Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS часть 1
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
 
последняя стабильная версия: v4.11
последняя бета-версия 5.x: 5.0beta6

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 14:26 15-09-2009 | Исправлено: Chupaka, 16:09 16-08-2010
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    nonstops
    /routing igmp-proxy export приведите.
    И в Torch перепроверьте TTL пакетов от провайдера, действительно ли TTL=22. А то некоторые режут до TTL=1.

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 07:09 31-03-2010 | Исправлено: Iliasla, 07:12 31-03-2010
    nonstops

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Iliasla
     
    Да, часто режут TTL. Тем не менее в моем случае TTL=22, что показывает Wireshark при подключении без роутера. Кстати, мне не удалось увидеть значение TTL в Torch. У меня RouterOS 3.30.
    [admin@MikroTik] > tool torch ether1 src-address=172.25.0.66  
    SRC-ADDRESS     TX         RX         TX-PACKETS      RX-PACKETS
    172.25.0.66        0bps     4.3Mbps           0                    405        
     
    До того как я узнал точное значение ttl, я увеличивал ttl в mangle, но положительного результата это естественно не дало.
     
     
    УРА!!!! Мне удалось настроить IGMP Proxy. Установил alternative-subnets для upstream ether1 в правильное значение:
     
    [admin@MikroTik] > routing igmp-proxy export    
    /routing igmp-proxy
    set query-interval=2m5s query-response-interval=10s quick-leave=yes
    /routing igmp-proxy interface
    add alternative-subnets=172.25.0.0/24 comment="" disabled=no interface=ether1 \
        threshold=1 upstream=yes
    add comment="" disabled=no interface=ether2 threshold=1 upstream=no
     
     
    Теперь соответственно, что и должно быть
    [admin@MikroTik] > routing igmp-proxy mfc print              
     # GROUP           SOURCE          INCOMING-INTERFACE    OUTGOING-INTERFACES    
     0 233.99.64.1     172.25.0.66                   ether1                ether2              
     
     
    Для тех, у кого не работает IPTV проверяйте правильность установки параметра alternative-subnets для upstream etherX. В alternative-subnets нужно указывать источник udp пакетов, а не локальную сеть, в которую будут форвардится  эти пакеты и не multicast группы, к которым присоединяетесь. И еще убедитесь что провайдер не режет TTL.

    Всего записей: 2 | Зарегистр. 25-03-2010 | Отправлено: 13:36 31-03-2010
    JackNE

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Iliasla, Chupaka

    Цитата:
    Надо натить PPPoE интерфейс, ведь интернет-траффик идёт по нему. Добавьте его, пока он включён.  
    А ether1 служит только для связи с модемом и работы PPPoE поверх него.

    Спасибо, всё заработало.
     
    Возник ещё один вопрос, в настройках web-proxy.
    Хочу использовать кеширование, включаю:
    cache-on-disk, выделяю к примеру несколько гиг, но как-то эффекта не замечаю, загружаю одни и те же странички с картинками, типо фишки.нет, кеш заполняется, но странички грузяться всё с той же скоростью инет канала(до 2мбит).
    always-from-cache - как я понял, при обращении к прокси клиентом, подгружает запрашиваемы файлы из кэша, если они там есть? Но при включение этой опции, особо разницы не заметил...
    cache-hit-dscp - на что влияет этот параметр, есть смысл его менять?

    Всего записей: 18 | Зарегистр. 29-08-2009 | Отправлено: 16:45 31-03-2010 | Исправлено: JackNE, 16:45 31-03-2010
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Пипл хелп.
     
    Есть две площадки:
    1. Подсеть 10.15.0.0/16, шлюз на микротике 3.2 = LAN: 10.15.254.254; VLAN:  172.16.1.1; WAN: XX, Внешка, VLAN 172.16.0.0/16
    2. Подсеть 10.10.0.0/16, шлюз на микротике 2.9 = LAN: 10.10.254.254; VLAN:  172.16.1.2, VLAN 172.16.0.0/16
    Между подсетями есть VLAN (адреса выше) провайдера, все маршруты обновляются по RIP.
     
     
    В первой подсети был сервер и имел адрес 10.15.1.20, теперь он физически перехал на другую площадку (в подсеть 10.10.0.0) скажите каким образом можно сохранить его старый адрес, т.е. у него на любой сетевухе должен быть этот адрес и из любой подсети он доступен по этому адресу.
     
    Это возможно?
     
    ____________________
     
    Сам разобрался:
    На второй площадке (10.10.0.0) создал подсеть 10.15.1.16/29 и запихал туда сервер.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 22:14 31-03-2010 | Исправлено: faust72rus, 22:37 31-03-2010
    spat0820

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите как можно ограничить доступ  из LANa через NAT на определенный список сайтов по их доменному имени.

    Всего записей: 16 | Зарегистр. 12-12-2006 | Отправлено: 13:13 02-04-2010 | Исправлено: spat0820, 14:05 02-04-2010
    lyamoto

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    spat0820
    ВЕБ прокси документация поможет в этом вопросе.
     
    вопроС:
    есть роутер ПиСи микротик, 1 карточка смотрит в локалку,
    2 смотрят в нет, то есть имеем два канала разных провайдеров,
    причом у этих провайдеров пиринговая война, канал между ними
    зарезан одним из монополистов.
    Это нужно(2 таких канала) для обеспечения нормальной работы одного
    из удаленных офисов, который как раз в силу апстЫятельстФ
    может подключиццо только к беспредельному монополисту.
    Подключения типа "аля мост", ну просто кабель
    в разъем и там и там и руками вбиваем все айпишники,
    которые есть в договоре.
     
     
    И собсвенно вопрос:
    как распределить ДНС запросына двух каналах?
    У одного провайдера свои ДНС у другого свои...
    (OpenDNS не в счет)
     
     
    ПЫ.ЭС.
     
    поддерживает ли микротик 2 ядра(3.30),
    (атлончик 5000, 1Гб оперативы)?

    Всего записей: 6 | Зарегистр. 19-03-2010 | Отправлено: 15:21 02-04-2010 | Исправлено: lyamoto, 15:45 02-04-2010
    Road Runner J



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    isa 2006sp1  to  mokrotik 4.6  site to site vpn  нипель
     
    lan1<>isa-----isp-----mikrotik<>lan2
     
    Туннель ipsec поднимается, трафик ходит только в одну сторону lan1 > lan2, обратно судя по трейсам mikrotik не энкапсулирует не смотря на наличие ipsec policy и правил в разделе nat.
     
    Руководствовался этой статьёй: Ссылка
     
    Подскажите кто скрещивал isa  и mikrotik по ipsec tunnel, как делали, может где ман есть, а то Google засранец помогать отказывается.

    Всего записей: 179 | Зарегистр. 01-06-2006 | Отправлено: 18:40 02-04-2010
    ShokoAsahara

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    люди уже все перепробовал как в статьях и ссылках, но не получается скорость ограничить.
    сделал впн сервер, соединяешься по впн, инет есть, но как мне скорость ограничить каждому впн-клиенту ???? помогите плиззз...

    Всего записей: 53 | Зарегистр. 18-02-2009 | Отправлено: 19:18 04-04-2010
    gooel



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ShokoAsahara
    Если по простому, то настрой профили в разделе PPP
     
    /ppp profile
    add change-tcp-mss=default comment="" name=1024/128 only-one=yes rate-limit=\
        128000/1024000 use-compression=yes use-encryption=required \
        use-vj-compression=yes
     
    rate-limit=128000/1024000 - вот и есть эта скорость, получается 128кбит исходящий и 1024кбит входящий
     
    После чего, просто когда создаешь новый аккаунт в Secrets ставишь этот профиль и всё готово.  
     
    При подключении автоматически создается правило в Queue

    Всего записей: 70 | Зарегистр. 08-04-2009 | Отправлено: 00:40 05-04-2010
    dreamer2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    а правильно я понял что отсутствие информации по форварду днс зоны и гуглящийся ответ на форумах мт - "You can't do easily that in RouterOS, there is no native functionality for it." актуальны сейчас и действительно ни одна из версий форварда не умеют?

    Всего записей: 45 | Зарегистр. 27-06-2003 | Отправлено: 12:46 05-04-2010
    MMV

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    2 dreamer2
    Те версии которые я видел (до 4.6) не умеют.
     
    При необходимости можно на микторике, используя новую возможность Metarouter, запустить Openwrt и там видимо можно установить полноценный bind или другой dns сервер. Но на сайте микротик подготовленный образ OpenWRT есть только для MIPS платформы.
    http://wiki.mikrotik.com/wiki/Metarouter#Importing_image

    Всего записей: 39 | Зарегистр. 18-12-2001 | Отправлено: 15:12 05-04-2010
    dreamer2

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    MMV
     
    там написано "Currently MetaRouter can be used for the RB400 series boards to create virtual machines, but more hardware platforms will be added in future. "
    значит ли это что дело не только в образе под мипс, а и то что сама фича не работает нигде кроме RB?

    Всего записей: 45 | Зарегистр. 27-06-2003 | Отправлено: 16:01 05-04-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    gooel
    а если по взрослому ограничивать скорость PPPoE клиентам это
    заносим их в Адресс лист (IP которые они получают),  
    далее метим в Мангле на интерфейсах пакеты для группы из Адресс листа,
    поднимаем NAT для сети который выдает PPPoE сервер,
    далее в Queue Type создаем правила и потом в Queu Tree очереди...
    я правильно понял?
     
    и еще вопрос:
    что означает в Queu Type при создании правила PCQ пункты Limit и Total Limit?
    читал справку, но как то не вкулил, если можно как то на пальцах объяснить...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 17:34 05-04-2010 | Исправлено: vlh, 17:35 05-04-2010
    gooel



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Limit - размер очереди одного потока
    Total Limit - размер очереди общего потока
     
    Грубо говоря, Limit для одного клиента, Total Limit для всех вместе.

    Всего записей: 70 | Зарегистр. 08-04-2009 | Отправлено: 18:13 05-04-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    gooel
    это в справке написано, но ни как не могу понять,
    например если у меня на этом канале примерно 40 онлайн клиентов,
    как рассчитать сколько нужно Limit и Total Limit?
    у меня появляются Dropped, я догадываюсь, что канал слабоват,
    просто думал что может как то этим поиграться....

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 18:25 05-04-2010
    icome

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Мужики, ткните где почитать, что мне купить для организации линка на 400 метров с помощью этого , блин микротик

    Всего записей: 2 | Зарегистр. 02-08-2009 | Отправлено: 00:49 06-04-2010
    Smertnick

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    хотел поинтересоваться у знатоков по поводу радиокарточек новых мануалы покурил понял что турбо режим им уже не подвластен и плюс на одной карте две тарелки хотелось бы про это новшество узнать по подробнее мало ли там свои заковырки хитрые настройки и реально ли на такой карточке выжать 200 Mbit как пишут

    Всего записей: 10 | Зарегистр. 20-11-2009 | Отправлено: 11:11 06-04-2010
    mindusa



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    всем привет! вобщем так и не заработал у меня банк клиент... как правильно сделать проброс vpn коннектов на определённый канал? с балансировкой PCC. начал сначала.

    Всего записей: 118 | Зарегистр. 26-02-2009 | Отправлено: 11:31 06-04-2010
    Constantin A

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    хотел поинтересоваться у знатоков по поводу радиокарточек новых мануалы покурил понял что турбо режим им уже не подвластен и плюс на одной карте две тарелки хотелось бы про это новшество узнать по подробнее мало ли там свои заковырки хитрые настройки и реально ли на такой карточке выжать 200 Mbit как пишут  

     
    не знаю как на R52Nh, скоро попробую а на R52n, у мя 243/243 мбита в радио (12,7 км)
     
    по прокачке больше 100 мбит получаю по ДЦ
     
    по поводу новых, нужно ждать 5 версию МТ, там она развернется, хотя на столе работает нормально

    Всего записей: 241 | Зарегистр. 06-12-2006 | Отправлено: 12:16 06-04-2010
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    JackNE
    Возник ещё один вопрос, в настройках web-proxy
    Клиенты настроены, чтобы коннектиться этот прокси? Если нет - то можно сделать "прозрачный прокси": в Firewall надо прокинуть через redirect порт 80 (и другие http) на порт прокси - клиенты ничего не заметят, кроме ускорения работы интернета
     
    lyamoto
    как распределить ДНС запросы на двух каналах?
    А нафига? Вы хотите использовать ресурсы обоих провайдеров?
    В любом случае есть смысл поднять в головном офисе свой собственный DNS на BIND-е (хоть даже под виндой). Или Microsoft DNS. Две форвард-зоны, по одной на каждого провайдера, и кэш остального. В Микротике же использован сильно урезанный простой кэширующий DNS.
    Два ядра Микротик поддерживает, но встречаются проблемы стабильности. К тому же IP Firewall - однопоточное приложение, ему мощное единственное ядро нужно (см. обсуждения на форуме микротика, да и тут вроде было).
     
    Road Runner J
    В указанной статье расписано довольно кратко. Главный ман - http://wiki.mikrotik.com/wiki/Category:Manual  
     
    dreamer2
    действительно ни одна из версий форварда не умеют?
    Не умеет.
     
    gooel  
    Грубо говоря, Limit для одного клиента, Total Limit для всех вместе.
    Неправильно. Читайте маны. Для начала - описание базовых принципов HTB, затем - как в HTB реализуются ограничения.  
    http://wiki.mikrotik.com/wiki/Manual:HTB#CIR
    http://wiki.mikrotik.com/wiki/Manual:Queue#limit-at
    http://wiki.mikrotik.com/wiki/Manual:Queue_Size
     
    vlh
    как рассчитать сколько нужно Limit и Total Limit?
    Можно ориентироваться на правило из презентации "HTB Implementation on RouterOS QoS":
    Limit At = Total bandwidth / max hosts (макс. к-во одновременно работающих)
    Max-limit = Total bandwidth / min hosts (мин. к-во одновременно работающих)
     
    icome
    http://www.routerboard.com/ Или, например Радиомаршрутизатор встроенный в антенну RIC/522CN, Радиомаршрутизатор RB/411POHn и соотв. комплектуха к ним (на сайте широкий список).
     
    Smertnick
    турбо режим им уже не подвластен и плюс на одной карте две тарелки хотелось бы про это новшество узнать
    Технологии объединения радиоканалов уже несколько лет - Mikrotik Nstreme. Протокол проприетарный, с другими устройствами не работает. Зато на совесть сделан.

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 14:17 06-04-2010 | Исправлено: Iliasla, 14:27 06-04-2010
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)
    ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru