Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 5)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130

Открыть новую тему     Написать ответ в эту тему

Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Предыдущие части темы
 
Официальный сайт
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
актуальные версии RouterOS:
Stable: 7.19.6 changelogs Testing: 7.20rc3
Stable: 6.49.19 Long-term: 6.49.18

актуальная версия SwitchOS: 2.19
актуальная версия WinBox: 3.42 32/64-bit Подробнее...

Mikrotik — Плюсы и минусы


FAQ по особенностям и тонкостям MikroTik RouterOS  Перейти



Официальная документация:
  • MikroTik Documentation
  • Packet Flow in RouterOS (важно знать для понимания сути происходящего в файрволе и шейпере)
  • News
  • Система управления пользователями встроенная в RouterOS (RADIUS server)

    Официальные ресурсы:
    Форум
    Демо-сайт с веб-интерфейсом системы №1, №2        Подробнее...
    MikroTik User Meeting(Конференции пользователей Mikrotik)        Подробнее...
    "Хардварные решения"
    DESIGNS.MIKROTIK.COM - сервис для брендирования продукции Mikrotik.
    Twitter Mikrotik
    MikroTik Training (Хочешь на тренинг? Получить сертификат?)
    Предыдущие версии RouterOS Подробнее...    История релизов  Подробнее...
    Mikrotik Wireless Link Calculator


    Неофициальная русскоязычная документация    Перейти
    Обсуждение ROS(форумы)    Перейти
    Обзоры продуктов RouterBOARD    Перейти


    Русскоязычные ресурсы интернет-магазинов и блоггеров по настройке и тонкостям Mikrotik:  
     


     

     

     
       


     

     
         
     
     
         
     
     
         
     
     
     



    Смежные ресурсы
     
    VPN + OSPF в картинках.
    MikroTik Config Parser
    mikrotik.vetriks.ru

    // текущий бэкап шапки..

  • Всего записей: 4464 | Зарегистр. 08-06-2003 | Отправлено: 11:02 07-03-2019 | Исправлено: alexnov66, 12:34 17-09-2025
    dakskh

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Что-то я немного запутался уже

    Цитата:
    HERSOFT

    Вы написали, что нужны правила для input на порт 40899.
    Цитата:
    Да и потом, не вижу imput по порту 40899. По его счётчику можно было бы уже судить, что пакеты на этот порт поступают.
    Начинайте с входящих правил и двигайтесь дальше по прохождению, перенаправлению.  

    Я то их сделал, но только не могу понять для чего, все и так хорошо работало с правилом forward на 40899.О каком счетчике идет речь? Если о том, что в столбце таблице firewall колонки Bytes и Packets, так там и так все отлично считает по правилу forward.
    Потом вы
    Цитата:
    alexnov66
    пишете мне,что
    Цитата:
    при пробросе портов с внешнего интерфейса на машину в локальной сети работает форвард трафика а не инпут, соответственно должно быть разрешающее правило на форвард для определённого порта или для всей сети в обе стороны, что бы не заморачиваться отдельными правилами.
    пока лучше создайте два разрешающих правила для всей локальной сети в обе стороны и будет работать, потом можете добавлять правила выше на отдельные порты и адреса если нужно будет.  

    про какие 2 правила вы мне говорите, я не могу понять. Я еще раз говорю, у меня с одним правилом все отлично работает
    Цитата:
    add action=accept chain=forward connection-state=!established,related \
        dst-port=40899 in-interface=VostokTel protocol=tcp  

    сделал его в пятницу, что бы из дома мог по вашим рекомендациям проверять работу удаленно.
    Но вы мне все равно пишете и пишете про это правило, что с ним не так-то? Объясните пожалуйста
    По поводу подключения через тулень, нет у меня такого не будет, мне нужно подключение к VPN для определенных задач разово и только, когда я за этим компом, я поработал и отключился, постоянно тунель я не будет, поэтому думаю, что прокси апн мне не понадобится,тем более, что я не нашел такой фукции в настройках bridge.
     
     
     
     
     
    Добавлено:
    Уважаемые, давайте вернемся к моему первоначальному вопросу? По поводу того, что я не могу подключится к удаленному VPN Серверу на keenetic, с локальной машиной подключенной к интернету через Mikrotik? Началось все с правил моего фаервола, вы его раскритиковали,я понял, что сделал глупость, не по тому мануалу настраивал, все исправил и привел в дефолтному виду, а дальше то что и где надо еще настроить. Теперь вы видите мой фаер, я скинул файл с правилам. Где и что мне еще надо изменить в настройках Mikrotik, чтобы получилось подключится. Либо направьте меня как-то в нужном направлении, куда копать. Или ничего не получится?

    Всего записей: 17 | Зарегистр. 24-11-2021 | Отправлено: 07:53 28-04-2025 | Исправлено: dakskh, 07:54 28-04-2025
    HERSOFT



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dakskh
    Я Вам "под коврик" закинул интересные решения, но вы упорно настаиваете на своём

    Всего записей: 350 | Зарегистр. 12-07-2008 | Отправлено: 09:38 28-04-2025
    dakskh

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    HERSOFT
    Я прошу прощения, я вообще не знаю, что значило
    Цитата:
    PS/ Под ковриком # тоже посмотрите.
    ) и как под коврик посмотреть вообще, я думал это типа подпись какая-то
    Щас буду изучать, спасибо, что ткнули пальцем
    Но все равно не понял,что значит "под ковриком"

    Всего записей: 17 | Зарегистр. 24-11-2021 | Отправлено: 10:42 28-04-2025 | Исправлено: dakskh, 10:45 28-04-2025
    HERSOFT



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dakskh

    Цитата:
    Но все равно не понял,что значит "под ковриком"

    Это значит, что текст скрыт. Чтобы его увидеть, надо нажать "Редактировать" на моём, или любом  
     сообщении, в котором автор это указал. Это написано в правилах форума.

    Всего записей: 350 | Зарегистр. 12-07-2008 | Отправлено: 11:12 28-04-2025
    dakskh

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Это значит, что текст скрыт. Чтобы его увидеть, надо нажать "Редактировать" на моём, или любом  
     сообщении, в котором автор это указал.

    Спасибо большое, не знал, на будущее учту. Завтра попробую настройки на работе, отпишусь потом, что да как

    Всего записей: 17 | Зарегистр. 24-11-2021 | Отправлено: 12:54 28-04-2025
    dakskh

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    HERSOFT  
    Приветствую!
    В общем ничего у меня не получается, попробовал все эти способы из "под коврика", но что-то не идет, может я что-то не так настраиваю.
    Вот по первому
    1."Отключение NAT для определенного трафика (NAT Passthrough)"
    Я добавил два первых правила, как и написано, поставил их перед основным правилом макарада. Но соединение не идет, более того, в логах keenetic я вообще не вижу попытски подключения, ни одного сообщения,  
    а как посмотреть логи подключения mikrotika я до сих пор не знаю, то что вы подсказывали в скрине  
    я сделал и оно до сих пор там есть, но в логах я ничего не вижу. Может в этих правилах надо ставить какие-то интерфейсы?
    2."Отключение NAT полностью для определенных устройств"
    Отключил те 2 правила и добавил это правило для своей машины и тоже самое, вообще не открывается ни один сайт и не подключается к keenetic тоже. И кстати в настройках подключения на VPN сервере keenetic, он сам ставит не айпишник для подключения, а dns, скрин приложил.
    https://disk.yandex.ru/i/9H52mVzApKLqgw
    3."FastTrack" + NAT Passthrough
    С фасттраком тоже самое. Скачала я искал где он находится, чтобы узнать включен он или нет, нашел в инете,что смотреть тут Открыть «IP» — «Settings» и поставить галочку «Allow Fast Path».
    Он был включен, выключил, не работает, включил и сделал правила, как написано в ваших мануалах "под ковриком", не подключается, не хочет никак

    Всего записей: 17 | Зарегистр. 24-11-2021 | Отправлено: 09:16 30-04-2025
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dakskh

    Цитата:
    С фасттраком тоже самое. Скачала я искал где он находится

     
    модели оборудования MikroTik, поддерживающие FastPath:
    RB6xx серии (порты ether1,2);
    большая часть RB7xx серии (все порты Ethernet);
    RB800 (порты ether1,2);
    RB9xx серии (все порты Ethernet);
    RB1000 (все порты Ethernet);
    RB1100 серии (порты ether1–11);
    RB1100AHx4 (все порты Ethernet);
    RB2011 серии (все порты Ethernet);
    RB3011 серии (все порты Ethernet);
    RB4011 серии (все порты Ethernet);
    маршрутизаторы CRS серии (все порты Ethernet);
    маршрутизаторы CCR серии (все порты Ethernet).
    FastPath может поддерживаться не для всех портов и типов интерфейсов. Более старые модели могут иметь ограничения.
    FastTrack работает только с TCP и UDP соединениями
    с IPSEK не работает
     
    https://wiki.mikrotik.com/Manual:IP/Fasttrack
     
    https://mikrotik.wiki/wiki/%D0%9F%D1%80%D0%BE%D1%87%D0%B5%D0%B5:Fasttrack

    Всего записей: 1598 | Зарегистр. 29-08-2005 | Отправлено: 14:17 30-04-2025 | Исправлено: alexnov66, 14:24 30-04-2025
    dakskh

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    модели оборудования MikroTik, поддерживающие FastPath:

    У меня получается Mikrotik RB760iGS, судя по мануалу, поддерживает:
     
    Поддерживаемые аппаратные платформы
     
    Fasttrack поддерживается на следующих устройствах:
    RouterBoard     Интерфейс
    RB6xx series     ether1,2
    RB7xx series     all ports
    RB800     ether1,2
    RB9xx series     all ports
    RB1000     all ports
    RB1100 series     ether1-11
    RB2011 series     all ports
    RB3011 series     all ports
    CRS series routers     all ports
    CCR series routers     all ports
    All devices     wireless interfaces, if wireless-fp or wireless-cm2 package used
     
    Но я говорю, я отключал фасттрак и не подключается все равно

    Всего записей: 17 | Зарегистр. 24-11-2021 | Отправлено: 15:06 30-04-2025 | Исправлено: dakskh, 15:18 30-04-2025
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dakskh

    Цитата:
    Но вот недавно вместо Asus поставил Mikrotik hEX S

    не знал что
    Цитата:
    hEX S
    относится к серии
    Цитата:
    RB7xx

    и всё равно при включенном фаст патч не все функции могут работать.
    к тому же провайдер наверняка блокирует vpn в наше теперешнее время

    Всего записей: 1598 | Зарегистр. 29-08-2005 | Отправлено: 15:20 30-04-2025 | Исправлено: alexnov66, 15:25 30-04-2025
    dakskh

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    и всё равно при включенном фаст патч не все функции могут работать.
    к тому же провайдер наверняка блокирует vpn в наше теперешнее время  

    не если бы провайдер блокировал, то я и раньше не мог бы подключится, а перестал подключатся именно после смены роутера. Дома тот же провайдер и подключаюсь без проблем. Я уже думаю может попробовать настроить подключение напрямую по VPN микрот к кинетику, а если получится настроить,потом прописать маршруты до своей машины, чтобы в сеть входить, но пока тоже знаний не хватает, щас вот длинные выходные, буду лопатить мануалы и пытаться наверное. Что посоветуете, может есть какие предложения или опыт по этому поводу?
     
    Добавлено:

    Цитата:
    не знал что
    Цитата:
    hEX S
    относится к серии
    Цитата:
    RB7xx  

    Вот смотрите: https://mikrotik.com/product/hex_s
     
    Добавлено:
    Так то хорошая машинка, памяти на флешке действительно маловато(16гиг)многие об этом пищут, но мне она пока и не нужна, мне хватает пока,потому что пока только изучаю и разбираюсь, но уже понял, что микротик это тема, как мини комп, главное все грамотно настроить. А так пока все вывозит. Потом хочу разобраться, как настроить доступы к ненужному контенту, но это уже позже. Хочу в другом месте запретить просмотр онлайн видосов, таких как ivi,kinopoisk,okko,premier и т.д. Но сейчас мне важнее первое, остальное потом уже. Но так если есть какие наработки, можете поделится

    Всего записей: 17 | Зарегистр. 24-11-2021 | Отправлено: 15:38 30-04-2025 | Исправлено: dakskh, 15:56 30-04-2025
    Ahf

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
     Добрый день!
    Не могу проверить наличие новых версий RouterOS

    Можете подсказать, может надо какой-то ip добавить в разрешённые?

    Всего записей: 317 | Зарегистр. 25-07-2005 | Отправлено: 06:24 07-06-2025
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ahf

    Цитата:
    Не могу проверить наличие новых версий RouterOS

    так разрешите обновления, вы видать всё заблокировали.

    Код:
    /ip firewall filter add action=accept chain=input comment=update_mikrotik in-interface-list=wan protocol=tcp src-address=159.148.147.251 src-port=80
     

    Всего записей: 1598 | Зарегистр. 29-08-2005 | Отправлено: 12:15 07-06-2025
    Molt



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Код:
    /ip firewall filter add action=accept chain=input comment=update_mikrotik in-interface-list=wan protocol=tcp src-address=159.148.147.251 src-port=80
     

    К апдейтам вообще никакого отношения, это вредное правило, бесполезное и не нужное.
     

    Цитата:
    Можете подсказать, может надо какой-то ip добавить в разрешённые?

    С командной строки самого микротика (это важно) результат команды  ping mikrotik.com
    Далее, если ошибка с резолвом - смотрим DNS, например /ip dns set servers=8.8.8.8
    Если же домен резолвится, смотрим трассу на микротик /tool/traceroute mikrotik.com
    Дальше работаем по результатам.
     


    ----------
    "Give me the place to stand, and I shall move the earth" — Archimedes

    Всего записей: 1356 | Зарегистр. 07-11-2004 | Отправлено: 12:30 07-06-2025 | Исправлено: Molt, 12:31 07-06-2025
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Molt
    это нужное правило, без него обновления микротик не определит если настроено всё запрещено кроме разрешенного

    Всего записей: 1598 | Зарегистр. 29-08-2005 | Отправлено: 12:49 07-06-2025
    Ahf

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Благодарю за помощь
    Переключил канал обновления - и все заработало, теперь показывает, что новых версий нет

    Всего записей: 317 | Зарегистр. 25-07-2005 | Отправлено: 12:54 07-06-2025
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ahf

    Цитата:
    теперь показывает, что новых версий нет

    так их и не будет скорее всего, упор на 7 версию

    Всего записей: 1598 | Зарегистр. 29-08-2005 | Отправлено: 12:58 07-06-2025
    Molt



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    это нужное правило, без него обновления микротик не определит если настроено всё запрещено кроме разрешенного

    Два правила, первое разрешает трафик от роутера на сайт, примерно accept в цепочке output в сторону микротика. И второе правило accept в цепочке input  с состоянием established - чтобы ответные пакетики в рамках соединения дошли. Это если нормально закрытый фаерволл,который даже закрыт по исходящим со стороны процессов микротика.
    ЧЯДН?
     

    Цитата:
    Переключил канал обновления - и все заработало, теперь показывает, что новых версий нет

    Там стейбл догоняет до последнего в ros6, затем апгрейд на ros7 7.12, и уже потом апдейт до последней ros7
     
    https://help.mikrotik.com/docs/spaces/ROS/pages/115736772/Upgrading+to+v7
     
    Просто нужно посмотреть по железу и задачам, нужна ли ros7 или нет.

    Всего записей: 1356 | Зарегистр. 07-11-2004 | Отправлено: 16:12 07-06-2025 | Исправлено: Molt, 16:16 07-06-2025
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Molt

    Цитата:
    примерно accept в цепочке output в сторону микротика

    в основном output не блокируют в конце правилом дропа, смысла нет от таких правилах.

    Всего записей: 1598 | Зарегистр. 29-08-2005 | Отправлено: 17:51 07-06-2025 | Исправлено: alexnov66, 18:08 07-06-2025
    Molt



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    в основном output не блокируют в конце правилом дропа, смысла нет от таких правилах.  

    Тогда одно правило

    Цитата:
    accept в цепочке input  с состоянием established

    И оно уже, как правило, есть прямо из коробки. Если это stateful-фаерволл.  
     
    Нужды в вашем правиле нет никакого, согласитесь

    Всего записей: 1356 | Зарегистр. 07-11-2004 | Отправлено: 23:06 07-06-2025
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Molt

    Цитата:
    Нужды в вашем правиле нет никакого, согласитесь

    у меня не работает обновление без правила, инпут запрещен кроме разрешенного.

    Всего записей: 1598 | Зарегистр. 29-08-2005 | Отправлено: 04:00 08-06-2025
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 5)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru