Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Активные темы » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka
    Ну не понимает он. Вот разжёвываем =)

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 15:58 12-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Chupaka
    т.е. нужен не accept для in-interface=!чётотам, а дроп для in-interface=чётотам

    ну и че
    то есть вы предлагаете заблокировать IP моих локальных сетей (192.168.0.0/24 и 10.0.0.0/24) на внешних интерфейсах....?
    а какой смысл если на них (внешних интерфейсах) поднят NAT?
    вроде как и так эти IP не должны пройти.... или я опять вас не понял....

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 17:45 12-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    то есть вы предлагаете заблокировать IP моих локальных сетей  

    я не предлагаю в тех правилах указывать адреса - сразу дропнуть интерфейсы, а потом в accept не указывать интерфейс, поскольку всё "вредное" давно отброшено

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:57 12-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    то есть предлагаете сделать таких правил на все внешние интерфейсы:

    Код:
    chain=forward action=drop in-interface=wan-1

    потом это:

    Код:
    chain=forward action=accept src-address-list=мои локальные сети

    и все это вместо того одного правила?
    по моему что то не то, первое правило дропает все на внешнем интерфейсе,
    второе разрешает прохождение пакетом от локальных адресов....
    честно я запутался...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:09 12-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    по моему что то не то, первое правило дропает все на внешнем интерфейсе,  
    второе разрешает прохождение пакетом от локальных адресов....  

    а что ставить целью? не надо бездумно копировать чужие примеры, надо их понимать и на них учиться

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 22:32 12-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    а что ставить целью?

    хороший вопрос, а главное правильный Chupaka...
    цель - защитить роутер и пользователей локальной сети от вторжение из вне,
    и сам роутер от вторжение из локальной сети....
    с RO только учусь работать, в других роутерах которые были там было проще,
    поставил галочку в боксе - включить Firewall и как бы все, а тут надо все прописывать и что самое не понятное от чего надо защищаться...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 23:10 12-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    в других роутерах которые были там было проще,  
    поставил галочку в боксе - включить Firewall и как бы все

    сразу вспоминаются легенды о кнопках "Сделать всё красиво" и "Работай!" а что эта галочка, если не секрет, делала?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 03:29 13-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    а что эта галочка, если не секрет, делала?

    Отключала мозг админу =)

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 08:45 13-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    а что эта галочка, если не секрет, делала?

    ладно вам прикалываться
    а кто ее знает что она делала, там же не было настроек, наверное
    какие то штатные правила создавала и все....
    в RO раньше же тоже так можно было через веб морду, тоже был
    бокс включить Firewall или нет....
    так что не надо ни чего защищать? достаточно закрыть пользователям
    доступ к тику через телнет, винбокс оставив только себе и все?
    просто смотрю на пример в wiki, там же много каких то правил,
    они ведь для чего то нужны....
    наверное на интерфейсах где серые IP смысла нет что то защищать,
    так как за ним локальная сеть а из вне защита стоит у провайдера,
    а вот на интерфейсе с белым IP наверное что то надо делать?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 10:13 13-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh

    Цитата:
    в RO раньше же тоже так можно было через веб морду

    А кто мешает теперь? Веб морда никуда не делась.  
     
    Сервисы (www, ssh, telnet & etc) наружу разумеется нужно отключить. Вообще ИМХО лучше дропать всё с внешнего интерфейса (при чём не важно какой у него адрес, внешний он и есть внешний), кроме ICMP (ну и кроме того что нужно разрешить).
     
    Добавлено:
    Кажется нашёл ошибку в Packet Flow.
     
    После Local Proccess OUT пакет попадает вначале в Output, а лишь за тем в Routing Decision.  
     
    Аргументация:
    Если я правильно понимаю то запущенная с микротика трасировка пакетов начинает свой путь именно в Local Proccess OUT.
     
    Если это так то созданное на chain output правило с маркировкой роутов не должно было оказать влияние на прохождение исходящего пакета, т.к. ячейка Routing Decision уже пройдена. Т.е. повлиять на маршрутизацию пакетов исходящих от самого микротика можно лишь добавив записи в таблицу main.  
     
    Однако на практике я легко маркирую исходящий трафик и направляю его в маркированные маршруты.  
     
    Либо ошибка в графике, либо я не правильно понимаю откуда возникает исходящий трафик в микротике.
     
    Чупака?

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 10:42 13-01-2011 | Исправлено: faust72rus, 10:44 13-01-2011
    KUM3

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте. Прошу помощи, не получается настроить RouterOS на виртуальной машине VMware, для одного ПК с одной сетевой.
    Имею ADSL соединение с адресом 192.168.1.1, IP и DNS выдает автомат.  
     
    После установки RouterOS, ввожу команды:
    interface print - сетевая карта видна.
    interface enable 0
    ip address add address 192.168.0.1/24 interface ether1
    ip address print - все прописалось.
    Закрываю RouterOS.
     
    Потом настраиваю сетевую плату (физическую):
    IP 192.168.0.2
    MAC 255.255.255.0
    Шлюз 192.168.0.1
    DNS 192.168.0.1
    После выхода с настроек, Windows пишет, что конфликт IP, хотя в моей сети такие адреса не присутствуют.
     
    После настраиваю конфигурацию виртуального сетевого адаптера, через меню "Edit'>"Virtual Network Editor", в разделе "VMnet Information" выбираю "Bridged (Connect VMs..." и выбираю свою карту в "Bridged to".
    Указываю виртуальной машине какой профиль использовать для адаптера микротика:
    В колонке "Sidebar", в древе "Favorites", нажимаю на свою RouterOS, справа появляется настройки. В колонке "Commands" выбираю "Edit virtual machine settings", появляется окно "Virtual Machine Settings", во вкладке "Hardware" становлюсь на "Network Adapter", справа настройки:
    "Device status"> отмечено "Connect at power on"
    "Network connection"> становлюсь на "Custom: Specific virtual network" и выбираю профиль "VMnet0 (Bridged)".
     
    Запускаю виртуальную машину.
    Проверяю 192.168.0.1 и ничего...
     
    Подскажите пожалуйста, что не так.
    Заранее спасибо.

    Всего записей: 17 | Зарегистр. 29-04-2007 | Отправлено: 13:43 13-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    KUM3
    Начну из далека...
     

    Цитата:
    interface enable 0

    это для чего?  
     
     
    Нарисуй плиз всю схему твоей сети... Потому как пока непонятно зачем ты что делаешь и откуда берётся твоя адресация. Особенно вызывает сомнения момент:

    Цитата:
    Потом настраиваю сетевую плату (физическую)


    Цитата:
    выбираю "Bridged

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 14:11 13-01-2011 | Исправлено: faust72rus, 14:12 13-01-2011
    KUM3

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus, я настраивал по этому мануалу:
    http://depositfiles.com/files/458ixyb2k

    Всего записей: 17 | Зарегистр. 29-04-2007 | Отправлено: 14:16 13-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    KUM3
    http://wiki.mikrotik.com/wiki/Category:Manual
    Настраивать нужно по правильным мануалам.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 14:21 13-01-2011
    KUM3

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    Я там был, только ничего не пойму, где копать?

    Всего записей: 17 | Зарегистр. 29-04-2007 | Отправлено: 14:28 13-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Копать в сторону формулировки задачи и описания текущей сети.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 14:41 13-01-2011
    KUM3

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    Если не трудно, объясните где ошибка. Может еще сетевую поставить?

    Всего записей: 17 | Зарегистр. 29-04-2007 | Отправлено: 15:42 13-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    KUM3
    Я же вроде по-русски пишу.  
     
    Вот что нужно:

    Цитата:
    формулировка задачи и описания текущей сети

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 16:02 13-01-2011
    KUM3

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    Моя задача состоит в том, что я хочу протестировать RouterOS (перед покупкой RouterBOARD 750) на одном компьютере (под Виндой), с одной сетевой платой. Просто хочу запустить RouterOS через виртуальную машину, но у меня ничего не выходит.
    Моя сеть:
    ADSL модем, адрес: 192.168.1.1 (ip и DNS раздает автомат.)
    К модему подключены 2 свича и мой ПК, к свичам подключены еще 5 ПК.
    Тестировать RouterOS хотелось бы только на 1 машине, чтоб другим не мешать.
    Возможно ли такое?
    После покупки RouterBOARD, сценарий хотелось бы такой:
    DualWan (ADSL+lan по Wi-Fi), с настройкой шейпера, чтоб торренты не грузили, но это пока рано.

    Всего записей: 17 | Зарегистр. 29-04-2007 | Отправлено: 16:28 13-01-2011
    Isorkin

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    У себя тоже пробовалзапускать RouterOS на виртуальном компе.  
    Настравивал в грубовм представлении примерно так - vmware -> edit -> virtual network editor выставлено для виртаульной сетевой карты vmnet1 - host only; vmnet8 - NAT, DHCP - enabled. В панель управления - локальные подключения -> сетевая карта "VMware Network Adapter VMnet1" прописан IP вручную - 192.168.88.141, шлюз 192.168.88.1; для "VMware Network Adapter VMnet8" - автоматически; для "Подключение по локальное сети" - отключил протокол ipv4 и все прилегающее. В настройках виртуальной машины RouterOS вкладка Hardware -> network adapter стоит галочка bridged (сетевая карта "Подключение по локальное сети"); nerwork adapter 2 - custom - VMnet1 (сетевая карта "VMware Network Adapter VMnet1")
     
    Уже в самом микротике -
    /ip address
    add address=192.168.88.1/24 broadcast=192.168.88.255 comment="" disabled=no interface=lan_01 network=192.168.88.0
    add address=172.21.109.15/24 broadcast=172.21.109.255 comment="" disabled=no interface=gateway network=172.21.109.0
    /ip firewall nat
    add action=masquerade chain=srcnat comment="" disabled=no src-address=192.168.88.0/24
     
    В итоге получается выход  в сеть провайдера через виртуальный компьютер.

    Всего записей: 243 | Зарегистр. 06-08-2004 | Отправлено: 17:29 13-01-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Активные темы » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru