Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Закладки » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    npokypop2002



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    morfius86
    А где правило ?
     

    Код:
    2. Маркируем первые 500KB tcp трафика. В Queue Tree даем им приоритет 2, гарантируя ему определенную скорость и устанавливая максимальную скорость.  

    Всего записей: 281 | Зарегистр. 25-02-2006 | Отправлено: 13:11 18-02-2011
    morfius86

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Прошу прощения, видимо забыл очистить сообщение. Это правило я удалил, из-за ненадобности.

    Всего записей: 8 | Зарегистр. 29-03-2006 | Отправлено: 13:34 18-02-2011
    npokypop2002



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    morfius86
    Тогда и суть твоей приоретизации меняется.

    Всего записей: 281 | Зарегистр. 25-02-2006 | Отправлено: 15:32 18-02-2011
    WOLFTIE

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите новичку!
    Как свитч ether6-ether9 объединить с wlan, чтобы они были в одной подсети?
    Пробовал через бридж, вроде получилось, но при просмотре в локалке IPTV до wlan сильно увеличивается пинг.

    Всего записей: 24 | Зарегистр. 26-12-2005 | Отправлено: 19:47 18-02-2011
    Light_AS



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Доброго времени суток!
     
    мтик 330, пытаюсь поднять впн соединение, подключение происходит IP присваивается но трафик не ходит
    (пытаюсь пинговать через интерфейс pptp нужный мне ресурс)
    вот начало лога соединения
     
    *****: pptp-out1: LCP lowerup
    *****:  pptp-out1: sent LCP ConfReq id=0x11
    *****:    <magic 0x5882b6d8>
    *****: pptp-out1: LCP open
    *****:  pptp-out1: rcvd LCP ConfReq id=0x0
    *****:    <auth  mschap2>
    *****:  pptp-out1: sent LCP ConfAck id=0x0
    *****:    <auth  mschap2>
    *****:  pptp-out1: rcvd LCP ConfReq id=0x1
    *****:    <auth  mschap2>
    *****:  pptp-out1: sent LCP ConfAck id=0x1
    *****:    <auth  mschap2>
    *****:  pptp-out1: rcvd LCP ConfReq id=0x2
    *****:    <auth  mschap2>
    *****:  pptp-out1: sent LCP ConfAck id=0x2
    *****:    <auth  mschap2>
    *****:  pptp-out1: rcvd LCP ConfReq id=0x3
    *****:    <auth  mschap2>
    *****:  pptp-out1: sent LCP ConfAck id=0x3
    *****:    <auth  mschap2>
    *****: pptp-out1: LCP timer
    *****:  pptp-out1: sent LCP ConfReq id=0x12
    *****:    <magic 0x5882b6d8>
     
    попробовал на линуксе с пакетом pptp-linux подключиться к этому же ресурсу такая же картрина, пока в настройках options.pptpd не отключил опцию sync...стало все работать как надо
    вот начало лога с линукса
     
    Connect: ppp0 <--> /dev/pts/1
    sent [LCP ConfReq id=0x1 <asyncmap 0x0> <magic 0xf48f6258> <pcomp> <accomp>]
    rcvd [LCP ConfReq id=0x0 <auth chap MS-v2>]
    sent [LCP ConfAck id=0x0 <auth chap MS-v2>]
    rcvd [LCP ConfRej id=0x1 <pcomp>]
    sent [LCP ConfReq id=0x2 <asyncmap 0x0> <magic 0xf48f6258> <accomp>]
    rcvd [LCP ConfRej id=0x2 <accomp>]
    sent [LCP ConfReq id=0x3 <asyncmap 0x0> <magic 0xf48f6258>]
    rcvd [LCP ConfAck id=0x3 <asyncmap 0x0> <magic 0xf48f6258>]
    sent [LCP EchoReq id=0x0 magic=0xf48f6258]
     
    где и как мне в микротике настроить этот sync/async для pptp соединения

    Всего записей: 123 | Зарегистр. 10-02-2007 | Отправлено: 21:16 18-02-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подскажите ссылки где посмотреть как настроить mikrotik 4.xx раздающий pppoe по NAT и авторизацию/билинг от trafic inspector

    Всего записей: 2754 | Зарегистр. 17-11-2003 | Отправлено: 10:53 19-02-2011
    morfius86

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    подскажите ссылки где посмотреть как настроить mikrotik 4.xx раздающий pppoe по NAT и авторизацию/билинг от trafic inspector

    Забавно, я буквально на днях закончил тестирование скрипт RADIUS+TI+MIKROTIK. Единственное, он работает для авторизации по IP+MAC. Могу и для PPPoE сделать.
    Принцип такой: Скрипт синхронизирует базу ТИ(скорость, лог/пас, ип/мак, разрешен/заблокирован) с базой Радиуса. Если интересно, стучись в icq 332277202.
     
    Добавлено:
    Здравствуйте еще раз, ув. Гуру!
    На этот раз вопрос по маршрутизации внешних ip адресов.  
     
    Провайдер выделил подсеть 95.215.58.16/28
    Адрес шлюза:  95.215.58.17
     
    Хочу эти адреса раздать нескольким рабочим станциям, микротику назначил IP 95.215.58.18 и прописал route до 0.0.0.0 через 95.215.58.17
     
    Я так понял на остальных станциях необходимо прописать остальные IP и указать адрес шлюза моего микротика (95.215.58.18).  
     
    Что при этом на микротик прописывать? Nat не нужен.
    Спасибо.

    Всего записей: 8 | Зарегистр. 29-03-2006 | Отправлено: 11:03 19-02-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    morfius86
    Вероятно нужно добавить разрешающие правила "форвард" в фильтр с этих адресов и на эти адреса.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 19:56 19-02-2011
    KUM3

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Приоритезация по порту, если я знаю какой порт будет на uTorrent, возможно ли?

    Всего записей: 17 | Зарегистр. 29-04-2007 | Отправлено: 20:17 19-02-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Народ, помогите. Есть два канала, выход в инет. Как сделать так, что бы из одной локальной сети часть юзеров шло на первый канна, а часть на второй. На данный момент в локалке настроен DHCP сервер с пулом 192.168.88.10 – 192.168.88.254.
    Можно разбить этот диапазон на два, что бы пустить один в первый канал, а другой во второй. Хотелось бы в первый канал  раздавать IP адреса статически, а во второй с DHCP сервера или лучше создать два DHCP сервера и разбить весь диапазон на два пула, что бы адреса с первого пула ходили в первый канал, а со второго во второй.
    А может не заморачиваться и направить один интерфейс в один канал, а второй во второй.

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 00:03 20-02-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    KUM3
    Маркируй трафик идущий на\от определённого порта и создавай для этих маркировок очередь.
    wwwwwww7
    Маркировка роутов в мангле и дефолтный маршрут на второго провайдера в айпи-роутес для этой маркировки. С DHCP серверами уж разберись сам, главное что бы правило в мангле маркировала нужный трафик. =)

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 07:15 20-02-2011 | Исправлено: faust72rus, 09:33 20-02-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    morfius86
    ещё явно пригодится ARP-Proxy на интерфейсе, смотрящем в провайдера

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 12:57 21-02-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    и так имеем RB450G, NAT, шейпер PCQ, три внешних канала
    по которым разбиты пользователи...
    как бы все работает, но смущает этот факт, смотрим на картинку:
     

     
    при такой загрузки каналов и ррс, проц загружен на 100%, тормозов пока
    с интернетом не наблюдаю, только сам винбокс притормаживает...
    понимаю что 100% это еще не повод для паники но что пора уже
    задумываться о RB1100? или все таки где то у меня что то не так...
     
    да, в мангле метим пакеты а не соединения, может поменяв технику
    немного упадет нагрузка?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 22:52 21-02-2011 | Исправлено: vlh, 22:58 21-02-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    что то тишина ладно будем пробовать переходить на маркировку соединений.
    от сюда сразу вопрос, по поводу шейпера PCQ.
    пометил я соединения и пакеты в форварде, получил одну метку.
    в Queue Tree ловил пакеты на вход в LAN на выход в global-out,
    теперь на вход ловится вроде нормально а вот если начать ловить на
    выход, то во первых скорость уравнивается то есть примерно по 1Мбит и  
    вход и выход и в добавок это не то, то есть клиент в реале качает на 20Мбит,
    если отключить правило на выход, то все работает, пробую ловить на выход
    в PABLIC (VPN интерфейс), то вроде нормально но все равно пропорция
    думаю не правильная - качает 18Мбит а от него 350Кбит...
    или это нормально? и правильно ли я ловлю выходящие пакеты на PABLIC?
    вот правила, нужно сделать шейпер для некоторый внешних ресурсов:

    Код:
    /ip firewall mangle
    add action=mark-connection chain=forward comment="" disabled=no \
        dst-address-list=group new-connection-mark=group_conn passthrough=yes
    add action=mark-packet chain=forward comment="" connection-mark=group_conn \
        disabled=no new-packet-mark=group_packet passthrough=no
     
    /queue type
    add kind=pcq name=group_in pcq-classifier=src-address pcq-limit=50 pcq-rate=0 \
        pcq-total-limit=2000
    add kind=pcq name=group_out pcq-classifier=dst-address pcq-limit=50 pcq-rate=0 \
        pcq-total-limit=2000
     
    /queue tree
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=no limit-at=0 \
        max-limit=40M name=pcq_group_in packet-mark=group_packet parent=LAN priority=8 \
        queue=group_in
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 \
        max-limit=1M name=pcq_group_out packet-mark=group_packet parent=global-out \
        priority=8 queue=group_out
     

    с последним правилом затык....

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 15:50 22-02-2011 | Исправлено: vlh, 18:07 22-02-2011
    korsakoff72RU

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh

    Цитата:
    и правильно ли я ловлю выходящие пакеты на PABLIC?

    ИМХО, нет. Вы в мангле пометили скопом и входящие и исходящие пакеты одной и той же меткой. Если бы вы очередь для исходящих пакетов размещали непосредственно на PABLIC (что из-за применения pcq и наличия NAT невозможно), то этот вариант прокатил бы, но вы разместили одну из очередей в global-out. Поэтому у вас во второй очереди в неё одновременно попадают как исходящие, так и входящие клиентские пакеты.

    Всего записей: 105 | Зарегистр. 15-12-2010 | Отправлено: 20:33 22-02-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Вы в мангле пометили скопом и входящие и исходящие пакеты одной и той же меткой

    вот это для меня было не понятно, но для себя понял так, что да метка одна,
    но при отправки пакета от пользователя мы метим его например group потом
    в шейпер и на выход, далее с внешки приходит запрошенный пакет
    пользователю и проходит тот же путь и метка с тем же названием но(!) не
    та же самая, потом шейпер и к пользователю....
    вот так мне это видится, но наверное  ошибаюсь...
    тогда направьте в нужное русло, как пометить соединения и потом отшейпить,
    как вход так и выход....
    маркировку соединения брал от сюда:
    TransparentTrafficShaper
    но там нет примера шейпера Queue Tree...
     
    P.S.
    у меня очередь на вход размещена не в global-out а в LAN, а вот на выход в global-out
    но не прокатило, пробовал и global-total - не помогло...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:13 22-02-2011 | Исправлено: vlh, 21:17 22-02-2011
    korsakoff72RU

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh

    Цитата:
    тогда направьте в нужное русло, как пометить соединения и потом отшейпить

    Метить отдельно входящие и отдельно исходящие пакеты, но на основе метки соединения. Т.е., например, вот так:
     

    Код:
     
    /ip firewall mangle
    add action=mark-connection chain=forward comment="" disabled=no dst-address-list=group new-connection-mark=group_conn passthrough=yes  
    add action=mark-packet chain=forward comment="" connection-mark=group_conn disabled=no new-packet-mark=group_packet_out out-interface=PABLIC passthrough=no
    add action=mark-packet chain=forward comment="" connection-mark=group_conn disabled=no new-packet-mark=group_packet_in out-interface=LAN passthrough=no
     

     
    После чего можете уже направлять помеченные пакеты в вышеуказанные вами очереди.
     
    Т.е. ROS, в данном случае, всё равно придётся просматривать заголовок каждого пакета. И от сюда возникает вопрос: "на сколько ощутимо будет уменьшение нагрузки на роутер при таком раскладе по сравнению с прямой разметкой пакетов?". Я не знаю. Возможно, уменьшится количество идентификаторов по которым ROS будет метить пакеты, но одновременно увеличивается количество правил в мангле. Если бы NAT'а у вас не было, и была бы возможность размещать очереди непосредственно на исходящих интерфейсах, то ваш исходный вариант разметки в мангле безусловно разгрузил бы систему. Как-то так.
     
    Добавлено:

    Цитата:
    у меня очередь на вход размещена не в global-out а в LAN

    Ну и что? Входящие клиентские пакеты, ИМХО, в вашем варианте сначала всё равно попадают в очередь на global-out, где будут конкурировать за полосу пропускания с исходящими клиентскими пакетами, а затем попадают уже в очередь на LAN.

    Всего записей: 105 | Зарегистр. 15-12-2010 | Отправлено: 21:43 22-02-2011 | Исправлено: korsakoff72RU, 21:50 22-02-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Метить отдельно входящие и отдельно исходящие пакеты, но на основе метки соединения. Т.е., например, вот так:

     
    спасибо, про это я знал и про то что нет ни какой разницы между этим
    методом и меткой пакетов в случае производительности, пробовал результат
    тот же....вот если метить как я привет пример нагрузка падает на 50% правда
    шейпер работает только на загрузку...
    понял, что с "моим" NAT ни чего в этом плане не сделать...
     

    Цитата:
    Входящие клиентские пакеты, ИМХО, в вашем варианте сначала всё равно попадают в очередь на global-out, где будут конкурировать за полосу пропускания с исходящими клиентскими пакетами, а затем попадают уже в очередь на LAN.

     
    а вот в этом я еще не разобрался, где LAN где PABLIC и где все эти global-in/out/total, то есть как проходят пакеты...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 22:04 22-02-2011
    korsakoff72RU

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh

    Цитата:
    понял, что с "моим" NAT ни чего в этом плане не сделать...

    Купить второй Микротик и соединить их каскадом: первый поднимает соединение с ISP и NAT'ит, второй обеспечивает QoS.

    Цитата:
    а вот в этом я еще не разобрался, где LAN где PABLIC и где все эти global-in/out/total, то есть как проходят пакеты...

    Это всё описано на mikrotik.wiki в руководстве по очередям.

    Всего записей: 105 | Зарегистр. 15-12-2010 | Отправлено: 22:21 22-02-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Купить второй Микротик и соединить их каскадом: первый поднимает соединение с ISP и NAT'ит, второй обеспечивает QoS

     
    спасибо, дело не в средствах на еще один RB, не хочется городить огород.
    в данный момент наверное оставлю свой вариант с пометкой соединения и  
    шейпер на вход..... так как это внутренние ресурсы провайдера и на выход
    шейпер не нужен в принципе, и проц грузит именно этот трафик, то с этим
    конфигом нагрузка упала на 50% и этого достаточно...
    хотя не понятно, я приводил выше скины почему при такой прокачки так
    поднимается нагрузка, вроде для этого оборудования этого мало...
     

    Цитата:
    Это всё описано на mikrotik.wiki в руководстве по очередям.

     
    читаем, но пока не торкает
     

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 22:33 22-02-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Закладки » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru