Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

   

cyb_x



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 81 | Зарегистр. 18-10-2004 | Отправлено: 19:58 14-01-2006 | Исправлено: ShriEkeR, 15:58 02-09-2009
    Fitter



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    router604
    Как-то сумбурно вы пишите. А лучшеб нарисовали
     
    Если я вас правильно понял, вам нужно прописать маршруты, на микротике и там где у вас модем, чтоб пакеты могли ходить.  
     

    Всего записей: 63 | Зарегистр. 06-06-2002 | Отправлено: 00:15 02-07-2009
    router604

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Да проблема то стандарная, пробросить шлюз именно для одного из одной подсети в другую, делаю по докам 2.9 - толку ноль.
    Рисовать - в центре - роутер, а от него - три подсети, в каждой есть как модемы, так и пользователи.Нуна чтоб пользователь мог пользоваться своим инетом от модема, установленного в другой подсети.

    Всего записей: 13 | Зарегистр. 17-02-2009 | Отправлено: 01:20 02-07-2009
    GawkV



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Что значит пробросить шлюз? куда вы его бросать будете?
    Может имеется в виду маршрутизация??
    Нарисуйте схему. С вашего объяснения ничего не понятно.
     
    Попробуйте либо на клиентах прописать нужные маршруты, либо на роутере их прописать...

    Всего записей: 221 | Зарегистр. 09-06-2006 | Отправлено: 10:02 02-07-2009 | Исправлено: GawkV, 10:05 02-07-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Fitter
    "Connection" - это двухстороннее соединение, поэтому его надо помечать лишь один раз. а вот уже при маркировке пакетов сортировать по
    Цитата:
    src-address=0.0.0.0/0 dst-address=159.148.39.0/24

    и наоборот. потому что сейчас, видимо, получается ситуация, когда пакет аплоада маркируется, а потом перемаркировывается в даунлоад. проверить просто - поменять местами 0,1 и 2,3 правила. должен пропасть даунлоад и появиться аплоад. если важна работоспособность, а не корректность реализации, можно просто попробовать поставить passthrough=no у правил action=mark-packet

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 10:40 02-07-2009
    gamespb

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    router604
    из пояснения мне видется, что:
    один подопытный должен использовать канал инета(модемБ) из другой подсети
     
    остальные компы той же сети в которой находится наш подопытный для выхода в инет используют шлюзом по умолчанию - модемА
     
    так?
     
    назначить подопытному шлюзом машину с микротиком
    на микротике натить его в сеть с модемомА
     
    Добавлено:
    ошибочка надо
    натить на модемБ

    Всего записей: 254 | Зарегистр. 29-03-2007 | Отправлено: 11:17 02-07-2009
    Fitter



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Важно разобраться , чтоб работало. Я эксперементирую с простыми правилами, чтоб написать сложное. Поэтому взял пример из статьи для шлюза и переделал, как понимал для моста.
     
    Меняя правила местами ничего не меняеться. МОжет сейчас , когда оффис пуст трудно реализовать опыт.
    Но я пробую загружать большой файл и не получаю ограничение 128к (это я специально подправил, для наглядности)
     
    Спасибо.

    Всего записей: 63 | Зарегистр. 06-06-2002 | Отправлено: 23:29 02-07-2009
    Andrewww77

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Прошу помощи в следующем вопросе:
    Есть задача организовать VPN IPSec тунель между Mikrotik и ПК OS Windows.
    На ПК будет использоваться NetGear VPN Client, либо Cisco VPN Client.
    Необходима инф. по настройке IPSec на Mikrotik
    Заранее благодарен!

    Всего записей: 38 | Зарегистр. 24-12-2006 | Отправлено: 09:46 03-07-2009 | Исправлено: Andrewww77, 10:13 03-07-2009
    maxpayne1987

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Такой вопрос ! можно ли крякнуть мтик 3.20,3.22 на усб флеши так ка у меня чета не получается. Ломаю через Gentoo( а также через телнет)  roskey /dev/sda1 после подбора ключа делаю ребут. Мтик видает loading loading loading ...... плз хелп !!

    Всего записей: 8 | Зарегистр. 03-07-2009 | Отправлено: 13:43 03-07-2009
    gamespb

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    maxpayne1987
    а до роскея грузилось быстро? может дело не в кряке. попробуй минут 20 подождать
    у меня когда я на компактфлэшь ставил минут 15 за загрузке стояло
    потом после переустановки работало нормально.
     
    п.с. на юсб не ставил

    Всего записей: 254 | Зарегистр. 29-03-2007 | Отправлено: 00:06 04-07-2009
    Noka



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Внутренний DNS сервер и доступ к нему из 2 провайдеров
     
    Имеем 2 независимых провайдера интернет:
    orgus_lan
    dlm_net_realip
     
    И локальную сеть:
    noka_lan
     
    Внутренний DNS на IP 172.22.63.18
     
    [noka@MikroTik] > ip address export
    /ip address
    add address=213.135.125.93/29 broadcast=213.135.125.95 comment=orgus_lan \
    disabled=no interface=orgus_lan network=213.135.125.88
    add address=95.129.235.10/30 broadcast=95.129.235.11 comment=dlm_net_realip \
    disabled=no interface=dlm_net_realip network=95.129.235.8
    add address=172.22.63.24/28 broadcast=172.22.63.31 comment=noka_lan disabled=\
    no interface=noka_lan network=172.22.63.16
     
    Пробрасываю порты на внутренний DNS:
     
    [noka@MikroTik] > ip firewall nat export
    /ip firewall nat
    add action=masquerade chain=srcnat comment="" disabled=no out-interface=orgus_lan
    add action=masquerade chain=srcnat comment="" disabled=no out-interface=dlm_net_realip
    add action=dst-nat chain=dstnat comment="" disabled=no dst-address=213.135.125.93 dst-port=53 protocol=udp to-addresses=172.22.63.18 to-ports=53
    add action=dst-nat chain=dstnat comment="" disabled=no dst-address=213.135.125.93 dst-port=53 protocol=tcp to-addresses=172.22.63.18 to-ports=53
    add action=dst-nat chain=dstnat comment="" disabled=no dst-address=95.129.235.10 dst-port=53 protocol=udp to-addresses=172.22.63.18 to-ports=53
    add action=dst-nat chain=dstnat comment="" disabled=no dst-address=95.129.235.10 dst-port=53 protocol=tcp to-addresses=172.22.63.18 to-ports=53
     
     
    Все исходящие соединения идут через шлюз указанный по умолчанию:
     
    [noka@MikroTik] >> ip route export
    /ip route
    add comment=!!! disabled=no distance=1 dst-address=0.0.0.0/0 gateway=213.135.125.94 scope=255 target-scope=10
    add comment="" disabled=no distance=2 dst-address=0.0.0.0/0 gateway=95.129.235.9 routing-mark=dlm_net_realip-route scope=255 target-scope=10
     
    Задача: Метить входяще соединения по интерфейсам, и исходяшие роутить обратно через теже интерфейсы
     
    Поискал по теме, и другим форумам, предполагаю 2 решения:
    1) нужно маркировать вошедшие пакеты на порт 53 и исходя из их соурса ответы слать с соответсвующего адреса  
    2) надо метить сессии, т.е. если сессия пришла с определенного интерфейса, метками маршрутизации выводить её обратно через тот же интерфейс
     
    Добавил правила:
     
    [noka@MikroTik] > ip firewall mangle export
    /ip firewall mangle
    add action=mark-connection chain=input comment="" disabled=no in-interface=dlm_net_realip new-connection-mark=dlm_net_realip-conn passthrough=yes
    add action=mark-routing chain=output comment="" connection-mark=dlm_net_realip-conn disabled=no new-routing-mark=dlm_net_realip-route passthrough=no
     
    В итоге при падении и не доступности шлюза по умолчанию 213.135.125.94 (orgus_lan),
    интерфейс 95.129.235.10 (dlm_net_realip) виден в интернет.
     
    Но это не помогло решить задачу.
    При падении шлюза 213.135.125.94 (orgus_lan),
    пакеты приходящие на 95.129.235.10 (dlm_net_realip) port 53,
    форвардятся на IP 172.22.63.18 port 53
    а в ответ идут не на шлюз 95.129.235.9 (dlm_net_realip),
    а на шлюз по умолчанию 213.135.125.94 (orgus_lan)
     
    Подскажите как правильно пометить пакеты, чтобы можно было в ответе завернуть их на нужный шлюз.

    Всего записей: 142 | Зарегистр. 14-02-2003 | Отправлено: 10:34 05-07-2009
    router604

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    из пояснения мне видется, что:  
    один подопытный должен использовать канал инета(модемБ) из другой подсети  
     
    остальные компы той же сети в которой находится наш подопытный для выхода в инет используют шлюзом по умолчанию - модемА  
     
    так?  
     
    назначить подопытному шлюзом машину с микротиком  
    на микротике натить его в сеть с модемомА

     
    Да, только при нате, неполучаеться фильтровать входящие по маку на adsl модеме, т.к. при нате - входящие соединение на модеме отображаеться как входящие с роутера, а не с компа клиента.
    Вопрос: Как пробросить мак через роутер на adsl модем?
     
     
     

    Всего записей: 13 | Зарегистр. 17-02-2009 | Отправлено: 19:56 05-07-2009
    gamespb

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    router604
    мак на модеме будет если два интерфейса объединить в бридж на тике, или пусть подопытный устанавливает ipsec тунель с модемом сам(но как не знаю и есть ли нужное в модеме)
     
    Добавлено:
    Noka
    как получилось?
    думаю получиться сделать если один днс нужен через одного провайдера, а второй через другого и днс внутри два(на двух адресах).

    Всего записей: 254 | Зарегистр. 29-03-2007 | Отправлено: 21:56 05-07-2009
    router604

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    мак на модеме будет если два интерфейса объединить в бридж на тике, или пусть подопытный устанавливает ipsec тунель с модемом сам(но как не знаю и есть ли нужное в модеме)

    и первое и второе отпадает.
    Может стоит попробовать перейти на версию 3.20 ?
    вроде в ней нучились работать с широковещалкой ?

    Всего записей: 13 | Зарегистр. 17-02-2009 | Отправлено: 01:04 06-07-2009
    gamespb

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    router604
    ? что там добавили для этого?

    Всего записей: 254 | Зарегистр. 29-03-2007 | Отправлено: 02:05 06-07-2009
    johfed2001

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрые люди, подскажите!
    Занимаюсь обслуживание организаций и очень часто с сталкиваюсь казалось бы с очень простоя задачей. ПРИМЕР: офисы 3-20 компов, требуется пользователям ходить в интернет. Важно! СУТОЧНЫЕ КВОТЫ, АВТОРИЗАЦИЯ ПО IP+MAC и ЭЛЕМЕНТАРНАЯ СТАТИСТИКА ЗА ПЕРИОД С ЦЕЛОМ И ОТДЕЛЬНО ПО ПОЛЬЗОВАТЕЛЯМ! Так вот  Mikrotik справиться??? С АВТОРИЗАЦИЯ ПО IP+MAC я разобрался ARP-ы, а вот КВОРЫ и СТАТИСТИКА никак не получается! HOTSPOT не подходит так как авторизация по IP+MAC! UserManager модно использовать без хотспота????  

    Всего записей: 60 | Зарегистр. 14-02-2009 | Отправлено: 15:06 06-07-2009
    goletsa



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Radius + Netflow?
    Вполне норм связка получится.

    Всего записей: 5801 | Зарегистр. 21-06-2005 | Отправлено: 16:22 06-07-2009
    IHaveAProblem

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго времени суток...
    Может у меня вопрос смешной, но я никак не могу найти причину ошибки....
    У меня есть правило запрещающее выход П2П клиентов на внешку.
    Иногда мне может понадобится выключить это правило, но однажды забыл включить, а у меня трафик платный...
    Так вот, я хочу написать скрипт который проверял если это правило включено, и если нет - то включить.
    Вот что у меня получилось...
     

    Код:
     
    :if ([/ip firewall filter get [ ip firewall filter find comment="Drop Extern p2p"] enabled]=false) do={
    /ip firewall filter enable [/ip firewall filter find comment="Drop Extern p2p"] }
     

     
    Но к сожелению, данный скрипт не работает...

    Всего записей: 2 | Зарегистр. 06-07-2009 | Отправлено: 16:25 06-07-2009 | Исправлено: IHaveAProblem, 16:43 06-07-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    HOTSPOT не подходит так как авторизация по IP+MAC!

    так почему не подходит? IP+MAC делается через статическую ARP-таблицу, а Hotspot по MAC и авторизует =)
     
    IHaveAProblem
    нет такого свойства - enabled, есть disabled =)
     
    правильный вариант предыдущего скрипта:

    Цитата:
     
    :if ([/ip firewall filter get [ /ip firewall filter find comment="Drop Extern p2p"] disabled]=true) do={  
    /ip firewall filter set [/ip firewall filter find comment="Drop Extern p2p"] disabled=no}  
     

     
    правильный вариант скрипта:
     

    Цитата:
     
    /ip firewall filter set [/ip firewall filter find comment="Drop Extern p2p"] disabled=no]
     

     
     =)

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 18:10 06-07-2009
    maverick1111

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте!
     
    Нужно настроить микротик для раздачи интернета по WiFI.
    железо:
    р-боард 411ah
    карта R52
    у клиентов: nanostation2 , bullet2
    Посоветуйте статью, как настроить базовую станцию на мтике для раздачи.
    че-то на wiki.mikrotik.com не могу найти.
     
    СПАСИБО!

    Всего записей: 7 | Зарегистр. 04-06-2009 | Отправлено: 18:44 06-07-2009
    IHaveAProblem

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    правильный вариант предыдущего скрипта:
     
    Цитата:
     
    :if ([/ip firewall filter get [ /ip firewall filter find comment="Drop Extern p2p"] disabled]=true) do={  
    /ip firewall filter set [/ip firewall filter find comment="Drop Extern p2p"] disabled=no}  
     

     
     
     
    Спасибо большое, вы мне очень помогли!!! Низкий вам поклон!

    Всего записей: 2 | Зарегистр. 06-07-2009 | Отправлено: 01:09 07-07-2009
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS
    ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru