Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    23q



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka  
     неа...
     Спасибо тебе за внимание!))
     
     Помогла команда  
     
    /ip address remove [find network=172.19.1.35] в шедуллер его через каждые 10 сек и все))

    Всего записей: 369 | Зарегистр. 09-02-2009 | Отправлено: 17:06 02-09-2010 | Исправлено: 23q, 18:12 02-09-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    возврат к началу
    в Route List имеем маршруты, DAC те которые создаются автоматически
    и AS которые создаю я.
    имею 3 подключения к провайдеру по PPPoE, на всех снята галка Add Default Route.
    в Route List созданы AS маршруты которые направляют пользователей и сам сервер
    локальной сети на один из трех PPPoE каналов, и есть пара маршрутов для доступа из одной сети в другую.
    вопрос: нужно ли создавать еще маршрут для самого тика?
    просто у меня создан такого вида маршрут, уже не помню для чего его
    создавал и кто подсказал, что его надо создавать:

    Код:
    add check-gateway=ping comment=MikroTik disabled=no distance=1 dst-address=0.0.0.0/0 gateway=pppoe-limit scope=30 target-scope=10

    если выключить этот маршрут, то на сервере перестает работать интернет,
    а именно пинг не проходит по названию, только по IP и у пользователей
    начинает тупить интернет.
    у пользователей скорее всего хоть как то работает из-за того, что у них DNS
    прописан сервер (на котором поднят кэширующий), а на сервере прописан Микротик.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 20:42 02-09-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    сам роутер для выхода в инет использует таблицу main. в mangle можно переопределить роутинг, но если первая попытка разрешения маршрута в main окончилась неудачей - насколько помню, роутер в инет не попадёт. поэтому - да, создавать надо
     
    Добавлено:
    vlh
    хотя зачем на сервере прописывать микротик - не понимаю...

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 21:31 02-09-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    хотя зачем на сервере прописывать микротик - не понимаю...

    что DNS? так если на сервере в DNS службе прописать внешний, то их у меня три
    и при падении одного, что тогда будем делать?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 22:51 02-09-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    а поднять на сервере полноценный рекурсивный DNS, а не простой форвардер - уже не комильфо?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 02:13 03-09-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Цитата:
    а поднять на сервере полноценный рекурсивный DNS, а не простой форвардер - уже не комильфо?

    а смысл?
     
    появилось немного времени попытаться опять решить вопрос по скрипту о переключении
    каналов в случае падения одного.
    пришла мысль только не знаю возможно ли такое реализовать,
    имеется 3 канала, 1.2.3. 1- резервный, 2.3 - основные от одного провайдера,
    так как у основного провайдера PPPoE сервер находится в моем доме, а интернет
    приходит по радио-каналу, то практически всегда когда у него нет интернета,
    может линк отвалился может у выше-стоящего нет, PPPoE сервер доступен и
    соответственно у меня PPPoE соединения не разрываются.
    можно ли через netwatch как то это организовать? нужно что бы например
    каждые 5 минут был пинг на ya.ru через 2 или 3 провайдера, если есть то ни чего не делаем, а если нет
    то отключаем PPPoE интерфейсы 2.3 провайдера на 5 минут, после 5 минут
    как интерфейсы включатся опять проверяем пинг если есть, то работаем если нет
    то опять отключаем на 5 минут и так далее.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 07:43 03-09-2010 | Исправлено: vlh, 10:46 03-09-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    а смысл?

    смысла два: 1) не зависеть от DNS провайдера; 2) не ставить на пути полноценного DNS преграду в виде DNS мелкотика =)
     
    по второму вопросу - http://wiki.mikrotik.com/wiki/Advanced_Routing_Failover_without_Scripting

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:57 03-09-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    спасибо, вроде там все просто, но что то я запутался.
     
    это я так понимаю метка группы на определенный канал routing-mark=ISP1
    который у меня есть в данный момент?
    и если у меня их 15?
    что делают эти правила:

    Код:
    /ip route
    add dst-address=Host1A gateway=GW1 scope=10
    add dst-address=Host1B gateway=GW1 scope=10
    add dst-address=Host2A gateway=GW2 scope=10
    add dst-address=Host2B gateway=GW2 scope=10
     

    и что такое Host1A и Host1B и т.д.
    что делают эти правила:

    Код:
    /ip route
    add dst-address=10.1.1.1 gateway=Host1A scope=10 target-scope=10 check-gateway=ping
    add dst-address=10.1.1.1 gateway=Host1B scope=10 target-scope=10 check-gateway=ping
    add dst-address=10.2.2.2 gateway=Host2A scope=10 target-scope=10 check-gateway=ping
    add dst-address=10.2.2.2 gateway=Host2B scope=10 target-scope=10 check-gateway=ping
     

    и что это за адреса 10.1.1.1 10.2.2.2
    и так же тут:

    Код:
    /ip route
    add distance=1 gateway=10.1.1.1 routing-mark=ISP1 check-gateway=ping
    add distance=2 gateway=10.2.2.2 routing-mark=ISP1 check-gateway=ping
    add distance=1 gateway=10.2.2.2 routing-mark=ISP2 check-gateway=ping
    add distance=2 gateway=10.1.1.1 routing-mark=ISP2 check-gateway=ping

    что тут происходит?
    и потом у меня резервный канал подключен, но не используется, а по остальным
    двум распределены группы, что то я ни как не могу все это увязать...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 00:09 04-09-2010
    ZaychikM

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите, пожалуйста, Mikrotik 4.10 сеть Lan 192.168.1.1/25 и сеть Wi-Fi 192.168.1.129/25. Настройки файервола стандартные, взяты отсюда http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter. У клиентов  Wi-Fi и Lan ОС Windows 7, компьютеры пингуются, но невозможно подключить Домашнюю группу (в сети Lan Домашняя группа работает). Какое правило нужно добавить, чтобы исправить это? (IP раздаются DHCP, ARP включено)

    Всего записей: 217 | Зарегистр. 30-03-2007 | Отправлено: 13:44 04-09-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    может, стоит сразу всё прочитать?..
     

    Цитата:
    что делают эти правила

    "create routes to those hosts via corresponding gateways"
     

    Цитата:
    что такое Host1A и Host1B и т.д

    "let's monitor Host1A and Host1B via GW1, and Host2A and Host2B via GW2"
     

    Цитата:
    что это за адреса 10.1.1.1 10.2.2.2

    "let's create destinations to "virtual" hops to use in further routes. I'm using 10.1.1.1 and 10.2.2.2 as an example"
     
    попробуй мануал вкурить на тему Recursive routing lookup... там вроде более-менее понятно расписано...
     
    Добавлено:
    ZaychikM
    очередное доказательство того, что сначала надо понять, что правило делает, а потом уже осознанно его добавлять в роутер
     

    Цитата:
    add chain=tcp protocol=tcp dst-port=135 action=drop \
         comment="deny RPC portmapper"  
    add chain=tcp protocol=tcp dst-port=137-139 action=drop \
         comment="deny NBT"  
    add chain=tcp protocol=tcp dst-port=445 action=drop \
         comment="deny cifs"  
    add chain=udp protocol=udp dst-port=135 action=drop comment="deny PRC portmapper"  
    add chain=udp protocol=udp dst-port=137-139 action=drop comment="deny NBT"  
     

    эти правила как раз и блокируют всё, связанное с рабочими группами и расшаренными папками винды

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 19:32 04-09-2010
    zoooom5

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ребята подскажите возможно ли сделать на микротике версии 3.2 такую вичу...
    вообщем есть три линии ... две работают 24 часа на скорости 2 мбит... а одна тока ночью со скоростью 20 мбит... можно ли как то сделать чтобы пользователи с 12 ночи сваливались на ту линию которая на 20 мбит а утром перекидывались (раскидывались обратно по линям.... возможно я где то повторюсь просто .. ткните куда как... щас как бы все раскиданы по линиям а вот ночную ввести вот по такой модели возможно?.. спасибо большое сразу

    Всего записей: 14 | Зарегистр. 21-11-2009 | Отправлено: 21:47 04-09-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    zoooom5
    возможно. scheduler либо время в правилах файрвола в помощь

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 21:55 04-09-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    попробуй мануал вкурить на тему Recursive routing lookup... там вроде более-менее понятно расписано

    если бы там было по русски написано, то наверное и не спрашивал бы тебя, а то переводчик
    так переводит, что голову сломаешь пока поймешь...
     
    продолжаю работу над приоритетом трафика и кажется понял как надо, я думал,
    что в дерево приоритетов нужно как то прикручивать и группы с клиентами,
    а все оказалось просто, шейпер на приоритет и на ограничение скорости это два
    независимых шейпера, и вот что у меня получилось, а вернее нашел в интернете,
    но почему то в правила Queue Tree на исходящий трафик ни чего не попадает, где
    я ошибся?
    правила на маркировку пакетов в Мангле стоят после правил для маркировки групп из
    из адресс листа для направления их на нужный интерфейс, и перед правилами маркировки
    групп для шейпера на ограничения скорости.
     
    маркировка:

    Код:
    add action=mark-packet chain=prerouting comment=www disabled=no new-packet-mark=www_in passthrough=no protocol=tcp src-port=80
    add action=mark-packet chain=prerouting comment="" disabled=no dst-port=80 new-packet-mark=www_out passthrough=no protocol=tcp
    add action=mark-packet chain=prerouting comment=tcp disabled=no new-packet-mark=tcp passthrough=no protocol=tcp
    add action=mark-packet chain=prerouting comment=udp disabled=no new-packet-mark=udp passthrough=no protocol=udp
    add action=mark-packet chain=prerouting comment=other disabled=no new-packet-mark=other passthrough=no
    add action=mark-packet chain=prerouting comment=p2p disabled=no new-packet-mark=p2p p2p=all-p2p passthrough=no

     
    queue tree на вход:

    Код:
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=global_in_all packet-mark="" parent=global-in priority=4 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=www_in packet-mark=www_in parent=global_in_all priority=2 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=tcp_in packet-mark=tcp parent=global_in_all priority=4 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=udp_in packet-mark=udp parent=global_in_all priority=6 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=other_in packet-mark=other parent=global_in_all priority=7 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=p2p_in packet-mark=p2p parent=global_in_all priority=8 queue=default

     
    queue tree на выход и вот под них ничего не попадает:

    Код:
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=global_out_all packet-mark="" parent=global-out priority=4 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=www_out packet-mark=www_out parent=global_out_all priority=2 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=tcp_out packet-mark=tcp parent=global_out_all priority=4 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=udp_out packet-mark=udp parent=global_out_all priority=6 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=other_out packet-mark=other parent=global_out_all priority=7 queue=default
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name=p2p_out packet-mark=p2p parent=global_out_all priority=8 queue=default

     
     
    P.S.
    за ночь в out tcp, udt попало 59 килобайт - может это нормально?
    и в мангле по правило P2P ни чего не попадает, хотя торентом данный момент пару человек точно
    кочяют.
     
    P.P.S.
    вопрос не по теме, RB/1000, есть у тебя реальные испытания, потянет ли он ~400 шифрованных vpn туннелей?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 00:51 05-09-2010 | Исправлено: vlh, 10:19 05-09-2010
    gooel



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброй ночи, подскажите в чём может быть проблемка.
     
    Настраиваю HotSpot через "Setup Hotspot" никаких специфических настроек.
     
    На Windows XP после подключения вылазят поля ввода логина и пароля, всё как положено, но если заходить с Windows 7 данная страница не отображается.
     
    Я так понял проблема в Windows 7, но что именно не могу найти.
     
    Спасибо.

    Всего записей: 70 | Зарегистр. 08-04-2009 | Отправлено: 02:22 06-09-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    может всплывающие окна заблокированы.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 09:43 06-09-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    а других правил в mangle нет?.. потому как если между global-in и global-out пакетики не перемаркировываются - они должны попадать в оба дерева - там же метки одинаковые...

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 10:14 06-09-2010
    gooel



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh
     
     
    Снятие блокировки всплывающих окон не спасло есть ещё идеи?

    Всего записей: 70 | Зарегистр. 08-04-2009 | Отправлено: 10:31 06-09-2010
    fdboss

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Привет ALL,
     
    кто нибудь сможет помочь с парой вопросов, как перенести правило в mangle в определенное место в таблице с командной строки, и как перенести группу правил в определенное место в таблице, или как вариант, как создать правило таким образом, что бы его номер можно было указать сразу, при заведении, что бы его не перетаскивать потом.  
     
     
     
     
     

    Всего записей: 76 | Зарегистр. 21-07-2009 | Отправлено: 11:32 06-09-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Цитата:
    а других правил в mangle нет?.. потому как если между global-in и global-out пакетики не перемаркировываются - они должны попадать в оба дерева - там же метки одинаковые...

    есть правила после в forward, они маркируют пакеты для шейпера PCQ:

    Код:
    37 X chain=forward action=mark-packet new-packet-mark=01LimitDownDom passthrough=no  
         dst-address-list=01.Limit in-interface=pppoe-domolink  
     
    38 X chain=forward action=mark-packet new-packet-mark=01LimitUpl passthrough=no  
         src-address-list=01.Limit in-interface=ether4

    но думаю они не должны влиять, так как у верхних стоит passthrough=no или я ошибаюсь?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 12:10 06-09-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    как перенести правило в mangle в определенное место в таблице с командной строки

    /ip fi fi move что куда
     

    Цитата:
    как создать правило таким образом, что бы его номер можно было указать сразу, при заведении

    /ip fi fi add [...] place-before=...
     
    Добавлено:
    vlh
    специально добавлял в шапку ссылочку: http://wiki.mikrotik.com/wiki/Packet_Flow
     
    если кратко, процесс идёт так: "mangle prerouting - global-in - mangle forward - mangle postrouting - global-out"

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 12:12 06-09-2010
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru