Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS часть 1
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
 
последняя стабильная версия: v4.11
последняя бета-версия 5.x: 5.0beta6

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 14:26 15-09-2009 | Исправлено: Chupaka, 16:09 16-08-2010
    romychk

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    данный микротик рубит маки которые не должны работать в сети, загрузка процессора меньнше 25%, а скорость через интерфес с 400 падает до 150-200
     
    а можна чем то другим резать ненужные маки, чтобы они не имели доступ к сети
    в сети адреса 172.16.*.*

    Всего записей: 38 | Зарегистр. 18-03-2006 | Отправлено: 12:31 22-05-2010 | Исправлено: romychk, 12:39 22-05-2010
    vlary



    Platinum Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    а можна чем то другим резать ненужные маки
    Фильтрацией маков на свиче. Если свич не совсем тупой и это позволяет.

    Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 12:45 22-05-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Код:
    /ip firewall filter remove [find src-mac-address="00:1A:4D:FD:B1:0E"]

    писали выше, что это рубит не нужные МАС, а где можно посмотреть на каких
    интерфейсах какие MACи бегают?
    и сделать типа ACL правила, то есть разрешить на определенном порту связку
    IP+MAC все остальное в дроп......

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:14 22-05-2010 | Исправлено: vlh, 00:28 23-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    так? Или я не все сокращения верно понял?

    роутерос меня точно поймёт =) именно так
     
    romychk
    лучше использовать статическую ARP-таблицу

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 01:31 23-05-2010
    Light_AS



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Доброго времени суток всем,  
    понимаю что не совсем в тему вопрос...только начал смотреть в сторону микротикОС
     
    в данный момент у меня есть вин2003 + траффик инспектор на котором поднимается 2-5 pppoe соединений с провайдером через 1 из которых поднимается еще одно vpn соединение с удаленным офисом.
    (итого 5pppoe, 1vpn, 1lan).
    пользователи (10-15 чел.) из локальной сети подключаются к серверу по VPN и в зависимости от созданной группы в ТИ получают только нужное им (интернет через выбранное pppoe соединение, связь с удаленным офисом).
     
     
    скачал микротик 3.30 образ для vmware7, подключил на нем pppoe соединения, не получается поднять vpn соединение с удаленным офисом......конечно буду мануалы читать
     
    Но подскажите можно ли такое (альтернатива глючному ТИ+Win2003) реализовать на микротик роутер ос?

    Всего записей: 123 | Зарегистр. 10-02-2007 | Отправлено: 09:28 23-05-2010
    romychk

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    если я буду использовать статистическую арп таблицу человек с определенным маком не сможет поставить вручную !Р другую?

    Всего записей: 38 | Зарегистр. 18-03-2006 | Отправлено: 11:41 23-05-2010
    vlary



    Platinum Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    romychk Нет. Если у него нет на сервере админских прав.

    Всего записей: 17280 | Зарегистр. 13-06-2007 | Отправлено: 12:25 23-05-2010
    b1407652

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Зато сможет поставить другой MAC - для этого прав на сервере не нужно.

    Всего записей: 7 | Зарегистр. 20-05-2010 | Отправлено: 18:16 23-05-2010
    romychk

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    а какое правило меньше ест нагрузку:
    1 когда только мак прописать
    2 когда только прописать мак, интерфейс, !Р?

    Всего записей: 38 | Зарегистр. 18-03-2006 | Отправлено: 01:48 24-05-2010
    Vedmich



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka Доброго времени суток, если помнишь я все добиваю скрипт по блокировки MAC + IP(где эти данные он берет из ARP листа). В общем вот что у меня получилось:

    Цитата:
    /ip arp  
    :foreach i in=[find dynamic]  
        do={  
            : local mac [get $i mac-address]; ## получение MAC адреса
            : local ip  [get $i address];      ## получение IP адреса
            : local eth [get $i interface]; ## получение интерфейса в который включен данный IP клиент
            : local p [ :len [/ip firewall filter find src-address=$ip]]; ## нахождение совпадающий IP адресов
            : if ($p != 1) ## условие найденого IP адреса - разветление скрипта
                do ={  
                /ip firewall filter add chain=forward in-interface=$eth src-mac-address=$mac src-address=$ip action=accept
                };
            }

    Но я все никак не могу успокоиться и придумал сам себе новую задачу, как найти полученный IP адрес в адрес-листе и в случае его нахождение перевести в состояние disable, если же такой IP не найден в адрес листе то правило не создавать.
     
    p.s. найти IP в адрес листе это не сложно /ip firewall address-list find address=$ip, но как перевести этот IP-ник в адрес-листе в состояние disable (как узнать его id?)??
    P.S.S. - Все спасибо - сам нашел для себя решение)) если кому интересно могу выложить.

    Всего записей: 131 | Зарегистр. 18-01-2010 | Отправлено: 02:38 25-05-2010 | Исправлено: Vedmich, 03:41 25-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Vedmich
    видимо, /ip firewall address-list disable [ find address=$ip ] ? =)

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 09:44 25-05-2010
    Vedmich



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вот а еще такой вопрос - можно ли нормально писать скрипты а потом нормально их редактировать прямо в Mikrotike? А то я все в одну строку - так не удобно получается( А когда якобы создал скрипт при его редактировании просит ввести value-name - я ввожу его имя а в ответ выдается ошибка. Никак не могу добиться нормального исполнения скрипта.

    Всего записей: 131 | Зарегистр. 18-01-2010 | Отправлено: 09:48 25-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Vedmich
    /system script edit <script_name> source

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 10:24 25-05-2010
    Vedmich



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    На работе нет возможности опробовать - домой приду сделаю.

    Всего записей: 131 | Зарегистр. 18-01-2010 | Отправлено: 10:47 25-05-2010
    TeX



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Извиняюсь, если немного не в тему, но все же...
    Я только начал разбираться с Mikrotik, поэтому возникли немного глупые вопросы. Одним словом, необходимо организовать для небольшого предприятия шлюз, который будет поднимать PPPoE соединение или работать в режиме бриджа, для отправки трафика на adsl модем, будет собирать статистику по http/https (опционально ftp), собирать полную статистику по трафику в разрезе протоколов, NAT, ну и защищать сеть. Возможно ли такое все реализовать на Mikrotik OS и на железке RB433AH
    http://www.routerboard.com/index.php?showProduct=37
    Хватит ли ей ресурсов ?

    Всего записей: 107 | Зарегистр. 23-10-2003 | Отправлено: 18:09 25-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    TeX
    для статистик нужна отдельная машина. а в остальном - должно хватать

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 18:23 25-05-2010
    ghost298



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите с такой проблемой: раз в день в любое время пропадает интернет у клиентов. При этом к VPN подключаеться без проблем. Смотрю в логи, вижу красным написано ddns таймаут. Перезагружаю сервер все номально. На следующий день такая же фигня. Есть у кого какие нибудь предположения???

    Всего записей: 9 | Зарегистр. 05-07-2009 | Отправлено: 21:32 25-05-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Код:
    chain=input src-address=172.17.1.50 action=accept  

    это правило firewall разрешает коннектится к RB только с определенного IP....
    а как запретит всем остальным соединяться Winbox с RB?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 22:27 25-05-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    ghost298
    какая версия?
     
    vlh
    йоптиль... =)
     

    Код:
    chain=input protocol=tcp dst-port=8291 action=drop

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 00:04 26-05-2010
    TeX



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    для статистик нужна отдельная машина. а в остальном - должно хватать

    Машин за шлюзом будет от 3 до 20. Если установить в эту мать SD карту Гб на 8, тоже не потянет ? Просто не нужны большие навороты, я могу такой функционал реализовать на Free BSD, только не хочется ставить для этого отдельный компьютер. По опыту работы со сквидом у меня не выходили логи более 4 Гб, организация небольшая и активность пользователей невысокая.  

    Всего записей: 107 | Зарегистр. 23-10-2003 | Отправлено: 10:09 26-05-2010 | Исправлено: TeX, 10:10 26-05-2010
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)
    ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru