Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    VitOs2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    А если просто статический адрес прописать?

    Всего записей: 54 | Зарегистр. 18-03-2008 | Отправлено: 13:54 24-11-2011
    slech



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    VitOs2
    Я так понял что с этим проблема у Velton.
    Коллеги сообщили что тк поработает лишь пару дней и затем отвалится.
    И вот про висюк с отвалом связи и возобновлением лишь после ребута RB они говорили.
    Они не пробовали реперолучить IP ручками.

    Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 14:07 24-11-2011
    aleksvolgin

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    2 VitOs2

    Цитата:
    1. Роутер стоит за dsl-модемом. Можно ли как-то узнать внешний IP? Настроил, чтобы высылал письмо при смене IP-шника. Осталось только найти способ вычислить внешний IP-шник.
    а dyndns использовать не судьба? Модем в бридж и пусть тик сам поднимает соединение, а с вами могу скриптом тиковским поделиться для dyndns, у меня он работает уже пару лет без проблем.
    ----
    По LCD ответьте плиз!

    Всего записей: 1623 | Зарегистр. 19-02-2006 | Отправлено: 14:23 24-11-2011 | Исправлено: aleksvolgin, 14:25 24-11-2011
    Sergey Sosnovsky



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    а dyndns использовать не судьба?

     
    Видимо у вас провайдеры выдают настоящий адрес.
    Ведь для работы с dyndns, нужно иметь адрес доступный из интернета? Так?
     
    А если, как у нашего ByFly провайдера, адрес на PPPoE один(который из Интернета не пингуется), 2ip.ru сообщает адрес другой (провайдера).  
     
    Как в таком случае увидеть свою сеть из Интернета?

    Всего записей: 86 | Зарегистр. 07-07-2004 | Отправлено: 14:44 24-11-2011
    Demon

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    slech
     
    :local PingCount 2;
     
    :local CheckIp 8.8.8.8;
     
    :local isp1 [/ping $CheckIp count=$PingCount];
     
    :log warning $isp1;
     
    :if  ($isp1=0)   do={
    :log warning "упал";
    /ip dhcp-client disable 0;
    /ip dhcp-client enable 0;
    }
     
    :if  ($isp1=2)   do={
    :log warning "dhcp OK";
    }
     

    Всего записей: 612 | Зарегистр. 03-10-2001 | Отправлено: 14:48 24-11-2011
    slech



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Demon
    спасибо за готовое решение, буду пробовать.

    Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 15:27 24-11-2011
    VitOs2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добавлено:
    aleksvolgin,
     
    буду благодарен за скрипт.

    Всего записей: 54 | Зарегистр. 18-03-2008 | Отправлено: 15:29 24-11-2011 | Исправлено: VitOs2, 15:31 24-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    А если, как у нашего ByFly провайдера, адрес на PPPoE один(который из Интернета не пингуется), 2ip.ru сообщает адрес другой (провайдера).  
     
    Как в таком случае увидеть свою сеть из Интернета?

    NAT? тогда нужен проброс портов со стороны провайдера. вряд ли БТК будет этим заниматься %)

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 15:47 24-11-2011
    Sergey Sosnovsky



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    NAT?

     
    Поэтому и выхожу из положения teamviewer -ом.
    Или покупать статический. Только в подрабатываемой конторе фиг объяснишь зачем им платить за статический адрес.  
     
    Добавлено:

    Цитата:
    БТК  
    Ооо, вы знакомы с нашим самым главным провайдером!
    Chupaka
    А сами в каком провайдере интернет раздаёте?  
    Может к вам подключится?

    Всего записей: 86 | Зарегистр. 07-07-2004 | Отправлено: 16:00 24-11-2011
    aleksvolgin

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Ведь для работы с dyndns, нужно иметь адрес доступный из интернета? Так?
    разумеется, капитан очевидность.

    Цитата:
    А если, как у нашего ByFly провайдера, адрес на PPPoE один(который из Интернета не пингуется), 2ip.ru сообщает адрес другой (провайдера). Как в таком случае увидеть свою сеть из Интернета?

     
    1. поменять провайдера на того кто предоставляет белый ip
     
    2. купить у прова постоянный ip, в этом случае, обычно проблема исчезает (но не факт) (кстати у мегафона (3G интернет) в нашем регионе ip купить нельзя, а в московском - можно)
     
    3. использование сервисов vpn тунелирования, если они предоставляют белый ip. Я по старой памяти пользуюсь слонаксом, для доступа к одной тачке по резервному каналу через 3G мегафона. Очень выручает.
     

    Цитата:
    буду благодарен за скрипт.
    да за ради бога. Только сразу предупреждаю - мопед не мой, но у меня работает.

    Код:
    # Set needed variables
    :local username "логин на dyndns"
    :local password "пароль на dyndns"
    :local hostname "DNS имя вашего хоста"
    :global systemname [/system identity get name]
     
    :if ($systemname  = "Site1" ) do= {
    :set hostname "yourdomain1.dyndns.org"
    }
    :if ($systemname  = "Site2" ) do= {
    :set hostname "yourdomain2.dyndns.org"
    }
    :if ($systemname  = "Site3" ) do= {
    :set hostname "yourdomain3.dyndns.org"
    }
     
    :global dyndnsForce
    :global previousIP
     
    # print some debug info
    #:log info ("UpdateDynDNS: username = $username") - закомментировано, чтобы не попадало в вывод sysloga
    #:log info ("UpdateDynDNS: password = $password") - закомментировано, чтобы не попадало в вывод sysloga
    :log info ("UpdateDynDNS: hostname = $hostname")
    :log info ("UpdateDynDNS: previousIP = $previousIP")
     
    # get the current IP address from the internet (in case of double-nat)
    /tool fetch mode=http address="checkip.dyndns.org" src-path="/" dst-path="/dyndns.checkip.html"
    :local result [/file get dyndns.checkip.html contents]
     
    # parse the current IP result
    :local resultLen [:len $result]
    :local startLoc [:find $result ": " -1]
    :set startLoc ($startLoc + 2)
    :local endLoc [:find $result "</body>" -1]
    :local currentIP [:pick $result $startLoc $endLoc]
    :log info "UpdateDynDNS: currentIP = $currentIP"
     
    # Remove the # on next line to force an update every single time - useful for debugging,
    #  but you could end up getting blacklisted by DynDNS!
     
    #:set dyndnsForce true
     
    # Determine if dyndns update is needed
    # more dyndns updater request details available at http://www.dyndns.com/developers/specs/syntax.html
    :if (($currentIP != $previousIP) || ($dyndnsForce = true)) do={
        :set dyndnsForce false
        :set previousIP $currentIP
        /tool fetch user=$username password=$password mode=http address="members.dyndns.org" \
           src-path="/nic/update?hostname=$hostname&myip=$currentIP" dst-path="/dyndns.txt"
        :local result [/file get dyndns.txt contents]
        :log info ("UpdateDynDNS: Dyndns update needed")
        :log info ("UpdateDynDNS: Dyndns Update Result: ".$result)
        :put ("Dyndns Update Result: ".$result)
    } else={
        :log info ("UpdateDynDNS: No dyndns update needed")
    }

    затем запускать этот скрипт в шедулере с нужной периодичностью.

    Всего записей: 1623 | Зарегистр. 19-02-2006 | Отправлено: 16:13 24-11-2011 | Исправлено: aleksvolgin, 16:21 24-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Sergey Sosnovsky

    Цитата:
    Может к вам подключится?

    вряд ли. "Домашняя сеть", Минск, только Ангарская или Шабаны

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 16:51 24-11-2011
    skynet120



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Появилась необходимость настроить роутер для компании, и тут настройка "счастье для всех, даром" не подходит.
     
    Как я понимаю у Mikrotik все что не запрещено - разрешено.
    Для этого я создаю правила для tcp и udp (разница в протоколе):
     
    Ganeral
    Chain: forward
    Src. Address: 192.168.0.0/24
    Protocol: tcp
     
    Action
    Action: drop
     
    после чего меня посетила мысля о том что эти правила повлияют на локалку.
     
    Вопрос прост: Как сделать так что бы в локалке все гуляли по любым портам, а в нет только по открытым
     
    P.S. Пока писал это сообщение придумал еще несколько вопросов на которые не смог дать ответ:
    1) можно ли сделать так что бы какой нибудь ip сети в рабочее время мог только icq и почтой пользоваться, а в обед и после работы + выходные по полной
    2) Начал открывать порты для хождения в Инет:
     
    WEB
    http: 80 | 8080
    https: 443 | 443(udp)
     
    FTP
    20
    21
     
    MAIL
    POP3: 110 | 995
    SMTP: 25 | 465
     
    RDP
    3389
     
    подскажите какие еще стоит открыть порты для стандартных служб (клиент-банк в расчет не брать)

    Всего записей: 203 | Зарегистр. 28-01-2009 | Отправлено: 18:54 24-11-2011
    VitOs2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chain: forward  
    Src. Address: 192.168.0.0/24  
    Dst. Address: 192.168.0.0/24  
    Ставим самым первым правилом. Тем самым разрешаем весь локальный трафик.

    Всего записей: 54 | Зарегистр. 18-03-2008 | Отправлено: 20:09 24-11-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подскажите сделал 2 wan
     
    ip firewall mangle add chain=forward in-interface=WAN1 action=mark-connection new-connection-mark=WAN1_c passthrough=yes
    ip firewall mangle add chain=forward in-interface=WAN2 action=mark-connection new-connection-mark=WAN2_c passthrough=yes
    ip firewall mangle add chain=prerouting src-address=192.168.11.0/24 connection-mark=WAN1_c action=mark-routing new-routing-mark=WAN1_r passthrough=yes
    ip firewall mangle add chain=prerouting src-address=192.168.11.0/24 connection-mark=WAN2_c action=mark-routing new-routing-mark=WAN2_r passthrough=yes
     
     
     
    ip route add routing-mark=WAN1_r gateway=WAN1
    ip route add routing-mark=WAN2_r gateway=WAN2
     
     
     
     
    ip firewall address-list add address=212.33.225.212 list=to_WAN2 comment="route via WAN2"
    ip firewall address-list add address=212.120.160.130 list=to_WAN1 comment="route via WAN1"
     
     
    ip firewall mangle add chain=prerouting connection-state=new dst-address-list=to_WAN2 action=mark-routing new-routing-mark=WAN2_r
    ip firewall mangle add chain=prerouting connection-state=new dst-address-list=to_WAN1 action=mark-routing new-routing-mark=WAN1_r
     
     
    прописывая в routes могу разруливать по адресу назначения, а как сделать по порту ?
     
    чтобы все шло по WAN1 а http по WAN2 - при падении все шло по живому каналу

    Всего записей: 2806 | Зарегистр. 17-11-2003 | Отправлено: 22:38 24-11-2011
    RAZORblade



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Господа, а ко как с треккерами -скайпами борится?
    На тике так и нельзя досих пор как на керио количество udp одновлеменно разрешеных поставить?

    Всего записей: 813 | Зарегистр. 02-05-2003 | Отправлено: 23:14 24-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    RAZORblade

    Цитата:
    Господа, а ко как с треккерами -скайпами борится?

    с супернодами, в смысле?.. а с ними ещё и бороться можно?
     

    Цитата:
    На тике так и нельзя досих пор как на керио количество udp одновлеменно разрешеных поставить?

    можно, вроде с 5.7 сделали conn-limit не привязанным к протоколу

    Всего записей: 3755 | Зарегистр. 05-05-2006 | Отправлено: 01:13 25-11-2011
    skynet120



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Ставим самым первым правилом. Тем самым разрешаем весь локальный трафик.

    а как тогда будут работать те правила что я приводил выше для блокировки выхода в мир?
    а если я переделаю правило на:
     
    Ganeral
    Chain: forward
    Dts. Address: 95.159.7.68/28
    Protocol: tcp
     
    Action
    Action: drop

    Всего записей: 203 | Зарегистр. 28-01-2009 | Отправлено: 11:29 25-11-2011 | Исправлено: skynet120, 11:40 25-11-2011
    Sergey Sosnovsky



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    skynet120
     Локальные сети у тебя маршрутизируется Микротиком? Если нет, то не заморачивайся. Компьютеры в локалке себя найдут без Микротика.

    Всего записей: 86 | Зарегистр. 07-07-2004 | Отправлено: 13:19 25-11-2011
    skynet120



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Локальные сети у тебя маршрутизируется Микротиком? Если нет, то не заморачивайся. Компьютеры в локалке себя найдут без Микротика.

    микротиком
    он выступает в роле офисной прокси, мне нужно позакрывать левые порты наружу и из вне что бы спам не ходи вирус особо не докучали

    Всего записей: 203 | Зарегистр. 28-01-2009 | Отправлено: 13:28 25-11-2011 | Исправлено: skynet120, 13:32 25-11-2011
    Sergey Sosnovsky



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Тогда какие, я одну вижу:

    Цитата:
    Src. Address: 192.168.0.0/24


    Всего записей: 86 | Зарегистр. 07-07-2004 | Отправлено: 13:54 25-11-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru