Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    korsakoff72RU

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rosalin
    "пользователь из вне" находится за NAT? Если да, то смотрите настройки своего ftp-сервера, касающиеся работы пассивного режима, и в дополнение к 21-му пробрасывайте порты, указанные в этих настройках (если работа ftp-сервера в пассивном режиме ещё не настроена, то настройте).

    Всего записей: 105 | Зарегистр. 15-12-2010 | Отправлено: 17:47 22-09-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    "пользователь из вне" находится за NAT? Если да, то смотрите настройки своего ftp-сервера, касающиеся работы пассивного режима, и в дополнение к 21-му пробрасывайте порты, указанные в этих настройках (если работа ftp-сервера в пассивном режиме ещё не настроена, то настройте).

     
    настроил ftp сервер для работы в пасивном режиме  
     
    в роутер добавил правило  
    8   chain=dstnat action=dst-nat to-addresses=локальный IP to-ports=50000-50100
         protocol=tcp dst-address=внешний IP dst-port=50000-50100
     
    пока фтп сервер получает только команды

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 09:17 23-09-2011 | Исправлено: rosalin, 09:27 23-09-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rosalin
    мне кажется что этот мануал тебе больше расскажет: http://jakshi.org.ua/dokuwiki/настройка_анонимного_ftp_сервера_proftpd_за_nat

    Цитата:
    Настраиваем NAT
     
     Пользуясь средствами того NAT который используем, пробрасываем udp и tcp порты 20,21 и порты от и до тех что указали в PassivePorts в конфигурационном файле ProFTPd.  
     Кроме того, открываем доступ по этим портам в firewall.

    Впрочем юдп явно тут лишнее.
     
    Да и в вики тоже написано нормально:

    Цитата:
    PASSIVE MODE
     
    Изначально протокол предполагал встречное TCP-соединение от сервера к клиенту для передачи файла или содержимого каталога. Это делало невозможным общение с сервером, если клиент находится за IP NAT, кроме того, часто запрос соединения к клиенту блокируется файерволом. Чтобы этого избежать, было разработано расширение протокола FTP passive mode, когда соединение для передачи данных тоже происходит от клиента к серверу. Важным моментом является то, что клиент устанавливает соединение с адресом и портом, указанным сервером. Порт сервер выбирает случайным образом из определённого диапазона (49152-65534). Поэтому при нахождении ftp-сервера за NAT, следует явно указать в настройках сервера его адрес

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 09:58 23-09-2011 | Исправлено: BigElectricCat, 10:01 23-09-2011
    korsakoff72RU

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rosalin
    Убедитесь, что входящий трафик по данным портам не блокируется правилами файрвола самого микротика, а также правилами файрвола, запущенного (при его наличии конечно) в операционке, в которой работает ftp-сервер. ИМХО, лучше явно прописать разрешения на входящий трафик по всем необходимым портам.

    Всего записей: 105 | Зарегистр. 15-12-2010 | Отправлено: 10:19 23-09-2011 | Исправлено: korsakoff72RU, 10:20 23-09-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    korsakoff72RU
    а в настройках фтп сервера  
    Перенаправить PASV IP, указал внешний IP
     
    В роутере добавил правило  
    18   chain=forward action=accept protocol=tcp dst-port=21  
    19   chain=forward action=accept protocol=tcp dst-port=50000-50100

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 10:42 23-09-2011
    korsakoff72RU

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rosalin
    Подключение "из вне" - реально из вне, или вы просто пытаетесь с локальной машины  подключиться к вашему серверу по внешнему "белому" ip? В настройках самого сервера нет ни каких ограничений на то, с каких адресов к нему подключаться можно?

    Всего записей: 105 | Зарегистр. 15-12-2010 | Отправлено: 12:48 23-09-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ограничение на сервере нет  
     
    * 21
     
    пытаюсь подключиться именно из вне по внешнему "белому" ip, (пропускает только команды)
     
    пробывал из локалки , вообще не видит ftp  
     
    в сервре в настройках не понял какой IP указать в Перенаправить PASV IP ????  
     
     
    Почему все это затеял , в перспективе будет несколько FTP , соответственно порты снаружи разные  
     
     
    Добавлено:
    Блин
     
    Подключаюсь к ФТП серверу но лист директори пустой .....
     
     
     
    Добавлено:
    вроде пошло !!!!

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 13:22 23-09-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребята еще вопросец как определить MAC адреса , подключаещегося из вне юзера

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 15:30 23-09-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    rosalin
    из Интернета? только роутер, непосредственно подключенный к пользователю, знает его мак. дальше широковещательного сегмента Ethernet мак-адрес никакой роли не играет, а потому и не передаётся

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:35 23-09-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    rosalin
       откуда у тебя будут маки то, по сети Интернет только ИП адреса ходят?

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 15:35 23-09-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Спасибо, мозг уже ватный тормознул  
     

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 16:04 23-09-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    откуда у тебя будут маки то, по сети Интернет только ИП адреса ходят?  

    а чем локальная сеть отличается от сети интернета?
    вопрос в другом как уже ответил Chupaka, проходя через маршрутизатор пакет попадает в другой сегмент сети, почитайте - OSI

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 16:07 23-09-2011
    all4apc

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Проблема с mikrotik 3.30
    Делаю правило dnat для публикации сервера в локалке, всё работает, НО пакеты на сервер приходят с локального адреса mikrotik
    Т.е. кроме адреса назначения зачем-то меняется еще и адрес источника.
    Как бы это побороть?

    Всего записей: 9 | Зарегистр. 27-04-2003 | Отправлено: 16:39 23-09-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    all4apc

    Цитата:
    кроме адреса назначения зачем-то меняется еще и адрес источника.  
    Как бы это побороть?

    известно как - найти, какое правило src-nat меняет адрес, и обезвредить его

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:07 23-09-2011
    anwyn



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос к знающим и работающими уже с MikroTik RouterOS, хотел бы спрсить сможет ли он мне помочь решить следующую задача:
     
    Имею: центральный офис с Windows Server 2008 R2 + ForeFront TMG, на TMG подходят две лини провайдеров Интернета с статическими IP (условно А и Б) и ище имею удаленный офис с тоже двумя линиями провайдеров Интернета и статическими IP (условно Г и Д)
     
    Вопрос: Может ли MikroTik RouterOS (и кокого уровня) поддерживать туннели IPSec  следующего вида:
    А - Г, Б – Д, А - Д, Б - Г и переключатся между ними при выходе из строй какой нибуть из линий провайдера.
     
    Заранее благодарен за помощь.

    Всего записей: 5 | Зарегистр. 28-11-2006 | Отправлено: 04:55 24-09-2011
    wwwwwww7

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka, а можно сделать что бы страница ошибки выскакивала на несколько секунд. Допустим переходит юзер с одной страницы на другую и у него с первого раза выскакивает страница ошибки, а со второго он переходит куда хотел.

    Всего записей: 104 | Зарегистр. 12-10-2009 | Отправлено: 10:13 24-09-2011
    lemosh

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите пожалуйста с настройкой WiFi...
    Есть комп, используется в качестве роутера, установлена Mikrotik RouterOS 5.7 (License Level 4), хочется его также использовать в качестве WiFi точки доступа. Подключаю по USB TP-LINK TL-WN-722N (Alteros AR9271).  
    Делаю настройки свистка в качесте AP Bridge http://karina-kirillovka.com.ua/wireless1.jpg
    В IP-Addresses присваиваю IP для этого интерфейса 192.168.2.1 http://karina-kirillovka.com.ua/wireless2.jpg
    В DHCP Server прописываю пул адресов для этого интерфейса - http://karina-kirillovka.com.ua/wireless3.jpg
     
    Ситуация такая - на ноутбуке поисокм нахожу эту точку доступа - подключаюсь, получаю IP адрес из пула шлюз 192.168.2.1 и ДНС сервера которые прописал, но сеть не работает, пинг на роутер по адресу 192.168.2.1 не проходит... в чем может быть проблема?

    Всего записей: 3 | Зарегистр. 22-01-2010 | Отправлено: 15:10 24-09-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    anwyn
    т.е. IPsec будет работать через NAT на TMG?.. он вроде не очень хорошо к нату относится...

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:16 24-09-2011
    Smito1



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    вопросик один, имею внешний айпи, включил веб прокси, и разрешил одному айпи лазить через него внутри сети, в итоге был доволен что всё работало, а через месяц обнаружил что мой айпи использует весь интернет в качестве прокси, что я не правильно сделал, и как обрезать все остальные запросы?
    скрины прилагаются


     

    Всего записей: 373 | Зарегистр. 19-12-2006 | Отправлено: 20:05 24-09-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Smito1
    как видно из скриншотов, в цепочке input (т.е. в числе прочего и доступ к прокси) всё всем разрешено (потому что не запрещено), поэтому все и имеют.... доступ

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 20:38 24-09-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru