Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

   

cyb_x



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
Официальный сайт : http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • для версии 2.8 http://www.mikrotik.com/docs/ros/2.8/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.

  • Всего записей: 81 | Зарегистр. 18-10-2004 | Отправлено: 19:58 14-01-2006 | Исправлено: ShriEkeR, 15:58 02-09-2009
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Какие-то у тебя проблемы на ровонм месте.  

     
    Делаю эксперимент:  
    Присваиваю ИП двум сетевухам (ether1 и ether2) с ОДНОГО диапазона. Включаю кабель в ether1 зайти могу на сервер по ИП ether1 без проблем. Вытаскиваю кабель из ether1 и втыкаю его в ether2 захожу на сервер по ИП ether2. Нефига не получается. Ребучу сервер. Все равно зайти невозможно. Отключаю на сервере ether1 (disabled) и сразу без проблем могу зайти по ИП ether2.  
     
    Второй эксперимент:
    Присваиваю ИП двум сетевухам (ether1 и ether2) с РАЗНОГО диапазона. Втыкаю кабель в ether1 в ARP всего 1 комп тоесть я. Втыкаю кабель ether2 и сразу  ARP таблице лавинаобразно увеличивается. Более того все соединения привязаны к ether1.  
     
    Третий эксперимент:
    Все что и во втором, но ИП с одного диапазона. Результат тот же что и в эксперименте №2. Между экспериментом №2 и 3 разницы к сожалению нет.  
     
    4 эксперимент:
    Бридж ether1 и ether2 но с одним кабелем в одну из сетевух. Имеем 2 ИП и один МАК (мак бриджа). Кабель можно пихать в любую сетевуху и зайти на сервер можно по любому из 2 ИП. НО всего 1 МАК.  
     
    Эксперимент с кольцом через бридж я уже описал.  
     
    Микротик 3,17
    Может это особенность данной версии?

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 12:56 05-01-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    ValeriyZ
    глянули бы в таблицу маршрутов в эксперименте №1 - ужаснулись бы: понятно же, что не могут пакеты уходить сразу с двух сетевых карт в одну подсеть. поэтому выделить себе маленькую подсеть для управления - и радоваться жизни =) по поводу лавинообразного наполнения - а чем наполняется? какие адреса?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:25 05-01-2009
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    а чем наполняется? какие адреса?

     
    Адреса из локальной сети те, которые принадлежат диапазону ИП от ether1.  
    Исходя из ваших слов я так понял, что нужно еще раз попробовать «№2».  
    Хотя я это все уже перепробовал еще неделю назад, что-то не получается, потому и спрашиваю на форуме. Вечером еще покапаюсь, потом сюда отпишусь.  
     
     
    Добавлено:
    Продолжение к №2:
    Присваиваю ИП двум сетевухам (ether1 и ether2) с РАЗНОГО диапазона. Подключаю один кабель в ether1. Как я и писал раньше в АРП только один комп и тот мой. По манитору трафика для этого подключения (ether1) трафик ходит как туда так и обратно (Tx и Rx). Подключаю второй кабель в ether2. Как я писал раньше АРП таблица очень быстро увеличивается. При этом Interface для всех ИП/МАК в АРП является ether1. Трафик через ether2 ходит только Rx. Для Tx он всегда равен 0.  
    Если в ether2 сделаю /interface ethernet arp=disabled то после этого АРП не увеличивается. Но трафик всеравно ходит через ether1 а через ether2 только Rx.  
     
    Ну это все тупые эксперименты чтобы показать что предлагаемые мне варианты не дееспособны (возможно на моей версии микротика).  
    Может у кого-то еще будут предложения? Готов попробовать любые...  

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 15:03 05-01-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    Может у кого-то еще будут предложения?

    я уже предлагал: смотреть в таблицу маршрутизации. с таким оборудованием наощупь работать неинтересно, это вам не девушки

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 21:05 05-01-2009
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    смотреть в таблицу маршрутизации

     
    Эксперимент №1
     
    Flags: X - disabled, I - invalid, D - dynamic  
     #   ADDRESS            NETWORK         BROADCAST       INTERFACE              
     0   192.168.126.155/18  192.168.64.0     192.168.127.255  ether1                  
     1   192.168.127.155/18  192.168.64.0     192.168.127.255  ether2
    Остальные отключены я их не привожу
     
     
    Flags: X - disabled, A - active, D - dynamic,  
    C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,  
    B - blackhole, U - unreachable, P - prohibit  
     #      DST-ADDRESS        PREF-SRC        G GATEWAY              DISTANCE IN..
     0   S  0.0.0.0/0                          u 192.168.24.1         1            
     1   S  0.0.0.0/0                          u 192.168.28.1         2            
     2 ADC  192.168.64.0/18     192.168.126.155                         0        et..
     3  DC  192.168.64.0/18     192.168.127.155                         0        et..
     
    0 и 1 смотрят в инет. На время экспериментов они отключены.  
    2 - ether1 работает при №1
    3 - ether2 не активна при №1
    Тоесть связь с сервером есть если кабель в ether1.
     
     
    Эксперимент №2
     
    #   ADDRESS            NETWORK         BROADCAST       INTERFACE              
     0   192.168.126.155/18  192.168.64.0     192.168.127.255  ether1                  
     1   192.168.128.155/24  192.168.128.0     192.168.128.255  ether2
     
    #      DST-ADDRESS        PREF-SRC        G GATEWAY              DISTANCE IN..
     0   S  0.0.0.0/0                          u 192.168.24.1         1            
     1   S  0.0.0.0/0                          u 192.168.28.1         2            
     2 ADC  192.168.64.0/18     192.168.126.155                         0        et..
     3 ADC  192.168.128.0/24    192.168.128.155                         0        et.

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 22:20 05-01-2009
    gamespb

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ValeriyZ
    я предлогал объединить два интерфейса в бридж, адресса присвоив же бриджу.  
     
    Добавлено:
    и не надо будет втыкать два провода в свич

    Всего записей: 254 | Зарегистр. 29-03-2007 | Отправлено: 00:26 06-01-2009
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    я предлогал объединить два интерфейса в бридж, адресса присвоив же бриджу.  

     
    Да я так и сделал. Это самый оптимальный вариант. Но МАК адрес у бриджа всего один. Хотелось бы два.  

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 00:49 06-01-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    собрал тестовую конфигурацию с двумя сетевыми (правда, ROS была только 3.15 под рукой, нелицензия, поэтому с установкой 3.17 мучаться не стал, могу проверить, если надо). погонял немного - работает как и ожидается, никаких лавинообразных арпов...
     
    по поводу эксперимента №2 - на сетевые навешиваем адреса из разных подсетей... а работаем в какой подсети? )) может, в этом разгадка кроется?
     

    Цитата:
    Задачи от этой сетевой карты никакой нет. Она просто должна быть втыкнута в сеть для того чтобы в случае чего я мог зайти на неё по winbox и подшаманить сервер.

    а этого я так до сих пор и не понял... почему одной сетевой мало?..

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 03:34 06-01-2009
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    могу проверить, если надо

    У меня 3.17 с лицензией потому перейти на 3.15 проблематично. Попробуйте пожалуйста в свободное время на 3.17. Буду очень благодарен.  
     

    Цитата:
    а работаем в какой подсети? )) может, в этом разгадка кроется?  

    Работаю с ИП из указанного диапазона и маской 255.255.192.0  
     

    Цитата:
    а этого я так до сих пор и не понял... почему одной сетевой мало?..

    Перехожу на Микротик с win 2003. Там я намучился с Spoofing атаками. Вирусы есть такие что шлюз валят. ИП сервера какой ни будь идиот может в настройки своей сетевухи вписать. и.т.д.
     
    На мой взгляд 2 ИП и 2 МАКа это более дуракаустойчивая система. Сервер будет стоять удаленно. Тоесть как я и написал, вторая сетевуха для того, чтобы можно было зайти на сервер, в случае одного из перечисленных вариантов, и подшаманить его.  

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 11:15 06-01-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    У меня 3.17 с лицензией потому перейти на 3.15 проблематично

    именно с точностью до наоборот: при наличии ключика можно переходить куда угодно. это демо-лицензия не позволяет менять версию - надо реинсталлить полностью систему
     

    Цитата:
    Работаю с ИП из указанного диапазона и маской 255.255.192.0

    вроде по-русски спросил, а ответ какой-то непонятный... тогда вашими словами: на сетевухах прописано _два_ разных диапазона. из какого указанного из двух берётся IP клиента? я к тому, что именно он может определять это, по-вашему, "странное" поведение, когда пакеты принимаются одной сетевой картой роутера (давайте не называть его сервером, слух режет... это маршрутизатор ), а уходят с другой - на которой висит маршрут к клиенту с большей маской
     
    по поводу спуфинга - статические ARP-записи неплохо справляются со всякими спуфинг-атаками. а через MAC-WinBox маршрутизатор доступен всегда, даже когда на нём IP не назначен, поэтому для меня необходимость во второй сетевой всё ещё сомнительна =)

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 11:34 06-01-2009
    ValeriyZ

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    именно с точностью до наоборот

    У меня когда не было лицензии (level 1) я переходил на более высокую версию просто закидывая файл типа «routeros-x86-3.17.npk» по ФТП на микротик или через WinBox и просто перегружал «сервер» и все после ребута у меня более высокая версия. Обратно так не получается.  
     

    Цитата:
    вроде по-русски спросил…

    Два диапазона с Микротика:
    192.168.126.155/18  192.168.64.0     192.168.127.255  ether1                  
    192.168.128.155/24  192.168.128.0     192.168.128.255  ether2
     
    Люди в локалке сидят с ИП в диапазоне 192.168.64.0 до 192.168.127.255. Все с маской 255.255.192.0.  
    Второй ИП микротика - 192.168.128.155/24 для управления.
     
    На компе у меня ИП 192.168.100.25 с маской 255.255.192.0.
    Если в случае чего (не будем об этом) то я сменю этот ИП на 192.168.128.25 с маской 255.255.255.0.
     
    P.S. Более подробно описать немогу  

    Всего записей: 77 | Зарегистр. 22-05-2007 | Отправлено: 12:02 06-01-2009
    Partizan111

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Прошу помочь.  
    Есть 2 сети:  192.168.1.0/24 и  192.168.6.0/24. Роутит их Микротик 3.16.
    Возникла проблема с маршрутизацией мультикаст группы 172.0.0.2 между сетями .
    Смотрел на wiki http://wiki.mikrotik.com/wiki/Multicast_Routing_in_RouterOS_3.x
    пытался настроить, но не выходит. Подскажите пжлста!

    Всего записей: 4 | Зарегистр. 28-09-2008 | Отправлено: 17:02 08-01-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

    Цитата:
    172.0.0.2

    /me всегда думал, что этот адрес не является мультикастом
     
     

    Цитата:
    Технология IP Multicast использует адреса с 224.0.0.0 до 239.255.255.255. Поддерживается статическая и динамическая адресация. Примером статических адресов являются 224.0.0.1 - адрес группы, включающей в себя все узлы локальной сети, 224.0.0.2 - все маршрутизаторы локальной сети. Диапазон адресов с 224.0.0.0 по 224.0.0.255 зарезервирован для протоколов маршрутизации и других низкоуровневых протоколов поддержки групповой адресации. Остальные адреса динамически используются приложениями.

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 18:00 08-01-2009
    Partizan111

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Дико извиняюсь ... мультикаст 227.0.0.2
    И проблему уже решил. Спасибо за внимание )

    Всего записей: 4 | Зарегистр. 28-09-2008 | Отправлено: 00:48 09-01-2009
    TWEESTER

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Имеем: 2 сервера под виндой (игровые, 2ядерки), на 1ом адрес 192.167.0.4 на 2ом 192.167.0.5.
    Интернет, статический адрес вида 10.75.* и адрес получаемый через л2тп (реальный внешний) по логину и паролю. Так же есть 3ий сервер, 3 пень 500 мгц.  
    Как резделить инет на те 2 сервера, при том что требуется открытые порты UDP 27010 - 27014 на первый сервер, UDP 27015 - 27020 на второй и TCP 80 на первый. Считалки трафа и впн сервера естественно не требуются. Заранее спасибо! Надеюсь на вашу помощь!

    Всего записей: 2 | Зарегистр. 09-01-2009 | Отправлено: 01:48 09-01-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    http://www.mikrotik.com/testdocs/ros/3.0/qos/nat.php

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 02:06 09-01-2009
    Partizan111

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Сети 192.168.100.x (сеть 1) , 192.168.222.x (сеть 2), 192.168.224.x(сеть 3) идут через роутер в сеть 192.168.200.0(сеть 4) , далее сеть 192.168.200.0 соединена моим роутером Микротик 3 с сетью 192.168.6.x(сеть 5).
    Можно ли сделать чтобы сети 1,2,3 общались с сетью 5 без ограничений , а вот из сети 4 в сеть 5 могли попасть компы только с определенными МАС адресами ( или если нельзя фильтровать по MAC, то по IP). Посоветуйте пожалуйста как это реализовать.

    Всего записей: 4 | Зарегистр. 28-09-2008 | Отправлено: 02:29 11-01-2009
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    можно. в фильтры файрвола в цепочку форварда добавить правила: пакеты с интерфейса, смотрящего на 200.0, на интерфейс, смотрящий на 6.х, с маками первого маршрутизатора и разрешённых пользователей (на каждого - своё правило) пропускать, остальные пакеты в этом направлении дропать

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 02:34 11-01-2009
    TWEESTER

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    После подключения впн, через 30 секунд на сервере падают все адреса. Че за нах такой?
    Пинг 1< мс подключаем впн отвалился, причем с любого интерфейса смотри - пусто. Причем сервер не виснет...

    Всего записей: 2 | Зарегистр. 09-01-2009 | Отправлено: 20:02 11-01-2009
    gp7

    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Не подскажете, какие правила нужны для перенаправления входящих с внешки (ppp) пакетов во внешку по тому-же интерфейсу, только на другой адрес (как редирект). Можно ли при этом сохранить source port/ip/tcp flags ? Перенаправлять нужно не весь трафик, а только тот, что приходит на определенный диапазон портов (и как быть, если эти-же порты были задействованы самим микротиком для исходящего трафика с локалки, маркировать его?).

    Всего записей: 387 | Зарегистр. 10-07-2007 | Отправлено: 21:13 11-01-2009 | Исправлено: gp7, 21:17 11-01-2009
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS
    ShriEkeR (15-09-2009 14:27): лимит страниц. продолжаем в MikroTik RouterOS (часть 2)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru