Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    Smito1



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    а что прописать нужно? не подскажешь

    Всего записей: 373 | Зарегистр. 19-12-2006 | Отправлено: 00:42 25-09-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka ни чего не подскажешь по моему вопросу?

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 12:28 25-09-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh:

    Цитата:
    а чем локальная сеть отличается от сети интернета?

    Думается, что в сети Интернет не только езернет на канальном уровне используется.
     
    wwwwwww7:

    Цитата:
    а можно сделать что бы страница ошибки выскакивала на несколько секунд

    Это тебе надо в эху вебмастеров, спросить, как сделать страничку с задержкой и автопереходом по ссылке, думается, что-то типа ява-скрипта надо всунуть на твою страничку.
    Решение об обновлении или переходе принимает клиентская сторона, сервер же, может только подсунуть нужную программу (наш ява-скрипт) для принятия этого решения заместо пользователя браузера.

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 13:28 25-09-2011 | Исправлено: BigElectricCat, 13:29 25-09-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Smito1

    Цитата:
    а что прописать нужно?

    /ip fi fi add chain=input protocol=tcp dst-port=PROXY_PORT action=reject
    ну и перед этим на этот же порт разрешить всех, кому надо...
     
    wwwwwww7

    Цитата:
    Допустим переходит юзер с одной страницы на другую и у него с первого раза выскакивает страница ошибки, а со второго он переходит куда хотел.

    о какой ошибке речь?.. о странице с рекламой? так при редиректе юзера на проксю его можно добавить в адрес-лист как "отредиректенного" - и больше не редиректить. тогда при обновлении страницы он пойдёт куда надо... теоретически

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 14:01 25-09-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Думается, что в сети Интернет не только езернет на канальном уровне используется.

    а в локальной сети что можно используется только езернет? и все остальное запрещено?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:19 25-09-2011 | Исправлено: vlh, 21:21 25-09-2011
    all4apc

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
     
     
    Цитата:кроме адреса назначения зачем-то меняется еще и адрес источника.  
    Как бы это побороть?  
     
    известно как - найти, какое правило src-nat меняет адрес, и обезвредить его  

    Действительно, спасибо.
    А без этого получается аналог PortTunnel, тоже полезно иногда.

    Всего записей: 9 | Зарегистр. 27-04-2003 | Отправлено: 10:23 26-09-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh

    Цитата:
    а в локальной сети что можно используется только езернет? и все остальное запрещено?

    Сейчас, в основном, езернет. Из-за этого и возникают такие вопросы как выше, про мак адреса в Интернет. Зачем же запрещено, просто остальное дороже, а сейчас все стараются сэкономить, даже там, где совсем не нужно.

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 11:42 26-09-2011
    MAVrADMIN



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Суть проблемы:
    Есть роутер(3.30, пробовал на чистом 4.17 - все одинаково), размещенный на сервере Hyper-V и имеющий 4 интерфейса:
    1) паблик (89.249.х.10, GW 89.249.х.1, MASK 255.255.255.192)
    2) локалка для виртуальных серверов (10.10.22.3/24)
    3) выделенный канал в приватную сеть1 (10.38.х.2, GW 10.38.XX.1, MASK 255.255.255.0)
    4) выделенный канал в приватную сеть2 (192.141.XX.66, GW 192.141.XX.252, MASK 255.255.255.0)
    > interface print  
    Flags: D - dynamic, X - disabled, R - running, S - slave  
     #     NAME               TYPE             MTU   L2MTU
     0  R  Public_Network     ether            1500  
     1  R  Local_Network      ether            1500  
     2  R  VK1_Network        ether            1500  
     3  R  VK2_Network        ether            1500  
     
    > ip address print  
    Flags: X - disabled, I - invalid, D - dynamic  
     #   ADDRESS            NETWORK         BROADCAST       INTERFACE                                                                                                                  
     0   89.249.XX.10/32    89.249.XX.1     255.255.255.192 Public_Network                                                                                                            
     1   10.10.22.3/24      10.10.22.0      10.10.22.255    Local_Network                                                                                                              
     2   10.38.XX.2/24      10.38.XX.0      10.38.XX.1      VK1_Network                                                                                                                
     3   192.141.XX.66/32   192.141.XX.252  192.141.XX.255  VK1_Network                                                                                                              
    Первые 2 интерфейса работают давно и проблем нет
    Вторые 2 в процессе подключения
    От роутера требуется роутить... потому в маршрутах прописаны соответсвующие задачи
     > ip route print  
    Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, B - blackhole, U - unreachable, P - prohibit  
     #      DST-ADDRESS        PREF-SRC        GATEWAY-STATE GATEWAY            DISTANCE INTERFACE  
     0 A S  0.0.0.0/0                          reachable     Public_Network     100      Public_Network                                      
     1 ADC  10.10.22.0/24      10.10.22.3                                       0        Local_Network                                        
     2 ADC  10.38.XX.0/24      10.38.XX.2                                       0        VK1_Network
     3 ADC  89.249.XX.1/32     89.249.XX.10                                     0        Public_Network                                      
     4 ADC  192.141.XX.252/32  192.141.XX.66                                    0        VK2_Network                                        
     5 A S  194.247.133.0/24                   reachable     VK1_Network        10       VK1_Network
     6 A S  195.1.1.0/24                       reachable     VK2_Network        10       VK2_Network                                        
     7 A S  195.1.2.0/24                       reachable     VK2_Network        10       VK2_Network
     8 A S  196.1.2.0/24                       reachable     VK2_Network        10       VK2_Network
     9 A S  196.1.5.0/24                       reachable     VK2_Network        10       VK2_Network
     
    так же в фаерволе добавлен маскарадинг 1,3 и 4 интерфейсов
     
    все работает нормально, в т.ч. VK1_Network - пинги, трасерты - все проходит, сеть полноценно работает
    Затык с сетью VK2_Network... делаю с роутера пинг 195.1.1.5 и получаю ответ
     > ping 195.1.1.5
    195.1.1.5 ping timeout
    195.1.1.5 ping timeout
    195.1.1.5 ping timeout
    195.1.1.5 ping timeout
    195.1.1.5 ping timeout
    195.1.1.5 ping timeout
    195.1.1.5 ping timeout
    8 packets transmitted, 0 packets received, 100% packet loss
     
    трасерт тоже ничего не показывает:
     > tool traceroute 195.1.1.5
         ADDRESS                                    STATUS
       1   192.141.73.66 timeout timeout 990ms host unreachable
       2   192.141.73.66 timeout timeout 990ms host unreachable
       3         0.0.0.0 timeout timeout timeout  
       4   192.141.73.66 timeout timeout 990ms host unreachable
       5   192.141.73.66 timeout timeout 990ms host unreachable
       6   192.141.73.66 timeout timeout 990ms host unreachable
       7   192.141.73.66 timeout timeout 990ms host unreachable
       8   192.141.73.66 timeout timeout 990ms host unreachable
       9         0.0.0.0 timeout timeout timeout  
      10   192.141.73.66 timeout timeout 990ms host unreachable
     
    Уже всю голову за выходные сломал - ничего не могу понять.
    Как я проверял работоспособность сети вообще:
    Одной из виртуалок добавлял эту же сеть и назначал этот же адрес - все пинговалось, трассировалось и работало... в чем может быть проблема? Может я адрес интерфейса неправильно настраиваю(хотя пробовал уже по всякому)?

    Всего записей: 194 | Зарегистр. 18-05-2006 | Отправлено: 12:44 26-09-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    MAVrADMIN
    У вторых интерфейсов в обоих случаях маска 24, у тебя в конфиге у 3-его маска 32.  
     
    Добавлено:
    *** ну и интересно зачем ты свои приватные адреса замаскировал 192.141.ХХ.66 =)

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 13:22 26-09-2011
    MAVrADMIN



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    Суть такая:
    стоят 2 циски, из которых выходя 2 шнурка... админят циски другие ребята, а мне дают только подсеть адресов и адрес шлюза(этой циски). Маска везде 255.255.255.0, но в первом случае шлюзом является 1 ИП, во втором - 252
    Текущая настройка:
    http://img204.imageshack.us/img204/7634/vk2network.png
     
    Я уже не знаю как правильно прописать все это дело, но даже если делать аналогично 1 каналу - не хочет пропускать в эту сеть пакеты

    Всего записей: 194 | Зарегистр. 18-05-2006 | Отправлено: 14:41 26-09-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    BigElectricCat
    Сейчас, в основном, езернет.

    значит в локальной сети все таки может быть все то же самое что и в глобальной?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 16:06 26-09-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh

    Цитата:
    значит в локальной сети все таки может быть все то же самое что и в глобальной?

    Не обязательно, хотя можно использовать. Поясню почему не обязательно. К примеру, нужно управлять ЧПУ-станками у которых свой способ обмена данными с сервером заданий (а это будет полноценная локалка), то какой смысл возводить мост между ними и сетью на IP(ATM, Frame relay ext)?
     
    PS: Напоминаю, изначальная тема была: «как определить MAC адреса , подключаещегося из вне юзера.»

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 18:09 26-09-2011
    MAVrADMIN



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Коллеги... продолжаю ждать Вашей помощи...
    В ip firewall mangle сделал правило:
    chain=prerouting action=mark-routing new-routing-mark=VK2 passthrough=yes dst-address=195.1.1.0/24
     
    На одном из серверов запускаю пинг 195.1.1.5 и не вижу изменений счетчика. Разве правило не должно ловить любые пакеты на данную подсеть, а не только успешно ушедшие?

    Всего записей: 194 | Зарегистр. 18-05-2006 | Отправлено: 18:22 26-09-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    BigElectricCat
    Не обязательно, хотя можно использовать

    ну наконец то мы выяснили, что глобальная сеть может не отличаться от локальной и наоборот и на основании этого, выражение, что МАСи не проходят из-за того что это глобальная сеть - не верно.
     

    Цитата:
    MAVrADMIN
    На одном из серверов запускаю пинг 195.1.1.5 и не вижу изменений счетчика. Разве правило не должно ловить любые пакеты на данную подсеть, а не только успешно ушедшие?

    надеюсь это правило стоит в самом верху? пинг до этого сервера проходит? passthrough=yes это зачем?
    и вы от куда пингуете эту сеть?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 19:35 26-09-2011 | Исправлено: vlh, 19:40 26-09-2011
    MAVrADMIN



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh

    Цитата:
    надеюсь это правило стоит в самом верху?

    Нет, поднимал в самый верх - не помогло

    Цитата:
    пинг до этого сервера проходит?

    теоретически - да, с роутера и подключенных к роутеру серверов - нет

    Цитата:
    passthrough=yes это зачем?

    предположительно мною - для блокироки дальнейших манглов для этого трафика

    Цитата:
    и вы от куда пингуете эту сеть?

    сеть пингую как с самого роутера, так и подключенных к нему серверов

    Всего записей: 194 | Зарегистр. 18-05-2006 | Отправлено: 21:19 26-09-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh

    Цитата:
    глобальная сеть может не отличаться от локальной и наоборот

    Тогда может объяснишь, зачем слова то разные использовать?
     

    Цитата:
    на основании этого, выражение, что МАСи не проходят из-за того что это глобальная сеть - не верно.

    Мак то приходит (при условии, если Интернет подключён по езернет), только мак, скорее всего, будет только один—маршрутизатора прова (если провайдер адекватный, ес-но). Но если я подключён к Интернет через АТМ|x25, тогда где искать езернет маки будем то?
     
    #
     
     
    Добавлено:
    MAVrADMIN

    Цитата:
     
    > ip address print  
     Flags: X - disabled, I - invalid, D - dynamic  
    #   ADDRESS            NETWORK         BROADCAST       INTERFACE
     2   10.38.XX.2/24      10.38.XX.0      10.38.XX.1      VK1_Network    

    А почему у тебя бродкаст такой странный:10.38.XX.1 при /24 должен быть .255?
    Да и с этим не понятно:  

    Цитата:
     3   192.141.XX.66/32   192.141.XX.252  192.141.XX.255  VK1_Network

    Интерфейс то, такой же как и предыдущий, это верно?
    Да и если /32, то это адрес точки, у неё не будет ни сети, ни бродкаста (точнее и сеть, и бродкаст будут иметь адрес 192.141.XX.66).

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 22:20 26-09-2011 | Исправлено: BigElectricCat, 22:55 26-09-2011
    wsadneg



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите, что надо, чтобы открыть UDP-порт?  
    Создаю правило в nat:

    Код:
     
     5   ;;; TS-server
         chain=dstnat action=dst-nat to-addresses=192.168.2.2 to-ports=9987 protocol=udp
         in-interface=inet dst-port=9987
     

    В файрволле соответственно разрешены входящие UDP. Запускаю портчекер, на сервер из инета приходит пакет, но портчекер пишет, что порт закрыт. Я поковырялся, доку почитал, но так и не понял что к чему, tcp-порты аналогичным образом и на том же сервере нормально открываются, в чём особенность UDP, как открыть?

    Всего записей: 213 | Зарегистр. 20-05-2011 | Отправлено: 23:48 26-09-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh

    Цитата:
    выражение, что МАСи не проходят из-за того что это глобальная сеть - не верно.

    а кто так говорил? настаиваю на своей формулировке: "..., потому что между отправителем и получателем есть роутеры" =) ну или потому, что отправитель и получатель не находятся в одном широковещательном домене...
     

    Цитата:
    поднимал в самый верх - не помогло  

    что значит "не помогло"? народ, не выражайтесь, пожалуйста, так туманно. правило всё равно пакеты считать не начало, или начало, но это не помогло устранить неработоспособность в целом?
     

    Цитата:
    сеть пингую как с самого роутера, так и подключенных к нему серверов

    с роутера надо не в prerouting, а в output маркировать
     
    wsadneg

    Цитата:
    Запускаю портчекер, на сервер из инета приходит пакет, но портчекер пишет, что порт закрыт

    а портчекеру кто-нибудь отвечает? где вы вообще портчекер для UDP взяли?

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 00:53 27-09-2011
    MAVrADMIN



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    что значит "не помогло"? народ, не выражайтесь, пожалуйста, так туманно. правило всё равно пакеты считать не начало, или начало, но это не помогло устранить неработоспособность в целом?  

    Прошу прощения... пакеты не считает, сеть также не работает.

    Цитата:
    с роутера надо не в prerouting, а в output маркировать  

    Спасибо! смена чайна заставила работать счетчик. Суть создания этого правила: решил попробовать реализовать роутинг в эту подсеть на основе ip route rule - думал может таким образом получится.... но не помогло, возвращаюсь к классике.
     
     
    Есть какие-нибудь идеи почему роутер не хочет с этой сетью работать?

    Всего записей: 194 | Зарегистр. 18-05-2006 | Отправлено: 11:00 27-09-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Есть какие-нибудь идеи почему роутер не хочет с этой сетью работать?

    У тебя неправильно записан широковещательный адрес сети (BROADCAST—10.38.XX.1), попробуй зайти винбоксом в адреса и удалить адрес сети и бродкаста (стрелочки-треугольнички вверх понажимай, навпротив Network и Broadcast), чтобы штык тебе их автоматом проставил, основываясь на маске сети (/24).

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 11:31 27-09-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru