Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Некто faust72rus ранее писал про ошибку в Packet Flow, так вот он ошибся потому как не заметил в цепочке Output секцию Routng Ajustmen, которая вероятно и меняет маршруты исходящих пакетов.
     
    Кто знает точно подтвердите подозрения.
     
    Добавлено:
    KUM3
    Вероятный вариант насройки:
     
    Вуртуальнй машине добавляешь второй интерфейс.
     
    Первый интерфейс переводишь в бридж. И поднимаешь на нём DHCP клиент. В firewall nat создаёшь правило:
    /ip firewall nat
    add action=masquerade chain=srcnat comment="" disabled=no  out-interface=ether1
     
    Второй интерфейс переводишь в режим хост онли. Задаёшь на нём любой адрес. Поднимаешь на нём DHCP сервер.  
     
    В физической машине получаешь на хост онли интерфейсе айпишник от dhcp сервера в микротие (предварительно нужно отключить все dhcp в vmware).

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 17:37 13-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    После Local Proccess OUT пакет попадает вначале в Output, а лишь за тем в Routing Decision

    нет, сначала - Routing Decision. а в Output есть такой махонький ромбик, с подписью Routing Adjustment - вот он и позволяет метить роутинг исходящих пакетов. подтверждается это достаточно легко: из таблицы main убираем все дефолтовые маршруты, метим пинг каким-нибудь роутинг-марком, у которого дефолтовый маршрут есть, и - ... не пингуем: no route to host. потому что Routing Decision смотрим в main, не находит там маршрута, и до Output уже дело не доходит
     

    Цитата:
    После выхода с настроек, Windows пишет, что конфликт IP, хотя в моей сети такие адреса не присутствуют

    смотреть в журнале винды, с каким маком конфликт произошёл
     
     
     
    Добавлено:
    faust72rus
    ага, всё же сам нашёл =)

    Всего записей: 3743 | Зарегистр. 05-05-2006 | Отправлено: 17:58 13-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka
    Вот и подтверждение моих слов. Спасибо =)

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 18:06 13-01-2011 | Исправлено: faust72rus, 18:06 13-01-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Хотел спросить пользователи находясь в локальной сети не могут ? поднять L2Tp тунель ?
     
    Извне поднимают . , а из локальной не получаеться
     
    Добавлено:
    Запрещающие филтр отключал

    Всего записей: 2634 | Зарегистр. 15-04-2003 | Отправлено: 18:14 13-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    rosalin
    Появилось предположение...
     
    А на какой адрес они подключаются? Проверь для начала на внутренний.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 18:17 13-01-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    log
     
    Добавлено:
    faust72rus
    в том то и дело , что на внутренний идет  

    Всего записей: 2634 | Зарегистр. 15-04-2003 | Отправлено: 18:20 13-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    faust72rus
    А кто мешает теперь? Веб морда никуда не делась.  

    там можно выбрать один внешний интерфейс, если выбираешь другой то  
    правила переписываются для него, а как сделать для всех сразу?
     
    вот что входит в стандартный firewall:

    Код:
    add action=accept chain=input comment="Added by webbox" disabled=no protocol=\
        icmp
    add action=accept chain=input comment="Added by webbox" connection-state=\
        established disabled=no in-interface=PABLIC_1_d
    add action=accept chain=input comment="Added by webbox" connection-state=\
        related disabled=no in-interface=PABLIC_1_d
    add action=drop chain=input comment="Added by webbox" disabled=no \
        in-interface=PABLIC_1_d
    add action=jump chain=forward comment="Added by webbox" disabled=no \
        in-interface=PABLIC_1_d jump-target=customer
    add action=accept chain=customer comment="Added by webbox" connection-state=\
        established disabled=no
    add action=accept chain=customer comment="Added by webbox" connection-state=\
        related disabled=no
    add action=drop chain=customer comment="Added by webbox" disabled=no

     
    что тут можно переделать по несколько внешних интерфейсов...просто добавить еще несколько правил я так понимаю это не выход...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:01 13-01-2011 | Исправлено: vlh, 22:00 13-01-2011
    mpopponm

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте. Первый раз сталкиваюсь с такой ситуцией, микротик,1 wan и 1 lan, все работает замечательно, появился второй канал интернета, ровайдер выдал белый ip по оптике, первый провайдер тоже белый ip оптика. вопрос, при добавлении второго провайдера настроил на микротике порт прописал ip адрес, втыкаю провод от провайдера, пингую шлюз провайдера все нормально пинг идет, пробую пропинговать что то другое - ответа нет  так же этот адрес немогу пропинговать из вне, в правилах firewal  все разрешено хотя статистика показывает, что что - то на этот порт идет.

    Всего записей: 2 | Зарегистр. 04-01-2011 | Отправлено: 21:45 13-01-2011 | Исправлено: mpopponm, 22:06 13-01-2011
    KUM3

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    у меня модем настроен роутером, мешать не будет?
       
     
    Добавлено:
    Isorkin
    Не желает идти в инет, хоть тресни

    Всего записей: 17 | Зарегистр. 29-04-2007 | Отправлено: 22:53 13-01-2011
    Isorkin

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    KUM3
    Распиши как настроено сейчас. У тебя должно быть 3 сетевых подключения на компе - один реальный и 2 от VMWare. В настройках виртуалной машины RouterOS должно быть 2 сетевых адаптера. В самой виртуальной машине будут интерфесы ether0 и ether1 (были случаи когда было сразу 2 интерфеса, обозванныз как ether0). Интерфейс ether0 в RouterOS может соответстовать как VMnet1 так или VMnet8, определяется методом тыка. Аналогчно ether1.

    Всего записей: 253 | Зарегистр. 06-08-2004 | Отправлено: 23:54 13-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    mpopponm

    Цитата:
    пробую пропинговать что то другое - ответа нет

    вот это странно - хотя бы через первый канал должно нормально идти
     

    Цитата:
    так же этот адрес немогу пропинговать из вне

    а это не странно, необходимо в mangle добавить маркировку входящих соединений, и потом пакеты отправлять обратно именно тем аплинком, с которого они пришли, типа как:
     

    Код:
    / ip firewall mangle
    add chain=input in-interface=wlan1 action=mark-connection new-connection-mark=wlan1_conn
    add chain=input in-interface=wlan2 action=mark-connection new-connection-mark=wlan2_conn
    add chain=output connection-mark=wlan1_conn action=mark-routing new-routing-mark=to_wlan1      
    add chain=output connection-mark=wlan2_conn action=mark-routing new-routing-mark=to_wlan2

    Всего записей: 3743 | Зарегистр. 05-05-2006 | Отправлено: 05:49 14-01-2011
    mpopponm

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Да, через первый канал все идет нормально. Просто у меня еще 2 микротика с такой конфигурацией где добавление второго канала не было такой проблемой.  
    Если настроить интерфейс на микротике, разрешить на него входящие в файрволе он должен пинговаться из вне и с него можно пинговать внешние ресурсы, или нет????

    Всего записей: 2 | Зарегистр. 04-01-2011 | Отправлено: 07:58 14-01-2011 | Исправлено: mpopponm, 09:28 14-01-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подскажите как будет правильно если я хочу заблокировать локальные
    сети со стороны провайдера, нужно указывать только dst-address:

    Код:
    chain=forward action=drop dst-address-list=bloc_local in-interface=wan-1

    или еще и src-address:

    Код:
    chain=forward action=drop src-address-list=bloc_local dst-address-list=bloc_local in-interface=wan-1

    в bloc_loca входят 10.0.0.0/24 172.16.0.0/24 192.168.0.0/24

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 10:51 14-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Кто подскажет как это http://wiki.mikrotik.com/wiki/Manual:NTH_in_RouterOS_3.x работает?

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 10:49 15-01-2011
    nkbss



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите как настроить работу IPTV. Имеется адсл-модем в режиме бридж, включен в ether1 роутера RB750. Ether2 - в локальную сеть 192.168.88.1/24. Интернет настроен и нормально работает.
    Провайдер дает возможность подключить IPTV и рекомендует в модеме добавить еще один профиль WAN для этого (другие значения VPI/VCI).
    Потом закинуть в VLC Player .m3u список каналов.
    Всё сделал. Не работает.
    Потом я установил пакет multicast. IGMP Proxy добавил два нтерфейса: Internet (ПППОЕ на ether1) upstream включен alternative subnets 0.0.0.0/0,  и Ether 2 (локалка) upstream галка не стоит.
    В файрволе разрешил 17(udp) для порта 3000 и 2(igmp). Что не так? Файрвол на компе и на тике пробовал отключать вообще.
     
    Кстати в плейлисте написаны такие адреса:
    #EXTINF:0,4  НТН    
    udp://@232.0.1.4:3000
    #EXTINF:0,5  ПСИХОЛОГИЯ 21
    udp://@232.0.1.5:3000
    #EXTINF:0,6  Первый канал. Всемирная сеть.
    udp://@232.0.1.6:3000
    #EXTINF:0,7  К1
    udp://@232.0.1.7:3000
    #EXTINF:0,8  К2
    udp://@232.0.1.8:3000
     
    Может, это на что-то влиять должно?
     
    Пробовал напрямую комп к модему (раздача  интернета ПППОЕ модем в режиме роутера, бридж на ИПТВ), всё работает.
     
    Короче, наверное, мне нужно как-то пробросить мультикаст через микротик. Другим пользователям локалки ИПтелевидение раздаватьс не будет.. Помогите
     
    Только что посмотрел статисику по 3000 порту в файрволе на тике удп. Идет трафик ровно 3 Мбит/с если один канал, если переключаю, то сразу 6 Мьит/с, потом мразу падает на 3. То есть трафик ИПТВ идет на роутер, а к компу не доходит. В Interface list видно, что по ethernet1 входящий трафик 5-7 Мб/с, а по Internet PPPOE на этом интерфейсе 1-3, а на локалке 1-3 тоже, то есть только интернет.
     

    Всего записей: 48 | Зарегистр. 31-07-2009 | Отправлено: 00:51 16-01-2011 | Исправлено: nkbss, 19:14 16-01-2011
    smileV2008

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    Работает, действительно чуть отличается от предыдущих версий,  я применял для балансировки нагрузки между тремя каналами...
    а вообще, имхо, баловство все это( надо иметь один основной канал)...хотя наши желания не всегда совпадают с возможностями(

    Всего записей: 51 | Зарегистр. 25-03-2008 | Отправлено: 15:59 16-01-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    smileV2008
    Т.е. эта хреновина делит трафик (на два три потока, в зависимости от настроек и маркирует его)? мне по-подробнее принцип работы бы узнать.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 16:50 16-01-2011
    KUM3

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    Я вроде нашел настройку моего сценария, но у меня при входе в закладку firewall / New Nat Rule, отсутствует вкладка srcnat в Chain, а также masquerade в Acion.
     
    Помогите плз. запустить, ззадолбался уже.
     
    Добавлено:
    Вот видео: http://www.youtube.com/watch?v=QYYjani4ZlY
    Это моя ситуация?

    Всего записей: 17 | Зарегистр. 29-04-2007 | Отправлено: 19:12 16-01-2011
    nkbss



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Решил проблему с IPTV: добавил в Alternative subnets два диапазона 232.0.1.0/24 (из этого диапазона все каналы) (давно так делал, но не работало) и !!!!!!! 0.0.0.0/0 !!!!!!! (если оставить только 0.0.0.0/0, то ни х не работает). Может, ув. Чупака объяснит

    Всего записей: 48 | Зарегистр. 31-07-2009 | Отправлено: 21:03 16-01-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    отсутствует вкладка srcnat в Chain, а также masquerade в Acion

    а что присуцтвует? телепатов нет!
     

    Цитата:
    мне по-подробнее принцип работы бы узнать.

    каждое новое соединение попадает на следующий канал
     
    nkbss
    т.е. если что-нибудь одно убрать, то ничего не работает? занятно =) я бы разработчикам отписался - явно же баг, диапазоны-то перекрываются...

    Всего записей: 3743 | Зарегистр. 05-05-2006 | Отправлено: 02:02 17-01-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru