Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS часть 1
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
 
последняя стабильная версия: v4.11
последняя бета-версия 5.x: 5.0beta6

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 14:26 15-09-2009 | Исправлено: Chupaka, 16:09 16-08-2010
    star4ik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    нет, 10.126.1.2 точно работает.
     
    вобщем вопрос не в этом. как сказать микротику что 10.126.1.2 находится за интерфейсом 77.232.х.х
    и чтоб он пакеты до 10.126.1.2 не слал на шлюз прова, а напрямую к 10.126.1.2
     
    народ, сори сам туплю просто ппц. разобрался)))

    Всего записей: 83 | Зарегистр. 09-11-2008 | Отправлено: 11:30 19-05-2010 | Исправлено: star4ik, 11:39 19-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    star4ik
    дык вроде просто прописать статический маршрут в IP -> Routes %)

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:13 19-05-2010
    vlary



    Platinum Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    star4ik Все хорошо, что хорошо кончается. А в чем же был пп.ц?

    Всего записей: 17278 | Зарегистр. 13-06-2007 | Отправлено: 15:29 19-05-2010
    star4ik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    star4ik  
    дык вроде просто прописать статический маршрут в IP -> Routes %)

     
    ага и разрешить трафик. а я маршрут добавил и запретил все

    Всего записей: 83 | Зарегистр. 09-11-2008 | Отправлено: 20:01 19-05-2010
    cambit

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Знатоки! Глянте на фото и подскажите, что за соединения, выделенные синим цветом появляются после загрузки микротика. Если их удалить - больше не появляются. Это что - кто то пытается зайти или есть вшитый в микротик троян?
    ССылка : http://slil.ru/29171997

    Всего записей: 601 | Зарегистр. 09-06-2008 | Отправлено: 19:55 20-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    cambit
    что за версия?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 21:51 20-05-2010
    nkbss



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    адсл-Модем(бридж)  -->  mikrotik RB750 (ПППОЕ)  -->  пользователи (адреса назначаются ДХЦП-сервером Микротика из диапазона 192.168.88.2-254)
    Настроил 1порт - WAN, 2-5 объединены в свитч (мастером является 2)
    Версия предустановленной РоутерОС была 3,29 (с 8-значным ключом), была сразу обновлена до 4.9 (стандартный набор пакетов всё-в-одном, IPv6 неактивен), бут тоже обновлен.
     
    Вопросы:
    1. в окне intarfaces скорость показывается только для мастер-порта, хотя кабели подключены ко всем 2-5. Это норм? (Интиернет есть)
    2. Не вижу в локалке ни одного компьютера (правила файрвола выбраны галочками в веб-интерфейсе: protect NAT, protect LAN, protect Router). Почему не пингуются, хотя айпи, присвоенные дхцп-сервером Микротика, мне известны.
    3. Как скопировать настройки в виде кода (из винбокса), чтобы выложить сюда?
    4. Когда указывал ИП сети, то написал 192.168.88.0/24 (читал, что вроде битность нужно для локалки 16 ставить), это правильно?
    5. почему на интерфейсе WAN (ether1) TX/RX норм показывает (передача/прием), а тот же трафик на мастер-порту свитча (ether2-5) показывается наоборот, то есть скорость входящего трафика показана в колонке TX, а исходящего - в колонке RX?
     
    P.S. Темы обе читал 2 недели подряд, но ДО покупки 750, поэтому на практике пока знаний мало.  
    Сразу спасибо тем, кто [без оскорблений] ответит.

    Всего записей: 48 | Зарегистр. 31-07-2009 | Отправлено: 22:47 20-05-2010 | Исправлено: nkbss, 23:03 20-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    1. видимо, норм - аппаратный свитч статистику, значит, не отдаёт =)
    2. брандмауэр Виндамс? =) роутер не может заблокировать общение на уровне 2
    3. слева New Terminal, там /export file=bla-bla.txt, потом его забрать из Files, перетянуть куда надо
    4. ничего неправильного не вижу
    5. а что тут странного? то, что клиент _принимает_ из интернета, роутер клиенту _отдаёт_. т.е. даунлоад из интернета - это аплоад роутера к пользователю

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 23:52 20-05-2010
    nkbss



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka, спасибо.
    Еще вопросы:
    до того как я купил РБ/750 адсл-мопед был настроен роутером (при работающем торренте при отключенных удп-пакетах, только TCP, загибался даже при ограничении в торренте количества одновременных соединений до 40), сеть была 192.168.1.0 (модем 192.168.1.1).
    1. Я поменял режим работы модема на бридж, а сейчас сеть LAN 192.168.88.0. Как попасть на веб-интерфейс модема (нужно наблюдать за изменениями в характеристиках линии), если известен его MAC?
    2. Чем грозит мне в плане безопасности то, что интернет 4-м пользователям раздается без всякой авторизации, просто используя дхцп и привязку IP к MAC? Или активировать ППТП (ПППОЕ) сервер?
    3. Если я уберу привязку 3-5 портов LAN ко 2-му, то статистика будет на каждом? На этот вопрос не отвечайте, если вопрос риторический.
    4. Просто из любопытности: почему адреса из пула ДХЦП раздаются с конца, т.е. 254, 253, ... ? Как по возрастанию?
    5. Настроил NTP-клиент, т.к. в моем роутерборде нет батарейки/аккумулятора. Есть возможность установить ее на плату (может контакты есть нераспаянные)?

    Всего записей: 48 | Зарегистр. 31-07-2009 | Отправлено: 00:09 21-05-2010 | Исправлено: nkbss, 00:19 21-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    попасть на веб-интерфейс модема, если известен его MAC?

    никак. должен быть известен его IP. http работает на третьем, а не на втором уровне
     

    Цитата:
    Чем грозит мне в плане безопасности

    а что за пользователи? если хацкеры - то конечно VPN, иначе они маки поменыют на соседские - и будут работать
     

    Цитата:
    Если я уберу привязку 3-5 портов LAN ко 2-му, то статистика будет на каждом?

    да, будет на каждом. чтобы свести задачу к предыдущему случаю, надо будет создать bridge и добавить в него все эти порты, а после везде в конфигурации сменить ether2 на bridge
     

    Цитата:
    почему адреса из пула ДХЦП раздаются с конца

    потому что они так раздаются. более того, как руки дойдут - проанализирую ситуёвину, думаю, буду писать телегу в MikroTik... по-моему, при достижении последнего адреса движение совсем не начинается в обратную сторону...
     

    Цитата:
    в моем роутерборде нет батарейки/аккумулятора. Есть возможность установить ее на плату?

    в роутербордах нет батареек и, насколько знаю, возможности их установки

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 01:46 21-05-2010
    nkbss



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Цитата:попасть на веб-интерфейс модема, если известен его MAC?  
     
     
    никак. должен быть известен его IP. http работает на третьем, а не на втором уровне  

    IP тоже известен: 192.168.1.1 (назначен производителем). Но попасть не могу
    Еще: system --> shutdown выключает роутер или подготовливает его к этому (нажимаю, через пару сек появляется окошко, что связь с машинкой утрачена, но при этом светодиоды, горят)?

    Всего записей: 48 | Зарегистр. 31-07-2009 | Отправлено: 09:59 21-05-2010 | Исправлено: nkbss, 10:06 21-05-2010
    cambit

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    2.9.27

    Всего записей: 601 | Зарегистр. 09-06-2008 | Отправлено: 11:19 21-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    nkbss
    а на роутере настроена маршрутизация этой подсети? или он понятия не имеет о том, где находится 192.168.1.1?
     
    shutdown вроде выключать должен... как минимум v4 на x86 =) на RB проверить не могу, стол занят
     
    cambit
    пришло время обновления разговоры про питекантропов - это, конечно, интересно, но неактуально

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:26 21-05-2010
    nkbss



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    а на роутере настроена маршрутизация этой подсети? или он понятия не имеет о том, где находится 192.168.1.1?

     
    он понятия не имеет, где находится 192.168.1.1., маршрутизация не настроена. Сейчас буду разбираться.
    Спасибо.

    Всего записей: 48 | Зарегистр. 31-07-2009 | Отправлено: 15:25 21-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    чё тут разбираться - добавить на интерфейс, смотрящий в мопед, адрес типа 192.168.1.10/24 - и создать правило NAT для маскарада трафика с dst-address=192.168.1.1

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 16:22 21-05-2010
    nkbss



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    чё тут разбираться - добавить на интерфейс, смотрящий в мопед, адрес типа 192.168.1.10/24 - и создать правило NAT для маскарада трафика с dst-address=192.168.1.1

     
    Мне надо разбираться даже в таких (для вас) элементарных вопросах, чтобы не просто скопировал вставил, а при этом понял. Только что открыл пункт Routing:
    Куда заходить и как сделать. Или дайте ссылку на статью на вики.микротик, где можно посмотреть/почитать. Спасибо
     
    Типа такого нужно написать (не моё):
     
    [admin@Mikrotik] > /ip firewall mangle add chain=prerouting src-address=192.168.0.0/16 dst-address=10.253.0.0/16  
    action=mark-packet new-packet-mark=253 passthrough=no  
    [admin@Mikrotik] > /ip firewall mangle add chain=prerouting src-address=192.168.0.0/16 dst-address=10.254.0.0/16  
    action=mark-packet new-packet-mark=254 passthrough=no  
     
    [admin@Mikrotik] > /ip firewall nat add chain=dstnat dst-address=10.253.0.0/16 packet-mark=253 action=netmap  
    to-addresses=192.168.0.0-192.168.255.255 to-ports=0-65535
    [admin@Mikrotik] > /ip firewall nat add chain=dstnat dst-address=10.254.0.0/16 packet-mark=254 action=netmap  
    to-addresses=192.168.0.0-192.168.255.255 to-ports=0-65535
     
    ???
     
    Или так: http://forum.ixbt.com/topic.cgi?id=14:47351     (последнее сообщение)

    Всего записей: 48 | Зарегистр. 31-07-2009 | Отправлено: 22:11 21-05-2010 | Исправлено: nkbss, 23:06 21-05-2010
    romychk

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте есть микротик 4.6 на нем настроены вланы и через него клиенты ходят на фтп. Не все пользователи имеют возможность работать в сети, кто не имеет возможности рублю правилами  
    /ip firewall filter remove [find src-mac-address="00:1A:4D:FD:B1:0E"]
     
    при включении порядка 500 правил, трафик через интерфейс падает вдвое с 400 на 200 мб. При отключении правил трафик вновь увеличивается. Подскажите в чем проблемма

    Всего записей: 38 | Зарегистр. 18-03-2006 | Отправлено: 00:37 22-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    nkbss
    /ip ad ad ad=192.168.1.10/24 interface=чё-то-нужное
    /ip fi nat add chain=srcnat dst-address=192.168.1.1 action=masquerade
     
    romychk
    какая аппаратная платформа? какая загрузка CPU? но всё равно, 500 правил - это больно... зачем?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 01:09 22-05-2010
    nkbss



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    /ip ad ad ad=192.168.1.10/24 interface=чё-то-нужное  
    /ip fi nat add chain=srcnat dst-address=192.168.1.1 action=masquerade

     
    Точно?
    Или
     
    /ip address add address=192.168.1.10/24 interface=WAN
    /ip firewall nat add chain=srcnat dst-address=192.168.1.1 action=masquerade
     
    так? Или я не все сокращения верно понял?

    Всего записей: 48 | Зарегистр. 31-07-2009 | Отправлено: 02:07 22-05-2010
    uraso

    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    nkbss
     

    Цитата:
     
    /ip address add address=192.168.1.10/24 interface=WAN
    /ip firewall nat add chain=srcnat dst-address=192.168.1.1 action=masquerade
     
    так? Или я не все сокращения верно понял?
     

     
    В принципе так.....
     
    Модем 192.168.1.1 ......
     
    А какой у вас адрес локальной сети?

    Всего записей: 99 | Зарегистр. 27-08-2006 | Отправлено: 10:20 22-05-2010
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)
    ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru