Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS часть 1
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
 
последняя стабильная версия: v4.11
последняя бета-версия 5.x: 5.0beta6

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 14:26 15-09-2009 | Исправлено: Chupaka, 16:09 16-08-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    посмотри статью и скажи ГДЕ там подымается соединения с роутера в инет?

    там этот вопрос не рассматривается
     

    Цитата:
    в Микротике можно поставить, если можно дай скрин как в Бохе делается

    что поставить?
     

    Цитата:
    Дай хоть ссылки на нормальные статейки

    я только http://forum.mikrotik.com и http://wiki.mikrotik.com юзаю...

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 00:03 15-07-2010
    RuS_UA



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Шейпер в Микротике есть, чтоб каждому пользователю канал урезать.

    Всего записей: 338 | Зарегистр. 04-01-2008 | Отправлено: 01:35 15-07-2010
    aleksvolgin

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Уважаемые спецы - помогите - есть задача: поднять на микротике (3.30) openvpn сервер поднять на вин хр клиента подключаться, работать.
     
    что сделано: поднят клиент на вин хр, правильность его конфига проверена подключением к серверу на вин хр (клиет и сервер в данном случае разные компьютеры с одинаковой ОС), используется подключение с применением сертификатов и ключей настроенное по http://forum.ixbt.com/topic.cgi?id=14:40906#1 (генерация ключей, сертификатов, настройка сервера)
     
    Сервер на микротике настроен по вики http://wiki.mikrotik.com/wiki/OpenVPN оттуда же позаимствована конфигурация клиента.
     
    Проблема: сетевое соединение сбрасывается, вот лог клиента
    -----------------------------
    Wed Jul 14 20:47:24 2010 OpenVPN 2.0.9 Win32-MinGW [SSL] [LZO] built on Oct  1 2006
    Wed Jul 14 20:47:33 2010 IMPORTANT: OpenVPN's default port number is now 1194, based on an official port number assignment by IANA.  OpenVPN 2.0-beta16 and earlier used 5000 as the default port.
    Wed Jul 14 20:47:33 2010 WARNING: --ping should normally be used with --ping-restart or --ping-exit
    Wed Jul 14 20:47:33 2010 WARNING: No server certificate verification method has been enabled.  See http://openvpn.net/howto.html#mitm for more info.
    Wed Jul 14 20:47:33 2010 Control Channel MTU parms [ L:1543 D:140 EF:40 EB:0 ET:0 EL:0 ]
    Wed Jul 14 20:47:33 2010 Data Channel MTU parms [ L:1543 D:1450 EF:43 EB:4 ET:0 EL:0 ]
    Wed Jul 14 20:47:33 2010 Local Options hash (VER=V4): 'db02a8f8'
    Wed Jul 14 20:47:33 2010 Expected Remote Options hash (VER=V4): '7e068940'
    Wed Jul 14 20:47:34 2010 Attempting to establish TCP connection with 192.168.10.1:1201
    Wed Jul 14 20:47:34 2010 TCP connection established with 192.168.10.1:1201
    Wed Jul 14 20:47:34 2010 TCPv4_CLIENT link local: [undef]
    Wed Jul 14 20:47:34 2010 TCPv4_CLIENT link remote: 192.168.10.1:1201
    Wed Jul 14 20:47:34 2010 Connection reset, restarting [0]
    Wed Jul 14 20:47:34 2010 TCP/UDP: Closing socket
    Wed Jul 14 20:47:34 2010 SIGUSR1[soft,connection-reset] received, process restarting
    Wed Jul 14 20:47:34 2010 Restart pause, 5 second(s)
    Wed Jul 14 20:47:39 2010 IMPORTANT: OpenVPN's default port number is now 1194, based on an official port number assignment by IANA.  OpenVPN 2.0-beta16 and earlier used 5000 as the default port.
    Wed Jul 14 20:47:39 2010 WARNING: --ping should normally be used with --ping-restart or --ping-exit
    Wed Jul 14 20:47:39 2010 WARNING: No server certificate verification method has been enabled.  See http://openvpn.net/howto.html#mitm for more info.
    Wed Jul 14 20:47:39 2010 Re-using SSL/TLS context
    Wed Jul 14 20:47:39 2010 Control Channel MTU parms [ L:1543 D:140 EF:40 EB:0 ET:0 EL:0 ]
    Wed Jul 14 20:47:39 2010 Data Channel MTU parms [ L:1543 D:1450 EF:43 EB:4 ET:0 EL:0 ]
    Wed Jul 14 20:47:39 2010 Local Options hash (VER=V4): 'db02a8f8'
    Wed Jul 14 20:47:39 2010 Expected Remote Options hash (VER=V4): '7e068940'
    Wed Jul 14 20:47:39 2010 Attempting to establish TCP connection with 192.168.10.1:1201
    Wed Jul 14 20:47:39 2010 TCP connection established with 192.168.10.1:1201
    Wed Jul 14 20:47:39 2010 TCPv4_CLIENT link local: [undef]
    Wed Jul 14 20:47:39 2010 TCPv4_CLIENT link remote: 192.168.10.1:1201
    Wed Jul 14 20:47:39 2010 Connection reset, restarting [0]
    Wed Jul 14 20:47:39 2010 TCP/UDP: Closing socket
    Wed Jul 14 20:47:39 2010 SIGUSR1[soft,connection-reset] received, process restarting
    Wed Jul 14 20:47:39 2010 Restart pause, 5 second(s)
     
    и так далее по кругу
    ---------------------------------
    в логах микротика ничего подозрительного нет, разрешающее правило в фаэрволл добавлено.
     
    Замечание: подключение к микротику устанавливаю из внутренней сети.
     
    Буду рад услышать содержательные мысли и советы.

    Всего записей: 1601 | Зарегистр. 19-02-2006 | Отправлено: 14:22 15-07-2010
    RuS_UA



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    [admin@MikroTik] > ip firewall nat print                                        
    Flags: X - disabled, I - invalid, D - dynamic                  
     0   chain=srcnat out-interface=UkrTel action=masquerade
     
    [admin@MikroTik] > ip firewall filter print
    Flags: X - disabled, I - invalid, D - dynamic  
     0   ;;; Access to internet from admin
         chain=forward out-interface=!Lan action=accept  
     
    Вот мои рулы:  
    Помогите разобраться:
    1. Назначаю masquerade, то есть всем подключениям разрешаю выход в Инет?
    2. Разрешаю траффик меджу всеми интерфейсами кроме Лана.
     
    Вот только не пойму прикол, когда вырубаю 1 правило, через браузер в инет не заходит, но торренты льются прекрасно.
     
    Можно поподробнее... а то руководств туча , а конкретно почитать нечего...
     
    И вот случай, можно правила, разберусь =)
     
    Есть Лан1(как  у меня, для ДСЛ-модема) - 192.168.1.0/24
    Есть Лан2 - локалка -  172.16.6.0/24
    Есть UkrTel - ППоЕ соединения.
    VPN-клиенты
     
    Как заставить чтоб инет ишёл с UkrTel на VPN-клиентов которые находятся в лан1,  
    и что бы Лан1 и Лан2 между собой гуляли ???
    (при необходимости чтоб ещё правила были раздельными чтоб если я их отрубил было так : Лан1 гуляет в  Лан2 , а Лан2 неможет в Лан1 и наоборот)
     
    Осталось решить эту проблему проблему и можно серв ставить.
     
    Chupaka
     извини что надоедаю, но как говорится безопасность превыше всего. Да и разобраться охота.

    Всего записей: 338 | Зарегистр. 04-01-2008 | Отправлено: 16:05 15-07-2010 | Исправлено: RuS_UA, 00:43 16-07-2010
    bigsmoke88



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подскажите как настроить определенный разрешенный диопозон адресов а всех остальных блокировать
     
    Добавлено:
    и как для целого диопозона ип ограничить скорость интернета. и можно ли привязать микротик к актив директори

    Всего записей: 71 | Зарегистр. 26-10-2009 | Отправлено: 08:54 16-07-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    как настроить определенный разрешенный диопозон адресов а всех остальных блокировать  

    создать адрес-лист с нужными диапазонами, в фаерволе ему всё разрешить, остальное - дропать
     

    Цитата:
    как для целого диопозона ип ограничить скорость интернета

    суммарную, или на каждый адрес?
     

    Цитата:
    можно ли привязать микротик к актив директори

    через какой-нибудь FreeRADIUS - наверное, можно
     
    Добавлено:

    Цитата:
    Назначаю masquerade, то есть всем подключениям разрешаю выход в Инет?

    то есть всех натирую в инет - даю возможность туда попасть
     

    Цитата:
    Разрешаю траффик меджу всеми интерфейсами кроме Лана

    всё, что не запрещено - разрешено. поэтому только разрешающие правила никак не влияют на работу
     

    Цитата:
    Лан1 гуляет в  Лан2 , а Лан2 неможет в Лан1 и наоборот

    для этого надо отслеживать состояние соединений. в файрволе connection-state=new, и для этого либо accept, либо drop

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 12:10 16-07-2010
    Vby



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    bigsmoke88
    Как знаток имеющий только общие понятие о микротике могу предположить, что:

    Цитата:
    подскажите как настроить определенный разрешенный диопозон адресов а всех остальных блокировать

    http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Filter
     

    Цитата:
    и как для целого диопозона ип ограничить скорость интернета

     
    http://wiki.mikrotik.com/wiki/Manual:Queues_-_PCQ_Examples
     

    Цитата:
    и можно ли привязать микротик к актив директори

    использовать RADIUS
    http://wiki.mikrotik.com/wiki/Manual:RADIUS_Client
     
    ЗЫ: пока писал мастер микротика Chupaka уже ответил )

    Всего записей: 781 | Зарегистр. 16-09-2004 | Отправлено: 12:15 16-07-2010 | Исправлено: Vby, 12:16 16-07-2010
    bigsmoke88



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    суммарную, или на каждый адрес?

    суммарную для всех.
     
     
    Добавлено:

    Цитата:
    создать адрес-лист с нужными диапазонами, в фаерволе ему всё разрешить, остальное - дропать

    можно поподробнее расписать своими словами без ссылок =) так понятнее

    Всего записей: 71 | Зарегистр. 26-10-2009 | Отправлено: 13:30 16-07-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    суммарную для всех

    обычная очередь (типа Simple Queue) спасёт. лучше даже в дереве: маркируем нужные пакеты (/ip fi man add chain=forward src-address-list=limited action=mark-packet new-packet-mark=limited-upload; /ip fi man add chain=forward dst-address-list=limited action=mark-packet new-packet-mark=limited-download), потом создаём нужные очереди в queue tree, с parent=global-out, соответствующей меткой пакета и нужным ограничением в max-limit
     

    Цитата:
    создать адрес-лист с нужными диапазонами, в фаерволе ему всё разрешить, остальное - дропать


    Код:
     
    /ip fi ad ad ad=192.168.0.1 list=allow
    /ip fi ad ad ad=192.168.0.12 list=allow
    /ip fi fi ad chain=forward src-address-list=allow action=accept
    /ip fi fi ad chain=forward dst-address-list=allow action=accept
    /ip fi fi ad chain=forward action=reject
     

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 14:22 16-07-2010
    Vlasglass

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka СПАСИБО ОГРОМНОЕ!!!  Заработало дело было в самой раздающей WiFi-железке.

    Всего записей: 11 | Зарегистр. 12-07-2010 | Отправлено: 16:33 16-07-2010
    RuS_UA



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Помоги ещё разок.
    Как ещё в Тике поднять ДНС сервер?
    просто сделать правило ДНС мо моему UDP 53 порт?
    Ибо когда подымает клиент ВПН то у него хост google.ru пингуется и определяет IP,
    когда VPN вырубает даже IP не определяет Гугла(((

    Всего записей: 338 | Зарегистр. 04-01-2008 | Отправлено: 00:35 17-07-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Как ещё в Тике поднять ДНС сервер?

    строго говоря - зачекать боксик "Allow Remote Requests"
     

    Цитата:
    когда VPN вырубает даже IP не определяет Гугла

    а без VPN у клиента прописаны адреса DNS?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 01:29 17-07-2010
    RuS_UA



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    В клиентов прописаны DNS мой роутер 192.168.1.1
     
    В правилах файра есть запрещающее чтоб на Тик нельзя было ходить через Лан, только через VPN.
    Соответственно DNS не пашет.  Как его разрешить ?
     
    строго говоря - зачекать боксик "Allow Remote Requests"
     
    - не особо понял, где это в ВинБоксе?

    Всего записей: 338 | Зарегистр. 04-01-2008 | Отправлено: 12:15 17-07-2010
    npokypop2002



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Использую MT 2.9.27 с карточками Planet WL-8310, скорость максимум что выжимали это 40 мегобит/сек полудублекс. Стоит ли переходить на более свежие версии МТ ? Есть ли для этого причины ? У меня 2.9.27 работает стабильно.

    Всего записей: 281 | Зарегистр. 25-02-2006 | Отправлено: 12:27 17-07-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    В правилах файра есть запрещающее чтоб на Тик нельзя было ходить через Лан

    это в Firewall - Filter - Input?
     

    Цитата:
    где это в ВинБоксе?

    в IP - DNS - Settings

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:23 17-07-2010
    RuS_UA



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Спасибо. всё работает как часики!

    Всего записей: 338 | Зарегистр. 04-01-2008 | Отправлено: 19:44 17-07-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подскажите для чего это нужно:
    IP -> UPnP?
    вроде как выбрать какой интерфейс внутренний а какой внешний,
    но вроде и без этого все работает...
    и что будет если все таки сделать там настройки?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 10:22 18-07-2010
    rix84

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Нужно управлять свитчом с микротика по L2-протоколу RRCP. Возможно ли реализовать один из следующих вариантов?
    1)Есть исходник программы, который компилируется и работает под linux. Возможно ли его запустить из RouterOS?
    2)Возможно ли с помощью скрипта отправить на определенный mac заранее сформированный пакет?

    Всего записей: 16 | Зарегистр. 03-12-2009 | Отправлено: 08:29 19-07-2010
    tatowka lit

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Дорого времени суток!
    Необходим совет - После того как моя винда грохнулась, я потеряла пароль на ВинБокс. Стоит лицензия Микротик 2.4.
    Звонила парню, который ставил мне Микротик, он говорит что теперь нужна новая лицензия, Скажите это действительно так? Или можно восстановить как то пароль?
    Заранее благодарю за ответ

    Всего записей: 4 | Зарегистр. 19-07-2010 | Отправлено: 08:43 19-07-2010
    GawkV



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    tatowka lit
    если вы не форматировали диск с микротиком, то с ним у вас всё впорядке, только надо найти пароль, если пароля нет, то переустановить микротик с сохранением конфигурации...
    а у вас просто упала винда, которая не имеет никакого отношения к микротику.

    Всего записей: 221 | Зарегистр. 09-06-2006 | Отправлено: 09:56 19-07-2010
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)
    ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru