Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

ShriEkeR (05-01-2012 00:59):  Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

   

ShriEkeR



Moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
 
MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
 
последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11

 
 
 
Официальная документация:
  • http://wiki.mikrotik.com/wiki/Category:Manual
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
     
    Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page
     
    Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
    Дополнение к настройке L2TP IPsec
     
    Обсуждение ROS:
    Раздел форума PCRouter, посвященный MikroTik RouterOS
    Раздел форума DriverMania. Много полезного.
     
    Статьи:
    Перевод официального документа о QoS, очередях и шейпере.
    Краткий FAQ по настройке (первоисточник).
    Объединяем офисы с помощью Mikrotik
    Делим Интернет или QoS на Mikrotik (первоисточник).
    Установка и настройка ABillS + Mikrotik на Gentoo Linux.  
    Mikrotik-Qos Приоритезация по типу трафика и деление скорости

  • Всего записей: 6382 | Зарегистр. 27-09-2004 | Отправлено: 21:25 23-08-2010 | Исправлено: Chupaka, 14:25 19-12-2011
    skynet120



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Тогда какие, я одну вижу:  

    я нашел инструкцию которая закрывала udp порты для того что бы нельзя было использовать uTorren.
    По ее пример я сделал другие правила, но они похоже затрагивают работу локальной сети, а не выхода в инет.
     
    у меня есть провайдер: 95.159.7.68/28
    и локальная сеть: 192.168.0.0/24
    мне нужно ее обезопасить от вирусов и спам ботов всяких, для єтого я хочу закрыть внешние порты оставив открытыми только некоторые как на вход так и на выход, а внутри сети пусть все гуляет без ограничений

    Всего записей: 202 | Зарегистр. 28-01-2009 | Отправлено: 16:14 25-11-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    мне нужно ее обезопасить от вирусов и спам ботов всяких, для єтого я хочу закрыть внешние порты оставив открытыми только некоторые как на вход так и на выход

    вы определитесь, какие порты вам нужно закрыть и закрывайте их.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 16:58 25-11-2011
    skynet120



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    вы определитесь, какие порты вам нужно закрыть и закрывайте их.

    я хочу что бы были закрыты все коме тех которые я захочу открыть

    Всего записей: 202 | Зарегистр. 28-01-2009 | Отправлено: 17:28 25-11-2011
    vaniuhaha



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Добрый день, предупреждаю за ранее в работе с МикротиКом я новичок.
    Поставил настроил - Работает.
    Проблемма : Как перекрыть P2P Сеть?? не могу найти  
    Помогите плз
    Если можно то через WinBox  
    Апарат: 750PI

    Всего записей: 239 | Зарегистр. 23-03-2011 | Отправлено: 18:29 25-11-2011 | Исправлено: vaniuhaha, 18:33 25-11-2011
    Sergey_Sosnovsky



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    По ее пример я сделал другие правила, но они похоже затрагивают работу локальной сети, а не выхода в инет.  
     
     у меня есть провайдер: 95.159.7.68/28  
     и локальная сеть: 192.168.0.0/24

     
    Пакеты из локальной сети, попадают на маршрутизатор, если хотят в другие сети.
    Наверное вам стоит покурить в сторону -- IP адрессация и маршрутизация, а потом настраивать маршрутизатор.

    Всего записей: 86 | Зарегистр. 07-07-2004 | Отправлено: 19:25 25-11-2011
    vlh

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    skynet120
    я хочу что бы были закрыты все коме тех которые я захочу открыть

    первыми в списке пишите правила которыми вы хотите разрешить трафик на определенные порты, последним на форвард - дроп.
    только не забудьте в начало списка добавить правило на разрешения для себя любимого.

    Всего записей: 770 | Зарегистр. 21-11-2009 | Отправлено: 20:48 25-11-2011
    Ank Burov

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Вопрос по файрволу. Может ли Микротиковский файрвол заглядывать внутрь пакетов и на этом основании принимать решение о маркировке или другом действии? Поясню что нужно:  
       
     Есть пакет 001a4d45a614000c42b01b640800450005 и так далее. Нужно чтобы файрвол проверял каждый пакет на наличие последовательности ну скажем a4d45a и на этом основании решал что делать дальше.  
       
     Гуглинг не помог. Вроде как есть фича packet content, но проверка последовательностей ни к чему не приводила. Подскажите, может ли так Микротик?

    Всего записей: 3 | Зарегистр. 23-11-2011 | Отправлено: 21:45 25-11-2011
    aleksvolgin

    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Может ли Микротиковский файрвол заглядывать внутрь пакетов и на этом основании принимать решение о маркировке или другом действии?
    Layer7.

    Всего записей: 1601 | Зарегистр. 19-02-2006 | Отправлено: 01:45 26-11-2011 | Исправлено: aleksvolgin, 01:45 26-11-2011
    Ank Burov

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    А можно пример паттерна который глядит вглубь пакета и чекает указанную последовательность?

    Всего записей: 3 | Зарегистр. 23-11-2011 | Отправлено: 16:07 26-11-2011
    me2k

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Придумал я тут себе, хочу организовать отказоустойчивость/балансировку загрузки шлюза/ДХЦП сервера.
    Два шлюза ВРПП между ними.  
    На обоих микротиках поднято по  интерфейсу для ДХЦП (с разными ип к примеру 192,168,1,1(мастер) и 192,168,1,2(слейв)) для ДХЦП.
     На первом микротике(Мастер) включен интерфейс(192,168,1,1) и ДХЦП
     На втором(слейв)  ДХЦП и интерфейс задизейблены.
     На втором(Слейв) средствами нетвоча делаем пинг интерфейса(мастера)  и если ответа нету, включаем  интрефейс(192,168,1,2) и ДХЦП у себя. Если ответ есть – ничего не делаем.
    На первом делаем пинг( 192,168,1,2) и если ответ есть – выключаем у себя интерфейс(192,168,1,1) и шлём мыло об аварии. Если ответа нету – включаем у себя интерфейс 192,168,1,1.
    Синхронизация данных DHCP между серверами(при наличии одинаковых пулов) по идее может быть организована путём  
    На мастере делаем
    [Sadmin@MikroTik] /ip dhcp-server lease> export file=lease
    Переносим получившийся файл на слейв
    И делаем /import lease.src
     
    Вопрос в том, как можно автоматизировать процесс переноса файла с мастера – на слейв?)
    Всё остальное(еспорт/ипорт) в целом скриптами и джобами сделать можно. А вот перенос?
    Можно как-то на микротике средствами скрипта копировать файлы на другой микротик?)
    Либо возможно микротик может как-то принимать почту? К примеру с первого тогда можно делать отправку результата экспорта – на почту. На втором принимать письмо и делать импорт.
    Как-то так.
    Есть у кого-то дельные мысли по всей это схеме?  
     
     
    Добавлено:
    Хехе.
    Tools/Fetch
    МОжет по ФТП выкладывать/забирать данные. На обоих микротиках подняты ФТП сервера по дефолоту.
    Будут что-то пробовать делать
    Результаты потом отпишу.

    Всего записей: 153 | Зарегистр. 01-10-2007 | Отправлено: 18:35 26-11-2011 | Исправлено: me2k, 18:46 26-11-2011
    sumyst



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    разобрался

    Всего записей: 287 | Зарегистр. 24-08-2010 | Отправлено: 07:05 27-11-2011 | Исправлено: sumyst, 07:36 27-11-2011
    Demon

    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Досталась в наследство RB750 или RB750GL, точнее увижу завтра. Логина/пароля для администрирования нет. Физический доступ к ней есть. Как получить полный доступ для администрирования?

    Всего записей: 583 | Зарегистр. 03-10-2001 | Отправлено: 18:10 27-11-2011
    RAZORblade



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Нажмите кнопку Reset  и удерживайте ее длительное время при загрузке. После того как LED индикаторы погаснут, отпустите кнопку - RB/750 начнет искать Netinstall сервер.

    Всего записей: 813 | Зарегистр. 02-05-2003 | Отправлено: 22:00 27-11-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Ребята, подскажите, как обойти одно неудобство \
     
    Доступ к внешнему адресу роутера , из вне все нормально , из локальной сети нет,
     
    Тоесть настроен, какой нибудь редирект порта из вне в локальную сеть ,  
    из вне все работает, приезжает пользователь в офис, подключения не работают...

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 10:15 28-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    rosalin
    http://wiki.mikrotik.com/wiki/Hairpin_NAT

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 10:18 28-11-2011
    rosalin



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Chupaka
    спасибо, вроде разобрался
     

    Всего записей: 2588 | Зарегистр. 15-04-2003 | Отправлено: 10:32 28-11-2011 | Исправлено: rosalin, 20:40 28-11-2011
    skynet120



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Пакеты из локальной сети, попадают на маршрутизатор, если хотят в другие сети.
    Наверное вам стоит покурить в сторону -- IP адрессация и маршрутизация, а потом настраивать маршрутизатор.  

    весь трафик проходит через Mikrotik, других устройств нет
     

    Цитата:
    первыми в списке пишите правила которыми вы хотите разрешить трафик на определенные порты, последним на форвард - дроп.
    только не забудьте в начало списка добавить правило на разрешения для себя любимого.

    можете показать пример закрывающий весь внешний трафик

    Всего записей: 202 | Зарегистр. 28-01-2009 | Отправлено: 12:01 28-11-2011
    Sergey Sosnovsky



    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    skynet120

    Цитата:
    весь трафик проходит через Mikrotik, других устройств нет

    Ещё раз -- трафик компьютеров локальной сети  друг другу через маршрутизатор НЕ ПРОХОДИТ!
     
    Добавлено:

    Цитата:
    можете показать пример закрывающий весь внешний трафик

    /ip firewall filter
    add action=drop chain=input  in-interface=wan

    Всего записей: 86 | Зарегистр. 07-07-2004 | Отправлено: 12:53 28-11-2011
    Chupaka



    Silver Member
    Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
    Sergey Sosnovsky

    Цитата:
    add action=drop chain=input  

    input - это трафик К роутеру, а не ЧЕРЕЗ роутер к пользователю. надо forward, видимо

    Всего записей: 3719 | Зарегистр. 05-05-2006 | Отправлено: 13:07 28-11-2011
    skynet120



    Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Ещё раз -- трафик компьютеров локальной сети  друг другу через маршрутизатор НЕ ПРОХОДИТ!  

    нет сейчас трафик ходит нормально, но реализована система "счастье для всех, даром" открыто все и всем. это нужно изменить.
     
    мне нужно сделать так что бы трафик в LAN ходил беспрепятственно, а в WAN строго по открытым портам

    Всего записей: 202 | Зарегистр. 28-01-2009 | Отправлено: 14:27 28-11-2011
       

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131 132 133 134 135 136 137 138 139 140 141 142 143 144 145 146 147

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 3)
    ShriEkeR (05-01-2012 00:59):


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru