Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    есть канал 100 мегабит между офисами, как лучше его зарезервировать на случай падения ?

    в каждом офисе есть еще дополнительный канал интерне та от другого провайдера, но он медленный
     
    подскажите что лучше сделать ?
     
    bounding + active backup ?

    Всего записей: 2762 | Зарегистр. 17-11-2003 | Отправлено: 19:37 03-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Кто поставил 5.8? явных чудес не всплыло?

    У меня на стенде пока не было, погонять надо с неделю—другую.

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 00:15 04-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Bambastick
    ну, тоннель, ессесно, побольше, чем вилан, кушать будет... чтобы меньше кушало, народ MPLS/VPLS использует
     

    Цитата:
    Кто поставил 5.8? явных чудес не всплыло?

    на пользовательском роутере 4 часа полёт нормальный. завтра придётся выкатить в продакшн на инет из-за критического глюка в NetFlow в предыдущих версиях - вот там и посмотрим %)
     
    Добавлено:
    Dimsoft
    картинка не открывается (Temporarily unavailable). может, лучше routing failover, чем bonding?..

    Всего записей: 3731 | Зарегистр. 05-05-2006 | Отправлено: 01:03 04-11-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    BigElectricCat согласен.
    Но вот же я делал второе правило (есть в моем первом посте)
    "
    /ip firewall mangle add chain=prerouting action=mark-routing new-routing-mark=From_NAT passthrough=yes src-address-list=!local  
    /ip route add dst-address=0.0.0.0/0 gateway=172.24.2.2 routing-mark=From_NAT  
    Тоесть все пакеты с соурсом не равным локальным сетям отправляется на 172.24.2.2  
    "
    Тоесть это была попытка отправить пакеты с провайдера на ВАН прокси.
     
    Что-то видать не так сделал.
    Что - ума не приложу
     
    "2. от прокси к провайдеру интернет"
     
    А как сделать маркировку от прокси к провайдеру в интернет? Поскольку прокся не натит
    src-dst пакета не меняется. Я так понимаю что в моем случае такой пакет должен попадать в таблицу main
    т.к. в первом правиле указано in-interface=!ether9

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 03:42 04-11-2011
    ramzes83



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    пипл. месяца 3 наверное а может и больше работает микротик3.30. Вчера вечером перестали открываться сайты, но icq и skype работали... . (видимо через свои DNS). После перезагрузки машин инет вовсе отвалился. Захожу через winbox - все нормально просматриваю, могу поменять настройки, фильтры, но попытка удаленной перезагрузки не получается. Поднялся к самому компу, после ввода пароля он мне показал ошибки подключения через винбокс. (какие, скажу только в понедельник), что-то похожее на "подключение с адреса 10.10.0... неудалось......"  
    Сделал system-reboot все нормально перезагрузилось, но инет не вернулся. Сейчас из дома пробую. Адрес пингуется (2мс TTL=59). Но через винбокс по IP зайти не удается... MAC не помню, но через инет думаю всеравно не получится...
     В чем может быть проблема????
     Собственно говоря необходимо расширение сети, уже заказал комплект RB/SXT-5D - 4 шт, RB/MRTG - 1шт,  RB/750GL - 1шт Выбор роутера (router)
    Но возникает вопрос, глюк микротика, или у провайдера проблемы (узнаю на неделе)?

    Всего записей: 534 | Зарегистр. 30-01-2008 | Отправлено: 13:11 04-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    sumyst, попробуй сначала исключить прокси и запустить работу сетки (с натом на микротике), а потом начинай усложнять вводя проксик и впн-ки.
    Т.е. сначала я бы снёс всё, потом создал бы правила по защите микторика от стороннего проникновения, а дальше игрался бы с маршрутизацией, пока не добился бы нужной.
     
    Только потом подключил бы проксик и сначала сделал бы чтобы проксик мог выходить в интернет (сохраняя все остальные настройки), когда всё получится — начал бы маркировать трафик и пробовать по маленьку переводить по одному порту маршрутизацию пакетов на проксик.
     
    ramzes83, телепаты в отпуске, у меня как-то старая 2-я версия полгода провисела на убитом винте (умер) только по тому, что стоял хороший бесперебойник под ней.

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 15:38 04-11-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    BigElectricCat
    Защитой и прочим занимаются совсем другие железки. От микротика требуется только ВПН и вот это извращение с заворотом траффика.
    В простых то конфигурациях все работает. Сам прокси кстати в инет выходит.
    И тестовый клиент в инет выходит когда я вынимаю патчкорд из 8го порта микротика, подключаю клиента напрямую к прокси и указываю прокси в качестве гейтвея.
    Думаю загвоздка именно в первом правиле который отправляет трафик на прокси.
     
    В понедельник добавлю рисунок, к сожалению тот фотохостинг сдох.

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 16:24 04-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    sumyst, сделай правило под каждый интерфейс (т.е. вместо того, чтобф ставить !ether9 ставь например vpn-in1,  отдельно и погляди 8) на чём получается затык.

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 17:18 04-11-2011
    Fomichok2



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Подскажите пожалуйста:
    Чтобы через консоль отключить пункт, скажем, в правиле фаервола пишу
    ip firewall filter unset value-name=src-port
     
    Каким образом можно указать в параметр value-name несколько значений?

    Всего записей: 1408 | Зарегистр. 16-05-2007 | Отправлено: 17:52 04-11-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    может, лучше routing failover, чем bonding?.

    Chupaka
     
    там L2 сеть - DHCP + PXE на сервере с одной стороны, тонкие клиенты с другой.
    в версиях 4.x нормально грузился с локального tftp, в 5.x "сломалось"

    Всего записей: 2762 | Зарегистр. 17-11-2003 | Отправлено: 10:55 05-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Dimsoft

    Цитата:
    в версиях 4.x нормально грузился с локального tftp, в 5.x "сломалось"

    это сейчас о чём было?.. что сломалось?..

    Всего записей: 3731 | Зарегистр. 05-05-2006 | Отправлено: 14:58 05-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    в версиях 4.x нормально грузился с локального tftp, в 5.x "сломалось"

    Загрузка с локального тфтп в 5.5 точно работает (стоит 493g в удалённом офисе), 5.8 в понедельник проверю (х86).
     
     
    Добавлено:
    Вопрос у меня назрел к уважаемой аудитории.
     
    Какой рб более производителен при терминировании шифрованного впн трафика: RB1100AH (MPC8533 1,066ГГц) или RB1200 (PPC460GT 1 ГГц)? Ориентировочная нагрузка 100—600 Мбит, разносить по разным железкам не хочется.
     
    Вопрос назрел в виду отсутствия на Украине 1100АН последних 6 месяцев, а с 15 числа вроде как должны завезти 1200-е. Есть ли смысл пинать поставщиков привезти 1100АН?

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 18:31 05-11-2011
    Bambastick

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Как то дилер мне объяснял, что РБ1100АН на 30% производительней чем 1200, сам не проверял.

    Всего записей: 71 | Зарегистр. 11-05-2011 | Отправлено: 01:17 06-11-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    это сейчас о чём было?.. что сломалось?.

    Chupaka

    Цитата:
    Загрузка с локального тфтп в 5.5 точно работает

    BigElectricCat
     
    проект wtware.ru тонкий клиент на версиях 4.х нормально грузиться, а после обновления на 5.х по тайм ауту отваливается.

    Всего записей: 2762 | Зарегистр. 17-11-2003 | Отправлено: 09:18 06-11-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    BigElectricCat
    Ориентировочная нагрузка 100—600 Мбит

     
    даже страшно предположить, что эти железки смогут такое, в данный момент используется Firewall, QoS, NAT и она (1200) при трафике в 100Мбит\с имеет загрузку CPU 100%, если у вас без этого всего будут только туннели, то возможно и протянет.
    imxo, смотрите в сторону само-сборный роутер на базе ПК.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 09:41 06-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Dimsoft:

    Цитата:
    проект wtware.ru  

    ВТВарей не пользуюсь. С того микротика грузится это: хттп://nixts.org/doku.php?id=downloads «Thinstation-2.2-140611-pxe.zip»
     
    Грузится с нандфлеша 493ж микротика долговато (в основном затык когда ожидает файлов конфигурации которых нет), но стабильно. Для 10-ка машинок хватает. Загрузка проца микротика в этот момент поднимается на 10—15% (а поскольку она обычно не превышает 10% то не актуально что-то ещё тулить.)
     
    vlh, да, только впн.

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 13:14 06-11-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    BigElectricCat
    Извиняюсь, перезалил картинку на другой хостинг
       
     

    Код:
    /ip firewall mangle add chain=prerouting src-address-list=local dst-address-list=!local action=mark-routing new-routing-mark=route_to_proxy in-interface=!ether9
    /ip route add dst-address=0.0.0.0/0 gateway=10.1.1.2 routing-mark=route_to_proxy
    /ip firewall address-list add address=10.0.0.0/8 list=local
    /ip firewall address-list add address=172.16.0.0/12 list=local    
    /ip firewall address-list add address=192.168.0.0/16 list=local

     
    В соответствии с этим правилом все пакеты пришедшие на интерфейсы отличные от ether9 с src = списку локальных сетей и dst != этому списку отправляются на IP адрес прокси сервера.
    По идее должно работать. Но при трассировке до публичного IP с RouterB и с клиента TestB наблюдается очень странная картина.
    Трассировка с RouterB:

    Код:
     
    [admin@M3] > tool traceroute 8.8.8.8
     # ADDRESS                                 RT1   RT2   RT3   STATUS              
     1 192.168.168.1                           1ms   1ms   1ms                        
     2 10.1.1.2                              1ms   1ms   1ms                        
    3 192.168.168.1                           1ms   1ms   1ms      
     

    С роутера А трассировка до 8.8.8.8 отрабатывает правильно.
    Спасибо!
     
    UPD:
    Ещё одна странность:
    Выключаю порт ether9
    Снова делаю трассировка с роутераВ  до 8.8.8.8

    Код:
     
    [admin@M3] > tool traceroute 8.8.8.8
     # ADDRESS                                 RT1   RT2   RT3   STATUS            
     1 192.168.168.1                           1ms   1ms   1ms                      
     2 10.1.1.2                              0ms   1ms   1ms                      
     3 10.1.1.2                              1ms   1ms   1ms   host unreachable  
     4 10.1.1.2                              1ms   1ms   1ms   host unreachable  
     5 10.1.1.2                              1ms   1ms   1ms   host unreachable  
     6 10.1.1.2                              1ms   1ms   1ms   host unreachable  
     7 10.1.1.2                              1ms   1ms   1ms   host unreachable  
    <SKIPPED>
     

    И так до бесконечности.

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 03:24 07-11-2011 | Исправлено: sumyst, 10:45 07-11-2011
    Dimsoft

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    ВТВарей не пользуюсь. С того микротика грузится

    BigElectricCat
     
    сейчас попробовал новую версию и она (5.0.2) нормально загрузилась на mikrotik 5.7

    Всего записей: 2762 | Зарегистр. 17-11-2003 | Отправлено: 07:32 07-11-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребята подскажите скрипт  
    В определенный интервал открывает доступ к сайту , запрещенному в WebProxy

    Всего записей: 2621 | Зарегистр. 15-04-2003 | Отправлено: 18:20 07-11-2011
    BigElectricCat

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    sumyst, вот последовательность шагов, как бы я делал сеть с твоей схемы:
    1. Настроил бы ИП адрес и шлюз в Интренет (условно  отмечаю что адрес в Интернет X.X.X.X/30 и есть два ип — твой и шлюз провайдера — х.х.х.х-1)
     
    2. Поднял бы срц-нат для исходящего интерфейса (10-го) для ип с адресным диапазоном 172.24.2.0/30 (т.е в этом сегменте есть действительные адреса 172.24.2.1 и 172.24.2.2) — для того, чтобы никто, окромя прокси и 1200 железки, не выходил в интернет через этот нат.
     
    3. Проверил бы с компа с прокси доступ в интренет:
    наш трасроуте на 8.8.8.8
     
    4. Настроил бы простые роутигни для всех сетей: типа для 10.100.103.0/24 искать через 192.168.168.2 (вообще правильно бы использовать что-то более верное для такого случая… ОСПФ к примеру)
     
    5. Для остальных используемых интерфейсов разрешил бы верную маршрутизацию (у меня в базовых парвилах всё лишнее дропается). Естественно надо проверить, чтобы пакеты ихз одной сети в другую ходили так как надо.
    ______
    На этом этапе все кто у себя в ИЕ/Опере (или что там у них) поставят в настройках проксисерверов адрес твоего прокси (172.24.2.2) смогут ходить в инет и без заковыристой маршрутизации на твоей железке.
    ______
     
     
    6. Настроил бы маршрутизацию пока только для входящего ин-са ВПН-1:
    /ip firewall mangle
    chain=prerouting action=mark-routing new-routing-mark=LAN-2-Web passthrough=no src-address-list=LAN dst-address-list=!gray-adress in-interface=VPN-1
     
    (адресные листы LAN — списки локалок, gray-adress — «серые» адреса не маршрутизируемые в интернет — это все допустимые локалки и адреса широковещательной рассылки)
     
    7. Добавил бы маршрут с моей пометкой:
    /ip route
    add check-gateway=ping comment="" disabled=no distance=50 dst-address=\
        0.0.0.0/0 gateway=172.24.2.2 routing-mark=LAN-2-Web scope=30 \
        target-scope=10
     
    8. Проверил бы выход в интернет из сети 10.100.103.0/24 (твоя ВПН-1)
    наш трасроуте на 8.8.8.8
     
    9. Копированием создал бы под все остальные нужные интерфейсы правила пометки маршрутов из п.6.
    (Может так и не столь красиво, но лучше видно)
     
    10. Проверил бы работу правил из остальных сетей.
     
    Добавлено:
    rosalin, с 0:9 до 0:9:25 (т.е. на 25 секунд в 9 минут первого) во все дни недели доступ к 80 порту микротика (т.е. http://адрес_микротика):
     
     /ip firewall filter>  
    chain=input action=accept protocol=tcp dst-port=80 time=9m-9m25s,sun,mon,tue,wed,thu,fri,sat

    Всего записей: 1401 | Зарегистр. 20-12-2006 | Отправлено: 19:09 07-11-2011 | Исправлено: BigElectricCat, 19:34 07-11-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru