Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    еще проблемы с версией 5.0, при загрузки канала в 20-30Мбит\с
    загрузка процессора примерно 50-70% если при этом начать что то
    качать с локальных ресурсов провайдера, то процессор упирается
    в 100% закачка с локальных ресурсов больше 40-50Мбит\с не
    поднимается. хотя интернет при этом работает нормально.
    откатился на 4.10 при таком же раскладе загрузка канала 20-30Мбит\с,
    процессор 20-30% далее качаем с локалки процессор в 80-90% закачка
    80Мбит\с....
    что то мне все больше перестает нравится это железо....
    так же вставлена флешь, на какой то версии ее было видно, но при
    каком то обновлении она пропала, решил, что контакты наверное отходят,
    после обновления до 5.0 она сама появилась, откат на 4.10 - опять пропала...

    Цитата:
    Iliasla
    Ну если не настроена блокировка входящего трафика, можно и увидеть кое-что, NAT же не блокирует ничего.

    но а разве согласно OSI роутер это L3, а на этом уровне MAC не работает...
    не так ли?
     

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 01:11 30-04-2011
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh
    Они могли бы просканировать IP из популярных диапазонов. Или вообще эти IP засветились бы своим траффиком, как знать, как там настроен микротик..
     
    По поводу ROS 5 - есть мысль установить в ней использование только одного ядра процессора, может косяк тут  
    /system hardware print
    /system hardware set multi-cpu=no
    Насчёт флешки - переформатировать под текущей 4-й версией, если не видна.
    Может, вообще отключена была просто. /system stores
     

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 01:20 30-04-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    ТС писал, что ему показали МАС адреса, вот и интересно как через L3
    они могли их увидеть...
    у меня 450G там наверное всего одно ядро.. (cpu-count: 1)

    Цитата:
    Насчёт флешки - переформатировать под текущей 4-й версией, если не видна.

     
    если она не видна то как?
     

    Цитата:
    Может, вообще отключена была просто. /system stores

     
    ее там нет, что бы что то с ней сделать...
    мне с флешкой не критично, просто как факт....

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 01:28 30-04-2011 | Исправлено: vlh, 01:30 30-04-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Iliasla
    Спасибо!

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 10:35 30-04-2011
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vlh
    Ну по проблеме ТС - чего гадать - пусть конфиг показывает..
     
    450G одноядерный, но именно что принудительно указать RoS только одно ядро. Это из категории бубнов и плясок, конечно, но всё может быть.
     
    Отформатить там где видна, именно под RouterOS =)
    Хотя, может, флешка кривая, плохосовместимая. Мне CF-ки такие попадались, с одними переходниками IDE/CF работали - с другими глючили..

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 11:03 30-04-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Chupaka
    вариант: ограничивать отдельно веб-порты и отдельно всё остальное. торренты с большего не будут пересекаться с вебом, а если вдруг торрент сядет на 80 порт - то всё равно без ограничения не останется, только чуть большего

     
    то есть если я поставлю ограничение TCP сессий скажем 70 и отмечу
    что кроме 80 порта, то клиент запустивший у себя торрент который  
    забьет у него все 70 сессий спокойно при этом сможет открывать веб
    странички?
    если так то это гуд...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 01:20 01-05-2011
    Nero2002



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть вопрос.
     
    Имеем два офиса, между ними IPSec туннель, первый имеет подсеть 10.3.2.0/24, второй 10.255.0.0/24. Во втором офисе стоит Mikrotik, который также принимает входящие L2TP соединения и выдает им адреса из подсети 10.255.255.0/24. Политика IPSec настроена таким образом, чтобы шифровать пакеты из подсети 10.3.2.0/24 в подсеть 10.255.0.0/16, т.е. правило теоретически охватывает обе подсети 10.255.0.0/24 и 10.255.255.0/24. Однако на практике шифруется только трафик между 10.3.2.0/24 и 10.255.0.0/24. Трассировка с L2TP входящего соединения показывает, что пакеты для сети 10.3.2.0/24 уходят в Интернет (через шлюз по-умолчанию Mikrotikа), а не в туннель. Где еще поплясать с бубном, чтобы заставить пакеты со входящих L2TP соединений уходить в IPSec туннель ?
     
    Добавлено:
    Нашел решение сам. Нужно было добавить исключение на трансляцию адресов для сети 10.3.2.0 на интерфейсе, который смотрит в Интернет. Похоже IPSec правила отрабатывают уже после того, как пакет с L2TP соединения прошел трансляцию.

    Всего записей: 154 | Зарегистр. 30-08-2002 | Отправлено: 12:26 01-05-2011 | Исправлено: Nero2002, 12:32 01-05-2011
    garbals



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    разбираюсь и пишу себе большую шпаргалку  
     
    Адрес mikrotik lan 192.168.1.254
    Адрес mikrotik WAN 10.10.10.2
    Адрес модема 10.10.10.1 модем в режиме моста бридж
    Соединение pppoe подымает mikrotik
    интернет работает и раздаётся по ip адресам  
    списки клиентов  
    заполняю адрес листы
    address-list
    Business_class_client  
    Client_300k
    Client_500k
    Client_1000k
    Client_2000k
    Client_4000k
    Client_6000k
    метим трафик клиентов  
    пока метим 2 типа клиентов 300 и 1000
    Mangle
    Mangle читать дальше..
     
    Queue Tree
    Queue Tree читать дальше..
     
    Создадим PCQ
    PCQ_down_300k
    PCQ_down_1000k
    PCQ_up_128k  
    PCQ_up_512k  
    в итоге получили двух клиентов  
    1) Client_300k скачка 300к отдача 128к  
    2) Client_1000k скачка 1000к отдача 512к  
    3) остальные по аналогии  
     
    далее надо придумать как
    1) обеспечить хороший пинг на игровые сервера независимо от тарифа  
    2) промаркировать и расставить приоритеты трафика  
    3) настроить фаервол как настраивать пока не определился или разрешить все остальное запретить и ли запретить много чего а все остальное разрешить  
    4) Byfly имеет гостевые ресурсы скорость доступа на которые больше  
    задача дать например клиенту Client_1000k внешнюю скорость 1000к на внутренние Byfly 2000k
     
    например наброска приоритетов  
    1 ping dns
    2 games RDP SSH
    3 http 200k VoIP skype
    4 http>500k
    5 online video
    6 и весь остальной не маркированый  
    7 закачки FTP mail
    8 P2P
    пишу тут может кто поможет реальными советами и примерами  
    Mikrotik настройка шейпера приоритетов скорости https://docs.google.com/document/d/11ePoIpv65RuJ9-zJFiblJYga1mP53YJVwyfzihwH-2o/edit?hl=ru&authkey=CP_Dk9cM

    Всего записей: 360 | Зарегистр. 08-03-2006 | Отправлено: 00:22 02-05-2011 | Исправлено: garbals, 00:28 02-05-2011
    tadam

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Гуру подскажите почему не работает этот скрипт , он должен пинговать сайт  
    http://www.changeip.com/ и следить за сменой IP адреса. Я его руками запускаю, после отключения Микротика и смены динамического IP, счетчик сработки скрипта увеличивается , а на сайте в логах пусто. Только после запуска их родной утилиты HOMINGBEACON 3.0.0.9  Dynamic DNS Providers и ее сработки вижу в логах что IP успешно изменен. То есть скрипт не видит смены адреса и следовательно мой радмин не работает. В shedule скрипт  /system script run ChangeIP срабатывет, счетчик увеличивается, но впустую, так как основной скрипт не работает.
     
    :global ddnsuser "log"
    :global ddnspass "pass"
    :global ddnshost "name.freeWWW.biz"
    :global ddnsinterface "tp.kyivstar.ua"
     
    :global ddnssystem ("mt-" . [/system package get [/system package find name=system] version] )
    :global ddnsip [ /ip address get [/ip address find interface=$ddnsinterface] address ]
    :global ddnslastip
     
    :if ([:len [/interface find name=$ddnsinterface]] = 0 ) do={ :log info "DDNS: No interface named $ddnsinterface, please check configuration." }
     
    :if ([ :typeof $ddnslastip ] = "nothing" ) do={ :global ddnslastip 0.0.0.0/0 }
     
    :if ([ :typeof $ddnsip ] = "nothing" ) do={
     
    :log info ("DDNS: No ip address present on " . $ddnsinterface . ", please check.")
     
    } else={
     
      :if ($ddnsip != $ddnslastip) do={
     
        :log info "DDNS: Sending UPDATE!"
        :log info [ :put [/tool dns-update name=$ddnshost address=[:pick $ddnsip 0 [:find $ddnsip "/"] ] key-name=$ddnsuser key=$ddnspass ] ]
        :global ddnslastip $ddnsip
     
      } else={  
     
    #    :log info "DDNS: No changes necessary."
     
      }
     
    }

    Всего записей: 12 | Зарегистр. 25-12-2006 | Отправлено: 13:08 02-05-2011 | Исправлено: tadam, 13:09 02-05-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Iliasla

    Цитата:
    Ну если не настроена блокировка входящего трафика, можно и увидеть кое-что, NAT же не блокирует ничего. ))

    это что ещё за блокировка входящего, и что такого НАТ не блокирует? вы развивайте тему, пожалуйста, а то мало ли, IEEE не в курсе...
     

    Цитата:
    450G одноядерный, но именно что принудительно указать RoS только одно ядро. Это из категории бубнов и плясок, конечно

    говорят, при multi-cpu=no работает совершенно другой кернел (без поддержки SMP), поэтому это не особо-то и бубен. единственное - на роутербордах даже меню такого нет, /system hardware
     

    Цитата:
    Гуру подскажите почему не работает этот скрипт  

    а если его в Терминал вставить (обрамив "{" и "}") - всё работает и ошибок не показывает?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 15:11 02-05-2011
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Блокировка несанкционированных подключений/траффика извне, для защиты внутренней сети. Дело в том что во многих программных файрволлах и в "мыльницах" включение NAT сопровождается скрытым включением блокирующих правил в файрволле, отчего у человека создаётся ложное впечатление, будто NAT одновременно блокирует несанкционированный входящий траффик.
    Хм.. точно менюшка /system hardware заблокирована.. вот засада
     
    garbals
    Да Вы вроде всё уже определили ))
    1) Игры - рассматриваем траффик игр, чувствительных к задержкам, и ставим им приоритет повыше
    3) Файрволл - придерживайтесь политики разрешения. Запретите только несанкционированные входящие, а также исходящий траффик на 25-й порт (тут надо осторожно, т.к. он используется не только вирями но и для отправки почты - можно предложить всем пользоваться для отправки Вашим почтовым сервером), NetBios и т.п. популярные порты, также торрент uTP и возможно DHT.
    4) Можно использовать скрипт включения/выключения соотв. правил по планировщику, или задать время работы в самих правилах.
     
    з.ы. Правило 6 лучше задвинуть после 7-го, т.к. в 6-е правило будет попадать, скажем, шифрованный торрент-траффик и т.п.
    Как вариант решения - анализировать правилами размер пакетов и интенсивность в pps. В принципе аналогично можно разбирать исходящий на 25-й порт, по количеству соединений на 1 IP в секунду и выносить решение о блокировке, но тут возможны ложные блокировки. Ну и все эти анализы будут тратить ресурсы CPU.
     
    tadam
    Попробуйте после каждой строки вставлять вывод на терминал какого-либо сообщения (в т.ч. печать переменных), таким образом можно увидеть, на каком шаге скрипт затыкается. Сначала после первого, затем сдвигайте его вниз по мере прохождения.
    Возможно просто где-то опечатка в строке или с именем внешнего интерфейса нестыковка.

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 11:45 03-05-2011 | Исправлено: Iliasla, 11:56 03-05-2011
    pjilya

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Люди подскажите кто как решил вопрос с видением лоагирование, кто куда ходил!
    Просто ФСБ просит писать логи лоагированиев. например они должны выглядить вот так,
    192.168.0.59 -> 188.227.69.85 10.10.2010
    Кто как это арелезавал?

    Всего записей: 109 | Зарегистр. 21-10-2006 | Отправлено: 10:05 04-05-2011
    Cthutq

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    tadam
    Попробуйте после каждой строки вставлять вывод на терминал какого-либо сообщения (в т.ч. печать переменных), таким образом можно увидеть, на каком шаге скрипт затыкается. Сначала после первого, затем сдвигайте его вниз по мере прохождения.
    Возможно просто где-то опечатка в строке или с именем внешнего интерфейса нестыковка.

     
    спасибо, пробуем....

    Всего записей: 405 | Зарегистр. 22-04-2002 | Отправлено: 10:12 04-05-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    pjilya
    мы используем это - netflow
    там на много больше чем вы просите...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 10:47 04-05-2011
    pjilya

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Я пробовал прогу netflow!
    Но что то она жутка тормазит и очень много весят логи!
    А логи нужно хранить 3 года! Там просто не реальные цыфры получаются по обёму!
    Я пытался как то найти в ней где можно указать что только записовать но не нашол!
    Может подскажите есть ли возможность что бы писать только логи кто куда?
    Заранее спасибо!

    Всего записей: 109 | Зарегистр. 21-10-2006 | Отправлено: 15:16 04-05-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    видать у вас большой объем трафика проходит и клиентов
    не мало...
    у нас лог на один день занимает ~120кбайт. для 5 интерфейсов...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 16:10 04-05-2011
    pjilya

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Да совершенно верно! Загрузка канала 300мигабит/с 1000 машинак в сети!
    Как решают этот вапросс с такими нагрузками?

    Всего записей: 109 | Зарегистр. 21-10-2006 | Отправлено: 16:15 04-05-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    и большой лог при таких объемах делал ManageEngine NetFlow Analyzer?
    вроде как не очень уж у вас большой объем...

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 16:41 04-05-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребята вернусь к вопросу , о  
    Настройка подключения L2TP IPSec VPN между Windows 7 Windows XP и Микротиком.  
       
     Моя версия ПО 5.2, клиентская тачка Windows XP, 7
     
    все делаю по мануалу из шапки . все работает но !!!!
     
    с отключенным IPSec на клиенте
    [HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Rasman\Parameters]
    "ProhibitIpSec"=dword:00000001
     
     
    У кого нибудь получилось настроить без отключения,  
    посоветуйте плиз !!!!

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 19:23 04-05-2011
    Iliasla

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    pjilya
    На форуме Нага делились вопрос хранения, и наиболее приемлемый способ - хранить "сырой" лог с месяц-три, потом его сжимать до минимального содержания (как Ваш пример) и хранить оставшийся срок. Иначе просто нереально.

    Всего записей: 125 | Зарегистр. 08-07-2005 | Отправлено: 22:06 04-05-2011 | Исправлено: Iliasla, 22:07 04-05-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru