходящему трафику. Может адвансеты или Чупака меня поправят.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 21:23 10-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    касательно DHCP - я бы смотрел в сторону параметра authoritative. если сервак завис и только пингуется, но не раздаёт адреса - это сработает гораздо лучше
     
    chain=input - это пакеты, которые приходят на роутер. например, ответы на трассировку
     

    Цитата:
    да, но почему пинг идет? он же то же по этому протоколу работает

    видимо, он где-то разрешён выше =) у меня отдельно стоящее такое правило блокирует даже пинг
     
    я бы разрешил, например, icmp-options=11:0-255 - хотя лучше вообще icmp не запрещать

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 21:44 10-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    немного разобрался, но есть сомнения по поводу одного правила,
    настраиваю firewal по схеме с wiki микротик - тут

    Код:
    /ip firewall filter
    add chain=input connection-state=invalid action=drop \
        comment="Drop Invalid connections"  
    add chain=input connection-state=established action=accept \
        comment="Allow Established connections"  
    add chain=input protocol=icmp action=accept \
        comment="Allow ICMP"  
    add chain=input src-address=192.168.0.0/24 action=accept \
        in-interface=!ether1  
    add chain=input action=drop comment="Drop everything else"  

    а именно не понятно правило:

    Код:
    add chain=input src-address=192.168.0.0/24 action=accept \
    in-interface=!ether1

    почему стоит !ether1? это же исключая этот интерфейс, получается если так поставить
    то доступ к тику с LAN будет не возможен?
    у меня стоит без ! и точно знаю если это правило совсем убрать то доступа к тику не будет,
    уже напарывался...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:52 10-01-2011 | Исправлено: vlh, 01:00 11-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    почему стоит !ether1? это же исключая этот интерфейс

    угу. а по "туту" написано: "public (WAN) interface is ether1". т.е. даже если вражина заберётся чудом из Интернета с приватными адресами - фигу ему, доступ столько с других интерфейсов (т.е. LAN, etc.)
     
    касательно трассировки, для не совсем понимающих и дабы быть уверенным, что "немного разобрался": работает правило
    Цитата:
    add chain=input connection-state=established action=accept \  
        comment="Allow Established connections"

    при пинге пакет идёт от хоста A (наш роутер) к хосту Z (объект пинга). эта запись попадает в ConnectionTracking. ответ идёт от Z к A, и, поскольку такое соединение в ConnTrack уже есть, оно акцептится как established. далее, трассировка. пакет идёт от A к Z, а ответы приходят от промежуточных хостов (B, C, D, etc.), поэтому в established они ну никак не попадают. вот в этом и загвоздка.
     
    з.ы. теоретически, они должны попадать в related - но в данно примере почему-то нет правила "chain=input connection-state=related action=accept", хотя в официальной вики оно есть (почти?) везде

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 02:11 11-01-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    касательно DHCP - я бы смотрел в сторону параметра authoritative.  

    Chupaka
    киньте примером, как поймать "вдруг" появившийся DHCP я понял, а как узнать что он "умер" ?

    Всего записей: 2755 | Зарегистр. 17-11-2003 | Отправлено: 06:36 11-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Dimsoft
    Чупака говорит о параметре authoritative в свойствах DHCP сервера у микротика, этот параметр определяет время ожидания локального dhcp сервера ответа другого сервера, по истечению этого тайм аута он сам отвечает клиенту на его запрос. Т.е. если через X секунд твой виндовый сервак не даст клиенту адрес, за него это сделает микротик =)
     
     
    Но это никак не отменяет использование нетвоч. Т.е. если пинга нет совсем то что то можно сделать, например отправить админу (*Тебе) письмо.  

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 07:40 11-01-2011 | Исправлено: faust72rus, 07:44 11-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    All
    Уважаемые, если кто либо строил Wi-Fi сети с использованием Mesh напишите! Очень нужно.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 11:01 11-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    если кто либо строил Wi-Fi сети с использованием Mesh  

    нужен именно mesh? зачем? или всё же роуминг?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 14:32 11-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka
    Хм... Начинаем сначала.  
    Есть офисное здание, 4 этажа. Прекрытия плотные но не глухие. Поставил точки  17 штук (от 3 на самом маленьком, до 5 на самом большом этаже). Задал на них один SSID. Теперь возник вопрос как более правильно объединить их в одно облако wifi. У нас WPA2 EAP + Radius.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 15:09 11-01-2011 | Исправлено: faust72rus, 15:10 11-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    faust72rus
    что такое "облако"? чтобы клиенты могли перемещаться по этажам? это и есть роуминг. надо каждую точку посадить на свою частоту (чтобы не мешали друг другу), а настройки SSID и всякие пароля сделать одинаковыми. тогда при потере одной точки клиент будет цепляться на другую

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 16:34 11-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka
    Так и сделано, но этого недостаточно, потому что клиент постоянно переключается от одной точки к другой. Я подумал что нужно сделать WDS, так как можно будет расширить зону покрытия в случае необходимости.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 18:10 11-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Chupaka
    угу. а по "туту" написано: "public (WAN) interface is ether1". т.е. даже если вражина заберётся чудом из Интернета с приватными адресами - фигу ему, доступ столько с других интерфейсов (т.е. LAN, etc.)

    ни чего не понял...
    что разрешает это правило, оно же разрешает action=accept...?
    проход пакетов с IP адресов 192.168.0.0/24 к самому тику, потому как
    chain=input
    или я опять что то пропустил, я прочитал это правило как -  
    разрешить проход пакетов к самому тику указанным адресам кроме
    LAN интерфейса, то есть с других можно а вот с LAN нельзя....
    как то так..

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 20:31 11-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    разрешить проход пакетов к самому тику указанным адресам кроме  
    LAN интерфейса

    ещё раз повторяю:
    Цитата:
    "public (WAN) interface is ether1"

    т.е. разрешить пакеты отовсюду, кроме WAN. а LAN в примере - это ether2,3,etc

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 00:34 12-01-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Активные темы » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru