Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (11-03-2019 21:34): продолжение в MikroTik RouterOS (часть 5)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200

   

evgeniy7676



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2), MikroTik RouterOS (часть 3), MikroTik RouterOS (часть 4)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
актуальные версии RouterOS:
Stable: 6.44 Long-term: 6.42.11

актуальная версия SwitchOS: 2.9
актуальная версия WinBox: 3.18

 
Mikrotik — Плюсы и минусы Подробнее...
Видео-экскурсия по заводу Mikrotik Ltd


FAQ по особенностям и тонкостям MikroTik RouterOS  Перейти



Официальная документация:
  • Англоязычный ОФИЦИАЛЬНЫЙ мануал
  • Алфавитный указатель
  • Официальные статьи пользователей RouterOS
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
  • Совместимое оборудование
  • Описание изменений в новых версиях RouterOS(+rc)
  • RouterBOOT changelog (изменения в boot-версиях загрузчика RouterOS)
  • Система управления пользователями встроенная в RouterOS (RADIUS server)
  • l7-protos.rsc (примеры L7-filter)


    Официальные ресурсы:
    Форум
    Демо-сайт с веб-интерфейсом системы №1        Подробнее...
    Демо-сайт с веб-интерфейсом системы №2        Подробнее...
    MikroTik User Meeting(Конференции пользователей Mikrotik)        Подробнее...
    "Хардварные решения"
    MikroTik News
    MikroTik related video service
    DESIGNS.MIKROTIK.COM - сервис для брендирования продукции Mikrotik.
    Twitter Mikrotik
    MikroTik Training (Хочешь на тренинг? Получить сертификат?)
    Предыдущие версии RouterOS Подробнее...    История релизов  Подробнее...
    Mikrotik Wireless Link Calculator


    Неофициальная русскоязычная документация    Перейти
    Обсуждение ROS(форумы)    Перейти
    Обзоры продуктов RouterBOARD    Перейти


    Русскоязычные блоги интернет-магазинов и блоггеров по настройке и тонкостям Mikrotik:  
     


     

     

     
       


     

     
         
     
     
         
     
     
         
     
     
     



    Смежные ресурсы    Перейти
     
    VPN + OSPF в картинках.
    MikroTik Config Parser
    mikrotik.vetriks.ru

    // текущий бэкап шапки..

  • Всего записей: 124 | Зарегистр. 19-03-2009 | Отправлено: 16:55 30-03-2016 | Исправлено: anton04, 15:34 28-02-2019
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    michael

    Цитата:
    /interface l2tp-server server
    set one-session-per-host=no

     
    Уже стоит и это не работает потому используется IPSec, которому видимо требуется разные IP и порты.
     

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 14:57 21-02-2019
    vklp

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh

    Цитата:
    Имеется четыре канала в мир по 90Мбит/с


    Цитата:
    В queue tree два дерева на global in и global out, в которых имеются листья, в которых Max Limit=320 (4х80)


    Цитата:
    Как бы все работает и правильно.  


    Цитата:
    Есть ли решение этой проблемы или это не проблема и я что то не так понимаю?

    Либо описано непонятно, либо вы не понимаете как очереди работают.
    Если есть 4 канала и мы хотим ограничивать upload и download, то это 4*2 = 8 деревьев с ограничением по 80 Мбит.
     
    Monsterik1
    Если в ситуации, когда старый пинг повис, прибить это icmp соединение в ip firewall, пинг не заработает снова?

    Всего записей: 132 | Зарегистр. 21-02-2019 | Отправлено: 22:08 21-02-2019
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Monsterik1
    при вашей настройке и физическом отключении кабеля от провайдера произойдёт переключение, но при пропадании только интернета переключения может не быть.
    попробуйте сделать так, с дополнительно правилом в netwatch
    в первых двух правилах scope=10 обязательно
    правилом в netwatch отключать только правила с адресом 0.0.0.0/0

    Код:
    /ip route
    add dst-address=8.8.8.8 gateway=10.10.10.254 distance=1 scope=10 target-scope=10
    add dst-address=8.8.4.4 gateway=10.10.20.254 distance=1 scope=10 target-scope=10
    add dst-address=0.0.0.0/0 comment="to_wan1" gateway=8.8.8.8 distance=1 scope=30 target-scope=10
    add dst-address=0.0.0.0/0 comment="to_wan2" gateway=8.8.4.4 distance=2 scope=30 target-scope=10
     
    /tool netwatch
    add down-script="/ip route set [find comment=\"to_wan1\"] disabled=yes\r\
        \n/ip route set [find comment=\"to_wan2\"] disabled=no" host=8.8.8.8 \
        up-script="/ip route set [find comment=\"to_wan1\"] disabled=no\r\
        \n/ip route set [find comment=\"to_wan2\"] disabled=yes"
     

     
    дополнительно в фаер можно добавить правила дропа и поднять их на самый верх
    что бы к dns первого не ломилось через второго и наоборот

    Код:
     
    /ip firewall filter
    add action=drop chain=output dst-address=8.8.4.4 out-interface=ether6
    add action=drop chain=output dst-address=8.8.8.8 out-interface=ether7
     

     
    интерфейс ether6 и шлюз первого 10.10.10.254
    интерфейс ether7 и шлюз второго 10.10.20.254
     
    всё надо тестировать на микротике, все настройки выложенные в интернете могут быть не рабочими.
    без netwatch в принципе нормально переключается, консольное окно закрывайте и по новой включайте после переключения при пинговании хоста в интернете, переключение после пропадания интернета происходит не сразу а через какое то время.

    Всего записей: 1233 | Зарегистр. 29-08-2005 | Отправлено: 07:48 22-02-2019 | Исправлено: alexnov66, 09:14 22-02-2019
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    alexnov66

    Цитата:
    попробуйте сделать так, с дополнительно правилом в netwatch  

    Вам не кажется, что вы пытаетесь микроскопом гвозди забивать?.. Основной-то посыл рекурсивных некстхопов - отсутствие всяких скриптов

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:28 22-02-2019
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    предложил как вариант, к стати опробованный, проще конечно без скриптов, да и надёжнее, человеку не нравится простой вариант, да и не работает у него что то.
    с любым вариантом мгновенного переключения всё равно добится не получится.

    Всего записей: 1233 | Зарегистр. 29-08-2005 | Отправлено: 14:23 22-02-2019 | Исправлено: alexnov66, 14:35 22-02-2019
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Здраствуйте, подскажите можно как то направить dns запросы самого микротика на определенный канал? То есть имеется два PPPoE канала, на первом в настройках PPPoE клиент стоит галочка создавать маршрут по умолчанию. Вот через этот канал и идут запросы самого DNS сервера микротика. Нужно что бы сам микротик слал запросы через второе PPPoE но при этом маршрут по умолчанию остался прежним.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 00:23 23-02-2019
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    Создать маркированный маршрут через второй канал, в mangle output отмаркировать пакеты protocol=udp dst-port=53 роутинг-меткой второго канала

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 11:43 23-02-2019
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    MikroTik 1100AHx2
    ROS 6.43
    Клиенты подключаются через Hotspot. Сделано странно и давно. В качестве User - Name используется MAC сетевой карты. Пароль не требуется. И welcome to the internet...
    Периодически стали отваливаться клиенты, то есть девайс не выпускает их в интернет, как "незнакомых", запрашивает авторизацию. Приходится заводить их заново, тогда всё ОК. Ситуация повторяется совершенно хаотично.
    Может есть какое-то ограничение по количеству клиентов?

    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 11:16 25-02-2019
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Paromshick

    Цитата:
    Может есть какое-то ограничение по количеству клиентов?

    Лицензия должна быть шестого уровня - там ограничений нет.
    В логе пусто?
     
    "Заводить заново" - это что? Удалить и добавить абсолютно такого же? Речь про встроенных пользователей или про UserManager?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 21:24 25-02-2019
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Лицензия уровень 6
    В логе не пусто конечно, но ничего похожего на катаклизмы не видно.
    Заводить заново - создавать вновь. Создают в GUI, насколько я понимаю, эквивалент такой
    /ip hotspot  user add name=00:50:56:8C:65:C7 server=all comment="123456" profile=default
     
    Такое ощущение, что предыдущая запись просто испаряется.

    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 08:25 26-02-2019
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Paromshick
    может настроен триальный режим, какое то время в сутки.
    попробовать отвалившегося пользователя авторизовать через сутки.

    Всего записей: 1233 | Зарегистр. 29-08-2005 | Отправлено: 10:45 26-02-2019 | Исправлено: alexnov66, 10:46 26-02-2019
    vertex4

    Moderator
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    Так выше видим, что icmp тоже с проблемой

    Как раз проблема с connectionless протоколами

    ----------
    В любой инструкции пропущено самое важное - что делать, если это устройство или программа не работают

    Всего записей: 10393 | Зарегистр. 29-01-2006 | Отправлено: 10:59 26-02-2019
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Paromshick

    Цитата:
    Заводить заново - создавать вновь.
     
    Такое ощущение, что предыдущая запись просто испаряется.

    Т.е. предыдущую запись не надо удалять, её просто нет?..

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 12:09 26-02-2019
    Paromshick



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Предыдущей записи просто нет.
    Нашел на этой волне дубликаты имена юзеров, они же MAC. В обоих случаях, одна из записей в состоянии disabled и, видимо, позже заведена новая.
    Похоже, человеческий фактор всё же.
     

    Цитата:
    попробовать отвалившегося пользователя авторизовать через сутки
    Посиди без инета, родной, мне тут кое-что проверить надо. Не удастся проверить, никак


    ----------
    Скучно

    Всего записей: 3019 | Зарегистр. 12-04-2013 | Отправлено: 19:41 26-02-2019
    vklp

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    port knocking через http:
    https://vikilpet.wordpress.com/2019/02/20/mikrotik-port-knocking/
     
    Что это такое: веб-сервер для windows, который адрес запроса с правильным пасскодом отправляет в белый список на микротике, а все остальные отправляет в чёрный список.
     
    https://i1.imageban.ru/out/2019/03/06/cb5c2dea7f960e200417c96c851fadfc.png
     
    https://i4.imageban.ru/out/2019/03/06/f4fd67a84b6397e72e1cfff51ad6d80d.png

    Всего записей: 132 | Зарегистр. 21-02-2019 | Отправлено: 20:37 05-03-2019 | Исправлено: vklp, 01:55 06-03-2019
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vklp

    Цитата:
    Что это такое: веб-сервер для windows, который адрес запроса с правильным пасскодом отправляет в белый список на микротике, а все остальные отправляет в чёрный список.

     
     
    Вы предлагаете закрыть "дырку" используя другую "дырку"? Ведь никто вашу программу не проверял. Ну допустим вы не оставили бэкдор, но ведь ваш сервер могут просто ломануть другие.
     
    Почему бы, вместо это нагромождения (нужен аж целый сервер), не использовать обычную командную строку Windows ?

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 00:06 06-03-2019 | Исправлено: leshiy_odessa, 00:06 06-03-2019
    vklp

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    leshiy_odessa
    Если б вы хотя бы почитали описание, то узнали бы, что то моя дырка обороняется путём занесения в бан-лист маршрутизатора всех непонятных запросов.
    Про командную строку без комментариев вообще.
    Кому не надо удобство - использует обычный port knocking, который может быть тоже не особо безопасный, но живее всех живых.

    Всего записей: 132 | Зарегистр. 21-02-2019 | Отправлено: 00:23 06-03-2019 | Исправлено: vklp, 00:25 06-03-2019
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vklp

    Цитата:
    Если б вы хотя бы почитали описание

     
    По моему вы уводите разговор в сторону прикидываясь что я написал совсем другое.  
     
    Еще раз попробую вас спросить. Какое доверие должна вызвать ваша программ у меня или у другого пользователя ? Мы вас не знаем, ваш код не в открытом доступе и его никто не проверял на закладки.  
    Мы же тут говорим про безопасность?
     
    vklp

    Цитата:
     Про командную строку без комментариев вообще.  

    Я дам пользователю .cmd файл и ему нужно всего лишь нажать на него и произойдет тоже самое, с той лишь разницей, что не нужен никакой сервер.

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 01:26 06-03-2019
    vklp

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    leshiy_odessa
    Концепт "не нравится - не пользуйся" так сложен для понимания без моих дополнительных объяснений?
     
    https://www.virustotal.com/#/file/19633f77919c7a34c81b355ded67c02cb10face7b5d803649ad0516840dcf895/detection
     

    Цитата:
    Я дам пользователю .cmd

    Удачи с мобильными девайсами.

    Всего записей: 132 | Зарегистр. 21-02-2019 | Отправлено: 01:43 06-03-2019 | Исправлено: vklp, 01:47 06-03-2019
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vklp

    Цитата:
    Концепт "не нравится - не пользуйся" так сложен для понимания без моих дополнительных объяснений?  


    Цитата:
    virustotal.com/#/file


    Цитата:
    Удачи с мобильными девайсами.

     
    Вы продолжаете упорно прикидываться дурачком. Вот прямо в каждом предложении.  
     
     
    Я надеюсь вы понимаете термин — бэкдор. Или сбор данных и отправка автору приложения. Мне начать приводить статьи которые трубят об этом из каждого утюга?

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 11:35 06-03-2019 | Исправлено: leshiy_odessa, 11:38 06-03-2019
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 4)
    articlebot (11-03-2019 21:34): продолжение в MikroTik RouterOS (часть 5)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru