Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

   

cyb_x



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 81 | Зарегистр. 18-10-2004 | Отправлено: 19:58 14-01-2006 | Исправлено: ShriEkeR, 15:58 02-09-2009
    OOD

    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    quickgenСпасибо разобрался, а авторизацию пользователя логин+пароль я смотрю там уже сделать нельзя в queue  

    Всего записей: 3379 | Зарегистр. 20-05-2006 | Отправлено: 18:12 10-08-2008
    AHbKA

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Хм.. По-моему, если идёт пакет с сервера, то исходящим портом будет 80-й, а если запрос на сервер - то dst-port=80.. И как лучше будет- /ip firewall mangle add chain=output, или /ip firewall mangle add chain=postrouting?

    Всего записей: 23 | Зарегистр. 08-12-2006 | Отправлено: 19:09 10-08-2008
    quickgen

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    OOD PPPoE или Hotspot?  
    PPPoE это отдельный логический канал который можно шифровать.
    Hotspot это способ авторизации пользователей через обычный браузер по имени пользователя и паролю.
     
    Зависит от того чего ты хочешь добиться. Выбирай.
     
    AHbKA так и есть. Если у него сервер в DMZ зоне и он поставит один Simple Queue на внутрений ip сервера, то добьется того-же результата что и используя подход mangle+queue tree.

    Цитата:
    И как лучше будет- /ip firewall mangle add chain=output, или /ip firewall mangle add chain=postrouting?

    Дело не в том как лучше будет, а в большой разнице между этими двумя цепочками.
     
    Через цепочку output пройдут пакеты у которых сурс ип адресс является одним из ип адрессов микротика, то есть пакеты имеют начало в микротике.
     
    Через цепочку postrouting пройдут пакеты у которых ип адресс НЕ является одним из ип адрессов микротика, и для которых назначение указано в рутах(/ip route)
     
    Фактически из вышесказанного следуют следующие примеры:  
    1. Если делать пинг с микротика например на майл.ру, то отмаркировать такие пакеты можно будет в цепочке output и никак не в postrouting.
    2. Если делать пинг с клиентской машины например на майл.ру, то отмаркировать такие пакеты можно будет в цепочке postrouting и никак не в output. (Это когда не используется NAT).
     
    Подробнее тут http://www.mikrotik.com/testdocs/ros/3.0/qos/flow.php

    Всего записей: 217 | Зарегистр. 30-08-2005 | Отправлено: 21:36 10-08-2008
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Через цепочку output пройдут пакеты у которых сурс ип адресс является одним из ип адрессов микротика, то есть пакеты имеют начало в микротике.  
     
    Через цепочку postrouting пройдут пакеты у которых ип адресс НЕ является одним из ип адрессов микротика, и для которых назначение указано в рутах(/ip route)  

    как говорит один мой знакомый, не употребляй слово "цитата", пока не сделал Ctrl+C, Ctrl+V. по вышеприведённой ссылке читаем:
    Цитата:
    the traffic is originated from the router. In this case the IP packets have their source addresses identical to one of the router's IP addresses. <...> Such packets travel through the output chain, then they are passed to the routing facility where an appropriate routing path for each packet is determined and leave through the postrouting chain

     
    т.е. абсолютно все пакеты, не отфильтрованные файрволом, проходят postrouting. и обратное: все приходящие пакеты идут в prerouting, даже те, которые файрволом потом покоцаются

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 14:30 11-08-2008
    quickgen

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka Спасибо за поправку. Чтож перечитаю мануал пару раз =) авось чему-то научит?!?!
    Честно говоря, не могу вспомнить ту самую ситуацию в которой как раз именно разница между этими цепочками сыграла решающую роль, ну и ладно =)  

    Всего записей: 217 | Зарегистр. 30-08-2005 | Отправлено: 19:30 11-08-2008
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    хм... именно эти цепочки? я в своё время намучался с forward и postrouting - в forward пакеты ходят уже src-снатированные, а в postrouting - ещё с оригинальными адресами, вроде. так вот на forward очереди PCQ особо не слепишь, в которых классификация по src-address =)

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 01:12 12-08-2008
    quickgen

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka у меня как раз наоборот =)))) Все Queue Tree построены на цепочке форвард =))
     
    Кстати оффтоп.

    Всего записей: 217 | Зарегистр. 30-08-2005 | Отправлено: 01:31 12-08-2008
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    quickgen
    посмотрел на сервак - даунлоад - в форвард, а аплоад - в прероутинг, во! если аплоад тоже в форвард пихать - то он классифицируется как трафик от одного юзера, ибо уже маскарадится =)
     
    кстати, не оффтоп, а в помощь системному администратору

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 11:11 12-08-2008
    AHbKA

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всегда хотелось увидеть, как настроены роутеры у знающих людей... Может, кто-нибудь поделится скриншотами из винбокса или экспортом настроек?.. Очень интересны firewall filter, mangle, tree queue..

    Всего записей: 23 | Зарегистр. 08-12-2006 | Отправлено: 18:28 13-08-2008
    Vornicescu



    Junior Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Согласен с Вами AHbKA, было бы не плохо создать некую базу знаний для полного и глубокого понимания. Вроде статьи есть, и не мало, но всё же не достаточно.

    Всего записей: 132 | Зарегистр. 09-09-2003 | Отправлено: 10:24 14-08-2008
    altshift

    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    www.mikrotik.com/software.html
     

    Цитата:
    Try RouterOS immediatelly by using our online demo routers.
     
    You can try to connect via Telnet or download our graphical application Winbox. When connecting in either way, use the address demo.mt.lv or demo2.mt.lv. Username is "demo" and there is no password.
     
    You can also visit the default webpage of our demo routers:
     
    http://demo.mt.lv and http://demo2.mt.lv


    ----------
    А мы их душили, душили...

    Всего записей: 1675 | Зарегистр. 24-10-2004 | Отправлено: 15:20 14-08-2008
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    А можно ли в этой ОС сменить порт VPN подключения. Тоесть чтоб и я к провайдеру и юзеры конектились не на 1723 (если не ошибаюсь) а на другой порт но по PPTP.

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 23:45 14-08-2008
    quickgen

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ValeriyZ а провайдер меняет порт? В параметрах PPPTP подключения Микротика такого не наблюдал. А к чему такие варианты со сменой порта PPPTP подключения? В смысле к чему такие сложности?

    Всего записей: 217 | Зарегистр. 30-08-2005 | Отправлено: 01:03 15-08-2008 | Исправлено: quickgen, 01:08 15-08-2008
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Провайдер я сам себе (тоесть к себе хочу подключится). А сам инет беру не по ВПН. Да в прямых настройках Микротика такого нет, Уже проверил, Но и в Винде тоже нет, но я ж сменил, поэтому и думаю, что знающие Микротика должны знать какое волшебное слово вести, чтоб все было норм...  
    Теперь к этой винде нужно приконектить Микротик.
    OpenVPN она ж тоже не поддерживает. Другой инкапсуляции трафика на один порт вроде нет.  
    Сложности из работой локальной сети, точнее перехода из отднюй части сети в другую, там порта закрыт.

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 08:33 15-08-2008 | Исправлено: ValeriyZ, 08:41 15-08-2008
    quickgen

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ValeriyZ а как сменил порт на винде? Может редирект в фаерволе это сделает? Конект идет на порт который тебе нужно а редиректится на стандартный.

    Всего записей: 217 | Зарегистр. 30-08-2005 | Отправлено: 12:13 15-08-2008
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Может редирект в фаерволе это сделает? Конект идет на порт который тебе нужно а редиректится на стандартный.  
     

     
    Да не хочется городить огород чепухи разной. Чем проще система, тем она быстрее и надежнее работает. По любому можно в конфигах как-то это сделать. Но как???  
    А если перекидывать с одного на другое то потом только сиди отлавливай ошибки… Я думаю этот вопрос можно решить в лоб. Винду то я знаю уже хорошо, а от Линукс (Микроик) только вчера себе поставил первый раз.  

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 12:29 15-08-2008
    quickgen

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ValeriyZ так все-таки как ты изменил порт подключения в винде? это что стандартная опция? В лоб можно решить стандартно - в микротике нет, а не стандартно редиректом.
     
     
    Добавлено:
    Я имею ввиду вот такой пример редиректа:  
    /ip firewall nat add chain=dstnat protocol=tcp dst-port=Мой любимый порт action=redirect to-ports=1723 comment="PPTP Redirect" disabled=no

    Всего записей: 217 | Зарегистр. 30-08-2005 | Отправлено: 12:43 15-08-2008 | Исправлено: quickgen, 12:45 15-08-2008
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Да как Забил в поиске regedit -а число 1723 и сменил его на то что я хотел и все.  
     

    Цитата:
     Добавлено:
    Я имею ввиду вот такой пример редиректа:  
    /ip firewall nat add chain=dstnat protocol=tcp dst-port=Мой любимый порт action=redirect to-ports=1723 comment="PPTP Redirect" disabled=no  

     
    Ничего это не сменило. Конект на сервер с 1723 есть а на другой порт нет. Значит redirect не работает!

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 19:49 15-08-2008 | Исправлено: ValeriyZ, 19:54 15-08-2008
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Да как  Забил в поиске regedit -а число 1723 и сменил его на то что я хотел и все

    не знаю, что ты там сменил, но у меня в реестре этот порт нигде не указан =)
     

    Цитата:
    Ничего это не сменило. Конект на сервер с 1723 есть а на другой порт нет. Значит redirect не работает!

    а ты чем проверяешь? telnet <ip> <port>? а в счётчике в этом redirect-правиле значение не увеличивается?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 20:03 15-08-2008
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Нет я проверяю подключением к одному из двух моих серверов. Оба на 2003 винде. Одина на 1723 (стандартный) второй на 1015. Так от и с редирактом конектится на тот сервер что 1723. Или я что-то не то делаю.  
     
    В счетчике и пакеты и биты по нулям.  
     
    Кстати добавлю чтоб не думали что сервер глючит то на нем сейчас сидит более десятка юзеров на 1015 порте. И все норм уже более чем полгода.  
     
    Добавлено:
    Я не знал, что такая проблема сменить ВПН порт в винде. Я понимаю что торговаться нельзя и унизительно но в тоже время я в линуксе абсолютно ничего не разбираюсь, то меняю файл реестра для 2003, ХР, и Vista на способ как это сделать на Микротике. Порт меняется автоматом как и у юзеров так и на Win ВПН сервере. Хотя все что нужно сделать под винду я уже написал.  
     
    Добавлено:
    При коннекте из вне телнетом на Микротик сервер в счетчике количество пакетов увеличивается за один коннект по 3 пакета и соответственно и биты увеличиваются.  
     
    Добавлено:
    В логах Микротика пишет:  
    pptp-out1: terminating… - -connection refused  
    pptp-out1: disconnected
    pptp-out1: initializing

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 21:52 15-08-2008 | Исправлено: ValeriyZ, 21:54 15-08-2008
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS
    ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru