Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго всем дня!
    Подскажите как сделать так чтоб порт микротика отключался если кто то в сети сделает кольцо(свич например закальцует)
    Задача такова, допустим кто то из вредности засадил патчкорд в свич, такой сегмент вычисляется быстро, а вот в каком месте сегмента это надо потрудится. Можно было бы поставить последовательно в сегмент РБ с мостом который держал бы порт отключенным пока не исчезнет кольцо. Можно такое на микротике сделать?

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 22:38 20-12-2011 | Исправлено: Bambastick, 23:32 20-12-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Bambastick
    Ну вопервых это функционал свичей. Микротики - роутеры.
    Если хочется чтоб небыло лупа - делайте изолированые порты.
    (master port - none)
     
    Добавлено:
    Господа ещё вопрос.
    Кто-нибудь пробовал в качестве шифрования IPSEC использовать blowfish или camellia?
    Я указываю в proposal тип шифрования например blowfish, у меня соединение устанавливается, но в installed SAs в графе Encr. Algorithm пишет none.
     
    Хотелось бы узнать как оно по производительности.
    Мне надо заставить rb750й кушать ~10 мегабит шифрованого трафика

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 01:31 21-12-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    sumyst
    вы уважаемый для начала прочитайте всё до конца, потом отвечайте. Вопрос был один возможно ли сделать автоматическую отключалку во время кольца или лупа как угодно или нет.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 10:15 21-12-2011
    slech



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Код:
     
    add caller-id="" disabled=no limit-bytes-in=0 limit-bytes-out=0 local-address=192.168.0.160 name=username password=userpass profile=\
        all-profiles remote-address=192.168.0.163 routes="" service=any
     

     
    Ты мне подсказал что бы пользователь видел подсети которые видит Mikrotik, то необходимо ему прописать маршрут на них через себя, т.е. в данном случае будет так:

    Код:
     
    route add 192.168.50.0 mask 255.255.255.0 192.168.0.163
     

    и оно работает. но тут есть небольшое неудобство:
    1. Я немогу раздавать IP из Pool, т.к. мне тогда придётся знать какой у пользователя IP что бы прописать ему верный маршрути на другие подсети.
    2. Каждому нужно прописывать свой маршрут в зависимости от IP.
    А тут я взял и проверил(я и ранеее проверял, но уже не помню результатов, но могу сказать что я тогда был дома на такой же подсети что и на работе, т.е. на 192.168.0.0/24, а сейчас дома пересел на 192.168.25.0/24 и сейчас оно тоже работает)

    Код:
     
    route add 192.168.50.0 mask 255.255.255.0 192.168.0.160
     

    И оно работает, т.е. маршрут в таком случае будет общим для всех, т.к. local-address=192.168.0.160  один у всех и я могу раздавать IP из pool. И это решает обе мои проблемы.
     
    Добавлено:
    это всё было на Windows 7.
    В вот на XP Home

    Цитата:
     
    The route addition failed: Either the interface index is wrong or the gateway does not lie on the same network as the interface. Check the IP Address Table for the machine
     

    а на себя прошло успешно

    Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 10:56 21-12-2011 | Исправлено: slech, 11:10 21-12-2011
    ramzes83



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Некоторым ноутам прописана статика в DHCP, на остальных машинах IP прописаны локально.  хочу дать доступ только тем, кого знаю. остальным - дроп.
    при смене IP самостоятельно - дроп
    Только если один мудак меняет IP - у других появляется конфликт....
     Настроил APR и прописал все IP в группу, на которую в фаерволе дал доступ.  
    Для работы должна быть связка: ARP - IP+MAC, правило на группу. - так работает
    Или достаточно расписать всех в APR, и включить ее в интерфейсе reply-only???
    В фаерволе одно правило - дроп всех. В таком случае инета нет...
     Как избежать конфликта адресов? Выловить этого зловреда пока не удалось.
     

    Всего записей: 532 | Зарегистр. 30-01-2008 | Отправлено: 11:31 21-12-2011
    slech



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    RB1200
    ROS 5.11
    uptime ~ 2 дня.
    У всех вылечилось ?

    Всего записей: 4893 | Зарегистр. 10-11-2004 | Отправлено: 13:18 21-12-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Bambastick

    прочитал ещё раз, ответ нисколько не изменился.

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 13:53 21-12-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Bambastick

    Цитата:
    как сделать так чтоб порт микротика отключался если кто то в сети сделает кольцо

    никак, LBD или его эквивалент в тике отсутствует
     
    slech

    Цитата:
    это всё было на Windows 7.  
    В вот на XP Home  

    ну, я всё ещё сижу на XP )) но за инфу про W7 - спасибо, учтём-с на будущее
     
    ramzes83

    Цитата:
    Как избежать конфликта адресов?

    поставить что-нибудь блокирующее между пользователями. поскольку дело происходит на втором уровне - роутер тут бессилен
     

    Цитата:
    Выловить этого зловреда пока не удалось.

    почему? мак-адреса зловреда для отлова недостаточно?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:04 21-12-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Bambastick  
     
    Цитата:
    как сделать так чтоб порт микротика отключался если кто то в сети сделает кольцо
     
    никак, LBD или его эквивалент в тике отсутствует  

    Ну тут товарищи не верят, думают микроскопом гвозди заколачивать...
    Поясню: LDB это Loop Detection.
    STP это Spanning Tree Protocol. для особо умных ещё раз напомню.
    Микротик это не свич. Это роутер.
     
    Если говорить о "как угодно" то ответ я дал. Сделать изолированые порты и маршрутизацию. Только так.

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 15:10 21-12-2011 | Исправлено: sumyst, 15:15 21-12-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Поясню: LDB это Loop Detection

    на всякий случай добавлю: LBD - это LoopBack Detection (:
     

    Цитата:
    Микротик это не свич. Это роутер.

    слышал бы это MikroTik RB250

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:14 21-12-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    слышал бы это MikroTik RB250

    ну мы говорим про RoS (во всяком случае я так думаю).
     
    Добавлено:
    Chupaka
    Умный человек, коль уж не спишь, подскажи про blowfish <)

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 15:17 21-12-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    sumyst

    Цитата:
    коль уж не спишь, подскажи про blowfish <)

    вот уж увы, я в айписеке разбираюсь, как свинья в апельсинах %)

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:27 21-12-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Цитата:Bambastick  
     
    прочитал ещё раз, ответ нисколько не изменился.

     
    Если бы у нас стояли везде нормальные упровляемые свичи, то и вопрос такой не возникал бы. Есть несколько ёлок из неупровляемых свичей, вот там чудеса и бывают. Тобиш если нет такой возможности отключать порт, напишите плз что нельзя этого сделать, если можно то желательно послать в ту курилку где описано как это сделать, сам найти ответ на это вопрос я не смог.
     
    chupaka
    спасибо за ответ, коротко и ясно, нельзя.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 15:32 21-12-2011 | Исправлено: Bambastick, 15:34 21-12-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    вот уж увы, я в айписеке разбираюсь, как свинья в апельсинах %)

    Пичаль, тут есть два адекватных специалиста, и оба молчат как рыба в пирожке =(
     
    Добавлено:

    Цитата:
    Если бы у нас стояли везде нормальные упровляемые свичи, то и вопрос такой не возникал бы. Есть несколько ёлок из неупровляемых свичей, вот там чудеса и бывают. Тобиш если нет такой возможности отключать порт, напишите плз что нельзя этого сделать, если можно то желательно послать в ту курилку где описано как это сделать, сам найти ответ на это вопрос я не смог.  

    Ну я вроде как так и написал, даже сказал почему нельзя. Точнее предложил вариант как это сделать...

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 15:34 21-12-2011
    ramzes83



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    мак-адреса зловреда для отлова недостаточно?

    имею ввиду лично не вычислил.
     Все таки для разрешения определенных IP в инет нужны правила фаервола, и связка APR ?

    Всего записей: 532 | Зарегистр. 30-01-2008 | Отправлено: 22:55 21-12-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    имею ввиду лично не вычислил.  
     Все таки для разрешения определенных IP в инет нужны правила фаервола, и связка APR ?

    Можно и в правиле фаирвола указать сорс мак адрес, а остальных кого нет в правиле дропнуть.
    надёжней конечно PPoE запустить, но могут порядком достать клиенты не особо продвинутые.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 23:36 21-12-2011 | Исправлено: Bambastick, 23:39 21-12-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подскажите сделал несколько каналов, все работает, ответы уходят к тому провайдеру от коготого пришли, маршрутов 0.0.0.0 несколько каждый со стоей метрикой, при отпадывании одного интернет раздается через другой, вопрос
     
    как лучше осознать ситуацию что канал переключился и отправить письмо ?
    есть ли в mikrotik аналог wget чтобы "дернуть" http ссылку ? (для управления asterisk)

    Всего записей: 2753 | Зарегистр. 17-11-2003 | Отправлено: 10:29 22-12-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    RB1200  
    ROS 5.11  
    uptime ~ 2 дня.  
    У всех вылечилось ?

     
    1200 (5.10) - 1000MHz up=8 сток. далее перевел на 1200MHz up=2 дня.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 12:16 22-12-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Dimsoft

    Цитата:
    есть ли в mikrotik аналог wget чтобы "дернуть" http ссылку ? (для управления asterisk)

    http://wiki.mikrotik.com/wiki/Manual:Tools/Fetch

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 12:44 22-12-2011
    GOGA2604

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Как поставить микротик на CompactFlash для железки NET4511 с процом  80486 раньше там стояла ОС m0n0wall ?????

    Всего записей: 11 | Зарегистр. 14-01-2010 | Отправлено: 20:56 22-12-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru