Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS часть 1
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
 
последняя стабильная версия: v4.11
последняя бета-версия 5.x: 5.0beta6

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 14:26 15-09-2009 | Исправлено: Chupaka, 16:09 16-08-2010
    nkbss



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Почему клиент, подключеныый к RB750 не может подключиться к нему. В логе пишет, что ДХЦП назначает адрес такому-то МАК-адресу, потом, через 3-5 минут пишет deassigned 192.168.88.250 from x.x.x.x.x (mac)
    На компьютере клиента сетевая карта не может получить сетевой адрес.
    Получается, что ДХЦП-сервер Микротика видит новое подключение, пытается ему отправить настройки, но ответа нет. В чем проблема? Другие 3 клинта работают норм.
    У проблемного клиента ВинХР, возможно много вирусов (не было пока возможности проверить). На двуг отдельных сетевых картах картина повторяектся, толькол МАК меняется

    Всего записей: 48 | Зарегистр. 31-07-2009 | Отправлено: 22:15 07-06-2010
    johfed2001

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Скорей всего что-то с машиной этого проблемного клиента...

    Всего записей: 60 | Зарегистр. 14-02-2009 | Отправлено: 00:41 08-06-2010
    Magikon



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    доброго времени суток
     
    у меня йп списки, для которых у меня скорость намного больше чем для остольного мира, как их маркировать для queue tree

    Всего записей: 17 | Зарегистр. 26-05-2010 | Отправлено: 12:19 08-06-2010
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Нид хелп!
    Вот на этом девайсе:
    http://routerboard.com/index.php?showProduct=90
     
    Активировал политику для IPSec которая заблокировала вес трафик, как исправить это безобразие?
     
    Добавлено:
    всё разобрался нашёл ресетд-жампер на плате.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 14:34 08-06-2010
    Galeups



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите пожалуйста! Тут человек по имени Gozya приходил с подобным, но по моему его вопрос остался без ответа, я вот столкнулся с подобным.
    Mikrotik настроен как pptp сервер, пользователи к нему подключаются, инет им раздается. А вот через обычный NAT открываются только ya.ru, yandex.ru, google.ru. Другие сайты пингуются по доменному имени, т.е. проблема с DNS отпадает, даже ася через NAT работает, а вот сайты не открывает.
    На PPPOE интерфейсе, который идет к прову, пробовал ставить MTU: 1460, 1480(стоит в данный момент), 1492, не помогло...
    Может кто сталкивался?
    Заранее спасибо!

    Всего записей: 107 | Зарегистр. 17-06-2009 | Отправлено: 21:32 09-06-2010 | Исправлено: Galeups, 21:43 09-06-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Galeups
    http://www.mikrotik.by/index.php?showtopic=56

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 22:26 09-06-2010
    srg7

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здравствуйте.
    Вот прошу помощи.
    Можно такое сделать или нет?
     
    Что есть:  
    Воркгрупа. На шлюзовом сервере крутится керио, и микротик на том же железе в виртуальной машине.  
     
    керио записывает http логи, блокирует сайты и т.п.
    далее идет микротик, который  разруливает трафик между разными шлюзами в инет, принимает VPN соединения от внешних юзеров и серверов.  
     
     
    Что надо?
    Есть юзер (бухгалтер), который работает с веб приложением по https протоколу, используя разные сертификаты и различные электронные ключи. т.е. заходит на сайт, далее ему предоставляется возможность выбора сертификата, выбирает сертификат, вставляет соответствующий электронный ключ и работает. (заполняет, вносит и т.д.) при этом веб сервер один и тот же.
     
    Задача: сделать так, чтобы выбирая нужный сертификат, он использовал нужный шлюз.
     
    как уже сделано.
    Есть еще один юзер. Он заходит на различные сервера. Надо было сделать выход на разные серваки с разных шлюзов. Состветственно в микротике трафик маркируется в зависимости от адреса назначения, затем роутится на нужный шлюз.  
     
    В моей теперешней задаче web сервер, один и тот же.
     
    У кого какие мысли?  
    Можно ли решить мою задачу используя фильтр content? или к https трафику это не применимо?
     
     
    вобщем нид хэлп
     
     

    Всего записей: 3 | Зарегистр. 24-04-2009 | Отправлено: 22:44 09-06-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    srg7
    ничего не получится сделать. обмен сертификатами ведётся уже после установления соединения. а установленное соединение перекинуть на другой канал невозможно

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 23:36 09-06-2010
    Galeups



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Большое спасибо, завтра с утра попробую. Ещё оказывается в FAQ-е есть:
     
    http://wiki.mikrotik.com/wiki/Russian/FAQ
     
    " Я не могу попасть на некоторые сайты, если я использую PPPoE.
        Используйте /ip firewall mangle чтобы изменить MSS (maximum segment size - максимальный размер сегмента) на величину, меньшую на 40 байт, чем MTU вашего соединения. Например, если вы имеете шифрованый PPPoE линк с MTU=1492, установите mangle правило следующим образом:  
     
    / ip firewall mangle  
    add chain=forward protocol=tcp tcp-flags=syn action=change-mss new-mss=1448
    "

    Всего записей: 107 | Зарегистр. 17-06-2009 | Отправлено: 02:31 10-06-2010
    Galeups



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Сделал, как написано в FAQ и все заработало, всем спасибо! =)

    Всего записей: 107 | Зарегистр. 17-06-2009 | Отправлено: 17:03 10-06-2010
    Light_AS



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Столкнулся тут с проблемой
    в локальной сети существуют подсети  
    1) 192.168.7.0 шлюз 192.168.7.1 (без шлюза они не видят 172.25.100.0)
    2) 172.25.100.0 шлюз 172.25.16.1 (без шлюза они не видят 192.168.7.0)
     
    МТ 3.30
    ether2 192.168.1.3/24 - смотрит на модем
    ether1 172.25.100.200/24 - смотрит в локальную сеть
    народ подключается по vpn к МТ (172.25.100.200) для получения инета
     
    засада с тем что юзеры из 192.168.7.0/24 не видят МТ, точнее (судя по соединениям в фаерволе) пакеты до МТ доходят но МТ на них не отвечает.
    Также через встроенный пинг через ether1 не пингуется ни один ресурс в 192.168.7.0/24  
     
    Как я понимаю это изза того что на итерфейсе ether1 нигде не указан шлюз 172.25.16.1
     
    подскажите что указать в роутах чтобы были доступны ресурсы в 192.168.7.0/24??
     
    пс: все фильтры в фаерволе выключены
    пробовал добавить правило в ip route
    add comment="" disabled=no distance=1 dst-address=192.168.7.0/24 gateway=ether1 pref-src=172.25.16.1
    в итоге оно даже не активно

    Всего записей: 123 | Зарегистр. 10-02-2007 | Отправлено: 19:21 10-06-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Light_AS
    так а 192.168.7.1 - это кто?..

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 01:53 11-06-2010
    Light_AS



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka
    192.168.7.1 это шлюз у подсети 192.168.7.0/24 в винде у всех юзеров прописано в настройках tcp/ip
    Если по железу то управляймый свитч длинк =)
     
    Добавлено:
    Chupaka
    192.168.7.1 это шлюз в подсети 192.168.7.0/24 у всех юзеров в настройках подключения винды прописано
    а если по железу то управляемый свитч д-линк

    Всего записей: 123 | Зарегистр. 10-02-2007 | Отправлено: 12:23 11-06-2010
    flexman



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    |------------|
    |               |                                                              |-------------------|
    |  RB 1000 |<=========================> | Internet Server |<====> WWW
    |               |                                                              |-------------------|
    |------------|<--------------|                                                          |
           |                             |                                                          |
    ip. 10.8.0.10                   |                                                          |
    routes. 192.168.10.0/24   |                                            |----------------------------|
               192.168.9.0 /24    |                                            |ip. 192.168.10.1           |
    Nastroen VPN server        |                                            |dlya avtorizacii klientov |
    abonenty poluchayut        |                                            |----------------------------|
    ip.   192.168.10.0            |
          192.168.9.0              |
                                         |
                                         |
                                         |
                                         |
           |---------------------------------------------|
           |klienty ipishki 10.8.0.0/24 i 10.9.0.0/24|
           |---------------------------------------------|
     
    Всем привет!
    Первый раз настраиваю РБ, и вот столкнулся с какой проблемой:
    ВПН настроен на РБ-1000 (при подключении клиент получает айпи адресс 192.168.10.10, тестовый второй айпи на РБ 192.168.10.5)
    видит РБ (пингует), в РБ добавлены роуты на 2 сети 192.168.10.0/24 и 192.168.9.0/24
     
    Дальше РБ клиент не может выйти. При пингах прихолит ответ "превышен интервал ожидания для запроса".
     
    Сервер для авторизации клиентов и выхода в интернет 192.168.10.1 (этот адрес не пингуется со стороны клиента). На сервере установлен Траффик Инспектор.
     
    Немогу понять в чем дело. Помогите плиз разобраться?

    Всего записей: 37 | Зарегистр. 27-10-2006 | Отправлено: 12:34 11-06-2010 | Исправлено: flexman, 12:37 11-06-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Light_AS
    вот между свитчем и мелкотиком и надо настраивать маршруты
     
    flexman
    т.е. клиенты ВПНа получают адреса из той же подсети, что и у других машин в эзернет-сети? тогда на эзернете надо включить Proxy-ARP

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:50 11-06-2010
    Oput

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    добрый! Подскажите плиз с проблемой! Стоит nat masquerade всё на внешний интерфейс. Как обрезать тех или подропать кол-во их запросов - кто начинает флудить на шлюз (разного рода вурусы\атаки)?

    Всего записей: 14 | Зарегистр. 17-05-2007 | Отправлено: 13:52 11-06-2010
    flexman



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    т.е. клиенты ВПНа получают адреса из той же подсети, что и у других машин в эзернет-сети? тогда на эзернете надо включить Proxy-ARP

     
    Да это как я писал выше сервер с ТИ (192.168.10.1) для выхода в интернет.
     
    Картина немного изменилась, теперь (после настройки  nat masquerade) я начал видеть сервер и даже авторизовался на нем...  
    но интернет не пускает пишет вот что:
     
    C:\Documents and Settings\Admin>ping ya.ru
     
    Обмен пакетами с ya.ru [77.88.21.3] по 32 байт:
     
    Ответ от 10.8.0.10: Заданная сеть недоступна.
    Ответ от 10.8.0.10: Заданная сеть недоступна.
    Ответ от 10.8.0.10: Заданная сеть недоступна.
    Ответ от 10.8.0.10: Заданная сеть недоступна.
     
    Статистика Ping для 77.88.21.3:
        Пакетов: отправлено = 4, получено = 4, потеряно = 0 (0% потерь),
    Приблизительное время приема-передачи в мс:
        Минимальное = 0мсек, Максимальное = 0 мсек, Среднее = 0 мсек
     
    Проблема в НАТе или как? Может я его не правильно настроил?

    Всего записей: 37 | Зарегистр. 27-10-2006 | Отправлено: 14:28 11-06-2010 | Исправлено: flexman, 14:29 11-06-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Как обрезать тех или подропать кол-во их запросов - кто начинает флудить на шлюз (разного рода вурусы\атаки)?

    в фильтре файрвола курить секции Connection Limit, Limit, etc.
     
    flexman
    судя по всему, проблема в фильтре файрвола

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 14:33 11-06-2010
    flexman



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    судя по всему, проблема в фильтре файрвола

     
    Фильтров никаких нет. Файер не настраивал.

    Всего записей: 37 | Зарегистр. 27-10-2006 | Отправлено: 15:35 11-06-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    flexman
    тогда, может, в маршрутах проблема?
     
    з.ы. трассировка-то с клиента что показывает?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:51 11-06-2010
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)
    ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru