Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    muk_as

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    есть 1 сетевка, микротик, на ней поднято 4 влана
     
    можно ли каждому влану назначить свой мак?

    Всего записей: 444 | Зарегистр. 30-10-2009 | Отправлено: 00:12 07-06-2011
    Alexsashko



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    muk_as
     
    1мак на 1 физический интерфейс (сетевку)
    каждому влану назначить свой мак не прокатит, могу ошибаться
     
    Добавлено:
    Подскажите пожалуйста, можно ли на одной машине настроить несколько сервисов например PPPoE server на 2-ом интерфейсе и Hot Spot на 3-ем (см. схема 1), или надо 2 микротика (см. схема2) ?
    Что-то не получается у меня одновременная работа 2-х сервисов
     
    Схема 1 http://forum.ixbt.com/post.cgi?id=attach:14:51525:2316:1
     
    Схема 2 http://forum.ixbt.com/post.cgi?id=attach:14:51525:2316:2

    Всего записей: 40 | Зарегистр. 26-03-2010 | Отправлено: 10:40 07-06-2011 | Исправлено: Alexsashko, 10:42 07-06-2011
    Vlasglass

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте, подскажите пожалуйста,возможно ли реализовать на микротике следующее:
    Сейчас на микротике работает хотспот поднятый с помощью ip hotspot setup и раздаёт ip адреса из реальной сети,так же в валид гарден добавлено несколько правил.Можно ли сделать так,что бы dhcp сервер на микротике раздавал ip адреса из не реальной сети к примеру 10.10.10.0,
    а уже непосредственно после авторизации на странице хотспот отдавал адресс из реальной сети ?
     
    Предпологаю что можно,только не пойму как это сделать.Так как не раз замечал,что после авторизации
    микротик отдаёт другой ip отличный от того который я получил по dhcp.

    Всего записей: 11 | Зарегистр. 12-07-2010 | Отправлено: 13:29 07-06-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    beta x

    Цитата:
    можно ли это как-нибудь разрулить с помощью VLANов?

    можно, если каждая группа пользователей подключена в свой вилан =)
     

    Цитата:
    один канал быстрый, но высоколатентный, второй наоборот

    тогда вообще отлично: http(s) и всякие игры зарулить на низколатентный, а всё остальное (торренты, етц) - на быстрый
     

    Цитата:
    как сделать так чтобы провайдер за микротиком не видел сеть

    а как он её видит?
     

    Цитата:
    можно ли каждому влану назначить свой мак?

    извратно, но можно: http://wiki.mikrotik.com/wiki/Change_MAC_address_of_VLAN_interface
     

    Цитата:
    на одной машине настроить несколько сервисов

    не вижу причин, по которым это не будет работать
     

    Цитата:
    после авторизации  
    микротик отдаёт другой ip отличный от того который я получил по dhcp

    значит, попробуйте в HotSpot Address Pool впихнуть внешние адреса, в DHCP Pool - серые

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 14:17 07-06-2011
    veranson

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Chupaka
    Ты о чем? Как работает arp все знают. L3 немного выше. Если в теории то делаешь один интерфейс 10.0.0.x на этом интерфейсе добавляешь сабинтерфейс (как на микротике это делать не знаю).  Саб вида 10.0.1.x Ну дальше правило для ната вида сорцы 10.0.0.x натить на 1 интернет интерфейс, ну а воруя вида 10.0.1.x натить на 2 интернет интерфейс. Как то так

    Всего записей: 9 | Зарегистр. 23-09-2006 | Отправлено: 00:44 08-06-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    urodliv
    Конечно в курсе. Правило в нате прописано. Все равно прв видит сколько компов включено за микротиком.

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 01:15 08-06-2011
    urodliv



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    wwwwwww7
    Chupaka уже спрашивал:
    Цитата:
    а как он её видит?  

    Вообще в вашем вопросе очень мало инфы. Если пров "видит" компы за натом, то ната-то как такового и нет.
     


    ----------
    Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

    Всего записей: 6765 | Зарегистр. 29-04-2009 | Отправлено: 01:28 08-06-2011
    veranson

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    urodliv
    Есть подозрение что сеть анонсируется каким либо протоколом маршрутизации (rip, ospf etc). Ну и пров знает вро у тебя l3 железка по уменьшеному ttl на транзитных пакетов. Ttl нужно прибивать статически или инкрементировать транзитные пакеты.
    Ну и отключи на аплинке upnp, а то ты всем говоришь что у тебя микротик

    Всего записей: 9 | Зарегистр. 23-09-2006 | Отправлено: 08:47 08-06-2011 | Исправлено: veranson, 08:48 08-06-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    veranson

    Цитата:
    добавляешь сабинтерфейс

    что это? хотя бы на пальцах объясните, что оно из себя представляет, уж больно интересное слово
     

    Цитата:
    правило для ната вида сорцы 10.0.0.x натить на 1 интернет интерфейс, ну а воруя вида 10.0.1.x натить на 2 интернет интерфейс. Как то так

    я вроде ещё на прошлой странице и написал: прописывать ручками. по сути, получается одно и то же, только группы у нас по сетям разделены, а не по адресам изврат? да, работать будет? да. только пользователю надо будет кроме шлюза ещё и адрес менять
     

    Цитата:
    отключи на аплинке upnp, а то ты всем говоришь что у тебя микротик  

    NeighbourDiscovery на аплинке гасить надо

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 14:09 08-06-2011
    Alexsashko



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    на одной машине настроить несколько сервисов
     
    не вижу причин, по которым это не будет работать  

     
     
    я так сказать в начале пути познания Микротика
     
    какой алгоритм настройки должен быть? я представляю так:
    1 настроить wan
    2 настроить интернет на lan1 и lan2
    3 настроить на lan1 PPPoE server, завести PPPoE юзеров
    4 настроить на lan2 HotSpot, завести Hot Spot юзеров
    5 всё работает, все довольны

    Всего записей: 40 | Зарегистр. 26-03-2010 | Отправлено: 15:05 08-06-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Alexsashko

    Цитата:
    настроить интернет на lan1 и lan2  

    что под этим подразумевается? на интерфейсе с PPPoE-сервером, строго говоря, вообще ничего не надо настраивать (даже адрес добавлять) - поэтому я бы этот пункт убрал вообще а в целом - да, как-то так

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 15:21 08-06-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Chupaka
    NeighbourDiscovery на аплинке гасить надо  

     
    то есть отключить VPN интерфейсы поднятые на wan портах?
    или и сами wan порты тоже?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 16:15 08-06-2011
    skryalex

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте. Недавно начал знакомиться с микротиком. И потребовалось настроить VPN L2TP IPsec. Нашёл здесь простенький пример настройки который подходит как раз к моему случаю - http://forum.ru-board.com/topic.cgi?forum=8&topic=38493&start=880#10
    Настроил вроде по такому примеру. Но Виндовс семерка не хочет подключатся, выдает ошибку 809.
    В Фаерволе никаких правил нет.
    вот что в логах пишет:

    Цитата:
     
    Jun/08/2011 15:05:27 ipsec respond new phase 1 negotiation: X.X.X.X[500]<=>Y.Y.Y.Y[500]
    Jun/08/2011 15:05:27 ipsec begin Identity Protection mode.
    Jun/08/2011 15:05:27 ipsec received broken Microsoft ID: MS NT5 ISAKMPOAKLEY
    Jun/08/2011 15:05:27 ipsec received Vendor ID: RFC 3947
    Jun/08/2011 15:05:27 ipsec received Vendor ID: draft-ietf-ipsec-nat-t-ike-02
    Jun/08/2011 15:05:27 ipsec  
    Jun/08/2011 15:05:27 ipsec received Vendor ID: FRAGMENTATION
    Jun/08/2011 15:05:27 ipsec Selected NAT-T version: RFC 3947
    Jun/08/2011 15:05:27 ipsec invalid DH group 20.
    Jun/08/2011 15:05:27 ipsec invalid DH group 19.
    Jun/08/2011 15:05:28 ipsec Hashing X.X.X.X[500] with algo #2  
    Jun/08/2011 15:05:28 ipsec NAT-D payload #0 verified
    Jun/08/2011 15:05:28 ipsec Hashing Y.Y.Y.Y[500] with algo #2  
    Jun/08/2011 15:05:28 ipsec NAT-D payload #1 doesn't match
    Jun/08/2011 15:05:28 ipsec NAT detected: PEER
    Jun/08/2011 15:05:28 ipsec Hashing Y.Y.Y.Y[500] with algo #2  
    Jun/08/2011 15:05:28 ipsec Hashing X.X.X.X[500] with algo #2  
    Jun/08/2011 15:05:28 ipsec Adding remote and local NAT-D payloads.
    Jun/08/2011 15:05:28 ipsec NAT-T: ports changed to: Y.Y.Y.Y[4500]<->X.X.X.X[4500]
    Jun/08/2011 15:05:28 ipsec KA list add: X.X.X.X[4500]->Y.Y.Y.Y[4500]
    Jun/08/2011 15:05:28 ipsec ISAKMP-SA established X.X.X.X[4500]-Y.Y.Y.Y[4500] spi:de8e9f4e6ced8129:f7ec1fab5f8e1a2d
    Jun/08/2011 15:05:28 ipsec respond new phase 2 negotiation: X.X.X.X[4500]<=>Y.Y.Y.Y[4500]
    Jun/08/2011 15:05:28 ipsec Update the generated policy : 10.1.1.254/32[1701] X.X.X.X/32[1701] proto=udp dir=in
    Jun/08/2011 15:05:28 ipsec Adjusting my encmode UDP-Transport->Transport
    Jun/08/2011 15:05:28 ipsec Adjusting peer's encmode UDP-Transport(4)->Transport(2)
    Jun/08/2011 15:05:28 ipsec trns_id mismatched: my:3DES peer:AES
    Jun/08/2011 15:05:28 ipsec not matched
    Jun/08/2011 15:05:28 ipsec Adjusting peer's encmode UDP-Transport(4)->Transport(2)
    Jun/08/2011 15:05:28 ipsec IPsec-SA established: ESP/Transport Y.Y.Y.Y[4500]->X.X.X.X[4500] spi=19494969(0x1297839)
    Jun/08/2011 15:05:28 ipsec IPsec-SA established: ESP/Transport X.X.X.X[4500]->Y.Y.Y.Y[4500] spi=188278572(0xb38e72c)
    Jun/08/2011 15:06:03 ipsec generated policy, deleting it.
    Jun/08/2011 15:06:03 ipsec get a src address from ID payload 10.1.1.254[1701] prefixlen=32 ul_proto=17
    Jun/08/2011 15:06:03 ipsec get dst address from ID payload X.X.X.X[1701] prefixlen=32 ul_proto=17
    Jun/08/2011 15:06:03 ipsec pfkey spddelete(inbound) sent.
    Jun/08/2011 15:06:03 ipsec purged IPsec-SA proto_id=ESP spi=188278572.
    Jun/08/2011 15:06:03 ipsec ISAKMP-SA expired X.X.X.X[4500]-Y.Y.Y.Y[4500] spi:de8e9f4e6ced8129:f7ec1fab5f8e1a2d
    Jun/08/2011 15:06:03 ipsec pfkey X_SPDDELETE failed: No such file or directory
    Jun/08/2011 15:06:03 ipsec pfkey X_SPDDELETE failed: No such file or directory
    Jun/08/2011 15:06:04 ipsec ISAKMP-SA deleted X.X.X.X[4500]-Y.Y.Y.Y[4500] spi:de8e9f4e6ced8129:f7ec1fab5f8e1a2d
    Jun/08/2011 15:06:04 ipsec KA remove: X.X.X.X[4500]->Y.Y.Y.Y[4500]
     

     
    Заранее спасибо

    Всего записей: 21 | Зарегистр. 08-06-2011 | Отправлено: 16:21 08-06-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    NeighbourDiscovery


    Цитата:
    VPN интерфейсы

    найдите 10 отличий...
     
    з.ы. подсказка: в WinBox IP -> Neighbours -> Discovery

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 16:24 08-06-2011
    Alexsashko



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    я имел ввиду назначить IP wan, lan1 и lan2 , включить для них маскарадинг  на wan  
    далее проверяю с  lan1 и lan2 есть ли доступ в интернет, если есть ставлю PPPoE-сервер + DHCP-сервер и затем HotSpot-сервер + DHCP-сервер ....  
     
    я так делал и глючно как-то работало, до установки HotSpotа в firewall'e были правила для PPPoE-юзеров (ограничение по портам одним и разрешение другим), разные ограничение скорости юзерам - и всё работало хорошо, меня устраивало.  
    Ставлю HotSpot через мастера и в firewall'e появляются несколько красных строк относящиеся к HotSpotу, не выдаёт страницу авторизации пользователю...
    Исчез доступ в интернет у PPPoE-юзеров и заметил что при этом стал накручиваться счётчик у этого правила:
     
    ip firewall filter add chain=forward action=drop comment="Drop all"
     
    отключаю его и PPPoE-юзер мог получить интернет не задействуя у себя PPPoE соединение...
    Может быть в firewallе надо ещё правила прописывать? а пока буду пробывать по новой настроить

    Всего записей: 40 | Зарегистр. 26-03-2010 | Отправлено: 16:49 08-06-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Chupaka
    найдите 10 отличий...  

     
    не нашел
    даже почитал - тут
    понял что для обнаружение соседних устройств, но на каких
    интерфейсах полезно отключить, что то ни как..
    отключил на всех кроме lan.
     
     

    Цитата:
    Chupaka
    з.ы. подсказка: в WinBox IP -> Neighbours -> Discovery

     
    дык я там и смотрю, VPN отключены, а wan и lan включен.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 17:48 08-06-2011
    skryalex

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    я так понял ниукого никаких идей нет?




    п. 2.8.3. главы VIII Соглашения по использованию /ShriEkeR/

    Всего записей: 21 | Зарегистр. 08-06-2011 | Отправлено: 19:03 08-06-2011 | Исправлено: ShriEkeR, 21:48 08-06-2011
    veranson

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    для циски
    router(config)#int vlan 1
    router(config-if)# ip address 10.1.1.1 255.255.255.0
    router(config-if)# ip address 10.1.2.1 255.255.255.0 secondary
    как то так
     

    Всего записей: 9 | Зарегистр. 23-09-2006 | Отправлено: 19:04 08-06-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    urodliv
    В принципе пров не запрещает устанавливать роутер, но за ним должно быть не больше 2 компов. а у меня их 5. Недавно позвонили из конторы и сказали, что у вас включено столько то компов. Вот я и думаю как они определяют сколько компов и можно ли это дело замаскировать?
    правило нат:  
    chain srcnat
    Out. Interface   pppoe-out1
    Action masquerade
    Подключение к прову по pppoe

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 22:34 08-06-2011
    gloomymen

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    снифер за полчаса может многое рассказать, хоть обдекременируйся с ttl

    Всего записей: 105 | Зарегистр. 01-06-2011 | Отправлено: 23:08 08-06-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru