Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    b3figa

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем привет! Надеюсь на Вашу помощь.
     
    Столкнулся с странным (либо не понятном мне) поведением RB750.
     
    Допустим потребовалось на какое-то время отключить мне интерфейс ether1. Остальные интерфейсы должны остаться активными. Т.е. делаю

    Код:
    /interface disable ether1

    При этом ether1 как и полагается отключается, остальные интерфейсы работают также. В общем все ок.
     
    И вот понадобилось заново активировать ether1. Делаю

    Код:
    /interface enable ether1

    После чего в логах наблюдаю следующее:

    Код:
    00:51:30 system,info device changed by admin
    00:51:30 interface,info ether2 link down  
    00:51:30 interface,info ether3 link down  
    00:51:30 interface,info ether5 link down  
    00:51:31 interface,info ether1 link down  
    00:51:32 interface,info ether2 link up (speed 100M, full duplex)  
    00:51:32 interface,info ether3 link up (speed 100M, full duplex)  
    00:51:32 interface,info ether5 link up (speed 100M, full duplex)  
    00:51:33 interface,info ether1 link up (speed 100M, full duplex)  
     

    Т.е. все интерфейсы которые в использовались при этом временно отключаются. При этом заметьте - ether4 не отключался, т.к. хоть и активен но к нему не подключен ни какой кабель. При отключении/включении других интерфейсов все ок. Проблема наблюдается только с первым интерфейсом.
     
    Вот моя конфигурация:

    Код:
    /interface ethernet
    set 0 arp=enabled auto-negotiation=yes comment=ISP1 disabled=no full-duplex=yes l2mtu=1600 mac-address=\
        00:0C:42:B7:FF:26 mtu=1500 name=ether1 speed=100Mbps
    set 1 arp=enabled auto-negotiation=yes bandwidth=unlimited/unlimited comment="to ADSL modem" disabled=no \
        full-duplex=yes l2mtu=1598 mac-address=00:0C:42:B7:FF:27 master-port=none mtu=1500 name=ether2 speed=100Mb
    set 2 arp=enabled auto-negotiation=yes bandwidth=unlimited/unlimited disabled=no full-duplex=yes l2mtu=1598 \
        mac-address=00:0C:42:B7:FF:28 master-port=none mtu=1500 name=ether3 speed=100Mbps
    set 3 arp=enabled auto-negotiation=yes bandwidth=unlimited/unlimited disabled=no full-duplex=yes l2mtu=1598 \
        mac-address=00:0C:42:B7:FF:29 master-port=none mtu=1500 name=ether4 speed=100Mbps
    set 4 arp=enabled auto-negotiation=yes bandwidth=unlimited/unlimited disabled=no full-duplex=yes l2mtu=1598 \
        mac-address=00:0C:42:B7:FF:2A master-port=none mtu=1500 name=ether5 speed=100Mbps
    /interface ethernet switch
    set switch1 mirror-source=none mirror-target=none name=switch1
     

    На ethet2 висит ADSL модем и впоследствии этого также рвется PPPoE соединение, что и привлекло мое внимание.
    Может ли кто объяснить почему это происходит и если у кого есть в наличии RB750, пожалуйста, протестируйте у себя, как ведет себя в этом случае Ваш роутер.
     
    Заранее спасибо!

    Всего записей: 12 | Зарегистр. 01-10-2007 | Отправлено: 02:07 07-10-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    b3figa
    версия RouterOS/Firmware самая распоследняя?

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 02:53 07-10-2011
    b3figa

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    Да все обновлено до последних версий
    RouterOS/Firmware - 5.7 / 2.37

    Всего записей: 12 | Зарегистр. 01-10-2007 | Отправлено: 04:12 07-10-2011 | Исправлено: b3figa, 04:14 07-10-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    b3figa
    Не собран ли у тебя на портах свич?  
     
    Добавлено:
    *имеется ввиду опция мастер порт в свойствах портов

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 09:10 07-10-2011
    nikolai354

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Chupaka

    Купил совсем не давно Routerboard 450G .
     Как можно решить эту проблему загрузка процессора идет на 100%.  
     system resource monitor
              cpu-used: 100
      cpu-used-per-cpu: 100%
           free-memory: 239632
    -- [Q quit|D dump|C-z pause]
    RouterOS 4.17
    В порт не чего не включено. только в первый интернет.
    Заливал прошивку 4 и 5 не чего не меняется.
    Может у кого то есть такой посмотрите пожалуйста может так и должно.
    сделайте команду  system resource monitor

    Всего записей: 23 | Зарегистр. 04-08-2010 | Отправлено: 10:33 07-10-2011
    b3figa

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus

    Цитата:
    Не собран ли у тебя на портах свич?  

    Нет не собран, в конфигурации у интерфейсов master-port=none. К тому же RB750 собран на Atheros7240, в котором свитч можно собрать только из ether2 - ether5.
    Первый интерфейс можно добавить в свитч, на сколько мне известно, только в роутерах с Atheros8316 (RB750G к примеру).
     
    Уже пробовал откатиться на дефолтные настройки, но и в этом случае эта проблема остается.

    Всего записей: 12 | Зарегистр. 01-10-2007 | Отправлено: 11:02 07-10-2011 | Исправлено: b3figa, 11:03 07-10-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    nikolai354
    В пятой прошивке есть в утилитах профилер, позволяющий увидеть процесс потребляющий ресурсы.
    b3figa
    идей нет (
    М.б. есть возможность перейти на другой порт, отказавшись от использования бракованного? Логи дебага что от говорят? Может ошибка в кернеле там сыпется или etc
    И кстати, а часто нужно именно физически гасить интерфейс? М.б. достаточно отключать ip адреса с порта?

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 11:18 07-10-2011
    Smito1



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    У меня такой вопрос, есть контора, приходит оптика-> свитч от этого свитча идёт два провода, один в микротик и раздаёт на производство, второй на бухгалтерию на роутер, оба имеют разные внешники... задача такая, в производстве компьютер админа, в нём стоит сервер касперского, надо убрать из бухгалтерии роутер, и воткнуть в микротик, НО чтобы сети были разные, и друг друга не видели, т.е. ставиться Vlan и проблем нет, НО..нужно чтобы в бухгалтерии был виден компьютер админа в другом vlan`е, это возможно вообще сделать? если да, каким образом...не могу понять

    Всего записей: 373 | Зарегистр. 19-12-2006 | Отправлено: 11:43 07-10-2011
    SolarW



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Тут в родственной теме которая в Варезнике человек задал вопрос про взаимодействие микротика с UPS'ом.
    Если он зайдет сюда то ответ тут:
    http://tandem.ck.ua/prg/scripts.txt

    Всего записей: 892 | Зарегистр. 07-12-2001 | Отправлено: 10:22 08-10-2011
    zubastiy

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ДОбрый день.
     
    Задумался на тему использования построения распределенной сети, mikrotik в центре (пока RB750G, по мере роста нагрузки, что либо постарше или переход на x86), + несколько удаленных объектов, openvpn
     
    Вообщем то никаких проблем с тестовым стендом и двумя удаленными сетками не возникло.
    Ключи делаю с помощью easy-rsa
    Единственное, что не понятно, как отзывать сертификаты клиентов в случае каких либо проблем?
     
    В случае "классического" варианта создается строка в конфиге crl-verify /etc/openvpn/keys/crl.pem и отозванные сертификаты перестают работать.
     
    Как быть в случае с микротиком который выступает ovpn сервером?
    Куда помещать crl.pem? Просто импротировать и обновлять по мере надобности?

    Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 12:41 08-10-2011 | Исправлено: zubastiy, 12:42 08-10-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    zubastiy
    насколько помню, сервер OpenVPN в RouterOS не поддерживает списки отзыва

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 21:16 08-10-2011
    garbals



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    есть интернет канал  нужно написать шейпер  
    за основу беру http://wiki.mikrotik.com/images/8/84/QoS_Megis_%28Russian_translate_by_white_crow%29.pdf
    нашёл замечание по поводу статьи  

    Цитата:
    Мегис допустил грубую ошибку: он использует Source NAT/Masquerade и при этом посадил шейпер исходящего траффика (в Queue Tree) на физический(!) исходящий интерфейс, т.е. после(!) преобразования SNAT. Поскольку при SNAT/masquerade адрес клиента подменяется внешним адресом роутера, а шейпер у него оперирует адресами клиентов, работать данная конструкция правильно не будет. Нужно сажать шейпер исходящего траффика на Global-OUT - эта стадия исполняется ДО преобразования Source NAT.

    и ещё у Megis не написано как расставить приоритеты  
     
    основные задачи которые нужно решить  
    1) обеспечить хороший пинг на игровые сервера независимо от тарифа  распознать или по портам или по серверам которые будут в  адрес листе  
    2) обеспечить комфортный  Веб-серфинг
    3) обеспечить работу Skype
    4) распознать и  зарезать скачку по http и ftp  
    5) распознать torrent трафик и запустить его по остаточному принципу  
    задача  дать например клиенту Client_1000k  внешнюю скорость 1000к   на внутренние ресурсы провайдера 2000k
     
    например наброска приоритетов
    1 ping dns
    2 games RDP SSH
    3 http 200k VoIP skype
    4 http>500k
    5 online video
    6 и весь остальной не маркированый
    7 закачки    FTP mail
    8 P2P  
     может кто подскажет  правильно ли я делаю   и поможет   написать приоритеты
    создаю списки клиентов
    заполняю адрес листы   это будет максимальная не гарантированная скорость  
    гарантированная нужна 64к на скачку  
    address-list
    Business_class_client
    Client_300k
    Client_500k
    Client_1000k
    Client_2000k
    Client_4000k
    Client_6000k
    метим трафик клиентов
    за пример берём
     
    пока метим 2 типа клиентов  300 и 1000
    Mangle

    Код:
     /ip firewall mangle add chain=forward src-address-list=Client_300k action=mark-connection  new-connection-mark=client_300k_conn passthrough=yes comment="mark client_300k traffic" disabled=no
    /ip firewall mangle add chain=forward connection-mark=client_300k_conn action=mark-packet  new-packet-mark=client_300k_traffic passthrough=no comment="" disabled=no  
    /ip firewall mangle add chain=forward src-address-list=Client_1000k action=mark-connection  new-connection-mark=client_1000k_conn passthrough=yes comment="mark client_1000k traffic" disabled=no
    /ip firewall mangle add chain=forward connection-mark=client_1000k_conn action=mark-packet  new-packet-mark=client_1000k_traffic passthrough=no comment="" disabled=no\
    /ip firewall mangle add chain=forward action=log log-prefix="" comment=" Check for unmarked traffic" disabled=no  

    Queue Tree

    Код:
    /queue tree add name="Total_download" parent=global-out packet-mark="" limit-at=0 queue=default priority=1 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no
    /queue tree add name="300k_dn" parent=Total_download packet-mark=client_300k_traffic limit-at=0 queue=PCQ_down_300k priority=8 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no
    /queue tree add name="1000k_dn" parent=Total_download packet-mark=client_1000k_traffic limit-at=0 queue=PCQ_down_1000k priority=8 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no
    /queue tree add name="Total_upload" parent=byfly packet-mark="" limit-at=0 queue=default priority=8 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no
    /queue tree add name="128k_up"  parent=Total_upload packet-mark=client_300k_traffic  limit-at=0 queue=PCQ_up_128k  priority=4 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no
    /queue tree add name="512k_up"  parent=Total_upload packet-mark=client_1000k_traffic  limit-at=0 queue=PCQ_up_512k  priority=4 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no  

    Создадим PCQ
    PCQ_down_300k
    PCQ_down_1000k
    PCQ_up_128k
    PCQ_up_512k
    в итоге получили   два тарифа    
    1)  Client_300k     скачка 300к  отдача 128к
    2)  Client_1000k   скачка 1000к  отдача 512к
     
    а дальше в голове каша

    Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 23:11 08-10-2011 | Исправлено: garbals, 23:41 08-10-2011
    zubastiy

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    zubastiy  
    насколько помню, сервер OpenVPN в RouterOS не поддерживает списки отзыва

    Спасибо, поставлю в центр что либо другое.

    Всего записей: 489 | Зарегистр. 13-10-2005 | Отправлено: 09:06 09-10-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    garbals
    все что вы хотите можно настроить, но для начала попробуйте переживать следующее, а именно, что все приоритеты будут работать лишь в том случае если у вас забит канал на 100%, если канал свободен то приоритеты работать не будут, но это как бы и не должно влиять, весь трафик должен проходить свободно.
    далее, что бы выделить работу скайпа, онлайн видео, VoIP и дать им нужный приоритет это надо будет постараться, так все это работает по разным протоколам, для этого придется очень серьезно анализировать трафик для того что бы потом создать L7 фильтры.
    так же и с торентами, их вообще очень сложно выловить, но есть надежда, если вы выловите весь предыдущий трафик - игры скайп видео и т.д. то тогда отдадите низкий приоритет всему остальному.
    RO это вам не кошки SCE, которые на лету анализируют трафик и располагают его в соответствии с приоритетами, им цена совсем другая например -http://dharmaroute.ru/2010/09/09/cisco-sce-overview/  

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 13:04 09-10-2011 | Исправлено: vlh, 13:04 09-10-2011
    Smito1



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    а каким образом ограничить торренты т.е. скорость и количество соединений по айпи или маку?  
    ограничить целиком понял, а вот отдельно не совсем

    Всего записей: 373 | Зарегистр. 19-12-2006 | Отправлено: 20:59 09-10-2011
    garbals



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Может кто поможет   с маркировкой пакетов для двойного шейпера   примером

    Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 23:48 09-10-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Может кто поможет   с маркировкой пакетов для двойного шейпера   примером

    это что за двойной шейпер?
     
    Chupaka
    подскажи если в ROS какая нибудь защита от DHCP пользователей? например на сервере win 2003 поднят DHCP, и есть wi-fi точки доступа на ROS, что ни будь можно на точках настроить, что бы они блокировали сторонние DHCP.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 00:42 10-10-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh

    Цитата:
    есть wi-fi точки доступа на ROS, что ни будь можно на точках настроить, что бы они блокировали сторонние DHCP

    ну дык DHCP использует порты 67,68 протокола UDP - их и заблокировать

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 02:51 10-10-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    ну дык DHCP использует порты 67,68 протокола UDP - их и заблокировать

    спасибо, что то я не сообразил.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 11:23 10-10-2011
    skynet120



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброе время суток,
     
    Интересует несколько вопросов:
    1) Можно ли по COM подключить UPS APC так что бы при пропадании электричества, остатке заряда 10% и появлении электричества роутер слал сообщение
    2) Можно ли пинговать заданные IP адресса и при превышении времени отклика 100ms и при проподании пинга больше чем 1мин приходило соответствующее уведомление

    Всего записей: 203 | Зарегистр. 28-01-2009 | Отправлено: 14:11 10-10-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru