Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

   

cyb_x



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 81 | Зарегистр. 18-10-2004 | Отправлено: 19:58 14-01-2006 | Исправлено: ShriEkeR, 15:58 02-09-2009
    allip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     

    Цитата:
    тогда не помешает, наверное, как-нить l2tp-трафик (самого туннеля, а не внутри него) выделить

     
     
    можно глупый вопрос? - как выделить этот трафик, если l2tp туннель находится внутри соединения pppoe?
     

    Всего записей: 33 | Зарегистр. 02-02-2007 | Отправлено: 10:10 26-08-2009 | Исправлено: allip, 12:11 26-08-2009
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     

    Код:
     
    Flags: X - disabled, I - invalid, D - dynamic  
     0   ;
         chain=srcnat action=masquerade src-address=10.0.1.0/24 out-interface=NET  
     
     1   chain=dstnat action=dst-nat to-addresses=10.0.1.100  
         dst-address=79.*.*.*  
     
     2 X chain=srcnat action=src-nat to-addresses=87.*.*.*
         src-address=10.0.1.100  
     
     3   chain=dstnat action=dst-nat to-addresses=10.0.1.99 to-ports=22  
         protocol=tcp src-address=217.*.*.* dst-address=81.*.*.*
     
     

     
    сейчас есть такие правила, что надо добавить, например для порта 23742 ?
    спасибо!

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 10:18 26-08-2009
    GawkV



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Stupido
     
    chain=dstnat action=dst-nat to-addresses=10.0.1.10 to-ports=23742 protocol=tcp in-interface=ether2 dst-port=23742
     
     
    eth1 локалка
    eth2 смотрит на модем
     
    если модем в режиме роутера и с натом то в нём тоже надо сделать прокидывание порта
    если удп протокол то тоже надо подправить

    Всего записей: 221 | Зарегистр. 09-06-2006 | Отправлено: 10:30 26-08-2009
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    GawkV
     
    спасибо! добавил два правила, но не работает почему то
     
    7   chain=dstnat action=dst-nat to-addresses=10.0.1.28 to-ports=23742  
         protocol=tcp in-interface=NET dst-port=23742  
     
     8   chain=dstnat action=dst-nat to-addresses=10.0.1.28 to-ports=23742  
         protocol=udp in-interface=NET dst-port=23742  
     
    NET - внешний интерфейс

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 11:39 26-08-2009
    palv

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго дня!
    Ситуация такая
    Со стороны ДФЛ есть сеть 192.168.200.0/24 за микротиком 192.168.0.0/24.
    Микротик подключен к интернету чрез АДСЛ модем т.е на микротике подниматься PPPoE сессия.
    Между микротиком и DFL через интернет поднимается IPSEC сетки друг друга видят все ОК.
     
    Изначально поднялся IPSEC но сетки друг друга не видели пока я на микротике в правиле NAT не исключил сеть 192.168.200.0/24 таким образом
     
    [pavel@MikroTik] > ip firewall nat print
    Flags: X - disabled, I - invalid, D - dynamic
    0 ;;; Added by webbox
    chain=srcnat action=masquerade src-address=192.168.0.0/24 dst-address=!192.168.200.0/24
    src-address-list="" out-interface=pppoe-out1
     
    Может это и не правильно, но работает... как правильно подскажите????
     
    И второй момент как в данной конфигурации для сети за микротиком сделать следующее:
     
    1. Все запросы с сети 192.168.0.0/24 завернуть в VPN канал?
    или
    2. Оставить все как есть т.е 192.168.0.0/24 выходит в Интернет через PPPoE, но например на Public адрес в интернете нужно чтоб запрос шел через VPN на DFL.
    или
    3. И еще за DFL есть сеть 192.168.201.0/24 как сделать чтоб 192.168.0.0/24 ее видела.
     
    Если надо могу таблицу марштутизации выложить но тма все то что система добавила автоматом.
     
    Спасибо

    Всего записей: 12 | Зарегистр. 29-11-2005 | Отправлено: 12:08 26-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Привет вопрос такой есть, в микротике как реализован роутинг сети, в Null0  

     
    /ip route add dst-address=10.10.10.0/24 type=blackhole (или unreachable, кому как)

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 12:23 26-08-2009
    allip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     

    Цитата:
    что-нить типа
     
    chain=forward action=mark-packet new-packet-mark=to-users passthrough=no dst-address=192.168.1.0/24  
     
    chain=forward action=mark-packet new-packet-mark=to-users passthrough=no dst-address=4.3.2.0/30
     
    chain=forward action=mark-packet new-packet-mark=from-users passthrough=no src-address=192.168.1.0/24  
     
    chain=forward action=mark-packet new-packet-mark=from-users passthrough=no src-address=4.3.2.0/30
     
     
    name="Download" parent=global-out packet-mark=to-users queue=pcq-download max-limit=1843000
     
    name="Upload" parent=global-out packet-mark=from-users queue=pcq-upload max-limit=921000  
     
    не?..  

     
     
    однако, как все просто оказывается, теперь возникает следующий вопрос - как проверить правильность работы вышеприведенных правил в RouterOS 2.9.51 ??? где можно посмотреть статистику по значениям pcq-limit и pcq-total-limit ???

    Всего записей: 33 | Зарегистр. 02-02-2007 | Отправлено: 12:25 26-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Stupido
    явно они перебиваются вот этим:
     
    1   chain=dstnat action=dst-nat to-addresses=10.0.1.100  
         dst-address=79.*.*.*  
     
    просто перетащить их повыше...
     
    Добавлено:

    Цитата:
    где можно посмотреть статистику по значениям pcq-limit и pcq-total-limit ???

    статистику? наверное, особо негде. косвенные указания даёт значение "Dropped" в очереди. если пакеты дропаются - значит, превышен либо лимит, либо тотал-лимит. если памяти хватает - я не жалею, ставлю значения побольше

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 12:31 26-08-2009 | Исправлено: Chupaka, 12:32 26-08-2009
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    В Filter Rules могу перетаскивать, а в NAT не даёт. Что делать ???

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 12:47 26-08-2009
    allip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     

    Цитата:
    если памяти хватает - я не жалею, ставлю значения побольше

     
     
    свободной оперативной памяти ~ 700 Мб, процессор 1500Мгц, pcq-limit=50, pcq-total-limit=2000  - вообщем стандартные значения по мануалу. На сколько можно увеличить???

    Всего записей: 33 | Зарегистр. 02-02-2007 | Отправлено: 12:47 26-08-2009 | Исправлено: allip, 12:47 26-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Stupido
    отсортировать по порядку (первый столбец)
     
    allip
    ну, у меня limit в районе 128 обычно (для круглости ), total-limit - 16384 (ну, кушать же не просит). а вообще надо смотреть по ситуации, нагрузке и целям

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:12 26-08-2009
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    всё как обычно просто
     
    но не работают почему то эти правила. что в торрент-клиенте, что по тесту всё равно выдаёт что порт не доступен http://www.utorrent.com/testport?port=23742

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 14:40 26-08-2009
    GawkV



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Stupido
    инет через какое устройство к тебе приходит?
    можт засада в нем теперь?

    Всего записей: 221 | Зарегистр. 09-06-2006 | Отправлено: 15:05 26-08-2009
    palv

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите мне. А то уже голову сломал. пост выше.
    Спасибо

    Всего записей: 12 | Зарегистр. 29-11-2005 | Отправлено: 15:18 26-08-2009
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    GawkV
     
    Приходит простой LAN 100Mbit
    если беру ноут и подключаюсь напрямую без МТ, то всё работает

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 15:45 26-08-2009
    fdboss

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    Существует ли oid, для снятия данных с счетчика bytes в фаирволе ROS.
    для рисования мртг к примеру.

    Всего записей: 76 | Зарегистр. 21-07-2009 | Отправлено: 15:55 26-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    fdboss
    SNMP для файрвола нет. можно посмотреть что-нить типа http://forum.mikrotik.com/viewtopic.php?f=2&t=21189
     
    Stupido
    так устал задавать этот вопрос, но всё равно...
    правила пакетики отсчитывают?..
     
    palv
    а шо цэ такэ - ДФЛ?..

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:02 26-08-2009
    palv

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    Это Dlink DFL-800 маршрутизатор фаервол

    Всего записей: 12 | Зарегистр. 29-11-2005 | Отправлено: 17:05 26-08-2009
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    за 1 час 120В Packets 2  
    на раздаче висит 4 файла

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 17:16 26-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Stupido
    это в каком правиле? в настройках торрент-клиента тоже этот порт указан?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:19 26-08-2009
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS
    ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru