Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

   

cyb_x



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 81 | Зарегистр. 18-10-2004 | Отправлено: 19:58 14-01-2006 | Исправлено: ShriEkeR, 15:58 02-09-2009
    ice_m

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    то ли я плохо объясняю, то ли меня не понимают
    повторюсь... мне нужен один интерфейс, да бы не плодить кучу ip-адресов... чтобы был один ip-адрес (как для wlan, так и для lan)... как это сделать? мне не нужен роутер, мне нужна просто "сквозная" АП.
     
    Добавлено:
    гы... перед всеми сорри... тупил и вас в заблуждение вводил
    удалил в ip->addresses присвоение ip интерфейсу ether1 и всё...  
     
    Добавлено:
    появился ещё один вопрос: почему клиентская АП пингуется с потерями, на столе?
    АП -> Рапира (MikrotikOS 2.9.45)
    Клиент -> Edimax 7206APG
    Reply Size = 1000 (4 % loss).  
    К клиентской АП по эзеру ничего не подключено, траффика (кроме пингов) нет... Лежат напротив друг друга. Режим 2.4Ghz-only G. Шифрования нет.

    Всего записей: 6 | Зарегистр. 07-02-2008 | Отправлено: 13:55 08-02-2008
    SealXTX



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Raredemon
    Спасибо за столь развернутый ответ
    Еще одна просьба, если не затруднит.
    Просто, в качестве визуального примера, можешь выложить свой скрипт (естесственно, с затертыми конфиденциальными данными). Запрашиваю не столько для практического клише, сколько оценить масштаб и экономию на сложности подобной работы, прежде чем решиться покупать устройство.

    Всего записей: 616 | Зарегистр. 24-03-2004 | Отправлено: 14:19 09-02-2008
    Raredemon



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    SealXTX

    Цитата:
    Просто, в качестве визуального примера, можешь выложить свой скрипт  

    пожалста, только комменты убери, я их сейчас для наглядности вставил

    Код:
     
    # присваиваем имена интерфейсам
    /int ethernet
    set 0 name=external
    set 1 name=dslam
    # отключаем ненужные интерфейсы
    dis 2                                      
    dis 3                                      
    dis 4
     
    # поднимаем служебный влан для управления
    /int vlan
    add name=management vlan-id=10 interface=external
    enable 0
     
    # присваиваем адреса на интерфейсы
    /ip address
    add address=10.2.1.31/24 interface=external  
    add address=10.1.10.31/24 interface=management
    add address=10.2.31.1/24 interface=dslam
     
    # минимальный роутинг
    /ip route
    add dst-address=0.0.0.0/0 gateway=10.2.1.4
     
    # называем рутер
    /system identity
    set name=rt-31.мой.домен
     
    # заводим юзера с админ.правами и отключаем дефолтового админа
    /user
    add name=raredemon password=пароль group=full
    disable 0
     
    # настраиваем профиль для пппое подключений
    /ppp profile
    add name="PPPoE_static" local-address=10.2.31.1 use-compression=default use-vj-compression=default use-encryption=default only-one=yes change-tcp-mss=yes dns-server=хх.хх.хх.2,хх.хх.хх.7
     
    # типовые настройки фаера и фильтрации пакетов
    /ip firewall filter
    add chain=input action=accept connection-state=invalid comment="Drop invalid connection"
    add chain=input action=accept dst-port=22 protocol=tcp src-address-list=Trusted comment="Разрешает ssh от Trusted"
    add chain=input action=accept dst-port=8291 protocol=tcp src-address-list=Trusted comment="Разрешает winbox от Trusted"
    add chain=input action=accept connection-state=established comment="Разрешает established connections"
    add chain=input action=accept connection-state=related comment="Разрешает related connections"
    add chain=input action=accept protocol=icmp comment="Разрешает ICMP"
    add chain=input src-address=xx.xx.xx.194 protocol=tcp dst-port=179 action=accept comment="Разрешает BGP"
    add chain=input action=drop comment="Дропает все остальное направленное на этот хост"
    add chain=forward action=drop connection-state=invalid comment="Дропает invalid соединения в форварде"
    add chain=forward action=reject reject-with=icmp-port-unreachable p2p=all-p2p src-address-list=!Allow-p2p comment="Дропает весь p2p"
    add chain=forward action=reject reject-with=tcp-reset in-interface=dslam out-interface=external dst-port=25 protocol=tcp src-address-list=!Allowed-SMTP dst-address-list=!My-SMTP comment="Запрещаем SMTP направленные мимо наших серверов"
    add chain=forward action=reject reject-with=icmp-network-unreachable in-interface=dslam src-address-list=!"My networks" comment="Дропать все кроме My networks"
    add chain=forward action=reject reject-with=icmp-net-prohibited in-interface=dslam out-interface=management comment="Дропать все от клиентов в management интерфейс"

    после всего этого надо добавить в уже готовые списки нужные адреса и рутер готов к работе, по необходимости остальное уже можно настроить через винбокс.

    ----------
    Designed for Windows XP.
    Powered by Gentoo!
    Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логу прокси....

    Всего записей: 1787 | Зарегистр. 03-09-2003 | Отправлено: 15:46 09-02-2008
    ice_m

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    про Edimax ответа не дождался... поставил вместо клиента WRT-312... пигуется без проблем...
    подскажите, где в winbox включается access list? надо сделать так, чтобы к базовой коннектились только прописанные в аксес листе АПэшки

    Всего записей: 6 | Зарегистр. 07-02-2008 | Отправлено: 11:50 11-02-2008
    Fader



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    ice_m
     
    ip > firewall > address-list

    Всего записей: 898 | Зарегистр. 03-01-2004 | Отправлено: 15:59 11-02-2008
    Raredemon



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Fader

    Цитата:
    ip > firewall > address-list

    это просто список адресов присвоеных рутеру.
    ice_m

    Цитата:
    подскажите, где в winbox включается access list?

    в микротике, в отличие от циски, нет такого понятия как access-list, в нем надо грамотно настраивать файрвол - /ip firewall filter  
    примеры правил можешь поглядеть в моем предыдущем посте.

    ----------
    Designed for Windows XP.
    Powered by Gentoo!
    Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логу прокси....

    Всего записей: 1787 | Зарегистр. 03-09-2003 | Отправлено: 16:09 11-02-2008
    SolarW



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Raredemon

    Цитата:
    это просто список адресов присвоеных рутеру.

    Я конечно извиняюсь но это все-таки не список адресов присвоенных файрволу.
    А как раз список адресов которыми можно оперировать в правилах файрвола.
    Появилась эта штука в 2.9.х и я ей был несказанно рад

    Всего записей: 889 | Зарегистр. 07-12-2001 | Отправлено: 23:58 11-02-2008
    Fader



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Я конечно извиняюсь но это все-таки не список адресов присвоенных файрволу.  
    А как раз список адресов которыми можно оперировать в правилах файрвола.

     
    Совершенно верно: Firewall Filter - [tab] Advanced.
    Чем вам не циска?

    Всего записей: 898 | Зарегистр. 03-01-2004 | Отправлено: 11:28 12-02-2008 | Исправлено: Fader, 11:29 12-02-2008
    ice_m

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    поставил сегодня вместо Zcom 3120 -> Рапиру с Микротиком 2.9... Честно: ожидал большего... Пинги плавают: 23-75 мс с прыжками до 1,5 сек. Уровни от клиентов ухудшились, но ненамного. И это без траффика на АП и минимальной загрузкой проца... Жесть. Вернули всё обратно на Zcom. При небольшом траффике пинги на клиентские АП - 5-6 мс... Где подвох?
    Ясно, что микротик я не совсем умею "готовить", но чтоб такой результат был...

    Всего записей: 6 | Зарегистр. 07-02-2008 | Отправлено: 11:42 12-02-2008
    Raredemon



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    SolarW

    Цитата:
    Я конечно извиняюсь но это все-таки не список адресов присвоенных файрволу.  
    А как раз список адресов которыми можно оперировать в правилах файрвола.  

    перепутал почему-то прочитал ip > address-list
    Fader

    Цитата:
    Чем вам не циска?  

    тем что данные листы адресов нельзя например повесить на интерфейс или на подключение по snmp, telnet, ssh

    ----------
    Designed for Windows XP.
    Powered by Gentoo!
    Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логу прокси....

    Всего записей: 1787 | Зарегистр. 03-09-2003 | Отправлено: 11:46 12-02-2008
    Fader



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    тем что данные листы адресов нельзя например повесить на интерфейс или на подключение по snmp, telnet, ssh

     
    Я конечно не пробовал, но что мешает в New Firewall Rule указать как интерфейс так и заранее помеченное в Mangle подключение для нужного ip > firewall > address-list ?

    Всего записей: 898 | Зарегистр. 03-01-2004 | Отправлено: 15:25 12-02-2008
    Raredemon



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Fader

    Цитата:
    но что мешает в New Firewall Rule указать как интерфейс так и заранее помеченное в Mangle подключение для нужного ip > firewall > address-list ?

    ничто не мешает... но в любом случае, правила фаера больше похожи, а по сути и являются iptables, а не цисковские аксесы. если с цисковской безопасностью знаком, заметишь разницу...

    ----------
    Designed for Windows XP.
    Powered by Gentoo!
    Бесполезно рассказывать о высоком моральном облике коллектива человеку, имеющему доступ к логу прокси....

    Всего записей: 1787 | Зарегистр. 03-09-2003 | Отправлено: 15:43 12-02-2008
    GawkV



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    задача такая: надо сделать сайт который находится на 10.10.0.1 доступным из вне
     
    создал вот такое правило
    [admin@MikroTik] ip firewall nat> print
    Flags: X - disabled, I - invalid, D - dynamic  
     0   chain=dstnat protocol=tcp dst-port=80 action=dst-nat  
         to-addresses=10.10.0.1 to-ports=80  
     
    проверить пока нет возможности, поэтому прошу сказать правильно ли я всё делаю или нет..
    заранее спасибо

    Всего записей: 221 | Зарегистр. 09-06-2006 | Отправлено: 11:57 14-02-2008
    quickgen

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    GawkV правильно.

    Всего записей: 217 | Зарегистр. 30-08-2005 | Отправлено: 14:15 14-02-2008
    VANJALUPAK1

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здраствуйте! Ответь те пожалуйста эсть winbox на Pocket PC на windows mobile 6??? Спасибо зарание.

    Всего записей: 2 | Зарегистр. 14-02-2008 | Отправлено: 20:51 14-02-2008
    quickgen

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    VANJALUPAK1 насколько я знаю портированной утилиты winbox нету. Но есть ssh клиент Putty тут http://www.pocketputty.net/
    Работает замечательно на HP iPAQ.

    Всего записей: 217 | Зарегистр. 30-08-2005 | Отправлено: 21:21 14-02-2008 | Исправлено: quickgen, 21:26 14-02-2008
    VANJALUPAK1

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    quickgen
    Спасибо большое. а я могу управлять роутером из КПК? и как ето зделать если можна?

    Всего записей: 2 | Зарегистр. 14-02-2008 | Отправлено: 21:58 14-02-2008
    quickgen

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Можно. Достаточно чтобы был открыт порт 22(любой другой) для сервиса ssh на Микротике. Качаешь на КПК putty для PocketPC и по IP адресу заходишь на роутер.

    Всего записей: 217 | Зарегистр. 30-08-2005 | Отправлено: 23:41 14-02-2008
    1976arman

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    извините пажалуста как настроыит радиус  
     дапустим клиент делал логин церез Hotspot kak  
    mojna prirvat praces dabavit trafik ili nabarod spomoshu radius

    Всего записей: 15 | Зарегистр. 14-06-2007 | Отправлено: 02:41 15-02-2008
    bazzzilio



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Народ, прошу хелпу. Третий день курю маны, вкурить не получается
    Нужно разделить полосу (входящую) 1М на 20 пользователей, причем для 5-ти гарантировать полосу 128к, максимально - до полного канала, остальных посадить на 20к, максимально - до 128к (не критично). Каким образом это проще всего организовать? Статьи из шапки только запутали мое больное воображение. Буду предельно благодарен за примеры решений аналогичных задач. Да, все касается http-трафика, едущего ч-з встроенный Web-proxy, хотя в идеале - всего трафика...

    Всего записей: 388 | Зарегистр. 24-10-2005 | Отправлено: 14:21 15-02-2008 | Исправлено: bazzzilio, 14:22 15-02-2008
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS
    ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru