Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (11-03-2019 21:34): продолжение в MikroTik RouterOS (часть 5)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200

   

evgeniy7676



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2), MikroTik RouterOS (часть 3), MikroTik RouterOS (часть 4)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
актуальные версии RouterOS:
Stable: 6.44 Long-term: 6.42.11

актуальная версия SwitchOS: 2.9
актуальная версия WinBox: 3.18

 
Mikrotik — Плюсы и минусы Подробнее...
Видео-экскурсия по заводу Mikrotik Ltd


FAQ по особенностям и тонкостям MikroTik RouterOS  Перейти



Официальная документация:
  • Англоязычный ОФИЦИАЛЬНЫЙ мануал
  • Алфавитный указатель
  • Официальные статьи пользователей RouterOS
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
  • Совместимое оборудование
  • Описание изменений в новых версиях RouterOS(+rc)
  • RouterBOOT changelog (изменения в boot-версиях загрузчика RouterOS)
  • Система управления пользователями встроенная в RouterOS (RADIUS server)
  • l7-protos.rsc (примеры L7-filter)


    Официальные ресурсы:
    Форум
    Демо-сайт с веб-интерфейсом системы №1        Подробнее...
    Демо-сайт с веб-интерфейсом системы №2        Подробнее...
    MikroTik User Meeting(Конференции пользователей Mikrotik)        Подробнее...
    "Хардварные решения"
    MikroTik News
    MikroTik related video service
    DESIGNS.MIKROTIK.COM - сервис для брендирования продукции Mikrotik.
    Twitter Mikrotik
    MikroTik Training (Хочешь на тренинг? Получить сертификат?)
    Предыдущие версии RouterOS Подробнее...    История релизов  Подробнее...
    Mikrotik Wireless Link Calculator


    Неофициальная русскоязычная документация    Перейти
    Обсуждение ROS(форумы)    Перейти
    Обзоры продуктов RouterBOARD    Перейти


    Русскоязычные блоги интернет-магазинов и блоггеров по настройке и тонкостям Mikrotik:  
     


     

     

     
       


     

     
         
     
     
         
     
     
         
     
     
     



    Смежные ресурсы    Перейти
     
    VPN + OSPF в картинках.
    MikroTik Config Parser
    mikrotik.vetriks.ru

    // текущий бэкап шапки..

  • Всего записей: 124 | Зарегистр. 19-03-2009 | Отправлено: 16:55 30-03-2016 | Исправлено: anton04, 15:34 28-02-2019
    MobileLord1

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Вам нужно скачать три файла к себе на комп, затем открыть winbox и мышкой перетащить эти три файла в окно Files.  

    Может я что-то не то делаю?
    https://www.youtube.com/watch?v=DjHbtYUTHHE&feature=youtu.be

    Всего записей: 4 | Зарегистр. 22-07-2017 | Отправлено: 22:29 22-07-2017
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    MobileLord1
     
    Делаете всё правильно.  
     
    У вас Uptime 3 дня. Начните с банального, с перезагрузки.
     

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 23:21 22-07-2017
    MobileLord1

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Делаете всё правильно.  
     
    У вас Uptime 3 дня. Начните с банального, с перезагрузки.  

    leshiy_odessa
    Я только с моря приехал, роутер был включен, видимо был перепад электричества. Ребут не помог. Вы проделываете все тоже самое и у вас появляются сертификаты в списке? Это странно.

    Всего записей: 4 | Зарегистр. 22-07-2017 | Отправлено: 15:38 23-07-2017
    wkle

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Была та же ситуация, скачал сертификаты с предыдущей страницы и получилось импортировать все кроме zaborona-help.key. После сделал все дальше по инструкции и сайты заработали без него.

    Всего записей: 1 | Зарегистр. 23-07-2017 | Отправлено: 17:56 23-07-2017
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    wkle

    Цитата:
    все кроме zaborona-help.key. После сделал все дальше по инструкции и сайты заработали без него

    Ключ импортируется в сертификат.

    Всего записей: 1233 | Зарегистр. 29-08-2005 | Отправлено: 01:43 24-07-2017
    leosart



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Добрый день! Помогите пожалуйста с проблемой. В Address List есть 2 строки:
    X | 192.168.0.1/24 | 192.168.0.0 | ether3
    D | 192.168.0.29/24 | 192.168.0.0 | ether1
    Когда включаю первую строку, то на роутере пропадает интернет.
    ether1 - провайдер
    ether3 - мастер порт
    Когда ether3 назначаю любой другой адрес, интернет есть. Объясните пожалуйста, почему не катит одна и та же сеть снаружи и внутри? И что с этим можно сделать?

    Всего записей: 135 | Зарегистр. 05-07-2010 | Отправлено: 16:31 24-07-2017
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    leosart

    Цитата:
    почему не катит одна и та же сеть снаружи и внутри?

    потому что в таком случае роутер небезосновательно считает, что эта подсеть доступна одновременно на обоих интерфейсах - и шлёт пакеты куда попало. а у вас вряд ли на двух интерфейсах один бродкастовый домен, поэтому пакеты и не доходять до цели. а зачем вам такая схема? вы задачу сформулируйте сначала, а не спрашивайте, как лучше реализовать непонятный костыль

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 16:48 24-07-2017
    leosart



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    вы задачу сформулируйте сначала, а не спрашивайте, как лучше реализовать непонятный костыль

    Задача: провайдер дает адреса в сети 192.168.0.0/24, мне надо, чтоб шлюз внутренней сети имел адрес 192.168.0.1

    Всего записей: 135 | Зарегистр. 05-07-2010 | Отправлено: 17:34 24-07-2017 | Исправлено: leosart, 17:35 24-07-2017
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    leosart

    Цитата:
    мне надо, чтоб шлюз внутренней сети имел адрес 192.168.0.1

    вот это и есть самое интересное. почему именно он?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:59 24-07-2017
    leosart



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    вот это и есть самое интересное. почему именно он?

    потому, что есть сеть, которую зам. директора делал еще фиг знает сколько лет назад, на всех компах он прописал статические адреса в сети 192.168.0.0/24 и шлюзом .1
    Теперь он уперся и не хочет ни чего менять, говорит, что пусть настройки на компах остаются какие есть и не надо ни чего менять, сделай, чтоб мы старый роутер заменили на этот и все работало

    Всего записей: 135 | Зарегистр. 05-07-2010 | Отправлено: 18:38 24-07-2017
    sasha300



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем привет!
    Из локалки по запаре вбил внешний ip и каким-то образом зашел на Микротик
    Как такое могло произойти? Для Winbox что локальный ip, что внешний - по барабану?
    p.s.: кстати в нат порт 8291 проброшен, может в этом дело.. Но все-равно логика не понятна

    Всего записей: 1409 | Зарегистр. 10-02-2008 | Отправлено: 20:32 24-07-2017 | Исправлено: sasha300, 20:33 24-07-2017
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    sasha300
    Вы же с внутренней сети заходили, и по всей видимости ни каких ограничений на доступ нет, не понятна ваша логика, доступ из внешней к микротику и так есть зачем делать проброс на внутреннюю сеть.

    Цитата:
    Для Winbox что локальный ip, что внешний - по барабану?

    Естественно, это всего лиш цифры, по всей видимости вы так настроили микротик, телепаты в отпуске.
     
    Добавлено:
    leosart
    Убеждайте начальника что по правилам построения сети не может быть одинаковых диапазонов адресов на внешнем и внутреннем интерфейсах, попробуйте может провайдер изменит диапазон, или меняйте провайдера.
    Странный провайдер, ни кто из этого диапазона не выдаёт адреса, начальный диапазон 192.168.0.0/24 стараются все обходить.

    Всего записей: 1233 | Зарегистр. 29-08-2005 | Отправлено: 05:18 25-07-2017 | Исправлено: alexnov66, 05:30 25-07-2017
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    sasha300
    все адреса висят на одном роутере - вот по ним без проблем и заходится, всё нормально, никакой NAT не нужен
     
    leosart
    в целом, если сооружать костыль, то он будет ну очень некрасивым например, адрес 192.168.0.29: как роутер должен понимать, когда обращение идёт к нему, а когда - к какому-то из компьютеров в локалке?
     
    но если уж очень надо, можно попробовать сделать как-то так (шлюз же у провайдера 192.168.0.1?):

    Код:
    /ip route
    add routing-mark=to_WAN gateway=192.168.0.1%ether1
    add routing-mark=to_LAN gateway=ether3
    /ip route rule
    add dst-address=10.0.0.1 action=lookup table=main
    add interface=ether3 action=lookup table=to_WAN
    add interface=ether1 dst-address=192.168.0.0/24 action=lookup table=to_LAN

    при этом на ether3 навесить адрес 10.0.0.1 для доступа на роутер
     
    Добавлено:
    leosart
    также переходным вариантом, когда сразу взять и перенастроить всё на DHCP быстро не получится, может быть использование функционала HotSpot с его функцией Universal Client: необходимо указать в профиле Хотспота Address Pool - в результате все клиенты (даже с прописанной какой угодно статикой) будут "маскироваться" для роутера под этот пул адресов; а дальше неторопливо ходить по компьютерам и выставлять получение адресов через DHCP

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 08:24 25-07-2017
    snow1eopard

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребят такой вопрос, prerouting это только то что должно дальше упасть в input и output ? forward это не касается ведь?

    Всего записей: 129 | Зарегистр. 26-01-2006 | Отправлено: 15:03 27-07-2017
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    snow1eopard
    http://wiki.mikrotik.com/wiki/Packet_Flow
    После Prerouting выполняется Routing Decision, который и определяет, куда пойдёт пакет: в input или в forward. Перед output никаких prerouting нет

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:25 27-07-2017
    snow1eopard

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добавлено:
    каковы последствия будут, если отключить все кроме UDP и TCP, т.е. вот други протоколов вообще не будет ходить, ни с микротика, ни от него, ни на него не будет попадать. Вот у меня сейчас так настроено.
    Понятно, не будет пинга, сервисы пользующиеся icmp тоже будут использовать затруднения, но мне они не нужны, не будет работать виндушный впн, ибо заблочен протокол gre, каковы еще последствия? или больше никаких?

    Всего записей: 129 | Зарегистр. 26-01-2006 | Отправлено: 15:52 27-07-2017 | Исправлено: snow1eopard, 16:57 27-07-2017
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    snow1eopard
    Больше никаких. Хомячкам достаточно 53/UDP для DNS'а и 80+443/TCP для сайтиков
     
    QUIC гугловый по UDP работает
     
    А виндушный VPN и L2TP может быть, он по UDP шуршит

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:03 27-07-2017 | Исправлено: Chupaka, 17:05 27-07-2017
    snow1eopard

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    А виндушный VPN и L2TP может быть, он по UDP шуршит

    он действительно шуршит по UDP, но что-то еще делает по GRE, в результате если GRE отклчен, получаю 800 ошибку, т.е. ругается на фаер)
    Вообще весь сыр бор начался после того как я начал изучать разного рода уйзвимости, при этом не намерено их изучал, а просто иногда встречал в новостях, так вот оказывается есть атаки по ICMP, так же есть специально сформированные запросы из разных протоколов, которые в случае правильной комбинации посылаются на роутер - вызывают его отказ в обслуживании ну или что-то в этом духе, новость про Cisco была, но от греха решил и свой mikrotik перестраховать. По этой причине в comodo и в mikrotik'е оставил только UDP и TCP, все остальное убил. Пока вроде полет нормальный, уже месяцев 5 неверное) правда реализация была через forward и input, вот тестирую на прероуте, пока наблюдаю странности с открытием страниц) но возможно совпадение, потому что в то же время другие страницы открываются нормально, т.е. возможно провайдер тупит, буду тестить дальше.

    Всего записей: 129 | Зарегистр. 26-01-2006 | Отправлено: 17:23 27-07-2017 | Исправлено: snow1eopard, 17:47 27-07-2017
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    snow1eopard

    Цитата:
    шуршит по UDP, но что-то еще делает по GRE

    Вы с PPTP не путаете? Тому действительно нужен 1723/TCP + GRE
     

    Цитата:
    реализация была через forward и input, вот тестирую на прероуте

    В смысле, "реализация была через Filter, вот тестирую на RAW"? А глубинный смысл какой?
     
    Добавлено:
    snow1eopard
    Но в целом у вас, кажется, паранойя =) Вы как следующий раз встретите что-то в новостях - поизучайте сперва тему, чтобы понять, что это не про вас.

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 17:33 27-07-2017 | Исправлено: Chupaka, 17:34 27-07-2017
    snow1eopard

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Вы с PPTP не путаете? Тому действительно нужен 1723/TCP + GRE  

    а да, сори
     
    1) спец запрос из протоколов - потенциальный взлом, либо потенциальный отказ в обслуживании, не важно на какой железке, если она эти запросы в состонии принять и обработать.
    2) во многих протоколах есть куча багов, в том числе не изученных, а только всплывающих, через которые всякие ребята ломятся в роутеры
     

    Цитата:
    Но в целом у вас, кажется, паранойя =)

    я не претендую на параною или ее отсутивие, вы тоже можете не закрывать квартиру на ключ, шансы на то, что с ней и с вами ничего не случится тоже есть) а за 21 года в эникействе насмотрелся многого, это из того случая когда меньше знаешь - крепче спишь) поэтому совершенно не претендую, многие до сих пор верят в то что ВИЧ несуществуте) вы мне как раз такого парня напоминаете))) не в обиду надеюсь)

    Всего записей: 129 | Зарегистр. 26-01-2006 | Отправлено: 17:52 27-07-2017 | Исправлено: snow1eopard, 18:05 27-07-2017
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 4)
    articlebot (11-03-2019 21:34): продолжение в MikroTik RouterOS (часть 5)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru