Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

   

cyb_x



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 81 | Зарегистр. 18-10-2004 | Отправлено: 19:58 14-01-2006 | Исправлено: ShriEkeR, 15:58 02-09-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    allip
    не надо разделять пользователей на lan и l2tp. наоборот - всех в кучу надо
     
    Bess12345
    а о способе организации доступа в Интернет через этот девайс мы должны догадаться по тому, каким раком звёзды в полночь станут?..
     
    star4ik
    конечно. курить PCQ - он для того и предназначен

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 20:17 23-08-2009
    Bess12345



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Организация доступа:
    модем - микротик - локалка
    На микротике идет маскарадинг на модем.
    все, больше настроек нет.
    А и чуть не забыл, настроено, чтобы микротик транслировал на модем только свой IP.
    Больше я ничего не вводил. address list не создавал.

    Всего записей: 6 | Зарегистр. 25-07-2009 | Отправлено: 20:28 23-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Bess12345
    т.е. модем в режиме роутера? а за модемом какое подключение к провайдеру? возможно, надо TCP MSS уменьшить правилом Mangle...

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 20:50 23-08-2009
    star4ik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    конечно. курить PCQ - он для того и предназначен

     
    ответ исчерпывающий а можно примерчик?

    Всего записей: 83 | Зарегистр. 09-11-2008 | Отправлено: 21:33 23-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    простите ради бога, если кого разочаровал тем, что не преподнёс на блюдечке с золотой каёмочкой...
     
    вот и примерчик: http://wiki.mikrotik.com/wiki/PCQ

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 22:32 23-08-2009
    star4ik



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    спасибо, теперь стало все понятно

    Всего записей: 83 | Зарегистр. 09-11-2008 | Отправлено: 22:56 23-08-2009
    Bess12345



    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    подключение PPTP без IPsec
    используется подключение PPTP  
    тип авторизации используется CHAP2
    шифоравание данный не используется
    Нужны маршруты для использования локальной сетью  
    В качестве сервера не используется доменное имя или IP  
    используется мультикаст.
    И если указать IP провайдера, то модем можно ставить в режим моста.
     
    Добавлено:
    Я вообще не понимаю в чем проблема. У меня один товарищ настроил с этого дистрибутива и у него все работает... Я в начале настраивал по мануалам на русском, потом все настроил точно так же как у него на компе. он мне сбросил бэкап, я этот бэкап установил на виртуальную машину, и в точности все сделал. Да вот все равно не всех пользователей пускает. Может необходимо создать адрес лист?

    Всего записей: 6 | Зарегистр. 25-07-2009 | Отправлено: 23:23 23-08-2009
    allip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    allip  
    не надо разделять пользователей на lan и l2tp. наоборот - всех в кучу надо  

     
    если не затруднит - можно конкретные примеры на mangle и queue tree - что маркируем, какие интерфейсы используем?
     

    Всего записей: 33 | Зарегистр. 02-02-2007 | Отправлено: 23:34 23-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Bess12345
    попробовать http://www.mikrotik.by/index.php?showtopic=56
     
    allip
    маркируем всё то же, только метки пакетов одинаковые делаем, а не lan'у - своё, а l2tp - своё

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 11:29 24-08-2009
    allip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    allip
    маркируем всё то же, только метки пакетов одинаковые делаем, а не lan'у - своё, а l2tp - своё

     
    спасибо, попробую.
     
    Chupaka, хочу узнать твое мнение по поводу следующего варианта:
     
    маркировка пакетов вот такая
     
     ip firewall mangle pr
    Flags: X - disabled, I - invalid, D - dynamic  
     0   chain=prerouting action=mark-connection new-connection-mark=users-con passthrough=yes src-address=192.168.1.0/24  
     
     1   chain=prerouting action=mark-packet new-packet-mark=users-up passthrough=no src-address=192.168.1.0/24 connection-mark=users-con  
     
     2   chain=prerouting action=mark-packet new-packet-mark=users-down passthrough=no src-address=!192.168.1.0/24 connection-mark=users-con  
     
     3   chain=forward action=mark-packet new-packet-mark=users-download passthrough=no dst-address=192.168.1.0/24 connection-mark=users-con  
     
     4   chain=forward action=mark-packet new-packet-mark=users-upload passthrough=no dst-address=!192.168.1.0/24 connection-mark=users-con  
     
     
    скорость интернет канала распределяется следующим образом через Queue Tree, использую интерфейсы global-in и global-out, тип очередей sfq для global-in и global-out, pcq-upload и pcq-download (из мануала) - для равномерного распределения скорости на upload'е и download'е для LAN и pppoe интерфейсов.
     
     queue tree pr
    Flags: X - disabled, I - invalid  
     0   name="GLOBAL_IN" parent=global-in packet-mark="" limit-at=0 queue=hotspot-default priority=8 max-limit=2764000 burst-limit=0 burst-threshold=0  
         burst-time=0s  
     
     1   name="GLOBAL_OUT" parent=global-out packet-mark="" limit-at=0 queue=hotspot-default priority=8 max-limit=2764000 burst-limit=0 burst-threshold=0  
         burst-time=0s  
     
     2   name="users_upload" parent=GLOBAL_IN packet-mark=users-up limit-at=0 queue=pcq-upload priority=8 max-limit=921000 burst-limit=0 burst-threshold=0  
         burst-time=0s  
     
     3   name="total_download" parent=GLOBAL_IN packet-mark=users-down limit-at=0 queue=pcq-upload priority=8 max-limit=1843000 burst-limit=0 burst-threshold=0  
         burst-time=0s  
     
     4   name="users_download" parent=GLOBAL_OUT packet-mark=users-download limit-at=0 queue=pcq-download priority=8 max-limit=1843000 burst-limit=0  
         burst-threshold=0 burst-time=0s  
     
     5   name="total_upload" parent=GLOBAL_OUT packet-mark=users-upload limit-at=0 queue=pcq-download priority=8 max-limit=921000 burst-limit=0 burst-threshold=0  
         burst-time=0s  
     
    будет ли при такой маркировке пакетов и при таком Queue Tree равномерное распределение интернет канала или есть недочеты ?

    Всего записей: 33 | Зарегистр. 02-02-2007 | Отправлено: 12:48 24-08-2009 | Исправлено: allip, 12:52 24-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    allip
    уххх, какая интересная схема с двойным шейпингом...
     
    кажется, у total_download и total_upload надо поменять местами типы очередей - не?.. и зачем шейпить дважды одно и то же?..

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 14:30 24-08-2009
    allip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    кажется, у total_download и total_upload надо поменять местами типы очередей - не?

     
    все опирается на рисунок который я давал выше и информацию из мануала (стр.417 Virtual Interfaces):
     
    - global-in - represents all the input interfaces in general (INGRESS queue). Please note that
    queues attached to global-in apply to traffic that is received by the router, before the packet
    filtering. global-in queueing is executed just after mangle and dst-nat
     
    - global-out - represents all the output interfaces in general. Queues attached to it apply before the ones attached to a specific interface.
     
    Вот исходя из этих соображений и писались правила и queue tree.
     

    Цитата:
    и зачем шейпить дважды одно и то же?..

     
    правило #0 - здесь я задаю ограничение на весь ВХОдящий трафик, т.е. который ПРИХОДИТ на LAN интерфейс и который ПРИХОДИТ на pppoe0 интерфейс, также, потом, допишу и l2tp интерфейс.
     
    правило #1 - а здесь я задаю ограничение на весь ИСХодящий трафик, т.е. который ВЫХОДИТ с LAN интерфейса и который ВЫХОДИТ с pppoe0 интерфейса, также, впоследствии, допишу и l2tp интерфейс.
     
    правило #2 - здесь я ограничиваю ИСХОдящий канал для пользователей на LAN интерфейсе и делю его поровну между пользователями при помощи pcq-upload и маркировки users-up (т.к. пакетики с этой маркировкой содержат src-address - что и нужно для pcq-upload)
     
    правило #3 - здесь я ограничиваю ВХОДящий канал для пользователей на pppoe0 интерфейсе и делю его поровну между пользователями при помощи pcq-upload и маркировки users-down (т.к. пакетики с этой маркировкой содержат src-address НЕ равный диапазону адресов пользователей локальной сети - что и нужно для pcq-upload)
     
    правило #4 -  здесь я ограничиваю трафик который идет к пользователям с LAN интерфейса и делю его поровну при помощи pcq-download и маркировки users-download (т.к. пакетики с этой маркировкой содержат dst-address равный диапазону адресов пользователей локальной сети - что и нужно для pcq-download). Значение max-limit в этом правиле уменьшиться (в предыдущих правилах тоже, кроме правил для global-in и global-out итерфейсов), для того чтобы дать часть скорости для l2tp пользователей.
     
    правило #5 -  здесь я ограничиваю трафик который идет от пользователей и выходит с pppoe0 интерфейса и делю его поровну при помощи pcq-download и маркировки users-upload (т.к. пакетики с этой маркировкой содержат dst-address НЕ равный диапазону адресов пользователей локальной сети - что и нужно для pcq-download). Значение max-limit в этом правиле уменьшиться, для того чтобы дать часть скорости для l2tp пользователей.
     
    вот собственно и объяснение.
     
     и почему я шейпю дважды? - объясни если не трудно.

    Всего записей: 33 | Зарегистр. 02-02-2007 | Отправлено: 15:20 24-08-2009 | Исправлено: allip, 15:21 24-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    и почему я шейпю дважды?

    уххх... http://wiki.mikrotik.com/wiki/Packet_Flow - советую ознакомиться (вынес даже в шапку )
     
    по ссылке видим, что у нас получается: сначала мы маркируем пакеты в prerouting, потом отрабатывают очереди global-in, потом пакеты маркируются в forward'е - и после этого попадают во второй шейпер на global-out
     
    з.ы. какое-то сложное объяснение всего... почему бы просто не промаркировать пакеты в forward'е двумя метками: "к пользователю" и "от пользователя" (всё равно, кто пользователь - лан или л2тп) - и потом пустить на две соответствующие очереди, подвешенные к global-out?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 16:37 24-08-2009
    allip

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    з.ы. какое-то сложное объяснение всего... почему бы просто не промаркировать пакеты в forward'е двумя метками: "к пользователю" и "от пользователя" (всё равно, кто пользователь - лан или л2тп) - и потом пустить на две соответствующие очереди, подвешенные к global-out?

     
    извиняюсь за тупизну , не дорубаю я...
     
    если не составит труда - глянь еще раз на мое творение:
     
    маркирую трафик вот так
     
     ip firewall mangle pr
    Flags: X - disabled, I - invalid, D - dynamic  
     0   chain=forward action=mark-connection new-connection-mark=users-connections passthrough=yes  
     
     1   chain=forward action=mark-packet new-packet-mark=to-LAN passthrough=no dst-address=192.168.1.0/24  
     
     2   chain=forward action=mark-packet new-packet-mark=to-L2TP passthrough=no dst-address=4.3.2.0/30  
     
     3   chain=forward action=mark-packet new-packet-mark=from-LAN passthrough=no src-address=192.168.1.0/24  
     
     4   chain=forward action=mark-packet new-packet-mark=from-L2TP passthrough=no src-address=4.3.2.0/30  
     
     
    создаю следующее QUEUE TREE
     
     
     queue tree pr
    Flags: X - disabled, I - invalid  
     0   name="Upload" parent=pppoe0 packet-mark="" limit-at=0 queue=hotspot-default priority=8 max-limit=921000 burst-limit=0 burst-threshold=0 burst-time=0s  
     
     1   name="from_LAN" parent=Upload packet-mark=from-LAN limit-at=0 queue=pcq-upload priority=8 max-limit=665000 burst-limit=0 burst-threshold=0 burst-time=0s  
     
     2   name="from_L2TP" parent=Upload packet-mark=from-L2TP limit-at=0 queue=pcq-upload priority=8 max-limit=256000 burst-limit=0 burst-threshold=0 burst-time=0s  
     
     3   name="Download" parent=global-out packet-mark="" limit-at=0 queue=hotspot-default priority=8 max-limit=1843000 burst-limit=0 burst-threshold=0 burst-time=0s  
     
     4   name="to_LAN" parent=Download packet-mark=to-LAN limit-at=0 queue=pcq-download priority=8 max-limit=1587000 burst-limit=0 burst-threshold=0 burst-time=0s  
     
     5   name="to_L2TP" parent=Download packet-mark=to-L2TP limit-at=0 queue=pcq-download priority=8 max-limit=256000 burst-limit=0 burst-threshold=0 burst-time=0s  
     
     
    при таком конфиге будет равное распределение скорости или есть косяки????

    Всего записей: 33 | Зарегистр. 02-02-2007 | Отправлено: 19:27 24-08-2009
    SolarW



    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Лентяи которым надо поровну канал делить!
    Для кого я 12 сраниц назад распинался?

    Всего записей: 889 | Зарегистр. 07-12-2001 | Отправлено: 20:27 24-08-2009
    acidburnnet

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребят, подскажите - МТ на 2x Dual Xeon загибается при 250 сессиях pptp. в то же время core2duo 3ghz отрабатывет до 400 сессий

    Всего записей: 1 | Зарегистр. 08-09-2008 | Отправлено: 12:50 25-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    allip
    что-нить типа
     
    chain=forward action=mark-packet new-packet-mark=to-users passthrough=no dst-address=192.168.1.0/24  
     
    chain=forward action=mark-packet new-packet-mark=to-users passthrough=no dst-address=4.3.2.0/30
     
    chain=forward action=mark-packet new-packet-mark=from-users passthrough=no src-address=192.168.1.0/24  
     
    chain=forward action=mark-packet new-packet-mark=from-users passthrough=no src-address=4.3.2.0/30
     
     
    name="Download" parent=global-out packet-mark=to-users queue=pcq-download max-limit=1843000
     
    name="Upload" parent=global-out packet-mark=from-users queue=pcq-upload max-limit=921000  
     
    не?..
     
    acidburnnet
    а что подсказать? загибается или нет?.. а сессии шифрованные? а ограничение скоростей есть? какое?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 21:12 25-08-2009
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    кто может подсказать, как сделать что бы торрент нормально работал, и не писал что сеть ограничена файерволом или ещё чем то и нет входящих соединений. Если брать к примеру Utorrent, то значёк соединения вместо зелённого - желто-оранжевый с восклицательным знаком. Кто то писал что надо что то с днс сделать. Можно пример
    мой ип: 10.0.1.10
    мт/днс ип: 10.0.1.1
     
    спасибо!

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 22:00 25-08-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Stupido
    днс ни при чём. надо пробросить порт извне, для того, чтобы из интернета можно было к компу твоему подключиться. читать dst-nat

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 00:34 26-08-2009
    fdboss

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Привет вопрос такой есть, в микротике как реализован роутинг сети, в Null0
    или другими словами как реализовать следующее на ROS
    ip route 10.10.10.0 255.255.255.0 Null0
     
     

    Всего записей: 76 | Зарегистр. 21-07-2009 | Отправлено: 08:57 26-08-2009
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS
    ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru