Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 4)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

articlebot (11-03-2019 21:34): продолжение в MikroTik RouterOS (часть 5)  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200

   

evgeniy7676



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2), MikroTik RouterOS (часть 3), MikroTik RouterOS (часть 4)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
актуальные версии RouterOS:
Stable: 6.44 Long-term: 6.42.11

актуальная версия SwitchOS: 2.9
актуальная версия WinBox: 3.18

 
Mikrotik — Плюсы и минусы Подробнее...
Видео-экскурсия по заводу Mikrotik Ltd


FAQ по особенностям и тонкостям MikroTik RouterOS  Перейти



Официальная документация:
  • Англоязычный ОФИЦИАЛЬНЫЙ мануал
  • Алфавитный указатель
  • Официальные статьи пользователей RouterOS
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
  • Совместимое оборудование
  • Описание изменений в новых версиях RouterOS(+rc)
  • RouterBOOT changelog (изменения в boot-версиях загрузчика RouterOS)
  • Система управления пользователями встроенная в RouterOS (RADIUS server)
  • l7-protos.rsc (примеры L7-filter)


    Официальные ресурсы:
    Форум
    Демо-сайт с веб-интерфейсом системы №1        Подробнее...
    Демо-сайт с веб-интерфейсом системы №2        Подробнее...
    MikroTik User Meeting(Конференции пользователей Mikrotik)        Подробнее...
    "Хардварные решения"
    MikroTik News
    MikroTik related video service
    DESIGNS.MIKROTIK.COM - сервис для брендирования продукции Mikrotik.
    Twitter Mikrotik
    MikroTik Training (Хочешь на тренинг? Получить сертификат?)
    Предыдущие версии RouterOS Подробнее...    История релизов  Подробнее...
    Mikrotik Wireless Link Calculator


    Неофициальная русскоязычная документация    Перейти
    Обсуждение ROS(форумы)    Перейти
    Обзоры продуктов RouterBOARD    Перейти


    Русскоязычные блоги интернет-магазинов и блоггеров по настройке и тонкостям Mikrotik:  
     


     

     

     
       


     

     
         
     
     
         
     
     
         
     
     
     



    Смежные ресурсы    Перейти
     
    VPN + OSPF в картинках.
    MikroTik Config Parser
    mikrotik.vetriks.ru

    // текущий бэкап шапки..

  • Всего записей: 124 | Зарегистр. 19-03-2009 | Отправлено: 16:55 30-03-2016 | Исправлено: anton04, 15:34 28-02-2019
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka

    Цитата:
    Так что просто используйте существующий бридж.

     
    У меня уже хотелка выросла, когда увидел другое видео — Организация удаленного доступа в локальную сеть посредством MPLS.
    Но как всегда — гладко было на бумаге, да забыли про овраги. Пока первая попытка неудачная. Делал на L2TP IPsec.
     
    В LDP Neightbor что-то есть, а в Forwarding Table только на клиенте.  
    VPLS конечно не поднимается. Сегодня буду еще ковырять, а если неудачно, то вернусь к BCP. Есть у меня подозрения что дело MRRU на L2TP, но мозга это осилить не хватает.

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 14:12 27-10-2018 | Исправлено: leshiy_odessa, 14:13 27-10-2018
    Yatayaya

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем-всем огромное спасибо!!! С вашей помощью я это сделала!!!

    Всего записей: 10 | Зарегистр. 23-10-2018 | Отправлено: 17:47 27-10-2018
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Аааааа, я это сделал. Но мозг настолько устал, что не могу понять куда пихать бридж из vpls+ether2 интерфейс, чтобы оно всё попало на другой роутер.  
     
    Наверно уже завтра.  
     
     
    wiki.mikrotik рулит. Я прочитал/перевел два предложения и мгновенно всё поднялось. В маршрутах было дело.  
     
    Выступающий сказал что достаточно при VPN чтобы они друг друга пинговали (маршруты), но не упомянул что MPLS тоже должны себя пинговать.  
     
    update Кажется у меня всё та же проблема с Forwarding Table.

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 17:48 27-10-2018 | Исправлено: leshiy_odessa, 17:56 27-10-2018
    vertex4

    Moderator
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    leshiy_odessa
    с VPLS нетривиальная задача - mtu. Используй EoIP, его недостатки не критичны. Либо изучай MPLS, делать "по книжке" не понимая сути - нереально
    PS: про juniper - посмеялся, поддерживается на srx100, который на авито по 5тыс руб. Делал VPLS over GRE and IPSec

    Всего записей: 10393 | Зарегистр. 29-01-2006 | Отправлено: 19:07 27-10-2018
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vertex4

    Цитата:
    с VPLS нетривиальная задача - mtu

     
    Вот тут я не понял. Если можно, то поподробнее. У меня L2TP + IPsec, а поверх уже MPLS + VPLS. IPsec самый примитивный из веб интерфейса с паролем.  
     
    vertex4

    Цитата:
    MPLS, делать "по книжке" не понимая сути - нереально  

     
    Это первое что я прочитал относительно — MPLS и VPLS на Mikrotik, но потом попалось вышеприведенное видео и оно не показалось таки уж ужасным.  
    Там конечно сразу идет предупреждение, что вы ни черта не поймете если что то  упадет или пойдет не так, но тем не менее канал я поднял.
     
    Я это воспринимаю как у программистов — "магия". Хрен поймешь и не нужно разбираться как это работает, пока работает.  
     
    Но где то с вами согласен. Нефиг страдать, можно и с EoIP работать. Это был план БИ.

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 20:35 27-10-2018 | Исправлено: leshiy_odessa, 20:40 27-10-2018
    vertex4

    Moderator
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    leshiy_odessa
    Считай, первоначально 1500. И сколько в итоге останется. Каждое вложение (инкапсуляция) уменьшает mtu. Итог будет не супер, хотя в видео об этом говорить не захотел, и цифр не было, всё субъективно. "Стало лучше"

    Всего записей: 10393 | Зарегистр. 29-01-2006 | Отправлено: 00:18 28-10-2018
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Народ, а может я не там копаю? Я как то туповато добавляю vpls в бриджи и ожидаю чуда. Моет есть какая магия, которую я пропустил?  
     
    Мне нужно чтобы интерфейс vmbr1 попал в бридж на другом микротике. ТО есть фактически получил IP по DHCP на втором роутере.  
     
       
     
    Автор видео сказал что vpls это как кабель, вот я типа "кабелем" и объединил два бриджа, но ничего не происходит.

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 14:29 28-10-2018 | Исправлено: leshiy_odessa, 15:31 28-10-2018
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Имелось ввиду что трафик будет ходить любой как при соединении кабелем.

    Всего записей: 1232 | Зарегистр. 29-08-2005 | Отправлено: 17:51 28-10-2018
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    В общем, минут за десять настроил BCP смотря на эту инструкцию :

    Site-to-site Layer 2 VPN with PPP BCP
    (PDF).
     
    VPLS оставлю как нибудь на потом.

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 18:20 28-10-2018
    YuraseK

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Какой вариант VPN соединения в MikroTik RouterOS самый оптимальный в плане производительности и безопасности для организации связи между офисами (уровень L2)?
    Я остановился на варианте из связки L2TP + EoIP + IPsec.

    Всего записей: 529 | Зарегистр. 12-12-2003 | Отправлено: 23:21 28-10-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    YuraseK
    Подозреваю, l2tp over ipsec вам вполне достаточно: Ссылка

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 23:41 28-10-2018
    YuraseK

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Спасибо за ссылку, всё получилось.

    Всего записей: 529 | Зарегистр. 12-12-2003 | Отправлено: 00:55 29-10-2018
    YuraseK

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Как оказалось, не всё так просто.
    В моём случае сервером выступает виртуалка с MikroTik RouterOS, а клиентами - железки MikroTik с RouterOS в двух офисах. Сразу как я всё перенастроил, вроде как всё стабильно заработало, но я решил как в статье изменить MTU для Bridge на 1500 в серверной MikroTik RouterOS. После этого я перезапустил соединения по L2TP + IPsec на клиентах. С этого момента начались странности, и что бы я не делал, у меня не получилось их побороть. Странности заключались в том, что один из клиентов мог без проблем подключиться, а второй нет (в логах на сервере фигурировала ошибка "the packet is retransmitted by"), также наблюдалась странность в том, что сервер мог либо зависнуть либо перезагрузиться.
    С чем могут быть связаны описанные проблемы, неужели всё из-за MTU?

    Всего записей: 529 | Зарегистр. 12-12-2003 | Отправлено: 03:19 29-10-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    YuraseK
    Версии RouterOS актуальные?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 07:40 29-10-2018
    leshiy_odessa



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    YuraseK

    Цитата:
    Сразу как я всё перенастроил, вроде как всё стабильно заработало, но я решил как в статье изменить MTU для Bridge на 1500 в серверной MikroTik RouterOS.

     
    Это у вас что-то странное. Единственное место где нужно поменять MRRU это на сервере :
     
       
     
       
     
    и на клиенте :
     
       
     
    Бриджы наверно лучше не трогать и пусть там стоит то что стояло. У меня например 1500 так и стояло.  
     
     
    Кстати заметил в Wi-Ki ошибку или может быть наоборот так задумано.  
    На скрине профиль — default, хотя до этого мы создали отдельный профиль для пользователя — ppp_bridging.  
     
       
     
     

    Всего записей: 546 | Зарегистр. 23-09-2001 | Отправлено: 11:52 29-10-2018
    YuraseK

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    Да, на всех версия 6.43.4.
    Если свериться со статьёй, то мои отличия в следующем:
    - в бриджах на сервере и клиенте не используется RSTP;
    - значение MRRU на сервере и клиенте для L2TP по умолчанию, т.к. в статье MRRU настраивается для PPTP, и я не рискнул указать значение 1600.
     
    После того, как я изменил на сервере MTU для бриджа на 1500 и возникли проблемы, я также менял MTU для бриджа на клиентах на это же значение, но затем вернул MTU на значения по умолчанию.
     
    После всех манипуляций вернул схему на L2TP + EoIP + IPsec, и сейчас на удалённых офисах наблюдаются проблемы с открытием некоторых сайтов (проблемы наблюдаются с сайтами, работающими по HTTPS), что может быть связано с моими манипуляциями с MTU для бриджей.
     
    Скрины интерфейсов с MTU:
    Центральный офис:
       
    Удалённый офис 1:
       
    Удалённый офис 2 (этот не смог подключиться по L2TP + IPsec):
     

    Всего записей: 529 | Зарегистр. 12-12-2003 | Отправлено: 13:24 29-10-2018 | Исправлено: YuraseK, 13:28 29-10-2018
    Grafus



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Доброго всем времени суток.
    Появился у меня в личном хозяйстве маршрутер MikroTik RB3011UiAS-RM. Да вот ни как не соображу как его правильно настроить... Пособите, кто можитя, плз...
     
    Дано:
    1. MikroTik RB3011UiAS-RM
    2. Провайдер №1 со скоростью 200Мбит - sfp1 - dhcp
    3. Провайдер №2 со скоростью 100Мбит - ether1 - dhcp
    4. Провайдер №3 со скоростью 50Мбит - ether2 - dhcp
    5. Локалка со скоростью 1Гбит - от ether3 до ether10
     
    Требуется:
    1. Резервирование по методу п1 -> п2 -> п3
    2. Распределенная нагрузка на фиг не нужна.
     
    Сделано:
    1. Обновлена прошивка до 6.43.4
    2. Размечены порты.
    3. Создан мост для локалки.
    4. Настроены провайдеры и дхцп в локалке.
    5. Настроены три маскарада в НАТе.
    6. Настроены три маршрута по провайдерам с весом 5, 10 и 15 соответственно.
     
    Озадачило:
    1. Почему в маршрутах обязательно указывать шлюз провайдера? Можно ли как то обойтись без этого или переменкой? Ведь это дхцп и настройки могут поменяться...
    2. При отключении провайдера №1 действительно на его место приходит №2 и т.д. Но это происходит только для самого маршрутера (трасса и пинг из консоли маршрутера), а из локалки это выглядит как "Превышен интервал ожидания запроса"... При этом, при активации провайдера №1, все приходит в норму... Как такое исправить?

    Всего записей: 389 | Зарегистр. 15-12-2004 | Отправлено: 14:11 29-10-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    YuraseK

    Цитата:
    - значение MRRU на сервере и клиенте для L2TP по умолчанию, т.к. в статье MRRU настраивается для PPTP, и я не рискнул указать значение 1600

    Ну, это как бы ключевое Смысл какой: сервер пытается отправить пакет в тоннель; если пакет больше MRRU - пакет отбрасывается. Если меньше - фрагментируется до MTU. При BCP пакеты, естественно, будут больше, поскольку помимо стандартных 1500 байт к ним прибавляются ещё заголовки второго уровня. Перестать работать от увеличения MRRU ничего не должно.
     
    На скриншотах видно, что на бриджах MTU опустился зачем-то до 1358 байт - в этом и причина неработоспособности, видимо. В бриджах какие порты?

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 14:16 29-10-2018
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Grafus

    Цитата:
    Можно ли как то обойтись без этого или переменкой? Ведь это дхцп и настройки могут поменяться

    DHCP клиент поднимите на интерфейсе провайдера и отметте создать маршрут с нужной метрикой.
    При этом ip адрес прописанный вручную на интерфейсе провайдера следует удалить.

    Всего записей: 1232 | Зарегистр. 29-08-2005 | Отправлено: 14:23 29-10-2018 | Исправлено: alexnov66, 14:26 29-10-2018
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Grafus
    Доброго.

    Цитата:
    6. Настроены три маршрута по провайдерам с весом 5, 10 и 15 соответственно.  


    Цитата:
    Озадачило:  
    1. Почему в маршрутах обязательно указывать шлюз провайдера? Можно ли как то обойтись без этого или переменкой? Ведь это дхцп и настройки могут поменяться...

    А зачем их создавать, если это ведь dhcp и он сам создаёт? Надо просто у dhcp-клиентов метрики выставить в 5, 10 и 15
     

    Цитата:
    2. При отключении провайдера №1 действительно на его место приходит №2 и т.д. Но это происходит только для самого маршрутера (трасса и пинг из консоли маршрутера), а из локалки это выглядит как "Превышен интервал ожидания запроса"... При этом, при активации провайдера №1, все приходит в норму... Как такое исправить?

    А трассировку вы запускали через какое время после отключения провайдера 1?
    С пингом тут явно всё просто: при постоянно включенном пинге у вас в Connection Tracking создаётся запись для него, к ней применяется SRC-NAT с адресом первого провайдера - и оно так и работает. Когда первый провайдер отваливается, пакеты начинают идти на второго, но SRC-NAT не меняется (поскольку Connection в таблице соединений тот же) - поэтому либо второй провайдер дропает эти пакеты, либо ответы на них приходят всё равно к первому провайдеру. Поэтому для продолжения работы необходимо создать новую запись в ConnTrack (остановить пинг и чуть позже запустить, например).
     
    Для более оперативного "отлупа" можно маркировать соединения по аплинкам ( mangle chain=forward out-interface=WAN_X action=mark-connection) - и фильтром файрвола разрешать их только через данный аплинк, а через другие - Reject. Тогда будут видны и Network unreachable в пинге/трассировке, и приложения должны оперативнее создавать новые соединения, а не по таймауту старого.

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 14:26 29-10-2018
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147 148 149 150 151 152 153 154 155 156 157 158 159 160 161 162 163 164 165 166 167 168 169 170 171 172 173 174 175 176 177 178 179 180 181 182 183 184 185 186 187 188 189 190 191 192 193 194 195 196 197 198 199 200

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 4)
    articlebot (11-03-2019 21:34): продолжение в MikroTik RouterOS (часть 5)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru