Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS часть 1
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
 
последняя стабильная версия: v4.11
последняя бета-версия 5.x: 5.0beta6

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 14:26 15-09-2009 | Исправлено: Chupaka, 16:09 16-08-2010
    Prophion

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Можно по паролю, только не используя возможности сквида, а прибегнув к серверу PPTP.
    Схем реализации, я вижу две:
    Таже что и сверху, только теперь всё ограничивается на PPPTP-адреса.
    Или: Все, кто не подсоединён к PPTP идут на прокси, а те кто подсоединился ходят прямо в нет. без прокси-сервера.
    Второй вариант мне кажется лучше, потому его и опишу
    Значится так. У нас есть (это всё НАПРИМЕР) сеть 192.168.1.0/24, внешний провайдер с доменом myprovider.com.ua (где-то мы уже это видели).
    Нужно разрешить все доступ к домену провайдера
    Нужно разрешить парольный доступ отдельным личностям в интернет по логину с паролем.
    Ну начём.
    Всё так же открываем WinBOX (имели мы ввиду эту консоль )
    Заходим в IP->Web-proxy
    Жмём Settings и ставим:
    - Src. address: IP локального интерфейса (в нашем случаи это 192.168.1.1)
    - Port: Ну какой-нибудь, пускай будет стандартный, нам не жалко - 3128
    - Host name: Давай те введём что-нибудь, ну пускай это будет, mikrotik.mydomain.ua
    - Transparent proxy: Прозрачный прокси, ставим галку, нам это нужно
    - Cache administrator: Введи своё мыло, чтобы обиженным было куда писать, например, v@sosny.ru
    - Maximum object size: Максимальный кешируемый, при включённом кеше, объект. Обычно ставят 1-1,5 МБ (1024-1536)
    - Maximum cache size: Тут надо быть поаккуратнее, вся проблема в том, что Сквид, нифига не умеет корректно работать со своим кешем, при достижении какого-то там объёма файлов внутри него. Поэтому большое значение лучше не ставить, давайте поставим 500МБ - 512000
    - Maximum RAM cache size: Это объём содержащегося кеша в ОЗУ. Поставьте метров 8 (8192), ему хватит на всю жизнь.
    Жмём кнопку Enable и закрываем окошко.
    Теперь создаём два правила прокси:
    №1:
    Src. Address: 192.168.1.0/24
    Dst. Address: 0.0.0.0/0
    URL:http://*myprovider.com.ua/*
    Method: Any
    Action: Allow  
    №2:
    Src. Address: 0.0.0.0/0
    Dst. Address: 0.0.0.0/0
    URL:http://*
    Method: Any
    Action: Deny
     
    Переходим на вкладку Cache
    Создаём два правила кеша:
    №1:
    Src. Address: 0.0.0.0/0
    Dst. Address: 0.0.0.0/0
    URL:*/cgi-bin/*
    Method: Any
    Action: Deny
    №2:
    Src. Address: 0.0.0.0/0
    Dst. Address: 0.0.0.0/0
    URL:http://*
    Method: Any
    Action: Allow
     
    Усё. Прокси готов. Чего мы добились. У нас все пользователи могу ходить на сайты домена myprovider.com.ua и прриэтому информация с него кешируется...
    Теперь остался интернет.
    Заходим в PPP. Жмём кнопку PPTP. Вводим параметры телеметрии ...
    - Enable Ставим галку
    - Max MTU: 1460 (Что это???)
    - Max MRU: 1460 (Что это???)
    - Keepalive Timeout - Время простоя после которого происходит разрыв. Можно не указывать, в смысле галку снимаем
    - Defaul Profile: Выбираем профиль шифрования, т.к. мы шифрование настраивать не будем (его за нас настроили), выбираем default-encryption
    - Authntication: Авторизация. Ставим все галки.
    Жмём ОК.
     
    Переходим на вкладку Profiles. Дважды клацаем на default-encryption
    Меняем Local Address: Адрес нашего сервера. Ну например 192.168.203.1
    Меняем DNS Server: Ну какие у вас там DNSы
    Переходим на вкладку Limits. Ставим точку Only One - No
    Жмё OK
     
    Переходим на вкладку Secrets (а вот они - Пользователи)
    Жмём кнопку +
    Получаем окошко, в котором заполняем:
    - Name: Оно же логин. оно же название правила
    - Password: Пароль! Галку ставим, поле заполняем
    - Service: В куда этот пользователи ходит, выбираем pptp
    - Profile: default-encryption
    - Local Address: Адрес нашего сервера. Оставляем не заполненным (возьмётся из профиля)
    - Remote Address: Ну например 192.168.203.2
    Жмём ОК.
     
    Почти-почти всё готово...
    Заходим IP->Firewall. Переходим на вкладку Address list
    Жмём кнопку +. Запоняем поля:
    - Name: Название группы адресов. Ну пожалуй PPTP
    - Address: Адрес или маска адресов в сети. Ну пускай у нас на каждго пользера будет свой адрес и в случаии чего мы сможем его отлучать от интернета нажатием одной кнопки. Поэтому вводим адрес пользователя 192.168.203.2
    Жмё ОК
    Запись появляется, но она не активная, выделяем её и жмём галочку! (Если хотим запретить, то жмём крестик)
     
    Переходим на вкладку NAT.
    Создаём два правила:
    №1:
    - Chain: srcnat
    - Out. Interface: Internat (интерфейс направления)
    - Src. Address List (Вкладка Advanced): PPTP (новосозданная группа IP-адресов)
    - Action (Вкладка Action): src-nat (если знаем (не динамический) IP внешнего интерфейса) или masquerade (если не знаем)
    - To Addresses: IP внешнего интерфейса
    To Ports: 0-65535
    №2:
    - Chain: dstnat
    - Src. Address: 192.168.1.0/24
    - Dst. Address: Адрес сервера - 192.168.1.1. Установить восклецательный знак (квадратик рядом)
    - Protocol: 6 (tcp)
    - Dst. Port: 80
    - Action (Вкладка Action): Redirect
    To Ports: 3128
     
    Переходим на вкладку Filter Rules
    Создаём правила фильтрации трафика:
    №1: (Разрешаем ответы на запросы прокси)
    - Chain: Forward
    - In. Interface: внешний интерфейс
    - Action (Вкладка Action): Accept
    №2: (запрещаем входящие "не правельные" запросы на сервер)
    - Chain: Input
    - Connection state: invalid
    - Action (Вкладка Action): Drop
    №3: (разрешаем все установленные соединения)
    - Chain: Forward
    - Connection state: established
    - Action (Вкладка Action): Accept
    №4: (разрешаем все запрошенные соединения)
    - Chain: Forward
    - Connection state: related
    - Action (Вкладка Action): Accept
    №5: (разрешаем UDP трафик к серверу)
    - Chain: Input
    - Protocol: 17 (udp)
    - Action (Вкладка Action): Accept
    №6: (разрешаем UDP трафик в интернет)
    - Chain: Forward
    - Protocol: 17 (udp)
    - Action (Вкладка Action): Accept
    №7: (разрешаем ICMP (пинги) трафик к серверу)
    - Chain: Input
    - Protocol: 1 (icmp)
    - Action (Вкладка Action): Accept
    №8: (разрешаем ICMP (пинги) трафик в интернет)
    - Chain: Forward
    - Protocol: 1 (icmp)
    - Action (Вкладка Action): Accept
    №9: (разрешаем интернет нашим PPTP пользователям)
    - Chain: Forward
    - Out Interface: Внешний интерфейс
    - Src. Address List (Вкладка Advanced): PPTP
    - Action (Вкладка Action): Accept
    №10: (рапрещаем всё остальное)
    - Chain: Forward
    - Action (Вкладка Action): Drop
    №11: (на всякий случаем запрещаем не верные запросы внутрь сети)
    - Chain: Forward
    - Connection State: invalid
    - Action (Вкладка Action): Drop
     
    Собственно всё... Должно работать ))
    Для добавления пользователя нужно добавить его в конфигурации PPTP и в адрес лист PPTP.
    И помните в конфигурациях правила должны располагаться в том же порядке в котором они приведены здесь, в смысле, сохраняйте приоритеты ))

    Всего записей: 142 | Зарегистр. 18-02-2006 | Отправлено: 17:07 07-12-2009 | Исправлено: Prophion, 18:07 07-12-2009
    xMGKx

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Жесть =)

    Всего записей: 32 | Зарегистр. 14-11-2009 | Отправлено: 20:07 07-12-2009
    amma5557

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Уважаемые форумчане помогите с проблемой .  
    Mikrotik 3.22 + Биллинг (t-soft)
    Wan 87.251.142.xx
    Lan 192.168.200.xx
     
     это связка вроде работает но инета нету у клиента
    что необходима выложить на форуме что бы получить подсказку?

    Всего записей: 1 | Зарегистр. 01-12-2009 | Отправлено: 23:04 07-12-2009 | Исправлено: amma5557, 23:05 07-12-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    для начала стоит выложить объяснение фразы "вроде работает, но не работает"...

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 23:11 07-12-2009
    bth



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Подскажите, пожалуйста!  
     
    Есть ли в Mikrotik возможность запрета сайтов (то есть не по ip, а по имени)?

    Всего записей: 143 | Зарегистр. 20-02-2004 | Отправлено: 13:52 08-12-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    http://wiki.mikrotik.com/wiki/How_to_Block_Websites_%26_Stop_Downloading_Using_Proxy

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 14:39 08-12-2009
    VoRoN007

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    У кого была проблема при инсталляции Mikrotik 3.22 на IDE винчестер, после того как нажимаешь Contunie и начинается установка системы и выбранных пакетов, ничего не происходит, а мигает Caps
    Lock + Scroll Lock, как будто кернел паник, но ничего больше не пишет и винт не форматируется.
    Машина Athlon XP 1700 Mz, чип nForce2.
    На этой машине смог только на флешку его поставить, ставится замечательно, а вот казалось бы с IDE проблем быть не должно, но нет все на оборот
    Влешку вынимал, перемычки у hdd по разному ставил, пробовал другой винт

    Всего записей: 15 | Зарегистр. 26-12-2004 | Отправлено: 05:35 09-12-2009 | Исправлено: VoRoN007, 05:40 09-12-2009
    Diza

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Нужна помощь:
     
    Микротик стоит в качестве pppoe сервера.
    при подключении получает по радиусу ширину канала для конкретной сессии и создает соответствующее правило.
    IP, выдаваемый клиенту может быть как серым
    172.16.0.0/16
    так и белым
    Х.Y.Z.0/24
    траффик между клиентам не НАТится, чтоб они могли видеть друг друга по IP.
     
     
    ТАк вот. надо создать статичные правила, чтоб скорость между клиентам не резалась для ВСЕГО траффика.
    172.16.0.0/16 to 172.16.0.0/16
    172.16.0.0/16 to X.Y.Z.0/24
    X.Y.Z.0/24 to 172.16.0.0/16
     
    и таким образом получить высокую скорость внутри сети.
    делал это на версии 2.9 - все работало.
    пересел на 3 ветку. скопировал правила - перестало.

    Всего записей: 40 | Зарегистр. 30-05-2006 | Отправлено: 05:45 09-12-2009
    VoRoN007

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Diza думаю пакеты можно пометить через файрвол, а потом применить к ним  
    packet-marks (name; по умолчанию: "") - цепочка пакетов, промаркированных в /ip firewall mangle;  
    http://www.mikrotik.com.ua/next.html?support&02
    Раздел Simple Queues
    я так маркировал UTP пакеты, хотя у меня не получилось еще проверить, нужно создать условия для теста, что бы видеть все изменения.

    Всего записей: 15 | Зарегистр. 26-12-2004 | Отправлено: 06:53 09-12-2009 | Исправлено: VoRoN007, 06:53 09-12-2009
    bth



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     Спасибо

    Всего записей: 143 | Зарегистр. 20-02-2004 | Отправлено: 07:31 09-12-2009
    VoRoN007

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    В общем решил проблему через VMware, про инсталлировал на виртуальной машине на физический диск... видать чипсеты еще не добавили мои в 3.22.
    Мат плата EP-8RDA

    Всего записей: 15 | Зарегистр. 26-12-2004 | Отправлено: 10:01 09-12-2009
    voron2001



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Имеется routerboard RB450. К нему подключен инет посредством pptp через vlan на первый порт. Настроен webproxy для раздачи в локалку через этот же порт. Иногда через  неопределённую продолжительность (может через 6 часов, может и через 30мин) роутерборд как бы  зависает. К нему не достучатся через winbox,  раздача инета прекращается, хотя пинг на него проходит. Это происходит даже если  один юзер подключён. Пробовал даже подключать второй порт для раздачи (думал на один не справляется), ситуация не изменилась.  
    Сейчас стоит routeros v3.17. думаю может может ОСька глючит или чтото по аппаратной части.
    Какая версия routeros самая стабильная и где есть инфа по апдейту?

    Всего записей: 15 | Зарегистр. 15-09-2005 | Отправлено: 10:48 09-12-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    voron2001
    http://wiki.mikrotik.com/wiki/Upgrading_RouterOS

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 11:10 09-12-2009
    VoRoN007

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Тут индус показывает как все делать(для тех кто запорол прошивку легким способом или любит терминалы).
    http://www.youtube.com/watch?v=9YPY68bGdY0
     
    По поводу того, что можно будит поставить за место 3.17(довольно старая версия)
    RB450=Mikrotik RouterOS Level 4
    current version=3.17
    L3/4 = current version + 1 = can use
    L5/6 = current version + 2 = can use
    Examples:
     
    If current version is ROS v3, L3 and L4 will work with v3.1, v3.20, v4,1, v4.20 but NOT v5.0 and beyond
    If current version is ROS v3, L5 and L6 will work with v3.1, v3.20, v4.1, v4.20 and also v5beta1 but NOT v6.0 and beyond
    If current version would be ROS v4, L5 and L6 will work with v4.1, v4.20, v5.1, v5.20 and also v6beta to v6.99 but NOT v7
    короче до v4.20 можно заливать прошивку на халяву получается, но лучше уточнить у дилеров http://www.mikc.ru/forum/
    http://wiki.mikrotik.com/wiki/All_about_licenses#Licenses_and_RouterOS_upgrades
    http://www.mikc.ru/product.php?id_catalog=8&id_position=165
    http://wiki.mikrotik.com/wiki/License_levels

    Всего записей: 15 | Зарегистр. 26-12-2004 | Отправлено: 11:12 09-12-2009 | Исправлено: VoRoN007, 11:21 09-12-2009
    Diza

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    по поводу резки скоростей.
    интересное наблюдение.
     
    С ТОЧНО такими же настройками на 3,30 все работает. а на 3,20 не хочет.
    это бага версии?

    Всего записей: 40 | Зарегистр. 30-05-2006 | Отправлено: 11:19 09-12-2009
    goletsa



    Gold Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вероятно. Надо смотреть ченжлоги на предмет фиксов.
    Помнится я листов ндцать назад спрашивал про скорость по snmp на vlan'ах. После обращения в сапорт микротик признал багу и обещал вскоре пофиксить.

    Всего записей: 5801 | Зарегистр. 21-06-2005 | Отправлено: 11:29 09-12-2009
    Diza

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    гдеже эти гребанные ченжлоги. все перерыл.
    плохо не знать английский
     
    нашеел

    Всего записей: 40 | Зарегистр. 30-05-2006 | Отправлено: 13:40 09-12-2009 | Исправлено: Diza, 14:10 09-12-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    но в changelog явно ничего интересного не было )))

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 14:14 09-12-2009
    voron2001



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    VoRoN007
    обновил до 3.30...пока полёт нормальный(4 часа)...

    Всего записей: 15 | Зарегистр. 15-09-2005 | Отправлено: 15:03 09-12-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    voron2001
    на RB ещё не забывать обновлять firmware =)
    /system routerboard print
    /system routerboard upgrade

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:20 09-12-2009
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 2)
    ShriEkeR (23-08-2010 21:26): MikroTik RouterOS (часть 3)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru