Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wwwwwww7

    Цитата:
    провайдер видит мою локальную сеть (по мас адресам) за  NATом

    это невозможно по принципу работы сетей
     
    Isorkin
    ну, по icmp сильно-то вроде и не качают (не берусь сказать, что совсем не качают, но тем не менее...). а от замены маркировки пакетов на маркировку пакетов с промежуточной маркировкой коннекшенов для tcp/udp-трафика сильно загрузка ЦПУ уже уменьшилась?

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 23:45 27-04-2011
    Isorkin

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka
    Не проверял, дальше маркировки icmp не делал. Но если отмаркировать icmp пакеты по connection, а потом уже по ним - сами пакеты, то загрузка по трафику идет приемлемо. Поэтому пока и остановился, чтоы узнать почему так.

    Всего записей: 257 | Зарегистр. 06-08-2004 | Отправлено: 00:51 28-04-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Ну прецедент уже есть.
    Моего знакомого пров предупредил по телефону, что отключает его за то что он якобы раздает его (прова) инет третьим лицам. Ну знакомый естественно пошел в контору, по возмущаться. А они ем упоказали, что от его соединения подключено N количество компов. НЕ пойму как это возможно. У него тоже установлен микротик.

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 01:03 28-04-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    wwwwwww7
    злой какой у вас провайдер
    на ваш вопрос вам Chupaka ответил,  
    скорее всего он (провайдер) разбирает ваши пакеты, но  
    от куда он знает, что вы передаете интернет  
    третьим лицам? может у вас дома несколько
    компьютеров - это не запрещено договором.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 03:35 28-04-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    если отмаркировать icmp пакеты по connection, а потом уже по ним - сами пакеты, то загрузка по трафику идет приемлемо

    в каком смысле "приемлемо"?.. у вас основной трафик - icmp?!? я к тому, что стоит попробовать сначала на массивном трафике (tcp), и если будет заметен подъём производительности - тогда только открывать шампанской и думать, сделает ли жутко специфичный icmp погоду на общем фоне
     
    wwwwwww7

    Цитата:
    А они ем упоказали

    показали что? развиваем предположение про маки: в ethernet-сетях мак нужен для того, чтобы передать пакет нужной машине в широковещательном домене. новый домен (новая сетевая) - новый мак, поэтому за маршрутизатором маки не видны, даже если никакого NAT'а нет. на просторах гугла хватает статей о том, как можно обнаружить NAT - но масштабно заниматься анализом TCP Sequence может далеко не каждый провайдер

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 11:31 28-04-2011
    Isorkin

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka
    Ну у меня icmp траффик маленький, просто говорю, что если пометить icmp пакеты через mark connection а потом уже mark packet, то в queue tree вместе с icmp пакетами попадают пакеты UDP и TCP. В итоге выделенный канал под системные пакеты забивается. Если просто маркировать сразу по пакетам icmp, то тогда все в порядке. Вот и думаю по другому как-нибудь не получится отмаркировать icmp пакеты?

    Всего записей: 257 | Зарегистр. 06-08-2004 | Отправлено: 16:51 28-04-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Chupaka
    я у себя поднимал на рб450г. после ребута роутер не вернулся, пришлось искать ком-кабель и в биосе частоту менять обратно  

     
    а разве замкнув контакты, роутер нельзя сбросить в дефолт?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 17:04 28-04-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    можно, наверное. настройки, наверное, туда же уйдут а там был роутер в полупродакшене, поэтому перенастраивать с нуля времени не было

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 17:08 28-04-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Показали мас адреса подключенных компов за микротиком

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 23:10 28-04-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wwwwwww7
    http://serverfault.com/questions/36002/getting-an-ips-mac-address-from-behind-a-router

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 01:00 29-04-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    ты знаешь, у меня тоже rb450g не вернулся после
    разгона, то есть пару раз на него можно было зайти,
    но не на долго, потому что сам уходил в перезагруз,
    а потом ушел и не вернулся, то есть лежит и ласково
    моргает своими свето диодами
    резетнул, восстановил из бекапа и продолжаю работать на 680...
    жаль, а счастье было так возможно .... эх
     
    wwwwwww7
    кудесники у вас какие то...
    imxo что то вы у себя накосячили....
    так для общего развития - Модель OSI

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 01:20 29-04-2011 | Исправлено: vlh, 01:32 29-04-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rb750G обновился до 5.2 ночью отвалились интерфейсы ?! хочу откатиться до более стабильной версии,  
     
    Подскажите , что посоветуете!!

    Всего записей: 2655 | Зарегистр. 15-04-2003 | Отправлено: 08:50 29-04-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    rosalin
    Сброс настроек не помогает получить контроль над железкой?

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 11:23 29-04-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    сбросил , перешел на 4.17 , посмотрим , что да как

    Всего записей: 2655 | Зарегистр. 15-04-2003 | Отправлено: 12:09 29-04-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    Блин опять все повторилось , отваливание интерфейсоф и зависание  
     
    Добавлено:
    Ребята какие пакеты можно отключить 5 версия ()
     
    I _ advanced-tools    
    I _ calea                    
    I _ dhcp                    
    I _ gps                      
    I _ hotspot                
    I _ ipv6                      
    I _ Icd                      
    I _ mpls                      
    I _ multicast              
    I _ ntp                      
    I _ ppp                      
    I _ routerboard          
    I _ routing                  
    I _ security                
    I _ system                  
    I _ ups                      
    I _ user-manager        
    I_ wireless                

    Всего записей: 2655 | Зарегистр. 15-04-2003 | Отправлено: 15:12 29-04-2011
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Isorkin

    Цитата:
    если пометить icmp пакеты через mark connection а потом уже mark packet, то в queue tree вместе с icmp пакетами попадают пакеты UDP и TCP

    У меня такая же хрень на 3х и 4х. Указывайте протоколы не только в правилах маркировки соединений, но и в правилах маркировки пакетов также.
     
    Маркировка соединений вообще нужна в случае использования Source NAT, т.к. после  него пакеты уходят в интернет с обратным адресом роутера, и приходящие ответы имеют в адресе назначения адрес роутера, а не адреса внутренних компов (за NAT). В итоге без контроля соединений невозможно определить кому предназначены ответные пакеты.
    Но тут возникает другая задача - при шейпинге траффика нужно каким-то образом определять, в какую сторону идёт траффик по соединению, наружу или внутрь локальной сети. Это особенно важно для нессимметричных каналов связи, как ADSL.
     

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 18:46 29-04-2011 | Исправлено: Iliasla, 18:49 29-04-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    обновил до 5.2 - жесть, проработал несколько часов - завис,
    ребут, работает несколько часов - завис....
    они там что издеваются? одно делают другое калечат,
    точки то же как то странно себя ведут, а именно по
    показателям, предполагаю, что врут....
     
    Iliasla
    не могли бы вы для общего развития объяснить, про NAT,
    а именно я понимаю, что пакет уходит во внешку и роутер
    подменяет локальный адрес своим, а вот обратно как
    пакет попадает тому кто его запросил, ведь удаленный сервер
    отвечает именно на адрес роутера? где хранится информация,
    что пакет пришел именно "Пети" а не Васи"...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:20 29-04-2011 | Исправлено: vlh, 21:22 29-04-2011
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh
    NAT при работе использует технологию Connection Tracking, создавая таблицы, в которых размещает соединения и их свойства. Поэтому NAT достаточно ресурсоёмок.
    В RouterOS технологию Connection Tracking можно отключить (командой в терминалке) - при этом NAT перестанет функционировать, а нужно это для высоконагруженных простых роутеров, соединяющих большие подсети - исключаются лишние затраты памяти и ресурсов CPU.

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 22:25 29-04-2011 | Исправлено: Iliasla, 22:26 29-04-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Iliasla
    спасибо, вроде понятно, что создается некая таблица в которой
    помечается кому в локальной сети вернуть ответ с удаленного
    сервера...
    а вот про то что можно отключить Connection Tracking и NAT
    перестанет работать, но как же если он нужен, то есть через
    один IP пустить несколько локальных машин, вот что то это как то не понял..
    если не нужен NAT, то его можно и не включать, просто не создавать
    правила и все...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 23:15 29-04-2011
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh
    Правила можно не создавать, но трекинг всё равно будет работать для внутренних целей роутера.
    Если роутер не используется как пограничный для выхода в интернет, а используется как внутренний, например в больших домовых или корпоративных сетях, NAT может быть не нужен.
    Различие в производительности можете посмотреть в табличке http://www.routerboard.com/pdf/routerboard_performance_tests.pdf
     
    rosalin
    Там же по названиям понятно на 100% правильность не претендую, но:
    I _ advanced-tools - оставьте, полезные утилиты
    I _ calea - сэшээйский вариант СОРМа, не нужен                    
    I _ dhcp - сервер и клиент
    I _ gps - хз..
    I _ hotspot - для создания точек доступа в интернет по абонементам, для гостиниц и т.п.
    I _ ipv6 - протокол IP 6-й версии (используете?)                      
    I _ Icd - для LCD-экранов (он у Вас есть?)                    
    I _ mpls - для межпровайдерского обмена http://ru.wikipedia.org/wiki/MPLS
    I _ multicast - требуется для IPTV (IGMP Proxy)
    I _ ntp - сервер времени
    I _ ppp - обычно нужен, PPTP, L2TP и т.д.
    I _ routerboard - мониторинг параметров, настройка и обновление загрузчика аппаратных роутеров (см. system)
    I _ routing - продвинутые протоколы роутинга (STP, RIP, OSPF, BGP и др.)
    I _ security - нужен для управления юзерами и пр.
    I _ system - управление системой (см. routerboard), оставьте
    I _ ups - поддержка бесперебойников APC                  
    I _ user-manager - обычно исп. для HotSpot-а
    I_ wireless - поддержка беспроводной связи, радиокарт
     
    Chupaka

    Цитата:
    это невозможно по принципу работы сетей  

    Ну если не настроена блокировка входящего трафика, можно и увидеть кое-что, NAT же не блокирует ничего. ))

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 00:37 30-04-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru