Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    SashaKamaz

    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Здравствуйте!
    Имеется железный микротик 5 портов, лицензия level 4.  Модель не помню (корпус металл, бп внешний).
    2 дня назад возникла проблема, с которой, не могу справится по сей день.
    Микротик блокирует некоторые сайты. qip.ru statoil.ru htmlbook.ru  
    Ничего общего между сайтами я не нашел. Правил блокирующих хттп нет.  
    Сеть 192.168.0.0/24. На клиентах шлюз и днс прописан микротик.  
    Саты пингуются, т.е. днс резолвится.
    Если убрать микротик из связки провайдер - клиент, сайты открываются.
    1) Пробовал отключать все фильтрующие правила, не помогло.
    2) Создавал на свободном интерфейсе новую подсеть, блокировок не было, все открывалось.
    Прошу помощи в разрешении вопроса. Все необходимые данные предоставлю.

    Всего записей: 8 | Зарегистр. 08-06-2009 | Отправлено: 11:08 24-08-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    SashaKamaz
    для начала глянуть оть сюда: http://www.mikrotik.by/index.php?showtopic=56

    Всего записей: 3736 | Зарегистр. 05-05-2006 | Отправлено: 12:59 24-08-2010
    johfed2001

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый люди выручайте, уже писал выше....
     
     
    Какие параметры выставлять max MTU/ max RTU в PPPOE и VPN туннелях и стоит ли включать Change TCP MSS???  
    Чего только не перечитал кто-то говорит 1480 по умолчанию, кто-то 1492 кто то вообще пишет что 1400, 1454, 1473 и тд. кому верить??? методом тыка выяснил что при 1492 он-лайн радио чаще рвется и страницы с задержкой грузяться, включу Change TCP MSS ситуация исправляется но появляется другая проблема он-лайн видео с youtube рверся… по умолчанию оставляю 1480 вроде работает стабильней!!! Да, я получаю инет по ПППОЕ через ADSL и раздаю инет по ПППОЕ вот и куда что ставить, уже голова кругом идет… помогите разобраться!
     
    Добавлено:
    SashaKamaz  
    для начала глянуть оть сюда: http://www.mikrotik.by/index.php?showtopic=56
     
    Кстати если SashaKamaz включит Change TCP MSS у него тоже все заработет!

    Всего записей: 60 | Зарегистр. 14-02-2009 | Отправлено: 01:22 25-08-2010
    VladislavT



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Уважаемые пользователи!
     
    Может быть кто-то подскажет как реализовать (скрипт)
     
    Микротик одним портом смотрит на шлюз, второй порт - в сетку, и третий порт "зеркалит" второй порт. В третий порт втыкается комп с ТИ (Трафик инспектор), который настроен на режим прослушки.  
    ТИ может иметь две сетевые карты - одна на микротик, вторая в сетку для того чтобы пользователь мог зайти посмотреть свою статистику и остаток на счете.  
     
    Взаимодействие ТИ с микротиком осуществляется некоей программой. Программа опрашивает микротик на предмет авторизованных пользователей, далее "обегает" пользователей на предмет положительного баланса, состояния "вкл/выкл/пауза", и смотрит какой установлен лимит скорости. Затем формирует скрипт и через API микротика этот скрипт контролирует работу пользователей.

    Всего записей: 461 | Зарегистр. 29-03-2008 | Отправлено: 04:43 25-08-2010
    GawkV



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    поддерживает ли микротик 3G модем что раздают на life:) ?

    Всего записей: 221 | Зарегистр. 09-06-2006 | Отправлено: 10:01 25-08-2010 | Исправлено: GawkV, 10:01 25-08-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    поддерживает ли микротик 3G модем что раздают на life ?

    кто ж знает, что они там раздают =)
    http://wiki.mikrotik.com/wiki/Supported_Hardware#3G_cards
     
    VladislavT
    т.е. вопрос в том, как реализовать скрипт, который будет через API выполняться?
     
    кстати, что понимается под "Микротиком"? если х86 - то с зеркалированием проблемы, насколько помню: его просто нет =)

    Всего записей: 3736 | Зарегистр. 05-05-2006 | Отправлено: 13:41 25-08-2010
    VladislavT



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Возможно аппаратное решение, 750 к примеру.
     
    Реально ли будет сделать такой скрипт под биллинг ТИ?

    Всего записей: 461 | Зарегистр. 29-03-2008 | Отправлено: 14:09 25-08-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    VladislavT
    какой скрипт? вроде выше написано, что скрипт генерирует "некая программа"...
     
    Добавлено:
    а возможности ТИ я вообще не знаю

    Всего записей: 3736 | Зарегистр. 05-05-2006 | Отправлено: 14:26 25-08-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    подскажи такую штуку:
    если есть маршрут для определенной группы:

    Код:
    add check-gateway=ping comment="" disabled=no distance=1 dst-address=\
        0.0.0.0/0 gateway=pppoe-limit routing-mark=Limit+ scope=30 \
        target-scope=10

    и я для этой группы добавлю еще один маршрут:

    Код:
    add check-gateway=ping comment="" disabled=no distance=1 dst-address=\
        0.0.0.0/0 gateway=pppoe-limit,pppoe-limit1 routing-mark=Limit+ \
        scope=30 target-scope=10

    то по какому маршруту будет работать группа, если они оба активные?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 13:59 26-08-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    если они оба активные?

    такого просто не может быть. в каждой таблице роутинга есть не более одного активного маршрута для каждого дестинейшена =)

    Всего записей: 3736 | Зарегистр. 05-05-2006 | Отправлено: 14:21 26-08-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    может я не правильно объяснил...
    этот маршрут я делаю сам, то есть он не создается автоматически,
    им я направляю нужную группу на нужный канал...
    просто в настройках вижу, что можно добавить еще один маршрут
    и он добавляется как видно выше, просто в данный момент нет
    возможности проверить как это работает...
    я и спрашивал что будет в таком случае, то есть получается, что если
    я так сделаю, то группа вообще ни куда не выйдет....?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 15:51 26-08-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    активным будет только один из маршрутов - тот, который был добавлен первым, вроде

    Всего записей: 3736 | Зарегистр. 05-05-2006 | Отправлено: 16:46 26-08-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    ну вот, пришло время когда надо разбираться с приоритетом
    трафика, канал уже не справляется из-за этих качальщиков.
    а как уже говорилось торрент зажать нельзя, значит надо ему
    давать наименьший приоритет.
    имеем два канала, один для лимитчиков, второй для без лимитчиков.
    сначала надо принять принципиальную схему как лучше,
    у меня есть два варианта (может есть еще какой не откажусь):
    1.На без лимитном канале надо сделать общий шейпер приоритета
    трафика на весь канал, например для открытия сайтов -1, остальной TCP - 3, UDP - 6, Р2Р - 8 как то так, а потом еще шейпер на скорость для клиентов,
    так как групп на этом канале 4, с разной скоростью.
    2.Сайты пустить на канал где сидят лимитчика (думаю много трафика
    не сожрут) открыватся они будут быстро, а остальное пустить на  
    без лимитный канал. другого варианта как бороться с качальщиками не вижу, ну кроме
    как увеличить канал, но пока нет технической возможности.
    думаю первый вариант не пойдет из-за того что шейпер на весь
    канал ему же надо задать ширину канала, а он у меня не стабилен,
    заявлено конечно 12, но когда да, а когда и 7, может не прав поправьте.
    хотя по статистики вижу, что относительно скорости он не загружен, но проблемы
    с тормозами начинаются когда количество всех соединений возрастает  
    до 700 и выше, может конечно провайдер что режет, но я не могу зарезать
    количество UDP соединений, да и пока никто не предложил как.
    так что Chupaka предложи схему как лучше, а потом будем разбираться с  
    настройками.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 22:00 27-08-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    все ушли на фронт
    пока Вы думали что мне ответить, пришел к выводу, что надо просто
    сделать приоритет на трафик на первое время.
    и вот тут то вся загвоздка, как и в прошлый раз я не смог с этим разобраться
    так и в этот с этими очередями не получается, а точнее не понимаю как...
    просто сделать шейпер с ограничением скорости с PCQ это получается,
    а вот что бы ограничить скорость да еще и был приоритет трафика ни как.
    помогайте, допустим метим трафик:
    1.TCP на 80 порту - нужно дать ему 1 приоритет
    2.UDP трафик - нужно дать ему 4 приоритет
    3.Остальной трафик -8 приоритет
    и при этом если клиент попадает под все правила он не должен привышать
    скорость, например в 1024к.
    пометить пакеты в мангле для группы 08.Unlimit-1024 вроде получается,
    если что то не так поправьте.
    да, есть NAT, прокси не используется, вроде все что нужно знать.
     

    Код:
    /ip firewall mangle
    add action=mark-packet chain=prerouting comment="" disabled=yes dst-port=80 in-interface=wlan-1 dst-address-list=08.Unlimit-1024 new-packet-mark=http-down passthrough=no protocol=tcp
     
    add action=mark-packet chain=prerouting comment="" disabled=yes dst-port=80 in-interface=ether-1 src-address-list=08.Unlimit-1024 new-packet-mark=http-upl passthrough=no protocol=tcp
     
    add action=mark-packet chain=prerouting comment="" disabled=yes in-interface=wlan-1 dst-address-list=08.Unlimit-1024
    new-packet-mark=udp-down passthrough=no protocol=udp
     
    add action=mark-packet chain=prerouting comment="" disabled=yes in-interface=ether-1 src-address-list=08.Unlimit-1024
    new-packet-mark=udp-upl passthrough=no protocol=udp
     
    add action=mark-packet chain=prerouting comment="" disabled=yes in-interface=wlan-1 dst-address-list=08.Unlimit-1024
    new-packet-mark=other-down passthrough=no

     
    как дальше делать очереди в Queue Tree?
    вот навоял что мог:
     

    Код:
    /queue tree
    add name=1024 parent=wlan-1 packet-mark="" limit-at=0 queue=default
    priority=8 max-limit=1024000 burst-limit=0 burst-threshold=0 burst-time=0s disabled=no
     
    add name="TCP 80" parent=1024 packet-mark=http-down limit-at=0 queue=default
    priority=1 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s
    disabled=no
     
    add name="UDP" parent=1024 packet-mark=udp-down limit-at=0 queue=default
    priority=4 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s
    disabled=no
     
    add name="OTHER" parent=1024 packet-mark=other-down limit-at=0 queue=default
    priority=8 max-limit=0 burst-limit=0 burst-threshold=0 burst-time=0s
    disabled=no

    думаю что точно это не сработает, есть вопрос в первом правиле нужно ограничивать
    скорость max-limit=1024000 или же надо в queue указать queue types, предварительно
    его там создав?
    думаю там еще куча ошибок, поправляйте...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:13 29-08-2010 | Исправлено: vlh, 21:34 29-08-2010
    aleksvolgin

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    поддерживает ли микротик 3G модем
    - сам лично прикрутил полосатый мопед ZTE MF626 к микротику (3.30, level 4, х86, soc7, USB 1.1 only). Теперь имею резервный канал на всякий пожарный. Предварительно модем пришлось разлочить.
     
    Что все спецы по микротику ушли на фронт? Помогите, пожалуйста с OpenVPN!

    Всего записей: 1617 | Зарегистр. 19-02-2006 | Отправлено: 22:04 29-08-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    ну, не то, чтобы на фронт... создания женского полу тоже немало времени отнимают =)
     
    в целом:
     
    - если канал имеет нестабильную ширину - хз, что в этом случае делать. потому как основная идея - мы не можем управлять входящим трафиком, нам его нарезает провайдер, и с этой стороны приходится иметь дело с тем, что прибыло. всё, что можно сделать - не давать входящему трафику забить весь канал, что достигается ограничением отдачи трафика клиентам, в результате чего их программы (и стек TCP/IP) должны сами адаптироваться под сложившиеся условия, не запрашивая слишком большой объём трафика;
     
    - приоритет... как уже говорилось, приоритет в очереди - это шанс для очереди достичь значений limit-at, а затем и max-limit быстрее. поэтому без выставленного max-limit приоритет смысла не имеет. http://mum.mikrotik.com/presentations/CZ09/QoS_Megis.pdf выкурено? народ говорит, делают по образу и подобию - чутка помогает...

    Всего записей: 3736 | Зарегистр. 05-05-2006 | Отправлено: 15:47 30-08-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    да, про это забывать нельзя, а иначе зачем все
     
    1.хорошо, если мы не можем задать максимальную ширину, так как  
    провайдер не гарантирует нам канал в 12М, может тогда попробовать
    ограничить его нам например в 9М.
    2.по существу вопроса, этот мануал прокурен до дыр,
    по нему и ограничения на скорость сделано, только там пример
    на приоритет между клиентами с выставленной им скоростью,
    а самое то что мне нужно начинается с 33 листа и заканчивается на 36,
    без примеров.
    на словах как то просто получается:
    метим пакеты
    делаем очередь с ограничением на скорость (вот тут и загвоздка, ограничения его,
    ведь пакеты не помечены)
    далее делаем под-очереди с выставлением приоритетов (и тут получается
    загвоздка, следуя твоему утверждению нужно выставлять скорость, а если
    мы выставим каждому типу трафика скорость например в 1М, то и канал у клиента не  
    получится в 1М, клиент запустит торрент - будет качать со скоростью 1М,
    а потом еще начнет открывать страницы еще со скоростью 1М).
    получается, что задать приоритет для каждого пользователя как то не получается,
    можно только на всю ширину канала и для всех....
    много примеров на приоритет на определенный ресурс, хороший пинг, гарантированную
    скорость на определенный ресурс и т.д., это конечно хорошо, но это должно
    идти как добавление к приоритету трафика.
    может покажешь на примере как бы ты сделал приоритет трафика на одного клиента
    с ограничением ему суммарной скорости в 1М?
    например есть метки на TCP - down TCP - upl, UDP - down UDP - upl.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 18:36 30-08-2010
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    в презенташке как раз пример с двойным шейпингом: сначала в global-in шейпится приходящий трафик по типу, потом в global-out либо на interface queue шейпится на каждого клиента его полоса. это лучшее, чего можно добиться малыми жертвами (с PCQ). если хочется идеала - надо на каждого абонента строить Queue Tree, видимо...

    Всего записей: 3736 | Зарегистр. 05-05-2006 | Отправлено: 19:37 30-08-2010
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    в презенташке как раз пример с двойным шейпингом: сначала в global-in шейпится приходящий трафик по типу, потом в global-out либо на interface queue шейпится на каждого клиента его полоса.

     
    что то не вижу где там это?
    скопируйте правила сюда, где там два шейпера... или номер страницы.
     
    P.S.
    вопрос не относящийся к этой теме.
    имею два канала, один резервный, мечу пакеты для обоих каналов:
     

    Код:
    add action=mark-packet chain=forward comment="Mark packet for 1024" disabled=no \
        dst-address-list=07.Unlimit-1024 in-interface=pppoe-wlc-unlimit new-packet-mark=\
        1024_down passthrough=no
    add action=mark-packet chain=forward comment="" disabled=no dst-address-list=\
        07.Unlimit-1024 in-interface=pppoe-domolink new-packet-mark=1024_down passthrough=\
        nо
    add action=mark-packet chain=forward comment="" disabled=no in-interface=ether4 \
        new-packet-mark=1024_upl passthrough=no src-address-list=07.Unlimit-1024
     

    постоянно работает только один канал, можно ли его метить одной маркой - 1024_down?
    пока работает один канал пакеты попадают под одно правила, но если мне надо переключится
    на другой, пакеты начинают попадать и под первое правило и под второе, ведь сессия
    у некоторых клиентов еще не разорвались, торрент например пока не до качает кусок,
    это не правильно и нужно для каждого канала назначить свою метку и на загрузку и на выгрузку
    и свое правило в шейпере?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:45 30-08-2010 | Исправлено: vlh, 22:02 30-08-2010
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru