Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

   

cyb_x



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 81 | Зарегистр. 18-10-2004 | Отправлено: 19:58 14-01-2006 | Исправлено: ShriEkeR, 15:58 02-09-2009
    Neym

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    larin58
     
    Однако эта ошибка именно об этом и говорит.


     
    Согласен с SolarW
     
    xxxMaxtorxxx
     
    Проще всего или вообще отключить ненужные службы, если ты редко ими пользуешься или повесить их на нестандартный порт, какого-нибудь верхнего диапазона. там 23232 например ) ssh и ftp 21212

    Всего записей: 101 | Зарегистр. 28-11-2007 | Отправлено: 11:27 24-07-2009 | Исправлено: Neym, 18:23 24-07-2009
    xxxMaxtorxxx

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Сейчас буду учится отключать... если кто знает помогите как правельно отключить доступ в инет чтоб меня не сканили...

    Всего записей: 93 | Зарегистр. 02-03-2009 | Отправлено: 11:47 24-07-2009
    mukas

    BANNED
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    запретить входящие

    Всего записей: 252 | Зарегистр. 24-04-2007 | Отправлено: 12:34 24-07-2009
    Neym

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    xxxMaxtorxxx
    Для Winbox :
     
    IP>Services там или отключаешь или два раза кликаешь на службу и в поле Avaible From пишешь свою внутреннюю подсеть.

    Всего записей: 101 | Зарегистр. 28-11-2007 | Отправлено: 12:36 24-07-2009
    SolarW



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Neym

    Цитата:
    повесить их на нестандартный порт, какого-нибудь верхнего диапазона. там 232323 например ) ssh и ftp 212121
     

    Спокойно, не увлекаемся
    Максимальное значение порта 65535
    А шестизначные - это уже перелет

    Всего записей: 889 | Зарегистр. 07-12-2001 | Отправлено: 13:17 24-07-2009
    palv

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго дня!
    Подскажите как победить при включении в настройке OpenVPN сертификата пишет "Couldn't change OVPN Server - no certificate found (6)"
     
    Сертификаты импортировал, но почему-то на них пишет QR вместо KR
    Спасибо  

    Всего записей: 12 | Зарегистр. 29-11-2005 | Отправлено: 13:22 24-07-2009
    johfed2001

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребята! Очень нудно! Выручайте! Как сделать так чтобы в USER MANAGERE квоты у пользователей обнулялись каждый день или месяц?

    Всего записей: 60 | Зарегистр. 14-02-2009 | Отправлено: 16:45 24-07-2009
    Neym

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SolarW
    Опечатался ))
     
    Хотя вообще у меня на FreeBSD ssh висел на 70000 порту делается специальным патчем. Уже правда параноя прошла и просто поставил sshguard.

    Всего записей: 101 | Зарегистр. 28-11-2007 | Отправлено: 18:22 24-07-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Хотя вообще у меня на FreeBSD ssh висел на 70000 порту  делается специальным патчем

    патчем стека протоколов IP, который расширяет двухбайтовое поле в заголовке IP-пакета? О_о
     
    Добавлено:

    Цитата:
    Ребята! Очень нудно! Выручайте! Как сделать так чтобы в USER MANAGERE квоты у пользователей обнулялись каждый день или месяц?

    нудно сбрасывать вручную? =) может, что-нить типа /ip hotspot user reset-counters [/ip hotspot user find] ?..

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 18:28 24-07-2009
    Neym

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Блин или это у меня так микротик АДСКИ глючит, или у меня руки безнадежно кривые.. НО НИКАК не могу заставить рабоать шейпер Я уже перечитал wiki с ног до головы, разобрал все схемы, пробовал и так и эдак, перепробовал комбинации всех опций, и ничерта не пашет.
     
    Может кто-то выложет пример рабочего конфига для queue tree с применением mangle конечно, с меткой пакетов, и шейпированием трафика отдельно на аплоад и даунлоад. И желательно с примененимем тунелей, pptp, pppoe неважно.
    Если и так не заработает, выкину этот микротик к черту я только из-за HTBшного шейпера ставил.
     
    Добавлено:
    ХА! Сижу качаю торрент со скоростью в 5 Мбит, у меня по pptp присвоем ip 10.10.0.2, пишу в mangle dst-address=10.10.0.2 action=mark-connection new-connection-mark=all или типо того  
     
    Смотрю проходящий трафик по правилу - 0B такого просто НЕ МОЖЕТ быть. Я, можно казать пометил все свои соединения, и что, 0B? чес... полный.. темболее я chain ставил и prerouting и postrouting и forward - результат нулевой.

    Всего записей: 101 | Зарегистр. 28-11-2007 | Отправлено: 18:57 24-07-2009
    SolarW



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Neym

    Цитата:
    Может кто-то выложет пример рабочего конфига для queue tree с применением mangle конечно, с меткой пакетов, и шейпированием трафика отдельно на аплоад и даунлоад.

    Этот не катит?

    Цитата:
    И желательно с примененимем тунелей, pptp, pppoe неважно.

    Ну такого у меня нет, но ежели в моем примере поменять указанные интерфейсы на нужные тебе...

    Всего записей: 889 | Зарегистр. 07-12-2001 | Отправлено: 20:08 24-07-2009
    nmts



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос опять про шейпер.  

    Цитата:
    Попробуй так.  
     
    Дано:  
     
    Адрес первого пользователя - 192.168.0.11  
    Адрес второго пользователя - 192.168.0.12  
    Адрес третьего пользователя - 192.168.0.13  
    Название интерфейса смотрящего на пользователей - LAN  
    Название PPPoE интерфейса - provider  
     
    Что делаем:  
     
    - создаем группу IP-адресов куда входят все три клиента  
     
     
    Код:ip firewall address-list add list=clients address=192.168.0.11 comment="Client1" disabled=no  
    ip firewall address-list add list=clients address=192.168.0.12 comment="Client2" disabled=no  
    ip firewall address-list add list=clients address=192.168.0.13 comment="Client3" disabled=no  
     
     
     
     
    - промаркируем соединения этих клиентов  
     
     
    Код:ip firewall mangle add chain=prerouting src-address-list=clients action=mark-connection new-connection-mark=clients_conn_up passthrough=yes comment="clients_conn_up" disabled=no  
    ip firewall mangle add chain=forward dst-address-list=clients action=mark-connection new-connection-mark=clients_conn_down passthrough=yes comment="clients_conn_down" disabled=no  
     
     
     
    - теперь промаркируем пакеты в этих соединениях  
     
     
    Код:ip firewall mangle  add chain=prerouting connection-mark=clients_conn_up action=mark-packet new-packet-mark=clients_traf_up passthrough=no comment="clients_traf_up" disabled=no  
    ip firewall mangle  add chain=forward connection-mark=clients_conn_down action=mark-packet new-packet-mark=clients_traf_down passthrough=no comment="clients_traf_down" disabled=no  
     
     
     
    - создадим типы очередей  
     
     
    Код:queue type add name="UP" kind=pcq pcq-rate=0 pcq-limit=50 pcq-classifier=src-address pcq-total-limit=2000  
    queue type add name="DOWN" kind=pcq pcq-rate=0 pcq-limit=50 pcq-classifier=dst-address pcq-total-limit=2000  
     
     
     
    - создадим дерево очередей  
     
     
    Код:queue tree add name="Total DOWN" parent=LAN packet-mark="" limit-at=0 queue=DOWN priority=8 max-limit=1000000 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no  
    queue tree add name="Total UP" parent=provider packet-mark="" limit-at=0 queue=UP priority=8 max-limit=1000000 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no  
    queue tree add name="Inet_UP" parent="Total UP" packet-mark="clients_traf_up" limit-at=0 queue=UP priority=8 max-limit=1000000 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no  
    queue tree add name="Inet_DOWN" parent="Total DOWN" packet-mark="clients_traf_down" limit-at=0 queue=DOWN priority=8 max-limit=1000000 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no  
     
     
     
    Типа все.

    С динамическим шейпером PCQ разобрался, а если интерфейсов больше двух? Что менять в правилах и на какие интерфейсы вешать шейпер? На Микротике 4 интерфейса- 3 Wireless и один Ethernet который идёт на ADSL.

    Всего записей: 14 | Зарегистр. 17-07-2006 | Отправлено: 21:55 24-07-2009
    xxxMaxtorxxx

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    VSEM SPASIBO !!

    Всего записей: 93 | Зарегистр. 02-03-2009 | Отправлено: 22:37 24-07-2009
    lexassa1

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:

    Цитата:
    Chupaka to lexassa1
    выглядят-то как надо )) сколько при работе в каждой очереди пишется PCQ Queues?

     

     
     
     
    to Chupaka
     
    на загрузку  2-5 пик 8  (4 клиента полу активных)    я так  понимаю это число  должно быть ровно числу качающих пользователей?
     
    на  отдачу   2 - 3
     
     
    какие значения лучше  выбрать
     
    для Limit   и  Total-limit.   канал  1мбит  ~25 пользователей   ~14  активных.
     
    балансировка  тянет где то до 1 к 3 более менее ровно потом  канал  уходит в пользу большего числа коннектов(
     
    мне кажется или так и есть что  квоты  видят реальные конечные  адреса |сайт| - |клиент| , игнорируя промежуточные?(то есть не совсем те что вижу я по команде Torch )

    Всего записей: 107 | Зарегистр. 29-07-2008 | Отправлено: 23:53 24-07-2009
    SolarW



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    nmts
     
    Зачем же так много цитировать?

    Цитата:
    а если интерфейсов больше двух?

    Мне вот это тоже интересно

    Цитата:
    на какие интерфейсы вешать шейпер?

    Тут упоминались некие global-in и global-out но я пока для себя еще не сообразил как их применять...

    Всего записей: 889 | Зарегистр. 07-12-2001 | Отправлено: 00:13 25-07-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
     я так  понимаю это число  должно быть ровно числу качающих пользователей?  

    при правильной настройке - да
     

    Цитата:
    какие значения лучше  выбрать для Limit   и  Total-limit

    на форуме Мелкотика я уже предлагал смотреть на количество Dropped в очереди. если пакеты дропаются - удлинить очередь, тем более, если свободная оператива и проц это позволяют. аргументов "против" не было
     

    Цитата:
    Тут упоминались некие global-in и global-out но я пока для себя еще не сообразил как их применять...  

    это очереди, не привязанные к выходному интерфейсу. global-in (и первая обработка global-total) осуществляется после маркировки mangle prerouting, для всех пакетов (даже для тех, которые в дальнейшем не будут отмаршрутизированы, будут просто отброшены или отфильтрованы). global-out применяется после postrouting, но ДО src-NAT. после src-NAT идёт очередь собственно выходного интерфейса. очень подробно всё расписано по не раз упоминавшейся здесь мной ссылке: http://wiki.mikrotik.com/wiki/Packet_Flow

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 01:28 25-07-2009
    maxpayne1987

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте  нужна помощи  с балансировкой 2 каналов.У  провайдера беру 2 канала 2*(16мбс(внешка)+50мбс(в сети)) авторизация по PPPoE, вроде бы нашол решение, но работает не корректна    
     
        chain=prerouting action=mark-connection new-connection-mark=rout1 passthrough=no  
         connection-state=new src-address=192.168.0.0/24 nth=2,1  
     
       chain=prerouting action=mark-routing new-routing-mark=rout1  
         passthrough=yes src-address=192.168.0.0/24 connection-mark=rout1  
     
        chain=prerouting action=mark-connection new-connection-mark=rout2  
         passthrough=yes connection-state=new src-address=192.168.0.0/24  
     
       chain=prerouting action=mark-routing new-routing-mark=rout2  
         passthrough=yes src-address=192.168.0.0/24 connection-mark=rout2  
     
    если ставлю любую другую подсеть кроме 0 то все прекрасна работает.  
     
       ;;;    +        
         chain=prerouting action=mark-connection new-connection-mark=ALL  
         passthrough=yes src-address=192.168.0.0/24  
     
       chain=prerouting action=mark-connection new-connection-mark=OUT  
         passthrough=yes src-address=192.168.0.0/24 dst-address-list=!MD  
         connection-mark=ALL  
     
      chain=prerouting action=mark-packet new-packet-mark=Out_traffic  
         passthrough=no connection-mark=OUT  
     
     chain=prerouting action=mark-packet new-packet-mark=MD_traffic  
         passthrough=no  
     

    Всего записей: 8 | Зарегистр. 03-07-2009 | Отправлено: 11:49 25-07-2009 | Исправлено: maxpayne1987, 11:49 25-07-2009
    lexassa1

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Товарищи кто настраивал веб прокси подскажите что и где нужно прописывать что бы:
     
     
     
    1) некоторые сайты т.к RapidShare, yandex.ru  шли на прямую
     
    2) файлы rar , zip, avi  шли на прямую
     
    по докам толком разобраться  не получилось.
     
    3) нужны ли  какие нибудь изменения в шейпере для правильной работы с прокси (какие)
    использую двух двухуровневый прокси с маркировкой пакетов в prerouting  и forward

    Всего записей: 107 | Зарегистр. 29-07-2008 | Отправлено: 15:10 25-07-2009
    xxxMaxtorxxx

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Скажите пожалуйста - можна как-то поствить приоритет на страницы в микротике?

    Всего записей: 93 | Зарегистр. 02-03-2009 | Отправлено: 17:59 25-07-2009
    Aliyyah

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Проблема с NAT через OpenVPN на микротике.  
     
    OpenVPN соединение поднимается, работает, с микротика пакеты ходят.
    Никак не могу заставить работать NAT, перепробовал всевозможные вариенты.
     
    По мануалу надо типа так:
    ip nat add chain=srcnat action=masquerade src-address=0.0.0.0/0 out-interface=ovpn-out1
     
    - не работает. src-nat вместо masquerade тоже, Микротик 3.27, пробовал 4.0бета - тоже самое, NAT не работает.  
     
    Кто-нибудь вообще поднимал НАТ через openvpn? Такое ощущение, что чего-то не хватает в конфиге

    Всего записей: 2 | Зарегистр. 26-07-2009 | Отправлено: 00:27 26-07-2009
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS
    ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru