Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подскажите микротик RB450G версия 4.17  
     
    на 1 порту белый IP
    на 2 порту серый IP
    включен маскарад
     
    в результате  на самом микротике скорость 2 мегабита, а на любом ПК 0,05 мегабит
    пинги длиной 500 ходят всегда, а больше 1000 уже как захотят
    при этом с самого микротика пишет
    [admin@UTS] > ping 8.8.8.8 size  500
    8.8.8.8 92 byte ping: ttl=52 time=95 ms (corrupted)
    ...  
    3 packets transmitted, 2 packets received, 33% packet loss
    100% replies corrupted
     
    пробовал добавлять правило меняющее MSS
     
    все равно
    [admin@UTS] > ping 8.8.8.8 size  500
    8.8.8.8 92 byte ping: ttl=52 time=95 ms (corrupted)
    ...
    4 packets transmitted, 4 packets received, 0% packet loss
    100% replies corrupted
    round-trip min/avg/max = 94/94.7/95 ms
     
    что покрутить ?
    до этого стоял DIR300 проблем не было

    Всего записей: 2753 | Зарегистр. 17-11-2003 | Отправлено: 08:56 20-03-2011
    vitriol



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Osmosis_Johnes
    Как адреса пользователям раздаются, через DHCP или руками прописывают?
    Шлюз у пользователей 192.168.2.253?

    Всего записей: 4 | Зарегистр. 11-09-2006 | Отправлено: 09:11 20-03-2011
    Osmosis_Johnes

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    wwwwwww7

    Цитата:
    в filter rules создал два правила для твоего адрес листа. И я смотрю у тебя в роутер листе не активный маршрут с провайдером

    И что это значит? как исправить?
    вот что есть:
    ip address> print
    Flags: X - disabled, I - invalid, D - dynamic  
     #   ADDRESS            NETWORK         BROADCAST       INTERFACE
     0   ;;; added by setup
         192.168.2.253/24   192.168.2.0     192.168.2.255   ether1    
     1   ;;; added by setup
         109.xxx.xxx.xxx/27  109.xxx.xxx.xxx  109.xxx.xxx.191  ether3
     
    Добавлено:
    vitriol

    Цитата:
    Как адреса пользователям раздаются, через DHCP или руками прописывают?  
    Шлюз у пользователей 192.168.2.253?

     
    адреса даются через dhcp
     
    шлюз и днс пользователю даются 192.168.2.253

    Всего записей: 40 | Зарегистр. 04-02-2009 | Отправлено: 10:30 20-03-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Dimsoft
    Так видно же что ДО смены MSS потери пакетов есть, после нету. Мне кажется это верное решение, нет?

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 18:45 20-03-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Osmosis_Johnes  в фаерволе  в закладке address lists задаешь имя листа (любое) и прописываешь IP юзеров (на каждого юзера свое правило), а в filter rules создаешь два правила для выхода этого листа в инет (имя листа). И последним правилом дропаешь всех кто не прописан в этом листе.

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 23:37 22-03-2011
    partizan885

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здраствуйте господа... Мож я что-то пропустил касаемо L2TP+VPN+IPSEC. Я так понимаю что если клиент, который коннектится к серверу (сервер поднят на микротике)
    находится за NAT то эта связка не работает. У меня по крайней мере так... Но если клиент без ната то коннектится...

    Всего записей: 3 | Зарегистр. 19-01-2007 | Отправлено: 00:50 23-03-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребята что бы это значило .  
     
    l2tp,ppp,info <l2tp-server>: terminating... - could not add address: already have such address (6)
     
    после перезагрузки все нормально

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 08:54 23-03-2011 | Исправлено: rosalin, 08:55 23-03-2011
    tiuman

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Почему не работают приоритеты??
    в чем не прав??
    Mangle + queue tree (PCQ)
    правила должны работать на интерфейсе rostelecom
    исключение address-list="blitz 1,2"  
     
     
     
    /ip firewall address-list
    add address=192.167.167.0/24 comment="" disabled=no list="blitz 1, 2"
    add address=192.168.5.0/24 comment="" disabled=no list="blitz 1, 2"
    add address=192.168.6.0/24 comment="" disabled=no list="blitz 1, 2"
     
     
    /ip firewall mangle
    add action=mark-connection chain=prerouting comment="icmp MC" disabled=yes new-connection-mark=icmp passthrough=yes protocol=icmp src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="icmp MP" connection-mark=icmp disabled=yes new-packet-mark=icmp passthrough=yes
    add action=mark-connection chain=prerouting comment="winbox MC" disabled=yes dst-port=8291 new-connection-mark=winbox passthrough=yes protocol=tcp src-address-list="!blitz 1, 2"
    add action=mark-packet chain=postrouting comment="winbox MP" connection-mark=winbox disabled=yes new-packet-mark=wibnox passthrough=yes
    add action=mark-connection chain=prerouting comment="web MC" connection-bytes=0-500000 disabled=yes dst-port=80,445 new-connection-mark=web passthrough=yes protocol=tcp \
        src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="web MP" connection-mark=web disabled=yes new-packet-mark=web passthrough=yes
    add action=mark-connection chain=prerouting comment="web d MC" connection-bytes=500000-0 disabled=yes dst-port=80,445 new-connection-mark="web d" passthrough=yes protocol=tcp \
        src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="web d MP" connection-bytes=500000-0 connection-mark="web d" disabled=yes new-packet-mark="web d" passthrough=yes
    add action=mark-connection chain=prerouting comment="dns MC" disabled=yes dst-port=53 new-connection-mark=dns passthrough=yes protocol=udp src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="dns MP" connection-mark=dns disabled=yes new-packet-mark=dns passthrough=yes
    add action=mark-connection chain=prerouting comment="other MC" disabled=yes new-connection-mark=other passthrough=yes src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="other MP" connection-mark=other disabled=yes new-packet-mark=other passthrough=yes
     
     
     
     
    /queue type
    set default kind=pfifo name=default pfifo-limit=50
    set ethernet-default kind=pfifo name=ethernet-default pfifo-limit=50
    set wireless-default kind=sfq name=wireless-default sfq-allot=1514 sfq-perturb=5
    set synchronous-default kind=red name=synchronous-default red-avg-packet=1000 red-burst=20 red-limit=60 red-max-threshold=50 red-min-threshold=10
    set hotspot-default kind=sfq name=hotspot-default sfq-allot=1514 sfq-perturb=5
    add kind=pcq name=down pcq-classifier=dst-address pcq-limit=1500 pcq-rate=0 pcq-total-limit=150000000
    add kind=pcq name=upload pcq-classifier=src-address pcq-limit=1500 pcq-rate=0 pcq-total-limit=150000

    set default-small kind=pfifo name=default-small pfifo-limit=10
     
     
     
     
    /queue tree
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="total download" parent=local priority=1
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="1 icmp" packet-mark=icmp parent="total download" priority=1 queue=down
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="2 winbox" packet-mark=wibnox parent="total download" priority=2 queue=down
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="4 web" packet-mark=web parent="total download" priority=3 queue=down
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="5 web d" packet-mark="web d" parent="total download" priority=5 queue=down
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="3 dns" packet-mark=dns parent="total download" priority=3 queue=down
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="6 other" packet-mark=other parent="total download" priority=6 queue=down
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="total upload" parent=rostel priority=8
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="1 icmp up" packet-mark=icmp parent="total upload" priority=1 queue=upload
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="2 winbox up" packet-mark=wibnox parent="total upload" priority=2 queue=upload
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="4 web up" packet-mark=web parent="total upload" priority=4 queue=upload
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="5 web d up" packet-mark="web d" parent="total upload" priority=5 queue=upload
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="3 dns up" packet-mark=dns parent="total upload" priority=3 queue=upload
    add burst-limit=0 burst-threshold=0 burst-time=0s disabled=yes limit-at=0 max-limit=0 name="6 other up" packet-mark=other parent="total upload" priority=6 queue=upload

    Всего записей: 39 | Зарегистр. 02-11-2007 | Отправлено: 10:42 23-03-2011 | Исправлено: tiuman, 10:54 23-03-2011
    korsakoff72RU

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    tiuman
    Может потому, что и в мангле и в дереве очередей у всех правил указано disabled=yes?
     
    Добавлено:
    Во-вторых в правилах, которые метят пакеты (не соединения) должно стоять passthrough=no, а не yes.

    Всего записей: 105 | Зарегистр. 15-12-2010 | Отправлено: 10:49 23-03-2011 | Исправлено: korsakoff72RU, 11:00 23-03-2011
    tiuman

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Может потому, что и в мангле и в дереве очередей у всех правил указано disabled=yes?  

    ну да это щас только отключил
     
    Добавлено:
    /ip firewall mangle
    add action=mark-connection chain=prerouting comment="icmp MC" disabled=no new-connection-mark=icmp passthrough=yes protocol=icmp src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="icmp MP" connection-mark=icmp disabled=no new-packet-mark=icmp passthrough=no
    add action=mark-connection chain=prerouting comment="winbox MC" disabled=no dst-port=8291 new-connection-mark=winbox passthrough=yes protocol=tcp src-address-list="!blitz 1, 2"
    add action=mark-packet chain=postrouting comment="winbox MP" connection-mark=winbox disabled=no new-packet-mark=wibnox passthrough=no
    add action=mark-connection chain=prerouting comment="web MC" connection-bytes=0-500000 disabled=no dst-port=80,445 new-connection-mark=web passthrough=yes protocol=tcp \
        src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="web MP" connection-mark=web disabled=no new-packet-mark=web passthrough=no
    add action=mark-connection chain=prerouting comment="web d MC" connection-bytes=500000-0 disabled=no dst-port=80,445 new-connection-mark="web d" passthrough=yes protocol=tcp \
        src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="web d MP" connection-bytes=500000-0 connection-mark="web d" disabled=no new-packet-mark="web d" passthrough=no
    add action=mark-connection chain=prerouting comment="dns MC" disabled=no dst-port=53 new-connection-mark=dns passthrough=yes protocol=udp src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="dns MP" connection-mark=dns disabled=no new-packet-mark=dns passthrough=no
    add action=mark-connection chain=prerouting comment="other MC" disabled=no new-connection-mark=other passthrough=yes src-address-list="!blitz 1, 2"
    add action=mark-packet chain=prerouting comment="other MP" connection-mark=other disabled=no new-packet-mark=other passthrough=no
     
    исправил passthrough=no в mark-packet-aх  Но проблема не решилась

    Всего записей: 39 | Зарегистр. 02-11-2007 | Отправлено: 10:55 23-03-2011 | Исправлено: tiuman, 11:05 23-03-2011
    korsakoff72RU

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    tiuman
    Вы бы избегали в Микротике применять для объектов подобные имена как "blitz 1, 2". Пробелы, запятые - не есть хорошо.

    Всего записей: 105 | Зарегистр. 15-12-2010 | Отправлено: 11:10 23-03-2011 | Исправлено: korsakoff72RU, 11:12 23-03-2011
    Osmosis_Johnes

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    wwwwwww7

    Цитата:
    в фаерволе  в закладке address lists задаешь имя листа (любое) и прописываешь IP юзеров (на каждого юзера свое правило), а в filter rules создаешь два правила для выхода этого листа в инет (имя листа). И последним правилом дропаешь всех кто не прописан в этом листе.  

    Немного не понятно. Где вы вообще об этом всё читали?
     
    в address list пишу так:  
    name: Allow_users
    address: 192.168.2.0/24
     
    в firewall->filter rules так:
    chain: input
    Src.address: 192.168.2.0/24
    Src address list: Allow_users
    Action: accept
    и
    chain: input
    Src.address: 192.168.2.0/24
    Src address list: !Allow_users
    Action: drop

    Всего записей: 40 | Зарегистр. 04-02-2009 | Отправлено: 11:20 23-03-2011
    tiuman

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ладно это исправил но все равно не работает
     
     
    я хотел сделать высокий проритет на icmp winbox web а все отсальное на меньший приоритет...
     
    чтобы люди в инете сидели нормально а торентщикам и игрокам итд итп доставалось только после высокоприоритизированных.
     
     
    я это пытаюсь делать??? или как ? я в  том направлении копаю??

    Всего записей: 39 | Зарегистр. 02-11-2007 | Отправлено: 11:25 23-03-2011 | Исправлено: tiuman, 11:30 23-03-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Ребята что бы это значило .  
     
    l2tp,ppp,info <l2tp-server>: terminating... - could not add address: already have such address (6)  
     
    после перезагрузки все нормально  

    какая версия RouterOS? такое чуйство, что этот баг уже много лет как исправлен

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:51 23-03-2011
    korsakoff72RU

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    tiuman

    Цитата:
    я это пытаюсь делать??? или как ? я в  том направлении копаю??

    Копаете в нужном направлении, но информации недостаточно. Например, что у вас с внешним интерфейсом - NAT на нём настроен?

    Всего записей: 105 | Зарегистр. 15-12-2010 | Отправлено: 17:35 23-03-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    версия 3.30 PC

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 08:49 24-03-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    rosalin
    Давай дебаг лог.

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 11:46 24-03-2011
    swz1968

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго времени суток! Понимаю, что ситуация абсолютно "чайниковая", но..
    Итак, исходные данные:
    Микротик 3.20 на добротном железе.
    Внутренний сетевой интерфейс (LAN) - 192.168.0.0/24 - адрес Микротика 192.168.0.2
    Внешний сетевой интерфейс (WAN) - 192.168.1.0/24 - адрес Микротика 192.168.1.3
    Внешний интерфейс подключен к модему D-LINK 2500U, адрес модема 192.168.1.1, интернет получаем через настроенное в модеме PPPoE соединение.
    IP внешнего подключения, полученный от провайдера, имеет вид 94.ххх.ххх.183.
    На Микротике настроен шлюз 192.168.1.1, локальная сеть выходит в интернет через маскарад, все работает прекрасно, НО!  
    1) не могу получить доступ к Микротику с домашнего (как и с любого другого компьютера)
    2) не удается пробросить порты для подключения RAdmina к локальной сети.
     
    Перечитано уже много-много, перепробовано не меньше - толку нет.
    Разъясните для чайника, пожалуйста, КАК настроить эту фигню!
     

    Всего записей: 1 | Зарегистр. 04-03-2011 | Отправлено: 20:35 25-03-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    swz1968
    а вы не забыли, что для начало надо про бросить порты на D-LINK 2500U?

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 00:03 26-03-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Osmosis_Johnes
    в address list пишу:  
    name: Allow_users
    address: адрес юзера которому будет разрешен выход в инет
     
    в firewall->filter rules так:
    chain: forward
    Src address list: Allow_users
    Action: accept
     
    chain: forward
    Dst. address list: Allow_users
    Action: accept
     
    и
    chain: forward  
    Action: drop

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 00:59 26-03-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru