Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    grrrrrrr1

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    в винбоксе:  
    IP -> DNS -> на первой вкладке "static" кнопка settings, там же поставить галочку allow remote requests

    спасибо большое, помогло, но появилась ещё 1 проблема - установил 3-ю сетевушку (1-ВАН, 2-ЛАН1), назначил ей адрес 172.16.18.1, а подключиться не могу, вернее пишет что Поключено, но 172.16.18.1 не пингуется, через винбокс не заходит, инета нет, с роутера 172.16.18.10 (такой ИП назначил компу) не пингуется, а 172.16.18.1 пингуется и с роутера и с компа на котором есть инет, в чом может быть проблема?
     
    П.С у 1-й сетевой адрес 192.168.0.1 все работает норм.

    Всего записей: 18 | Зарегистр. 02-12-2010 | Отправлено: 20:23 13-12-2010 | Исправлено: grrrrrrr1, 00:48 14-12-2010
    dsm150



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    BigElectricCat
     
    Как не понадобится NAT? Каким же это макаром микротик должен понять, на какой ИП пересылать запросы по определенному порту?
     
    Что то я совсем запутался.
    Все же склонен думать, что проблема явно не из-за белых\серых ИП, все они в любом случае за маскарадом, и внешнему миру на них пофиг ИМХО )))
    Провайдер использует в соей локалке адреса типа 192.168.0.0 255.255.0.0, так что с моей локалкой опять таки не пересекается, да и повторюсь - все находится за маскарадом.
    Явно какая то проблема именно в проходе kerio vpn сервиса сквозь микротик, а точнее, уверен, что то где то не доглядел, вот и прошу помощи у гуру )))
    Все же остальные пробросы работают... Даже банк-клиенты, которые достаточно требовательны к работе со-своими портами...
     
    ЗЫ Может я изначально ввел в заблуждение, все вышеупомянутые адреса относятся к локлкам, моей и провайдера, а микротик получает белый ИП от провайдера по L2TP.

    Всего записей: 172 | Зарегистр. 30-05-2008 | Отправлено: 22:40 13-12-2010 | Исправлено: dsm150, 22:43 13-12-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Chupaka
    если учесть, что теперь трафик пользователя будет ходить не только в forward, но ещё и в input/output - то, что идёт через прокси

    но следуя Маршрутизация с одного Ethernet-интерфейса до другого Ethernet-интерфейса получается что форвард вообще пролетает мимо, если пакеты пойдут после Routing Decision в Input...
    но если предположить что трафик все же идет и через форвард, то что для  
    шейпера PCQ надо пакеты еще и в input/output метить? что бы трафик от прокси
    тоже попадал под шейпер...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 00:46 14-12-2010
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dsm150

    Цитата:
    Как не понадобится NAT? Каким же это макаром микротик должен понять, на какой ИП пересылать запросы по определенному порту?

    При правильно настроенной адресации/маршрутизации. У меня же понимает, что и куда надо пересылать  Хотя сеток которые роутятся микротиками хватает. (Вот только ещё керио не хватало , впрочем «зоопарка» и без него хватает.)
     
    Срц-НАТ использую только для сокрытия тех машин, которые не имеют «белые» адреса, иногда правда нужно маскировать обращения к ресурсам в случае, когда GW по умолчанию у нужного ресурса отличный от адреса микротика, а микротик находится в той же сети (к примеру, у ресурса адрес 192.168.20.1/24 его GW 192.168.20.100, а у микротика адрес 192.168.20.15, вот тут и нужно маскирование, т.е. к ресурсу обращения идут от адреса микротика, соответственно ресурс отвечает микротику, а тот уж пересылает вопрошающему).
    Дст-нат пригодится для создания затычек, типа подмены удалённого сервера своим (если нет возможности ДНС подрихтовать), ну и для скрытого перенаправления запросов в веб через кеширующий прокси (чтобы анализировать посещённые сайты, например).
     

    Цитата:
    Даже банк-клиенты,  

    Хм… этому вообще https нужен, да и всё. По крайней мере у нас на Украине.
     

    Цитата:
    Может я изначально ввел в заблуждение

    Смотри:
    Твои кленты подключились по пптп микротику, следовательно они уже выпали из своей сети и находятся в сети которая создаётся микротиком, конечно при условии, что у клиентов автоматически создаётся шлюз по умолчанию для впн соединения, галку то, можно и снять.
    Вот теперь микротик готов пересылать запросы клиентов на любые адреса, которые у него прописаны в роутах «/ip route», варианты роутингом («/routing») пока можно исключить.
    Если тебе нужно обратится к портам ресурса который получил адрес в пптп сети микротика 173.19.0.100 то нет нужды создавать правила НАТа,  достаточно просто указать нужный адрес:порт в клиенте (из твоего примера в РДП-клиенте — 173.19.0.100:7889 или 173.19.0.100:7575).
    Так же, теперь клиенты могут присоединится к впн керио, просто указав адрес керио в другом впн-соединении. Но это будет уже другая сеть, созданная внутри сети микротика и адресация в ней уже своя (принцип матрёшки). Пожалуй тебе стоит поглядеть, что тебе напишет route print на клиенте, когда он подключён к микротику, а потом сравнить с тем, что он напишет, когда ты подключишься к впн керио.
     
    PS: Не понимаю особого смысла, если честно, в создании вложенных впн. Избыток шифрования ещё не значит, что криптостойкость соединения выше.
    Всё можно сделать одним микротиком (сертификаты он тоже поддерживает) и лучше уж через IP Sec, а не ВПН.

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 01:16 14-12-2010 | Исправлено: BigElectricCat, 01:17 14-12-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    получается что форвард вообще пролетает мимо

    да. торренты: словили пакет на интерфейсе пользователя -> forward -> интернет, обратно той же дорогой через forward
    веб: словили пакет на интерфейсе пользователя, редиректнули -> input -> прокся отрабатывает запрос, соединяется с сайтом (это тоже через input/output проходит, только пользователя не касается, здесь прокси действует самостоятельно), получает страницу -> output -> довольный пользователь
     

    Цитата:
    что для шейпера PCQ надо пакеты еще и в input/output метить? что бы трафик от прокси тоже попадал под шейпер...

    именно так

    Всего записей: 3752 | Зарегистр. 05-05-2006 | Отправлено: 02:23 14-12-2010
    dsm150



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    BigElectricCat
    Так дело то в том, что удаленные клиенты используют только Kerio VPN, и стучатся на белый ИП микротика.
    Я бы от этого как раз отказался, но удаленные компы сами в инет выходят сразу по PPTP и создание на них второго PPTP туннеля приводит к заворачиванию в него всего трафика ((

    Всего записей: 172 | Зарегистр. 30-05-2008 | Отправлено: 09:18 14-12-2010
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Нашёл интересную штуковину, может кому пригодится, работает на Win7 + PPTP соединении:
    Если пользователь подключился к шлюзу по тунелю, но при этом у него НЕ стоит галочка "Использовать удалённый шлюз", то можно дать ему необходимые маршруты по RIP, настраивается всё в два пинка, нужно объявить сети и сказать, что авторизации нет.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 11:32 14-12-2010
    dsm150



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    faust72rus
    А можно по-подробнее? И сработает ли это на ХР, а то 7 пока не везде стоит. А вообще в свойствах PPTP видел эту галочку и снимал ее, но все равно при этом при поднятии этого VPN появлялся системный маршрут заворачивающий все на этот PPTP сервер.

    Всего записей: 172 | Зарегистр. 30-05-2008 | Отправлено: 11:36 14-12-2010
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    dsm150
    Ну вот, не выбрали ещё и «пару тысяч вёдер», а золотой ключик у нас почти что в кармане, в смысле, начала проясняться твоя ситуация. Можно сделать так:  
    • На микротике поднять только л2тп сервер.
    • Керио подключается по л2тр к микротику (UDP порт 1701).  
    • Проброс пптп порта керио на «белый» ип микротика. Т.е. так:

    Код:
    chain=dstnat action=dst-nat to-addresses=10.0.0.2 to-ports=1723 protocol=tcp dst-address=XX.XX.XX.XX dst-port=1723
     

    Где XX.XX.XX.XX — белый адрес микротика, а 10.0.0.2 — адрес керио в поднятом л2тп туннеле, у микротика соответственно сделать 10.0.0.1. Да, протокол GRE разреши в правилах ФВ.
    Хотя у меня ещё ни разу так делать не приходилось, но думается, что работать должно (может быть даже сейчас на работе и проверю, только вот керио/пптп_сервер надо поднять где-то, если время будет конечно, тиресно же).

    Цитата:
    создание на них второго PPTP туннеля приводит к заворачиванию в него всего трафика

    Что вполне естественно. Шлюз по умолчанию то, заменяется из первого соединения на второе. Потому и говорилось — напиши нормально задание. Не мне, а себе, на бумаге. И если ты аудиал — то перечитай его себе вслух.

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 11:46 14-12-2010
    Sergey Sosnovsky



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Что-то запутался.
    Есть сети клиентов, у них прописан деф. гатевэй (не микротик) для лок. сетей.  
    Есть микротик с интернетом.  
    При подключении к нему клиентов PPPtP(PPPoE), всё предназначенное для локальных сетей заворачивается в микротик.
    Прописываю нужный шлюз на микротике, с него пакеты правильно идут, с клиентов всё равно в интернет.

    Всего записей: 86 | Зарегистр. 07-07-2004 | Отправлено: 12:10 14-12-2010
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    dsm150
    Думаю твою задачу более правильно решает BigElectricCat

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 12:11 14-12-2010
    grrrrrrr1

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Цитата:в винбоксе:  
    IP -> DNS -> на первой вкладке "static" кнопка settings, там же поставить галочку allow remote requests  
     
     
    спасибо большое, помогло, но появилась ещё 1 проблема - установил 3-ю сетевушку (1-ВАН, 2-ЛАН1), назначил ей адрес 172.16.18.1, а подключиться не могу, вернее пишет что Поключено, но 172.16.18.1 не пингуется, через винбокс не заходит, инета нет, с роутера 172.16.18.10 (такой ИП назначил компу) не пингуется, а 172.16.18.1 пингуется и с роутера и с компа на котором есть инет, в чом может быть проблема?  
     
    П.С у 1-й сетевой адрес 192.168.0.1 все работает норм.

     
    объясните нубу, плиз, в чом проблема?

    Всего записей: 18 | Зарегистр. 02-12-2010 | Отправлено: 12:33 14-12-2010
    Isorkin

    Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Схема сети такая:
    локальная сеть (192.168.88.0/24) -> NAT (белый IP) -> Internet (PPTP соединение до провайдера)
    Пробую настроить QoS, но пока ничего толком не выходит. Текущая конфигурация настроек -

    Код:
     
    /ip firewall nat print  
    chain=srcnat action=masquerade src-address=192.168.88.0/24 out-interface=internet  
    chain=dstnat action=dst-nat to-addresses=192.168.88.141 to-ports=45141 protocol=tcp dst-address=Белый_IP dst-port=45141  
    chain=dstnat action=dst-nat to-addresses=192.168.88.141 to-ports=3389 protocol=tcp dst-address=Белый_IP dst-port=3389  
    chain=dstnat action=dst-nat to-addresses=192.168.88.141 to-ports=80 protocol=tcp dst-address=Белый_IP dst-port=80  
     
    /ip firewall mangle print  
    chain=forward action=change-mss new-mss=1452 tcp-flags=syn protocol=tcp in-interface=internet  
    chain=forward action=change-mss new-mss=1452 tcp-flags=syn protocol=tcp out-interface=internet  
    chain=forward action=mark-connection new-connection-mark=Download passthrough=yes in-interface=internet  
    chain=forward action=mark-connection new-connection-mark=Upload passthrough=yes out-interface=internet  
    chain=forward action=mark-packet new-packet-mark=down passthrough=no connection-mark=Download  
    chain=forward action=mark-packet new-packet-mark=upl passthrough=no connection-mark=Upload  
     
    /queue tree print  
    name="1. Download" parent=global-out packet-mark=down limit-at=0 queue=hotspot-default priority=8 max-limit=0 burst-limit=0 burst-threshold=0  
         burst-time=0s  
    name="2. Upload" parent=global-out packet-mark=upl limit-at=0 queue=hotspot-default priority=8 max-limit=0 burst-limit=0 burst-threshold=0  
         burst-time=0s  
     

     
    Например, пробую выставить max-limit=100k в name="1. Download" автоматически режется и скорость в Upload. Пробуювыставить max-limit=100k name="2. Upload" - автоматически режется скорость в Download
    Так и должно быть?
    И еще в queue tree -> name="2. Upload" показывает скорость вдва раза выше, чем на самом деле. Как настроить правильную скорость?
     
    Или я вообще неправильно пытаюсь настроить QoS?  В какую строну копать?

    Всего записей: 257 | Зарегистр. 06-08-2004 | Отправлено: 12:50 14-12-2010
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    grrrrrrr1
    сделай принт всех сетевых адресов и правил файрвола, т.к. у меня закончился натуральный кофе, а на растворимом гадать не получается.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 12:56 14-12-2010
    grrrrrrr1

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    #       ADDRESS            NETWORK        BROADCAST       INTERFACE
    0       192.168.0.1/24     192.168.0.0     192.168.0.255     LAN1
    1       172.16.18.1/22     172.16.18.0     172.16.18.255     LAN2
    2 D   94.241.234.98/32   217.9.147.93   0.0.0.0               \FB\EE\EB\E3\E0  
     
    а правил фаервола нет вообще
     
    заметил что команда ip route print даёт:
     
    DST-ADDRESS     PREF-SRC
     
    172.16.16.0/22     172.16.18.1
     
    не знаю почему в первом случае 172.16.16.0/22 но может ли быть в это м моя проблема и если да, то как это поменять?

    Всего записей: 18 | Зарегистр. 02-12-2010 | Отправлено: 13:10 14-12-2010 | Исправлено: grrrrrrr1, 13:43 14-12-2010
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    grrrrrrr1
    Белый адрес конечно никому не интересен =)  
    Маску сети правь, либо делай 24 байта, либо меня широковещательные адреса.  
     
    Добавлено:
    grrrrrrr1
    Заходишь винбоксом в адреса, открываешь адрес, заполняешь верхнюю строку 172.16.18.1/24 остальное не трогаешь (ну разумеется выбираешь нужный интерфейс). Всё.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 13:42 14-12-2010 | Исправлено: faust72rus, 13:47 14-12-2010
    grrrrrrr1

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    grrrrrrr1  
    Белый адрес конечно никому не интересен =)  
    Маску сети правь, либо делай 24 байта, либо меня широковещательные адреса.  
     
    Добавлено:  
    grrrrrrr1  
    Заходишь винбоксом в адреса, открываешь адрес, заполняешь верхнюю строку 172.16.16.0/24 остальное не трогаешь (ну разумеется выбираешь нужный интерфейс). Всё.

     
    не знаю чо такое широковещательные адреса, поэтому просто поменял  ма ску на /24, теперь везде подсеть 172.16.18.0 но всеравно нишиша не пингуется, чтож за беда-то такая(

    Всего записей: 18 | Зарегистр. 02-12-2010 | Отправлено: 13:53 14-12-2010 | Исправлено: grrrrrrr1, 13:58 14-12-2010
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    grrrrrrr1
    Кто является DHCP сервером?

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 13:55 14-12-2010
    grrrrrrr1

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    grrrrrrr1  
    Кто является DHCP сервером?

     
    на 2-й сетевуше ИП забиваю вручную, ДХЦП нету, на 1-й есть ДХЦП

    Всего записей: 18 | Зарегистр. 02-12-2010 | Отправлено: 13:59 14-12-2010 | Исправлено: grrrrrrr1, 14:00 14-12-2010
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Цитата:
    grrrrrrr1  
    Кто является DHCP сервером?
     
     
    на 2-й сетевуше ИП забиваю вручную, ДХЦП нету

     
    Значит Ты неправильно вбил адреса в компьютере!

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 14:00 14-12-2010
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2025

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru