Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    faust72rus



    Full Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    batton
    есть не нулевая вероятность, что подобное можно реализовать через l-7 (если трафик будет http), но я бы не советовал так поступать.  
    Всё же лучше или разместить их на один хост или выпустить через разные адреса (я ведь правильно понял что в задаче подразумевается один белый адрес).  
     
    Добавлено:
    sumyst
    сети филиалов какую адресацию имеют?  
     
    По идее всё должно быть так (условно):
     
    ПК_Филиала:
    Adr 192.168.10.10
    Gw 192.168.10.1
     
    Gw_Филиала
    Adr1 192.168.10.1
    Adr2 10.0.0.10
    Gw 10.0.0.1
     
    Gw_Головного
    Adr1 10.0.0.1
    Ard1 192.168.1.1
    Gw (mark: route_to_proxy) Adr_Proxy
    Gw Adr_pro
     
    Правильно понял твою схему?

    Всего записей: 536 | Зарегистр. 28-10-2007 | Отправлено: 13:39 02-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    batton
    переправить (redirect) на web proxy, а он уже сам разберётся
     
    Добавлено:
    faust72rus
    подобное нельзя реализовать: L7 ловит данные, а данные идут уже после того, как соединение установлено - когда уже поздно что-то менять

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:47 02-11-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    faust72rus
    Можно я объясню на более отстраненном примере?
    У меня есть микротик в Центральном Офисе.  
    К этому микротику подключен канал провайдера и этот микротик натит.
     
    Есть филиалы которые подключены по впн к ЦО.
     
    Филиалы включены в доменную сеть и требуется предоставлять пользователям интернет с подсчетом трафика и авторизацией.
    Дальше схема которую я сегодня тестировал:
     
    ЛАН2 (филиал) адресация 10.100.103.0/24 --- Микротик2 --- 192.168.168.0/24 --- Микротик1(ЦО) --- ЛАН1
    1) для клиентов лан2 гейтвеем является микротик2
    2) для микротика 2 гейтвеем является микротик1, соответственно все пакеты летят туда.
    3) на для микротика1 гейтвеем являеется гейт провайдера (поскольку интернет)
    4) В микротик1 в порт8 воткнут сетевая карта прокси сервера с адресацией 172.24.1.2 (условно ЛАН-Прокси)
    5) В микротик 2 в порт9 воткнута сетевая карта прокси сервера с адресацией 172.24.2.2 (условно ВАН-Прокси)
    6) Прокси сервер роутит между интерфейсами (не натит)
    Правило:
    /ip firewall mangle add chain=prerouting src-address-list=local dst-address-list=!local action=mark-routing new-routing-mark=route_to_proxy in-interface=!ether9
    /ip route add dst-address=0.0.0.0/0 gateway=172.24.1.2 routing-mark=route_to_proxy
    /ip firewall address-list add address=10.0.0.0/8 list=local
    /ip firewall address-list add address=172.16.0.0/12 list=local  
    /ip firewall address-list add address=192.168.0.0/16 list=local
    Маркирует пакеты с назначением не равным локалке и отправляет принудительно на ЛАН интерфейс Прокси сервера.
     
    Соответственно если я с клиента ЛАН2 пингую скажем 8.8.8.8 я увижу эти пакеты на 172.24.1.2  
    Далее:  
    7) На прокси сервере гейтвеем указан 172.24.2.1 ( IP адрес на порту 9 микротика) тобешь пакет с назначением 8.8.8.8 должен сраутится на ВАН-Прокси интерфейс
    8) На прокси сервере нарисованы 3 статических маршрута до сетей 10.0.0.0/8  172.16.0.0/12 192.168.0.0/16 через 172.24.1.1 (IP адрес на порту 8 микротика.)
    тоесть все обратные пакеты должны пойти через ЛАН-Прокси интерфейс.
     
    Добавил правило:
    /ip firewall mangle add chain=prerouting action=mark-routing new-routing-mark=From_NAT passthrough=yes src-address-list=!local  
    /ip route add dst-address=0.0.0.0/0 gateway=172.24.2.2 routing-mark=From_NAT  
    Тоесть все пакеты с соурсом не равным локальным сетям отправляется на 172.24.2.2
     
    Наблюдаю картину. Трейс роут с клиента из ЛАН2 до 8.8.8.8
    1) 10.100.103.1 - гейт для этой сети
    2) 192.168.168.1 - адрес MIKROTIK1 в транзитной сети
    3) 172.24.1.2 - Редирект на LAN адрес прокси. тут все правильно.
    4) 192.168.168.1 - вот тут становится непонятно.
    дальше звездочки.
     
    Запускаю сниффер на проксе на внутреннем интерфейсе, Вижу входящие пакеты SRC 10.100.103.254 (адрес клиента) -> 8.8.8.8 (все правильно)
    Запускаю сниффер на проксе на внешнем интерфейсе, Вижу исходящие пакеты SRC 10.100.103.254 -> 8.8.8.8
    Запускаю torch на порту 9 микротика, вижу входящие пакеты SRC 10.100.103.254 -> 8.8.8.8
     
    Запускаю torch на порту 8 микротика вижу и входящие и исходящие пакеты. тоесть SRC 10.100.103.254 -> 8.8.8.8 и 8.8.8.8 - > 10.100.103.254  
    Вот это уже вводит в замешательство.
    Дело в том, что до 8.8.8.8 пакеты точно не доходили (вместо 8.8.8.8 другой публичный адрес где у меня тоже запущен сниффер).
    А судя по торч доходили и был ответ. (но почему то на 8й порт)
     
    Пробую немного по другому:
    Вынимаю патчкорд из порта 8 микротика, подключаю к патчкорду ноутбук
    ноут --- прокси --- микротик --- инет
    Назначаю ноутбуку адрес 172.24.1.3 и в качестве шлюза указываю ЛАН адрес прокси.
    Тут же начинает все работать. Тоесть пинг до 8.8.8.8 нормально проходит через прокси, нормально натируется, и нормально возвращается в соответствии с правилом From_NAT
     
    Коллеги, как так вообще? Выручайте!
     
    Извиняюсь за сумбур, если что непонятно - объясню, если надо сделаю схемы в визио. Спасибо!
     
    ЗЫ мое правило NAT:
    /ip firewall mangle chain=prerouting action=mark-routing new-routing-mark=To_NAT passthrough=yes src-address-list=local dst-address-list=!local in-interface=ether9  
    /ip firewall nat add chain=srcnat action=masquerade routing-mark=To_NAT

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 14:29 02-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    5.8 появилась !

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 15:41 02-11-2011
    batton

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Всё же лучше или разместить их на один хост или выпустить через разные адреса (я ведь правильно понял что в задаче подразумевается один белый адрес).  

    к сожалению - один из серверов обязательно должен быть виндовый. и второй адрес провайдер не дает.
    вот на керио такое делается без проблем а тут....
     

    Цитата:
    переправить (redirect) на web proxy, а он уже сам разберётся

    я наверно не очень понял - но web proxy  вроде не для этого, а скорее наоборот - изнутри -> наружу

    Всего записей: 83 | Зарегистр. 18-08-2004 | Отправлено: 15:56 02-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    4) В микротик1 в порт8 воткнут сетевая карта прокси сервера с адресацией 172.24.1.2 (условно ЛАН-Прокси)  
     5) В микротик 2 в порт9 воткнута сетевая карта прокси сервера с адресацией 172.24.2.2 (условно ВАН-Прокси)

    Точно ничего не напутал? И зачем тебе два порта занимать проксей, может и одного хватит?
     
    Рекомендую тебе немного разрисовать картинку на бумажке, сначала только с одной сетью которая вокруг рб1200 завёрнута (вот что я накидал, но это тип полная:
    ). Когда добьёшься той работы, которой ты хочешь — подключать по аналогии один впн, когда с ним будет понятно — продолжаешь со следующим.
     
    PS: Иногда лучше всё начать с начала, чем разбираться в том, что уже накручено.
     
     
     
    Добавлено:

    Цитата:
    я наверно не очень понял - но web proxy  вроде не для этого, а скорее наоборот - изнутри -> наружу

    У меня наоборот работает, статистику удобнее собирать по запросам, чем парсить логи томката))

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 16:00 02-11-2011 | Исправлено: BigElectricCat, 16:08 02-11-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Загрузчик тоже обновился

    Всего записей: 2590 | Зарегистр. 15-04-2003 | Отправлено: 16:06 02-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    batton

    Цитата:
    я наверно не очень понял - но web proxy  вроде не для этого, а скорее наоборот - изнутри -> наружу  

    прокси для проксирования. а направление - вещь относительная. считайте Интернет своими клиентами, а ваши серверы - Интернетом принципиально ведь ничего не изменится, зато работать будет так, как хотелось

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:25 02-11-2011
    fox96



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Комрады помогите советом, есть настроенное правило фаервола с пробросом порта. Необходимо чтобы в определенное время это правило не работало.
    Про вкладку Extra>Time - знаю. Задал необходимые мне значения - но, не работает.
    Нужно чтобы во все дни недели с 00:00:00 до 23:29:00, правило работало, а в остальной промежуток нет.
    Где копать?

    Всего записей: 44 | Зарегистр. 22-10-2005 | Отправлено: 18:23 02-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    fox96
    что именно задали? что не работает: правило или только Extra -> Time?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 18:24 02-11-2011
    fox96



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Правило работает всё время, не обращая внимания на заданные параметры в Extra-Time. Можно конечно глушить его в шедулере, но это не наши методы.

    Всего записей: 44 | Зарегистр. 22-10-2005 | Отправлено: 18:26 02-11-2011
    star4ik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    возможно используете NAT?

     
    а если использвется NAT без Connectio Tracking нельзя никак?

    Всего записей: 83 | Зарегистр. 09-11-2008 | Отправлено: 19:03 02-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Мне не удавалось использовать нат без Connections Tracking.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 19:19 02-11-2011
    Amunhateb

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Помогите настроить 2 провайдера. Схему подключения хочу реализовать так же как предлагается тут Ссылка. Только у меня одно соединения поднимается по pppoe. У меня проблема с тем, что я хочу, что бы микротик поднимал 2 соединения и раздавал интернет по dhcp на мой второй роутер asus rt n13u.b1 с прошивкой dd wrt. И в зависимости от того какой клиент от асуса просит интернет выбирал уже провайдера. Я попытался вбить просто в маркировки пакетов адреса клиентов которые выдает асусовский роутер, но эта попытка не увенчалась у меня успехом. То есть схема простая если лезет в инет 192.168.1.2 подключенный к асусу(192.168.1.1) который по dhcp получил от mikrotik IP - 192.168.88.2 и настройки DNS, то он направляется допустим в pppoe, а если лезет 192.168.1.3 то по той же схеме, но лезет во второго провайдера(от которого параметры доступа простые - статик айпи)
     
    еще мне непонятно, почему mikrotik не видит клиентов подключенных к асусу, роут я прописал 192.168.1.0/24 через шлюз 192.168.88.2. А попингуй не проходит.

    Всего записей: 17 | Зарегистр. 23-10-2009 | Отправлено: 19:22 02-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    fox96

    Цитата:
    Правило работает всё время, не обращая внимания на заданные параметры в Extra-Time

    проверил - у меня работает только в указанное время. какая версия? что за протокол, как проверяете?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 19:55 02-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Помогите настроить 2 провайдера. Схему подключения хочу реализовать так же как предлагается тут Ссылка. Только у меня одно соединения поднимается по pppoe. У меня проблема с тем, что я хочу, что бы микротик поднимал 2 соединения и раздавал интернет по dhcp на мой второй роутер asus rt n13u.b1 с прошивкой dd wrt. И в зависимости от того какой клиент от асуса просит интернет выбирал уже провайдера. Я попытался вбить просто в маркировки пакетов адреса клиентов которые выдает асусовский роутер, но эта попытка не увенчалась у меня успехом. То есть схема простая если лезет в инет 192.168.1.2 подключенный к асусу(192.168.1.1) который по dhcp получил от mikrotik IP - 192.168.88.2 и настройки DNS, то он направляется допустим в pppoe, а если лезет 192.168.1.3 то по той же схеме, но лезет во второго провайдера(от которого параметры доступа простые - статик айпи)
     
    еще мне непонятно, почему mikrotik не видит клиентов подключенных к асусу, роут я прописал 192.168.1.0/24 через шлюз 192.168.88.2. А попингуй не проходит.

     
    Видимо по тому что ваш асус тоже роутер и возможно там нат включен, все клиенты в инет пойдут с публичным ИПом асуса. Вопрос только в том, почему бы не использовать только микротик, без асуса

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 20:36 02-11-2011 | Исправлено: Bambastick, 20:38 02-11-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    BambastickDown и Up нужно поставить значение максимальной скорости, с параметром 0 динамики не будет.

     
    не максимальное значение, а примерно 10-15% ниже от максимально пропускной способности канала.
    не вводите человека в заблуждение.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 21:18 02-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    vlh
    строго говоря, для аплоада можно процент уменьшить, если пров достаточно честно соблюдает лимит - здесь получается прямое ограничение, а не косвенное, как в случае с даунлоадом

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 21:23 02-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    BambastickDown и Up нужно поставить значение максимальной скорости, с параметром 0 динамики не будет.
     
     
    не максимальное значение, а примерно 10-15% ниже от максимально пропускной способности канала.
    не вводите человека в заблуждение.  

     
    я вообще эту величину подбираю практически... (поставить значение максимальной скорости) подразумевалось о том что необходимо указать какое либо значение в поле макс лимит, а не использовать с параметром 0.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 21:49 02-11-2011
    wespe75

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Видимо на мой вопрос, ответить не кому.

    Всего записей: 16 | Зарегистр. 23-10-2011 | Отправлено: 22:06 02-11-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru