Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wespe75
    по-моему, "дропов стало гораздо меньше" - вполне себе приличный результат. ещё можно посмотреть на сетевые карты получше и процы помощнее

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 22:15 02-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    в Queue Types я увеличил длину очередей для тарифных планов, там как раз есть параметр Limit. Для каждого тарифного плана длину очереди я менял в зависимости от размера параметра Avg. Packet Rate в Queue Tree. Таким образом, мне удалось убрать дропы, которые висели на тарифах. Соответственно на внешнем интерфейсе дропов стало гораздо меньше, куда еще можно посмотреть?  

     
    И к какому значению вы пришли?

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 22:52 02-11-2011
    wespe75

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    сетевые карты стоят Intel 1Gb/s, модель не помню, но стоимость каждой 1500 руб. Что касаемо проца, то можно подумать.

    Всего записей: 16 | Зарегистр. 23-10-2011 | Отправлено: 00:09 03-11-2011
    star4ik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    уважаемый Chupaka
    подскажи плз, можно как-то отключить ConnTrack если используешь NAT?

    Всего записей: 83 | Зарегистр. 09-11-2008 | Отправлено: 00:47 03-11-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    BigElectricCat спасибо за ответ.
    2 порта от прокси необходыми поскольку это требования прокси. Там керио, и ему для подсчета и блокирования трафика необходимо четко указать что является ЛАН что ВАН интерфейсами.
    Картинку нарисую через 2 часа. Надеюсь поможет.
     
    Добавлено:
    Похоже я нашел в чем проблема, но не понял как с этим бороться:
     
     
    /ip firewall mangle add chain=prerouting src-address-list=local dst-address-list=!local action=mark-routing new-routing-mark=route_to_proxy in-interface=!ether9
    /ip route add dst-address=0.0.0.0/0 gateway=10.1.1.2 routing-mark=route_to_proxy
    /ip firewall address-list add address=10.0.0.0/8 list=local
    /ip firewall address-list add address=172.16.0.0/13 list=local    
    /ip firewall address-list add address=192.168.0.0/16 list=local
     
    Модифицировал по совету, и исключил транзитную сеть на WAN интерфейсе прокси из списка local
    172.24.2.0 не принадлежит local.
     
    Сейчас работает вот такая схема:
       
     
    Ссылка на картинку если сюда не грузится http://saveimg.ru/pictures/03-11-11/0e9a71ab12f0d1641aa6ed541cd9b8f2.jpg
     
    Делаю трассировку до 8.8.8.8 с клиента TESTB
    1 <1мс <1мс <1мс 10.100.103.1
    2 <1мс <1мс <1мс 192.168.168.1
    3 <1мс <1мс <1мс 10.1.1.2 (Это прокси, роутинг отработал)
    4 <1мс <1мс <1мс 192.168.168.1 Вот тут становится совершенно не понятно, откуда взялся этот хоп?
    5 *   *  *  *
     
    Похоже петля, но почему это происходит не понятно совершенно.
     
    И ещё один момент. Когда я вынимаю патчкорд из порта ether9 то 4 <1мс <1мс <1мс 192.168.168.1 исчезает
     
    Понятно что проблемы с роутингом, не разумлю как исправить.

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 01:34 03-11-2011 | Исправлено: sumyst, 05:33 03-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго всем дня!
    Имеется рутер версия 5,7, на нём адаптеры лан1 лан2 и ван. Ван смотрит на прова с ИПом 99.99.99.37/27, лан1 смотрит в юзеров со шлюзом (ипы белые) 88.88.88.254/24. Хочется прикрутить к лан2 виланов (можно и к лан1 прикрутить, что скорей всего одно и тоже так как лан1 и лан2 включены в один свитч)и для клиентов использовать туже под сеть что и на лан1 88.88.88.0/24. Ипы разбросаны по клиентам в разнобой, так что разбить 88.88.88.0/24 на под сети это тяжёлая задача (придётся обежать человек 200). Вилан с другой стороны планирую поднимать на РБ450.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 13:07 03-11-2011 | Исправлено: Bambastick, 13:09 03-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wespe75
    цена ни о чём не говорит. гораздо интереснее, например, поддержка MSI-X
     
    star4ik

    Цитата:
    можно как-то отключить ConnTrack если используешь NAT?

    можно перенести NAT на другую машину. NAT использует для своей работы ConnTrack
     
     
     
    Добавлено:
    Bambastick
    виланы точно нужны и настроены на свитче?.. тогда просто бриджевать

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:10 03-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Между микротиками неупровляемые свичи, при подняти виланов с обоих сторон, работает(проверял устанавливая серые ипы в виланы). При попытке сбриджевать вилан с лан1 начинают пропадать юзеры.(ИП лан1 переносил на бридж) Собственно сейчас бридж активен и портом ему добавлен лан1 88.88.88.254/24 установлен на бридж.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 13:28 03-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Bambastick
    вилан на лан2 висит?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:37 03-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Да

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 13:41 03-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    странно... а что значит "пропадают юзеры"? пинг? арп-пинг?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:44 03-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Пропадает пинг переодически на разные хосты, ощущение такое как будто броадкаст шторм начинается. Даже из винбокса периодически выкидывает.  
    Хм сейчас попробовал создать просто вилан с айди 100 на лан2 и как только добавляю его портом к бриджу начинает сетка падать. По сути получается кольцо, только почему вилан пропускает фреймы не имеющие айди?

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 13:46 03-11-2011 | Исправлено: Bambastick, 15:04 03-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    sumyst:

    Цитата:
    4 <1мс <1мс <1мс 192.168.168.1 Вот тут становится совершенно не понятно, откуда взялся этот хоп?  
     5 *   *  *  *

    от сюда:

    Цитата:
    /ip firewall mangle add chain=prerouting src-address-list=local dst-address-list=!local action=mark-routing new-routing-mark=route_to_proxy in-interface=!ether9

    Если у тебя запросы от керио исходятидут через 8 порт — то он попадает в это правило… следовательно вот твоё кольцо.
     
     
    Добавлено:
    ЗЫЖ а картинка все равно не видна и не качается (

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 14:45 03-11-2011 | Исправлено: BigElectricCat, 14:47 03-11-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    BigElectricCat
     
    не совсем понял про какие запросы идет речь.
    клиент с src скажем 10.10.10.10 отправляет пакет на 8.8.8.8
    они редиректятся на керио IP за портом8.
    керио их раутит на порт 9
    они проходят нат... ответы от 8.8.8.8 пойдут уже с src 8.8.8.8 и не попадают под правило.
     
    Хотя попой чую что Вы правы.
    Как исправить ситуацию то?
    Спасибо.
     
    UPD, хотя понял, заработался.
    Имелось ввиду ответы от керио?
     
    Если так то как поправить?
    Я исключал IP керио из списка local
     
    делал ему ip 172.24.1.2
    local 172.16.0.0/13
     
    Но в таком случае он перестает пинговаться с клиентов. трейс с тестБ хоста доходит до микротикаА и все.
    Хотя с самого микротикаА он пинговался.

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 14:51 03-11-2011 | Исправлено: sumyst, 14:55 03-11-2011
    wespe75

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka погуглил "поддержка MSI-X " выдает только ноутбуки Микростаровские. Что есть такое - MSI-X ?

    Всего записей: 16 | Зарегистр. 23-10-2011 | Отправлено: 16:11 03-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    wespe75
    http://ru.wikipedia.org/wiki/Message_Signaled_Interrupts
    и туда же - количество очередей на сетевухе

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 16:24 03-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Насколько я смог понять какие то фреймы прорываются через вилан и происходит кольцевание на бридже

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 16:48 03-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    sumyst, абстрагируйся от ип адресов, они удобны для деления сетей, но у тебя адрес не главное, потому, что ты делишь сеть интерфейсами.
     
    смотри, из того, что ты написал я понял такое:
    1. запросы клиентов приходят с различных интерфейсов: порты 1-8, 10—13 и впн-ки (точнее ото всех, окромя 9-го порта).
    2. ты эти запросы отправляешь на керио (воткнутый в 8 и 9 порты) по 8-му порту микротика.
    3. из керио запросы во внешку отправляются через 9-й порт микротика.
    4. микротик с 9-го порта все запросы отправляет на ?? (на какой интерфейс/адрес то маршрутизация?).
    верное у меня понимание?
     
    Надобно сделать двойную маркировку маршрутов:
    1. от клиентов к прокси.
    2. от прокси к провайдеру интернет
    (и наоборот не забыть, естественно).
     
    А так у тебя получается — пакеты от провайдера отправляются на лан-конец проксика (т.е. на 8-й порт).

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 17:33 03-11-2011 | Исправлено: BigElectricCat, 17:43 03-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Bambastick
    может, вместо вилана лучше EoIP-тоннель поднять?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:51 03-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    может, вместо вилана лучше EoIP-тоннель поднять?

     
    Поднял, ресурсов проца кушает обильно
     
    Добавлено:
    Сделал стенд, получается такая картинка, через вилан качаю 95мегабит 80% загрузка проца, через EoIP-тоннель максимум 75мегабит при 100% загрузки проца.
     
    Добавлено:
    Кто поставил 5.8? явных чудес не всплыло?
     
    Добавлено:
    EoIP-тоннель работает только с ИД 0 менял ИД на 1 с обоих сторон перестаёт работать, можноли много создавать тоннелей с одинаковым ИД?

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 18:56 03-11-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru