Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

   

cyb_x



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 81 | Зарегистр. 18-10-2004 | Отправлено: 19:58 14-01-2006 | Исправлено: ShriEkeR, 15:58 02-09-2009
    kacherkpi

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    либо встроенный UserManager, либо отдельный RADIUS, на котором будет установлен биллинг. например, freeradius на линухе, с чем-нить вроде nibs наверху

    А вот об етом по подробней))

    Всего записей: 6 | Зарегистр. 16-09-2008 | Отправлено: 02:51 18-09-2008
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Спасибо за помощь с предыдущим вопросом
     
    Но вот у меня возник ещё один
     
    Какое правило надо создать, что бы запретить доступ определённому ИП на все ИП, кроме "из списка" ?
     

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 12:24 18-09-2008
    kacherkpi

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    up

    Всего записей: 6 | Зарегистр. 16-09-2008 | Отправлено: 01:50 19-09-2008
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    kacherkpi
    www.google.com в помощь. freeradius + freenibs

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 02:08 19-09-2008
    gp7

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Народ, помогите!
    Который день бьюсь не могу настроить VPN (PPTP или L2TP), рвется коннект через 10-20 сек. В сети инфы по этому очень мало, да што там ее вообще нема, а что есть - нежизнеспособна.
    Микротик - клиент VPN, сам тунель дает пров, адрес региональной сети - тоже он по DHCP.
    Картинка следующая.
    1. загрузка ОС, итнерфейсы local, public
    2. получаю с public по DHCP свой ип 10.216.10.5, dns, gateway
    3. для интерфейса vpn-pptp поднимаю pptp поверх public, получаю внешний ип 89.179.60.10, dns, gateway
    (в свойствах DHCP и PPTP стоят галки add def route и add def dns)
    4. далее: с public прут пакеты TCP(ACK,FIN,PSH) c порта 1723 (сервер прова)...
    и все заканчивается terminating... disconnected
    и опять по новой...
     
    Вопрос: как ПРАВИЛЬНО (т.е. не банально разрешить все всем) указать правила в Filter Rules input/outpot что-бы держалось vpn (для pptp и l2tp) ?
     
    В output есть правила (упрощенно):
     для pptp:
      accept out_if=public out_port=1723 prot=tcp
      accept out_if=public out_port=1723 prot=gre
      accept out_if=vpn-pptp out_port=1723 prot=tcp
     для l2tp:
      accept out_if=public out_port=1701 prot=tcp
      accept out_if=public out_port=1701 prot=udp
      accept out_if=vpn-l2tp out_port=1701 prot=tcp
      accept out_if=vpn-l2tp out_port=1701 prot=udp
      ...
      drop all
     
    В input стоят штатные правила:
      allow esatblished connections для public/pptp/l2tp
      allow related connections для public/pptp/l2tp
      ...
      drop all
     
    В nat:
      masquerade srcnat out_if=public
     
      т.е. специальных правил для pptp/l2tp в input нет, т.к. не уверен что правильно указывать правило типа "разрешить tcp c ип прова", т.к. запросто можно нарваться на спуф.  
     По идее должны срабатывать правила established/related, ан нет.
     ОС чистая после установки, timeout в connections по дефолту, arp на public разрешен.
     с mtu,mru уже игрался, непомогает.
     если поднять PPoE на этой же конфе (с добавлением соотв. правил), то все пашет, правда это уже другой пров, у него vpn нету
    помогите, очень прошу

    Всего записей: 387 | Зарегистр. 10-07-2007 | Отправлено: 02:00 21-09-2008 | Исправлено: gp7, 02:19 21-09-2008
    spiderfuck

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ЗДравия всем, пользователям Микротика. Столкнулся с извечной проблемы "Балансировка нескольких каналов интернет" или "Объединение нескольких каналов в один".  
     
    Система: Mikrotik  v2.9.27
    Каналы: 2 PPPOE через 2 модема в режиме Bridge (одинаковый адрес шлюза провайдера у обоих).
     
    Не могу решить проблему маршрутизации на эти два соединения. Есть конечно вариант использовать модемы как шлюзы и раскидывать маркированный траффик на них статическими маршрутами, но в этом случае придеться поднимать Socks & Proxy, чего бы не хотелось.  
     
    Как я понял, проблема состоит с динамическими роутами. Поясню подробнее. Например, после подключения любого из выбранного соединения(в свойствах отмечена опция default route), в route list появляются 2 динамических маршрута.
    Destionation Gateway Pref.Source Distance Interface Routing Mark    
    DA 0.0.0.0/0 IP address шлюза провайдера 1 pppoe-out1    
    DAC IP address шлюза провайдера Внешний динамический IP Address pppoe-out1

     
    Проблема в том что при добавлении статического роута, нет возможности выбрать интерфейс.
     
    Есть ли возможность создать правило по которому будет формироваться 2 маршрута для 2 соединения ?  

    Всего записей: 19 | Зарегистр. 04-03-2007 | Отправлено: 19:31 21-09-2008
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    spiderfuck
    маршрутизация по интерфейсу, а не по IP, появилась в третьей версии Мелкотика. обновляемся если не хотим обновляться - то юзаем две машины с Мелкотиками

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 01:34 22-09-2008
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    мой вопрос настолько сложен, что никто не может ответить ?

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 12:48 22-09-2008
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Stupido
    /ip firewall add chain=forward src-ip=блокируемый_адрес dst-address-list=!разрешённый_список action=reject/drop

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:17 22-09-2008
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
     
    примерно так и делал, но что то не заработало. В прочем, и пример тоже не работает,  пишет
    no such command or directory (chain)
     
    и даже если исправить src-ip на scr-address - всё равно так же ошибка. Помоему что то с action не совсем проходит. Как исправить ?

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 14:40 22-09-2008
    altshift

    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Stupido
    /ip firewall filter add chain=forward src-address=блокируемый_адрес dst-address-list=!разрешённый_список action=reject/drop

    ----------
    А мы их душили, душили...

    Всего записей: 1675 | Зарегистр. 24-10-2004 | Отправлено: 16:22 22-09-2008
    bazzzilio



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Аналогичный вопрос - как настроить 2 интерфейса, чтобы они находились в одной подсети, но можно было фильтровать траффик с одного интерфейса на другой? rb450, MikroTik 3.10

    Всего записей: 388 | Зарегистр. 24-10-2005 | Отправлено: 09:16 23-09-2008
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    altshift
     
    ошибка поменялась, но от этого работать всё равно не стало
     
    input does not match any value of action
     
    /ip firewall filter add chain=forward src-address=10.0.1.8 dst-address-list=!Clear_IP action=reject/drop
     
    HELP! SOS!!!

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 09:30 23-09-2008
    altshift

    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Stupido
    Выбери нужное тебе действие, либо reject, либо drop

    ----------
    А мы их душили, душили...

    Всего записей: 1675 | Зарегистр. 24-10-2004 | Отправлено: 09:35 23-09-2008
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    altshift
     
    drop использовал, знаю. А reject - что даёт ? там ещё выбор появляется, если reject брать.
     
    icmp admin prohibited  
    tcp reset  
     и т.д. и т.п.
     
    это варианты ошибок ?

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 09:42 23-09-2008
    altshift

    Advanced Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Stupido
    Да.
    reject, в отличие от drop, возвращает сообщение с причиной отклонения пакета.

    ----------
    А мы их душили, душили...

    Всего записей: 1675 | Зарегистр. 24-10-2004 | Отправлено: 10:14 23-09-2008
    Stupido



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    altshift
     
    ясно. Спасибо! Буду экспериментировать

    Всего записей: 936 | Зарегистр. 05-08-2008 | Отправлено: 10:21 23-09-2008
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    как настроить 2 интерфейса, чтобы они находились в одной подсети, но можно было фильтровать траффик с одного интерфейса на другой?

    дык бридж создать между двумя интерфейсами... и потом либо фильтром бриджа фильтровать, либо в настройках бриджей выставить галочку "Use IP Firewall" - и фильтровать бридж в /ip firewall

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 12:17 23-09-2008
    bazzzilio



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Big Thanks! Работает!

    Всего записей: 388 | Зарегистр. 24-10-2005 | Отправлено: 13:37 23-09-2008
    klunker



    Newbie
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    День добрый, знатоки Микротиков.
    Появился вопрос, перерыл инет но пока ответ не нашёл.
    Дело в том, ЧТО В ДАННЫЙ МОМЕНТ В СЕТИ ведётся статистика на iptables (ULOG) и параллельно через IP accounting.
    За одни сутки в среднем трафик составляет 120 Гб(ULOG), причем IP аккаунтинг показыват  116 Гб.
    Система снятия snapshot'ов с /ip accounting , какие пакеты она считает, учитывается ли длина заголовков пакетов или нет?
    Какие порты считает, какие нет ... в общем интересны внутренности ip accounting.
    +/- данной системы учёта трафика.    

    Всего записей: 13 | Зарегистр. 13-06-2006 | Отправлено: 14:55 23-09-2008
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS
    ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru