Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    Demon

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Да, простят меня модераторы.
     
    Имеем МК 3,27, входящий канал 100М. Настроен pptp, канал пустой никого нет. Подключаюсь с win xp, по тестам вижу не более 12М, запускаю торенты, суммарно не выше 16М. Подключаюсь под тем же самым учетным данным с win 7. По тем же тестам вижу 60М, по террентам 40. Такая же, в лучшую сторону, картина если подключаюсь freebsd 8.1. Что еще очень интересно, на xp в диспетчере задач отображается скорость подключения на vpn соединении 12М, а на win 7 100М. Ваши мысли по этому поводу....

    Всего записей: 612 | Зарегистр. 03-10-2001 | Отправлено: 11:08 19-11-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    вот например для UDP сдесь все правильно метится?

    нет. правильно - это когда, например, connection-state=new
    они актуальны, видимо, в условиях жёсткой нехватки ресурсов роутера. ограничивают максимальную длину пакетной очереди для каждой подочереди и максимальную суммарную длину всех очередей. на PC я не заморачиваюсь, увеличиваю limit раза в два-три от дефолта и делаю total-limit=limit*макс.число_активных_клиентов
     
    Добавлено:

    Цитата:
    как можно метить скажем трафик icq и пересылать его через определенный шлюз?

    для начала - сформулировать, что такое "трафик ICQ". можно попробовать, например, определять его по protocol=tcp dst-port=5190. навесить нужный routing-mark - и будет счастье
     

    Цитата:
    а то у меня несколько шлюзов и в итоге icq часто переподключается

    использовать PCC - проблему снимет кардинально
     
    rambo15

    Цитата:
    все верно?

    да

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 14:18 19-11-2010
    rambo15



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    так и делаю.
    IP -> Firewall -> Mangle -> New  
    закладка General  
    chain preprouting  
    src adr. 192.168.100.0/24 (моя сеть)  
    Protocol - TCP  
    Dst Port - 5190
    закладко Action  
    Action - mark routing  
    New Routing Mark: - icq
    галочка сотит еще на - passthrough
    потом в IP -> Routes -> Routes -> New  
    Destination 0.0.0.0/0  
    Gateway шлюз через который пойдёт, например 192.168.13.1 (тот шлюз через который я хочу отправлять icq трафик)
    Mark: icq
    ПОСЛЕ всего этого у меня ВЕСЬ трафик начинает почему то идти через 192.168.13.1

    Всего записей: 311 | Зарегистр. 14-08-2006 | Отправлено: 15:28 19-11-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    ПОСЛЕ всего этого у меня ВЕСЬ трафик начинает почему то идти через 192.168.13.1

    а роутинг метится точно только для 5190? весь по-любому не должен

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 15:34 19-11-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    нет. правильно - это когда, например, connection-state=new  

    то есть ты хочешь сказать что в эти:

    Код:
     
    add action=mark-connection chain=prerouting comment="udp unlimit" disabled=no new-connection-mark=conn_udp_unlimit passthrough=yes protocol=udp src-address-list="(PCQ_QoS_Unlim)"  
    add action=mark-packet chain=prerouting comment="" disabled=no in-interface=LAN new-packet-mark=udp_unlimit_out passthrough=no protocol=udp connection mark=conn_udp_unlimit  
    add action=mark-packet chain=prerouting comment="" disabled=no in-interface="PABLIC-3 (U)" new-packet-mark=udp_unlimit_in passthrough=no protocol=udp connection mark=conn_udp_unlimit

    правила а именно в первое нужно добавить connection-state=new?
    я совсем запутался.... напиши тогда как будут выглядеть правила для  
    пометки UDP трафика на интерфейсе LAN и PABLIC для группы например 1М...
    и вот по схеме:

    Код:
    add chain=prerouting action=mark-connection new-connection-mark=other_conn passthrough=yes  
    add chain=prerouting connection-mark=other_conn action=mark-packet new-packet-mark=other passthrough=no

    тут нет connection-state=new, взята тут

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 16:50 19-11-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    в идеале - так:
     

    Код:
     
    add action=mark-packet chain=prerouting comment="" disabled=no in-interface=LAN new-packet-mark=udp_unlimit_out passthrough=no protocol=udp connection mark=conn_udp_unlimit  
    add action=mark-packet chain=prerouting comment="" disabled=no in-interface="PABLIC-3 (U)" new-packet-mark=udp_unlimit_in passthrough=no protocol=udp connection mark=conn_udp_unlimit
     
    add action=mark-connection chain=prerouting comment="udp unlimit" disabled=no new-connection-mark=conn_udp_unlimit passthrough=yes protocol=udp src-address-list="(PCQ_QoS_Unlim)"  
     
    add action=mark-packet chain=prerouting comment="" disabled=no in-interface=LAN new-packet-mark=udp_unlimit_out passthrough=no protocol=udp connection mark=conn_udp_unlimit  
    add action=mark-packet chain=prerouting comment="" disabled=no in-interface="PABLIC-3 (U)" new-packet-mark=udp_unlimit_in passthrough=no protocol=udp connection mark=conn_udp_unlimit  

     
    т.е. по существующей метке метим всё, что можно, а потом, если такого не нашли, ставим метку - и ещё раз метим пакеты. правила с пакетами можно в отдельную цепочку вынести и два раза её вызывать

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 18:40 19-11-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    это столько нужно правил что бы пометить UDP трафик
    для одной группы? обалдеть...
    наверное я останусь на старом конфиге где для этого нужно всего два правила:

    Код:
    21   ;;; udp unlimit
         chain=prerouting action=mark-packet new-packet-mark=udp_unlimit_out  
         passthrough=no protocol=udp src-address-list=(PCQ_QoS_Unlim) in-interface=LAN  
    22   chain=prerouting action=mark-packet new-packet-mark=udp_unlimit_in  
         passthrough=no protocol=udp in-interface=PABLIC-3

    или ты хочешь и тут развеять мои сомнения по поводу правильности
    этих правил?
    и потом где ты меня путаешь и по твоим правилам не получается что соединение и пакет пометятся,
    смотрим - движется пакет по прероутингу и на пути у него первое твое правило:

    Код:
    add action=mark-packet chain=prerouting comment="" disabled=no in-interface=LAN new-packet-mark=udp_unlimit_out passthrough=no protocol=udp connection mark=conn_udp_unlimit  

    которое метит пакеты маркой udp_unlimit_ou на основании соединения conn_udp_unlimit
    прости но такого соединения еще нет, оно же выше по прероутингу еще не помечено ....
    что ты меня путаешь, понимаю выходные на носу :0

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:51 19-11-2010 | Исправлено: vlh, 22:07 19-11-2010
    centers

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Нужен совет.
    Был офис с одной сетью  192.168.1.0/24
    Разделили на 2 офиса, надо их объединить.
    Есть оптика 100 МБ на концах медиоконтейнерах.
    Задача 1:
    Объединить на наибольшей скорости с шифрованием.
    Задача 2:  
    Объединить без шифрования, но чтобы были доступны сетевые папки и не надо было перемешать пк из одного класса в другой и желательно не менять маску.
     
    Прочитал статью Объединяем офисы с помощью Mikrotik
    Для 2 варианта можно EthernetOverIP использовать, но он уже должен быть на другом протоколе.
     
    Что подскажите?

    Всего записей: 35 | Зарегистр. 17-08-2007 | Отправлено: 08:52 20-11-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    или ты хочешь и тут развеять мои сомнения по поводу правильности  
    этих правил?

    никак нет. я просто говорю, что их ещё можно оптимизировать по производительности. а работать и эти будут
     

    Цитата:
    которое метит пакеты маркой udp_unlimit_ou на основании соединения conn_udp_unlimit  
    прости но такого соединения еще нет, оно же выше по прероутингу еще не помечено ....  
    что ты меня путаешь, понимаю выходные на носу :0

    ну что, эта песня хороша, начинай сначала... добро пожаловать в первый класс
    метки пакета и роутинга на вновь пришедшем пакете девственно чисты (no-mark). метка соединения - это немножко другое. каждый пакет попадает в первую очередь в Connection Tracking, и если он принадлежит уже установленному соединению - то метка соединения на него устанавливается прямо здесь, ещё до срабатывания любых правил файрвола. т.е. если мы на первый пакет соединения повесили метку - то эта метка будет автоматически появляться у всех пакетов данного соединения (причём как исходящих, так и входящих)
     
    поэтому логика вышеприведённых правил такова: если соединение уже помечено (что будет у 99% пакетов), то сразу вешаем метку пакета - и уходим. если же нет - то метим соединение на основе адрес-листа (что само по себе не очень быстро), и повторяем процедуру размечивания пакета. да, 1% пакетов будет обрабатываться чуть дольше, зато 99% пролетят со свистом
     
    как-то так
     
    Добавлено:

    Цитата:
    чтобы <...> не надо было перемешать пк из одного класса в другой

    какого класса? О_о
     

    Цитата:
    Для 2 варианта можно EthernetOverIP использовать, но он уже должен быть на другом протоколе

    на каком протоколе?!? о чём тут речь?
     
    а EoIP можно использовать в обоих случаях, просто в первом к нему ещё надо прикрутить IPSec

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 18:00 20-11-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    я просто говорю, что их ещё можно оптимизировать по производительности

    хорошо, тогда вопрос если у меня на 450g проц загружен примерно на 25% и
    изредка на 50% то можно этому верить, что загрузки ни какой нет и оптимизировать правила нет необходимости, то есть разницы в производительности (открытии страниц и т.д.) будет не заметно?
    и если по вечерам внешний канал бывает загружен на 100% а проц по прежнему 25% то
    оптимизация правил тоже ни чего не даст? я понимаю, что если канал загружен то что тут сделаешь, но вдруг

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 12:05 21-11-2010 | Исправлено: vlh, 12:08 21-11-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    да, если по процу затыка нет - то тут и смысла городить огород в плане нагрузки на него особо не появляется

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 17:05 21-11-2010
    bigex2

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    помогите, с чем связано , RB750 , перестало показывать информацию о системе, то есть в health вообще ничего нету :
    [admin@router] /system health> print  
     
    [admin@router] /system health>  
     
    как только купил, показывало, патом почему то перестало, обновил до 4.13 , все равно не показывает

    Всего записей: 9 | Зарегистр. 22-10-2010 | Отправлено: 09:40 22-11-2010 | Исправлено: bigex2, 09:41 22-11-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    bigex2
    пакет routerboard установлен?

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 11:14 22-11-2010
    bigex2

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    да, конечно  
     

    Всего записей: 9 | Зарегистр. 22-10-2010 | Отправлено: 11:27 22-11-2010
    dellby

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день.
    Установлен МК 3.30.
    2 сетевых карты: wan/lan, соединение с интернет pppoe.
    Внутри сети сервер 192.168.0.100. Из интернет  и в сети к нему подключаются по RDP 3389 порт.
    Сделал правило как в help /ip firewall nat add chain=dstnat dst-address=69.69.69.69 protocol=tcp dst-port=3389 \
        action=dst-nat to-addresses=192.168.1.100 to-ports=3389
     
    теперь порт прокинулся и к серверу стало возможным подключение.
    Но у нас есть еще один сервер в другом городе  и к нему подключение тоже по rdp по этому же порту. Теперь из сети невозможно подключится по этому порту к компьютеру в интернет.
     
    Подскажите пожалуйста что тут нужно сделать (кроме смены на 2-м удаленном номера порта)?

    Всего записей: 25 | Зарегистр. 24-06-2006 | Отправлено: 12:40 22-11-2010 | Исправлено: dellby, 12:58 22-11-2010
    Sergey Sosnovsky



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Внутри сети сервер 192.168.0.100. Из интернет  и в сети к нему подключаются по RDP 3389 порт.  
    Сделал правило как в help /ip firewall nat add chain=dstnat dst-address=69.69.69.69 protocol=tcp dst-port=3389 \  
        action=dst-nat to-addresses=192.168.1.100 to-ports=3389

     
    Пробрасывать другой порт. И подключаться по нему.
    mstsc /v:xxx:9999
     
    /ip firewall nat add chain=dstnat dst-address=69.69.69.69 protocol=tcp dst-port=9999 \  
        action=dst-nat to-addresses=192.168.1.100 to-ports=3389

    Всего записей: 86 | Зарегистр. 07-07-2004 | Отправлено: 13:11 22-11-2010
    dellby

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Sergey Sosnovsky
    Спасибо, я такой вариант думал. Неудобно - много клиентов перенастроить нужно будет удаленных.
    Странно все это kerio стоит и работает (решил его заменить так как конфиг компа под керио слишком слабый выбрал в свое время и комп убитый поставил, да и с базой там косяк возник , вот и решил попробовать микротик).

    Всего записей: 25 | Зарегистр. 24-06-2006 | Отправлено: 13:21 22-11-2010 | Исправлено: dellby, 13:24 22-11-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    dellby
    я что-то всё ещё не понимаю проблемы... у серверов в разных городах один внешний IP-адрес?..

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 16:13 22-11-2010
    bigex2

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    по моему вопросу нет идей? ;(

    Всего записей: 9 | Зарегистр. 22-10-2010 | Отправлено: 16:53 22-11-2010
    dellby

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    упрощенно так (в реале много внешних пользователей сети 1 и внешние к сети2):
    1 сервер с mikrotik в одном городе
    2 сервер в другом городе (тупо модем порт прокидывает)
    использую правило такого вида :
    /ip firewall nat add chain=dstnat dst-address=69.69.69.69 protocol=tcp dst-port=3389 \  
        action=dst-nat to-addresses=192.168.1.100 to-ports=3389  
     
    в результате пользователи сети где сервер 2 подключаются к сервер1,
    пользователи сети сервер1 не могут подключится к сервер2 по rdp.
     
    Спасибо за помощь
    Вопрос снят (ошибся в правилах по неопытности)

    Всего записей: 25 | Зарегистр. 24-06-2006 | Отправлено: 17:06 22-11-2010 | Исправлено: dellby, 20:54 22-11-2010
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru