Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (11-03-2019 21:34): продолжение в MikroTik RouterOS (часть 5)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200

   

evgeniy7676



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2), MikroTik RouterOS (часть 3), MikroTik RouterOS (часть 4)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
актуальные версии RouterOS:
Stable: 6.44 Long-term: 6.42.11

актуальная версия SwitchOS: 2.9
актуальная версия WinBox: 3.18

 
Mikrotik — Плюсы и минусы Подробнее...
Видео-экскурсия по заводу Mikrotik Ltd


FAQ по особенностям и тонкостям MikroTik RouterOS  Перейти



Официальная документация:
  • Англоязычный ОФИЦИАЛЬНЫЙ мануал
  • Алфавитный указатель
  • Официальные статьи пользователей RouterOS
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
  • Совместимое оборудование
  • Описание изменений в новых версиях RouterOS(+rc)
  • RouterBOOT changelog (изменения в boot-версиях загрузчика RouterOS)
  • Система управления пользователями встроенная в RouterOS (RADIUS server)
  • l7-protos.rsc (примеры L7-filter)


    Официальные ресурсы:
    Форум
    Демо-сайт с веб-интерфейсом системы №1        Подробнее...
    Демо-сайт с веб-интерфейсом системы №2        Подробнее...
    MikroTik User Meeting(Конференции пользователей Mikrotik)        Подробнее...
    "Хардварные решения"
    MikroTik News
    MikroTik related video service
    DESIGNS.MIKROTIK.COM - сервис для брендирования продукции Mikrotik.
    Twitter Mikrotik
    MikroTik Training (Хочешь на тренинг? Получить сертификат?)
    Предыдущие версии RouterOS Подробнее...    История релизов  Подробнее...
    Mikrotik Wireless Link Calculator


    Неофициальная русскоязычная документация    Перейти
    Обсуждение ROS(форумы)    Перейти
    Обзоры продуктов RouterBOARD    Перейти


    Русскоязычные блоги интернет-магазинов и блоггеров по настройке и тонкостям Mikrotik:  
     


     

     

     
       


     

     
         
     
     
         
     
     
         
     
     
     



    Смежные ресурсы    Перейти
     
    VPN + OSPF в картинках.
    MikroTik Config Parser
    mikrotik.vetriks.ru

    // текущий бэкап шапки..

  • Всего записей: 124 | Зарегистр. 19-03-2009 | Отправлено: 16:55 30-03-2016 | Исправлено: anton04, 15:34 28-02-2019
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    LevT

    Цитата:
    firmware это фирмварь свича.  

    Яснее не стало. Это, в числе прочего, загрузчик операционки, поэтому я с BIOS'ом и сравнивал
     

    Цитата:
    Пока микротикам было влом с этим заморачиваться, они расплодили костыльных мастер-портов.

    В каком смысле расплодили? Почему костыльных?
     

    Цитата:
    Стоило интегрировать всё это в бридж, как понадобилось обновлять фирмварь.

    Вы на самом деле видите связь между этими событиями, или просто прикалываетесь?
     
    По поводу обновления - они зачем-то привязали версию фирмвари к версии операционки (не помню уже, с какого момента), поэтому обновлять фирмварь можно хоть после каждого обновления оси, но при этом далеко не факт, что в фирмвари хоть что-то поменялось, кроме номера версии. Вот это мне не нравится. Но теории заговора с мастер-костылями сюда не надо приплетать

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 19:11 20-11-2018
    LevT



    Platinum Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    я вижу, по крайней мере по времени привязка версии фв к версии рос совпала с отказом от вуду с "мастер-портами" (уникального для микротиков вуду)
     
    Разубедите меня.
     
     
    Добавлено:

    Цитата:
    Это, в числе прочего, загрузчик операционки,  

     
    точно?
    если так, значит там кроме фирмвари свича ещё и бут-критикал дрова нврам для конкретной борды.
     
    Добавлено:
    И если загрзучик "работает-не трожь", то фирмварь свича необходимо обновлять вместе с обновлениями бриджа в ос.
    Ну то есть можно запоздать, но "на свой страх и риск".

    Всего записей: 17149 | Зарегистр. 14-10-2001 | Отправлено: 19:23 20-11-2018 | Исправлено: LevT, 19:34 20-11-2018
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Правильно я понимаю, что данный код развесит каждому пользователю обоих  подсетей скачку/аплоад по 5М? Вопрос скорее риторический, но он к тому, что код же не ограничивает всю подсеть, описанную как 10.10.10.0/16 "общим" ограничением? Типа, вся эта подсеть, суммарно, больше 5М не скачает. Если приналягут, каждый-то по 5М, то канальчик смогут положить. Ошибаюсь?


    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 20:22 20-11-2018
    meskalin13

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    meskalin13  
     
    Цитата:
    Кидаю в files перезагружаюсь, далее в system-routerboard, а там upgrade firmware соответствует текущей. Что я делаю не так? С микротиками пока знакомлюсь сильно не пинайте.  
     
    Знакомьтесь: RouterOS. RouterOS - это операционная система, вы её обновили. Знакомьтесь дальше: firmware. Это что-то типа BIOS'а. Обновляется в данный момент отдельно от операционки. Непривычно (даже я в приложении для телефона не смог сразу сообразить, что происходит), но так есть...

     
    Благодаря за развернутый ответ.) Все оказалось проще, конкретно под мою модель RB750Gr3 надо скачивать чуть ниже из раздела MMIPS. Кинул в файлы перезагрузился все гуд.

    Всего записей: 51 | Зарегистр. 24-08-2005 | Отправлено: 10:04 21-11-2018
    Traveller

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Версии в шапке уже не bugfix и current, а long term и stable

    Всего записей: 128 | Зарегистр. 07-12-2002 | Отправлено: 17:25 21-11-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    LevT

    Цитата:
    я вижу, по крайней мере по времени привязка версии фв к версии рос совпала с отказом от вуду с "мастер-портами" (уникального для микротиков вуду)  
     
    Разубедите меня.

    What's new in 6.41rc13 (2017-Aug-15 13:09):  
    *) bridge - removed "master-port" parameter (CLI only);
     
    What's new in 6.41rc47 (2017-Oct-18 10:38):  
    !) routerboot - RouterBOOT version numbering system merged with RouterOS;
     
    Два месяца, разбежка в 34 RC-версии - это, как по мне, не совсем "совпало".
     
    Paromshick
    Ох, голова на работе гудела, когда отвечал Конечно же там в правила надо добавить max-limit=75M/75M - скорость для соответствующей подсети
     
    meskalin13

    Цитата:
    Все оказалось проще, конкретно под мою модель RB750Gr3 надо скачивать чуть ниже из раздела MMIPS. Кинул в файлы перезагрузился все гуд.

    Ещё проще - System -> Packages -> Check for upgrade
     

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:56 21-11-2018
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    Ох, голова на работе гудела, когда отвечал
    Про голову понятно, а "отвечал" я прочёл как "отмечал"  
    Действительно, начинает гудеть от этих шейпингов. Я всё еще в поиске. Крайне ограничен в лабораторных условиях, до их полного отсутствия...

    Цитата:
    там в правила надо добавить max-limit=75M/75M  
    В том-то и дело, что не совсем понимаю, куда именно добавить.
     
    Всё же. Как будет выглядеть код для решения задачи. Упростим до одной подсети.
     
    Подсеть 192.168.0.0/24 ограничивается пропускной способностью (пусть только скачка, download) в 50М на всю сеть.
    Каждый клиент - не больше 5М.
    Крайне желательно, если возможно, некий адрес лист или еще какая-то группа клиентов (в крайнем случае, сгруппированная руками, как то 192.168.0.192/26, всё же криво как-то, лучше адрес лист), которой на общем фоне подсети, разрешено, скажем, 10М на брата. Если это вообще возможно.
     
    Последнее - опция, мне бы первые два условия задать без экспериментов.

    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 18:34 21-11-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Paromshick
    Вот в simple queue и добавлять:
     

    Код:
    /queue type add name="PCQ_download_5M" kind=pcq pcq-rate=5M pcq-classifier=dst-address  
    /queue type add name="PCQ_upload_5M" kind=pcq pcq-rate=5M pcq-classifier=src-address  
    /queue simple add target=10.10.10.0/16 queue=PCQ_upload_5M/PCQ_download_5M max-limit=75M/75M
    /queue simple add target=192.168.12.0/22 queue=PCQ_upload_5M/PCQ_download_5M max-limit=25M/25M

     

    Цитата:
    Как будет выглядеть код для решения задачи. Упростим до одной подсети.  


    Код:
     
    /queue type add name="PCQ_download_5M" kind=pcq pcq-rate=5M pcq-classifier=dst-address  
    /queue type add name="PCQ_upload_5M" kind=pcq pcq-rate=5M pcq-classifier=src-address  
    /queue simple add target=192.168.0.0/24 queue=PCQ_upload_5M/PCQ_download_5M max-limit=50M/50M
     

     

    Цитата:
    Последнее - опция, мне бы первые два условия задать без экспериментов.


    Код:
     
    /queue type
    add name="PCQ_download_5M" kind=pcq pcq-rate=5M pcq-classifier=dst-address  
    add name="PCQ_upload_5M" kind=pcq pcq-rate=5M pcq-classifier=src-address  
    add name="PCQ_download_10M" kind=pcq pcq-rate=10M pcq-classifier=dst-address  
    add name="PCQ_upload_10M" kind=pcq pcq-rate=10M pcq-classifier=src-address  
    /queue simple
    add name=totallo max-limit=50M/50M
    add target=192.168.0.0/24 packet-marks=VIP-clients queue=PCQ_upload_10M/PCQ_download_10M parent=totallo
    add target=192.168.0.0/24 queue=PCQ_upload_5M/PCQ_download_5M parent=totallo
    /ip firewall mangle
    add chain=forward src-address-list=VIP-clients action=mark-packet new-packet-mark=VIP-clients
    add chain=forward dst-address-list=VIP-clients action=mark-packet new-packet-mark=VIP-clients
     

     
    Т.е. вынесли общее ограничение в родительскую очередь, очередь для нарезки VIP выше, чтобы она первая "ловила" пакеты (иначе бы до неё, простите за каламбур, очередь не дошла бы), у VIP-очереди указана target для того, чтобы правило понимало, какие пакеты являются upload'ом, а какие - download'ом (там можно указать просто какой-нибудь bridge-LAN, если подсети разные, например).

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 19:00 21-11-2018 | Исправлено: Chupaka, 19:01 21-11-2018
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Спасибо хочу сказать без проверки, то есть заранее. Так как прояснился принцип.
    Я почему завел эту бодягу-то, чуял где-то подсознанием, что без маркирования пакетов мне не обойтись. А пишут - вчерашний день. С маркированием же у меня нет понимания.
    Смотрю, что hotspot сделал на работающем девайсе и не вкуриваю. Выпускают здесь клиентов по МАС, сразу назначая скорость, индивидуально. Вижу, что автоматом маркируется, создаются адрес листы, очереди, еще много чего...
    Беда в том, что система данная не масштабируется и постоянно требуются скрипты. Простите за многословность, мысли вслух.
    Теперь, видимо, поедем.
    Еще раз спасибо.


    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 20:30 21-11-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Paromshick

    Цитата:
    Я почему завел эту бодягу-то, чуял где-то подсознанием, что без маркирования пакетов мне не обойтись. А пишут - вчерашний день. С маркированием же у меня нет понимания.

    Ну, ладно, возможно, это я старовер - и всё можно сделать проще, тем более, что обещали нормальную оптимизацию Simple Queues: убрать маркировку и очередь для VIP сделать так:
     

    Код:
    add target=192.168.0.5,192.168.0.17,192.168.0.123 queue=PCQ_upload_10M/PCQ_download_10M parent=totallo

     
    Всё зависит лишь от ваших потребностей. Длинные разрозненные списки всё же удобнее обрабатывать через Firewall Address Lists, а не вписывая в target длиннющую строку без удобного редактирования Но вот пару-тройку адресов можно и прямо в очередь вписать
     

    Цитата:
    Вижу, что автоматом маркируется, создаются адрес листы, очереди, еще много чего...  
    Беда в том, что система данная не масштабируется и постоянно требуются скрипты.

    Какие скрипты? Что именно не масштабируется?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 00:12 22-11-2018 | Исправлено: Chupaka, 00:12 22-11-2018
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    для VIP сделать так
    Может и я ортодокс, но какое же здесь удобство? То ли дело адрес лист. Достаточно в шаблон вставить нужный IP и он добавится, чем править там через edit.
    Здесь точно нет ошибки?
    Цитата:
    /ip firewall mangle
    add chain=forward src-address-list=VIP-clients action=mark-packet new-packet-mark=VIP-clients
    add chain=forward dst-address-list=VIP-clients action=mark-packet new-packet-mark=VIP-clients  
    И скачка и аплоад маркируются одним и тем же именем VIP-clients  

    Цитата:
    Какие скрипты? Что именно не масштабируется?

    Хотелки, свистелки и сопелки, на которые иногда приходят требы. Это офтоп будет. Пока не смог попробовать, цЫска брыкалась, но это уже совсем другая история...
     
     
    Добавлено:
    Всё. Понял.
    Голова гудит, да. СтареИм

    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 21:08 22-11-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Paromshick

    Цитата:
    Может и я ортодокс, но какое же здесь удобство?

    Если список из трёх пунктов (админ, директор и главбух) - то удобство в том, что один раз настроить и не заморачиваться никакими маркировками
     

    Цитата:
    Здесь точно нет ошибки?

    Точно =)
     

    Цитата:
    Хотелки, свистелки и сопелки, на которые иногда приходят требы.

    Об этом речи не было, поэтому и комментировать нечего
     

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:14 23-11-2018
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Наверное, не надо комментировать, ... выпуск клиентов в интернет через хотспот. В большой и типа корпоративной сети. Клиенты знать не должны ни логинов ни паролей. Халявного входа тоже не должно быть, типа воткнули пользуйся. Ибо втыкают всё подряд. Значит, выход по МАС адресу. При этом сеть разбита на VLAN, а МАС только там и живёт. Настраивать умели по мануалу "нам показали", да вот VLANы не показали. Значит, сколько VLAN, столько и устройств. Куплено таки. С белыми, заметьте, IP, на внешнем интерфейсе.
    Зато, если уж человек, вернее машина, получила выход, то выходят все, как танцуют. И ботнет тоже. И IP в банях каких только не парятся.
    Вообще, вершина администрирования, это "какую скорость дать".
    Вот, отбил себе один, под почту.
    Комментарий типа жутчайший и громоздкий конфиг - самый мягкий комментарий.
    И комментировать здесь действительно нечего. Переделываем вот... Всю сеть...
    Так как люди привыкли к власти над скоростями, приходится, в целях психологической совместимости, уделять этому столько внимания.
     
    Это было от сердца.
     
    От разума же такой вопрос:
    Конфигурации, ограничивающие скорость понятны.
    Как быть с конфигурациями, гарантирующими скорость?
    Канал 100М. Надо гарантированно выделить в нём подсети 192.168.0.0/24 пропускную в 50М. Вдруг кто-то проснулся и качает что-то, естественно критически важное и приоритетное. Или, лучше, адрес листу. Больше 50-ти ему тоже не дать, чтоб и другие пусть похуже, но недолго жили Есть же другие подсети, ранее ограниченные по рецептам выше и их суммарная должна на это время поутихнуть. Есть там и VIP'ы, которые тоже как-то у нас уже описаны... В общем, как-то так

    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 11:05 24-11-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Paromshick

    Цитата:
    Как быть с конфигурациями, гарантирующими скорость?

    К вышеприведённым добавить

    Код:
    /queue simple
    add target=192.168.0.0/24 limit-at=50M max-limit=50M parent=totallo  

    И вытянуть её на нужное место (ниже VIP'ов, видимо). limit-at - это скорость, до которой очередь не будет ничего ограничивать. Можно ещё priority у остальных увеличить, чтобы новоиспечённая очередь имела бОльшую вероятность первой выбрать свои 50М.

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 11:11 26-11-2018
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Правильно я понимаю, что в очереди нельзя указать таргетом другую сущность, помимо интерфейса, подсети?
    Если конкретно, то сделать очередь на address-list.
     
    То есть, предложить такое решение: есть заранее настроенные очереди с лимитами в 3, 5, 10, далее по списку, мегабит в сек. Чтобы добавить клиента в определённую очередь, то есть "дать скорость", надо добавить его IP в некую сущность, а-ля адрес лист или что-то еще. То есть - минимум администрирования. По сути, это будет делать сотрудник типа клерк. Ему укажут IP, он добавляет. Чем меньше добавляет, тем меньше вероятность накосячить.
     
    Поглядев в дела, автоматически сдаваемые сейчас через hotspot, вижу, что без маркирования и деревьев не обходится. Упрощению не подлежит?
     

    Цитата:
    /ip firewall mangle chain=postrouting action=mark-packet new-packet-mark=5M passthrough=no dst-address=192.168.0.0/24 dst-address-list=users-5M

    /queue type name="5M" kind=pcq pcq-rate=5M pcq-classifier=dst-address
     
    /queue tree name="GROUP-5M" parent=unsorted packet-mark=5M limit-at=0 queue=5M
    После этого вижу в ip hotspot созданных юзеров, имя=МАС, с неким профилем.
    В профиле (в GUI IP - Hotspot - Users Profiles) так и вовсе скрипт. При логоне он добавляет машину в адрес лист, указанный выше в /ip firewall mangle … users-5M
    Это, при условии, что я всё срисовал и ничего не упустил.
    Такая система, исключая непарламентские выражения и термины, кажется мне несколько громоздкой Конечно, преимущества её в строгой привязке к МАС, через странный глюк с тем, что МАС может идти как юзернэйм с пустым паролем. А вообще, так сеть не переделать. Забудем про МАС долетающий до шлюза интернета.
     
    В сухом остатке, хотелось бы, чтобы "клерк" добавлял IP куда надо, в тот же users-5M и клиент получал свою скорость. По сути, он исполнял бы роль "скрипта".
     
    Мои скудоумные заключения состоят в том, что надо таки маркировать пакеты...


    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 13:03 26-11-2018 | Исправлено: Paromshick, 13:07 26-11-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Paromshick

    Цитата:
    Правильно я понимаю, что в очереди нельзя указать таргетом другую сущность, помимо интерфейса, подсети?  
    Если конкретно, то сделать очередь на address-list.

    Напрямую - нельзя. Только через маркировку пакетов.
     

    Цитата:
    Поглядев в дела, автоматически сдаваемые сейчас через hotspot, вижу, что без маркирования и деревьев не обходится. Упрощению не подлежит?

    Я же выше и привёл пример с адрес-листами. Про деревья не понял.
     

    Цитата:
    В профиле (в GUI IP - Hotspot - Users Profiles) так и вовсе скрипт. При логоне он добавляет машину в адрес лист

    В юзер-профиле Хотспота есть параметр Address List, в указанные здесь адрес-листы будет добавлен IP-адрес пользователя после авторизации. Скриптом городить огород нет необходимости.

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:26 26-11-2018
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    Я же выше и привёл пример с адрес-листами.
    Да. Маркирование пакетов исходящих-поступающих на адреса из листа. Всей подсети некую базовую скорость, а VIP'ам побольше. Тогда получается, что я просто делаю столько листов, сколько очередей.
    Если же машину просто включили в сеть и заявки на выход не было, то... Собственно, я об этом размышляю. Без заявки - нет выхода в инет... Новая чсущность таки, да...
    Либо обеспечить достойную базовую скорость, равную пять пакетов по 56 байт в секунду пинг, либо вовсе, за FW проходят только те, кого клерк включил в адрес лист

    Цитата:
    /ip firewall filter add chain=vlan11-allow action=accept src-address-list=VLAN11 protocol=tcp dst-port=80 out-interface=wan-bridge1
    Второй вариант хорош тем, что никто без заявки не выйдет. Но плох тем, что у меня на каждый вилан рисуется несколько адрес листов
    VLAN11-3M
    VLAN11-5M
    VLAN11-10M
    и тд. И столько же правил... Не айс. Что-то я упускаю, видимо, не пойму что...
     
    Добавлено:
    Придумалось такое решение. Покритикуйте на предмет его феншуйности. Может я вовсе велосипед изобретаю и всё есть готовое
    Создаю столько адрес листов, сколько надо очередей.
    Выпускаю через NAT только тех, кто включен хотя бы в один из них, например

    Код:
    /ip firewall nat chain=srcnat action=masquerade src-address-list=3M out-interface=wan-bridge1
    Этот же лист служит для нарезки скоростей.

    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 15:08 26-11-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Paromshick
    У вас какой-то полёт фантазии, который даже непонятно, надо ли комментировать, или вам просто выговориться хочется =)
     

    Цитата:
    /ip firewall filter add chain=vlan11-allow action=accept src-address-list=VLAN11 protocol=tcp dst-port=80 out-interface=wan-bridge1

    Это что вообще такое? Где вход в эту цепочку?
     

    Цитата:
    Но плох тем, что у меня на каждый вилан рисуется несколько адрес листов

    А зачем? Почему нельзя общие адрес-листы, а не по виланам?
     

    Цитата:
    Создаю столько адрес листов, сколько надо очередей.  
    Выпускаю через NAT только тех, кто включен хотя бы в один из них

    Можно, конечно, и шуруповёртом гвозди забивать, но лучше и правильнее всё же использовать для этой цели микроскоп.
    Фильтровать надо в фильтре, натировать - в нате. Если вы натировать что-то не будете - оно всё равно улетит к провайдеру. Т.е. технически оно работать будет (доступа не будет), но путь слегка ректальный.
    Так что
    Цитата:
    Создаю столько адрес листов, сколько надо очередей.
    - и "выпускаю через Filter только тех, кто включён хотя бы в один из них".

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:13 26-11-2018
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    У вас какой-то полёт фантазии, который даже непонятно, надо ли комментировать, или вам просто выговориться хочется  
    Представьте тогда, с чем я реально имею дело. Такое придумывают...  
    Откуда у меня привычка подробно объяснять я уже не помню. Не обращайте внимания.

    Цитата:
    Это что вообще такое? Где вход в эту цепочку?

    Вход по jump с вашего же совета, правда несколько месяцев прошло. Конфиг достаточно массивный уже, чтоб его целиком постить…
    Цитата:
    А зачем? Почему нельзя общие адрес-листы, а не по виланам?  
    У меня тоже возникла, но когда уже написал.

    Цитата:
    Можно, конечно, и шуруповёртом гвозди забивать, но лучше и правильнее всё же использовать для этой цели микроскоп.  
    Постепенно приходим к молотку, всё-таки. Главное, чтоб им не забивались шурупы. Про то, что частный адрес таки улетит к провайдеру и уже он его дропнет, я не подумал.
    Спасибо.


    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 19:02 26-11-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Paromshick

    Цитата:
    Главное, чтоб им не забивались шурупы.

    Ну, шуруп, забитый молотком, держится крепче, чем гвоздь, вкрученный отвёрткой, так что простор для творчества у вас ещё есть

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 19:07 26-11-2018
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 4)
    articlebot (11-03-2019 21:34): продолжение в MikroTik RouterOS (часть 5)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru