Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 5)

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108

Открыть новую тему     Написать ответ в эту тему

Germanus



Silver Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
 
Предыдущие части темы: часть 1, часть 2, часть 3, часть 4
Официальный сайт: https://mikrotik.com
 
Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике
 
актуальные версии RouterOS:
Stable: 7.14.3 Подробнее... Testing: 7.15rc1
Stable: 6.49.14 Long-term: 6.49.13

актуальная версия SwitchOS: 2.17
актуальная версия WinBox: 3.40 32/64-bit Подробнее...

 
Mikrotik — Плюсы и минусы Подробнее...
Видео-экскурсия по заводу Mikrotik Ltd


FAQ по особенностям и тонкостям MikroTik RouterOS  Перейти



Официальная документация:
  • Англоязычный ОФИЦИАЛЬНЫЙ мануал
  • Алфавитный указатель
  • Официальные статьи пользователей RouterOS
  • для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
  • для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
  • RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)
  • Совместимое оборудование
  • Описание изменений в новых версиях RouterOS(+rc)
  • RouterBOOT changelog (изменения в boot-версиях загрузчика RouterOS)
  • Система управления пользователями встроенная в RouterOS (RADIUS server)
  • l7-protos.rsc (примеры L7-filter)


    Официальные ресурсы:
    Форум
    Демо-сайт с веб-интерфейсом системы №1        Подробнее...
    Демо-сайт с веб-интерфейсом системы №2        Подробнее...
    MikroTik User Meeting(Конференции пользователей Mikrotik)        Подробнее...
    "Хардварные решения"
    MikroTik News
    MikroTik related video service
    DESIGNS.MIKROTIK.COM - сервис для брендирования продукции Mikrotik.
    Twitter Mikrotik
    MikroTik Training (Хочешь на тренинг? Получить сертификат?)
    Предыдущие версии RouterOS Подробнее...    История релизов  Подробнее...
    Mikrotik Wireless Link Calculator


    Неофициальная русскоязычная документация    Перейти
    Обсуждение ROS(форумы)    Перейти
    Обзоры продуктов RouterBOARD    Перейти


    Русскоязычные ресурсы интернет-магазинов и блоггеров по настройке и тонкостям Mikrotik:  
     


     

     

     
       


     

     
         
     
     
         
     
     
         
     
     
     



    Смежные ресурсы    Перейти
     
    VPN + OSPF в картинках.
    MikroTik Config Parser
    mikrotik.vetriks.ru

    // текущий бэкап шапки..

  • Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 11:02 07-03-2019 | Исправлено: alexnov66, 16:26 19-04-2024
    zBear



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    vklp

    Цитата:
    Антивирус отключать

    как я говорил выше, домашние устройства (винда/андроид/яблоко) без проблем подключаются к rutor, как только переключаются на соседский wifi
     

    Цитата:
    tracert, ping до рутора

    https://i67.servimg.com/u/f67/11/95/78/30/clipbo29.jpg

    Всего записей: 1635 | Зарегистр. 20-02-2007 | Отправлено: 09:05 19-04-2020 | Исправлено: zBear, 09:07 19-04-2020
    fly_indiz



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Это очень похоже на блокировку провайдером. 99.999%
    Отказ происходит на полпути, т.е. явно нетна вашей стороне.
    А у соседа или настроена обходка или другой пров.
     
    Попробуйте трассировочку с соседского вайфая, в момент когда работает.

    Всего записей: 2619 | Зарегистр. 28-04-2006 | Отправлено: 11:00 19-04-2020
    zBear



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    fly_indiz

    Цитата:
    похоже на блокировку провайдером. 99.999%  

    этот же провайдер, другой район города https://i67.servimg.com/u/f67/11/95/78/30/clipbo30.jpg
     

    Цитата:
    явно нетна вашей стороне

    это радует
    а то оно так неудачно совпало со сменой роутреа, что уже хз на что думать

    Всего записей: 1635 | Зарегистр. 20-02-2007 | Отправлено: 12:17 19-04-2020 | Исправлено: zBear, 12:19 19-04-2020
    fly_indiz



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    zBear
    Но не факт что пров. По второй трассе видно что на первой не отвечает именно последний хоп, т.е. сам рутор. Так что проблема может и не в провайдере. Возможно ip забанен самим рутором. В конфиге наводящих причин не видно. Попробуйте попросить прова сменить ип

    Всего записей: 2619 | Зарегистр. 28-04-2006 | Отправлено: 14:15 19-04-2020
    zBear



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    fly_indiz

    Цитата:
    Возможно ip забанен самим рутором

    тоже думал об этом
    связывался с админами рутора, они утверждают, что по ip никого не блокируют, только зерегистрированные аккаунты могут удалять
     
    спасибо за подсказки, буду думать дальше

    Всего записей: 1635 | Зарегистр. 20-02-2007 | Отправлено: 15:24 19-04-2020
    SealXTX



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Требуется создать стенд в рамках локальной сети, эмулирующий подключение двух микротиков через интернет. Подразумнваются, статические адреса на внешних интерфесах микротиков.
    Есть третий аппарат, долженствующий сыграть роль провайдерских коммутаций.  
    Подскажите, хотя бы в общих чертах, в каком направлении двигаться в настройках третьего (шлюзового) микротика?
    Полагаю, соединить wan-ы хостовых тиков через раздельные vlan-ы интерфейсов шлюзового аппарата, и прокинуть на нем перекрестный обмен маскарадингами между соответствующими интерфейсами.  
    Предполагается потестировать различные варианты vpn каналов между конечными локальыми сетями.
    Достаточно ли перечисленных настроек? Может, понадобится учесть какие-то особенности?

    Всего записей: 616 | Зарегистр. 24-03-2004 | Отправлено: 14:44 20-04-2020
    vklp

    Junior Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

    Цитата:
    Port Knocking для MikroTik через ссылку:
    https://github.com/vikilpet/Web-Knocking

    + новый формат логирования
     
    И задача для загрузки TOR узлов в address-list для Taskopy:

    Код:
     
    def MikroTik_TOR_nodes_update(submenu='demo'):
        # Only one fetch per 30 minutes allowed
        # by the author of list!
        # Skip IPv6 addresses.
     
        ROUTER_IP = '192.168.88.1'
        USER = 'admin'
        PWD = 'PaSsW0rD'
        # Exit nodes only:
        URL = 'https://www.dan.me.uk/torlist/?exit'
        LIST_NAME = 'TOR_NODES'
     
        ans = dialog([
            'Get a new list?'
            , 'Use previous'
            , 'Cancel'
        ])
        if ans == 1000:
            ips = page_get(URL)
            if isinstance(ips, Exception):
                dialog('Failed to download new list'
                    , content=repr(ips))
                return
            elif 'Umm...' in ips:
                dialog('Failed to download new list'
                    , content=ips)
                return
            else:
                var_set('tor nodes', ips)
        elif ans == 1001:
            ips = var_get('tor nodes')
        else:
            return
        # skip ipv6:
        ips = [ip for ip in ips.split() if not ':' in ip]
        cmd = []
        for ip in ips:
            cmd.append([
                '/ip/firewall/address-list/add'
                , '=list=' + LIST_NAME
                , '=address=' + ip
            ])
        # remove old nodes:
        status, data = routeros_find_send(
            cmd_find = [
                '/ip/firewall/address-list/print'
                , '?list=' + LIST_NAME
            ]
            , cmd_send = ['/ip/firewall/address-list/remove']
            , device_ip=ROUTER_IP
            , device_user=USER
            , device_pwd=PWD
        )
        if not status:
            dialog('Error when removing old nodes'
                , content=data)
            return
        status, data = routeros_send(
            cmd=cmd
            , device_ip=ROUTER_IP
            , device_user=USER
            , device_pwd=PWD
            , info=True
        )
        if status:
            dialog(f'Done: {len(ips)} nodes')
        else:
            dialog('Error when adding new nodes'
                , content=data)
     
     

     

    Всего записей: 132 | Зарегистр. 21-02-2019 | Отправлено: 20:19 20-04-2020 | Исправлено: vklp, 20:20 20-04-2020
    Germanus



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Есть Тик с адресом 192.168.2.1. на нем настроен выход в инет и подключено два компа по ЛАНу, и так же настроена точка доступа.
    DHCP Networks - 192.168.2.0/24 с гейтвеем 192.168.2.1 и DNSами 8.8.8.8 и 4.4.4.4
    Все работает.
    Теперь нужно создать возможность подключиться соседу. Только к интернету, НЕ к моей локалке.
    1. Создаю виртуальную AP в режиме ap-bridge со своим security профилем.
    2. Создаю бридж, куда помещаю созданную AP (зачем - не знаю, вычитал тут )
    3. В IP - Adress задаю для созданного бриджа Adress = 192.168.3.1/24, сеть 192.168.3.0
    4. В IP - Pool создаю пул 192.168.3.2-192.168.3.9
    5. Создаю DHCP Networks с адресом 192.168.3.0/24 и гейтвеем 192.168.2.1, прописываю те же DNSы что выше
    6. Создаю DHCP сервер с бриджем из шага 2 в качестве интерфейса и пулом из шага 4
     
    Телефон соседа подключается к AP, но интернета на нем нет.
    Понимаю, что проблема с маршрутами и DNS, но как сделать незнаю.
    Подскажите пожалуйста, где накосячил и научите как правильно.
    Спасибо большое!

    Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 17:17 21-04-2020
    fly_indiz



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Germanus
    А ip то сосед получает из сети 192.168.3 ?
     
    П.с. еще проверьте правило маскарада в NAT.
    Если оно дефолтное (т.е. в правиле указан выходной интерфейс WAN и действие masquerade) - то оно будет работать.

    Всего записей: 2619 | Зарегистр. 28-04-2006 | Отправлено: 17:54 21-04-2020 | Исправлено: fly_indiz, 17:58 21-04-2020
    Germanus



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    fly_indiz
    ip соседский телефон получает из пула 192.168.3.2-192.168.3.9
    Правило маскарадинга присутствует. Выходной интерфес WAN.
    Телефон к вайфаю подключается, но долго (с минуту может), получает IP, маску подсети показывает 255.255.255.0, маршрутизатор 192.168.2.1, DNSы те, что я указал.Все вроде бы нормально, но интернета, по факту нет. (в моей подсетке 192.168.2/24 есть при этом)
    Я так думаю, что проблема в том, что DHCP Networks с адресом 192.168.3.0/24, а гейтвеем я указываю адрес Тика (192.168.2.1), а он из другой подсетки. Нет? Видимо нужно прописать маршрут как-то, но я не понимаю как.

    Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 20:17 21-04-2020
    zBear



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Germanus
    я предложу немного другой вариант, как мне кажется будет проще, если нет планов резать скорость соседу
    пусть меня поправят профи, я не спец :-)
     
    основные данные те же, кроме диапазона DHCP, его задаём как 192.168.2.200-192.168.2.250
    в фаерволе режем форвард из 192.168.2.200-192.168.2.250 в локалку
     
    в этом случае все новые подключения будут попадать в диапазон 192.168.2.200-192.168.2.250, а если это домашние устройства и локалка им нужна, им присваивается руками статичный IP из диапазона 192.168.2.2-192.168.2.249
     
    ИМХО домашних устройств не так много и не всем нужна докалка, т.е. первичная выдача IP немного занимает времени, но потом всё просто
     
    я гостевую так сделал, без отдельного диапазона

    Всего записей: 1635 | Зарегистр. 20-02-2007 | Отправлено: 20:24 21-04-2020
    Germanus



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Думаю, скорость резать придется. У соседа сын подросток. Наверняка в скорости приноровится торренты качать. А политическими беседами заниматься с соседом совсем не хочу. Лучше сразу предусмотреть все. Потому и пытался сделать по приведенной выше статье.
    Но что-то не получается пока.

    Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 20:41 21-04-2020
    fly_indiz



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Germanus
    Да, гейтвеем для сетки 192.168.3.0/24 разумеется должен быть 192.168.3.1. Это тоже адрес тика в указаной сети

    Всего записей: 2619 | Зарегистр. 28-04-2006 | Отправлено: 21:02 21-04-2020 | Исправлено: fly_indiz, 21:03 21-04-2020
    Germanus



    Silver Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    fly_indiz
    Ура! Огромное спасибо! Указал гейтвеем 192.168.3.1 и все взлетело! Я думал, что у тика адрес один, тот, который я вначале присвоил (когда свою сетку настраивал). Завтра буду продолжать по статье настраивать.

    Всего записей: 4420 | Зарегистр. 08-06-2003 | Отправлено: 21:15 21-04-2020
    PlastUn77



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SealXTX

    Цитата:
    Полагаю, соединить wan-ы хостовых тиков через раздельные vlan-ы интерфейсов шлюзового аппарата, и прокинуть на нем перекрестный обмен маскарадингами между соответствующими интерфейсами.  

     
    Ничего этого не надо , сделай как на картинке, на первом микротике пропиши шлюзом по умолчанию 1.1.1.1 на втором 2.2.2.1 и строй VPN-ы сколько влезет.
       
     
    Добавлено:
    А вообще, EVE-NG наше все!

    Всего записей: 507 | Зарегистр. 16-06-2008 | Отправлено: 02:04 22-04-2020 | Исправлено: PlastUn77, 02:23 22-04-2020
    SealXTX



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    PlastUn77
    Уточню.
    В данном случае, мне необходимо, прежде всего сэмулировать работу ВПН между офисами, как через провайдеров. С точки зрения хостовых микротиков.
    Таким образом, насколько я понял Вас, vlan-ы не потребуются, а нужно лишь прописать взаимную трансляцию через маскарадинг интерфейсов 1 и 2 на микротике#3 ?

    Всего записей: 616 | Зарегистр. 24-03-2004 | Отправлено: 09:06 22-04-2020
    PlastUn77



    Full Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SealXTX

    Цитата:
     а нужно лишь прописать взаимную трансляцию через маскарадинг интерфейсов 1 и 2 на микротике#3 ?

    так не будет связи, получится, что оба клиента за NAT-ами, VPN не поднимется.
    Если, предположим, первый микротик за NAT провайдера (он будет клиент VPN) , то на микротик3 маскарадинг в сторону второго(который будет VPN сервер), а если оба на белых адресах, то на третьем ничего не надо, маршрутизация там включена по умолчанию  и любой из двух может быть и клиетнтом и сервером VPN.

    Всего записей: 507 | Зарегистр. 16-06-2008 | Отправлено: 15:28 22-04-2020 | Исправлено: PlastUn77, 18:05 23-04-2020
    SealXTX



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    PlastUn77
    Спасибо за оперативный ответ.
    Т.е.. как я понял достаточно в адрес-лист задать соответствующие адрес с подсетью на каждый интерфейс (1 и 2-й) на МТ#3. Автоматом поднимутся маршруты в роутс-листе. И, этого будет достаточно. К-л трансляция на стороне "провайдера" излишня, при условии установки "белых" статических адресов.
    Правильно?

    Всего записей: 616 | Зарегистр. 24-03-2004 | Отправлено: 17:01 22-04-2020
    alexnov66



    Advanced Member
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    SealXTX
    Достаточно одного статического ip адреса на микротике 3 чтобы обьеденить 1 и 2 микротики на схеме выше.
    Статика на всех конечно еще лучше.

    Всего записей: 1232 | Зарегистр. 29-08-2005 | Отправлено: 19:17 22-04-2020 | Исправлено: alexnov66, 19:17 22-04-2020
    alkrymov

    Newbie
    Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
    Всем привет.
     
    Подскажите, пожалуйста, светлые умы, как реализовать сию задумку.
    Имеем следующие исходные данные:
    1. Роутер Mikrotik RB951G-2HnD.
    2. Кабель от провайдера включен в первый порт.
    3. Доступ в глобальному интернету осуществляется через PPPoE-соединение.
    4. Поднят VDS на Aruba Cloud.
    5. На удаленном сервере поднят VPN IPsec.
     
    Вопросы:
    1. Как реализовать подключение к VPN серверу поверх PPPoE-соединения к провайдеру?
    2. В сети нашлось куча сайтов с ответами, но у меня так ничего и не заработало, например, https://qna.habr.com/q/339688
     
    Мой пордяок действий был такой:
    0. Исходное соединение для доступа в интернет:
       
     
    1. Создаю L2TP соединение:
       
     
    2. Прописываю в Firewall-Nat маскарадинг (он почему-то красный )
       
     
    3. Прописываю Route до сервера VPN:
       
     
    4. Прописываю еще один Route (он почему-то синий)
       
     
    5. Так выглядит итоговый список Route:
       
     
    В итоге ничего не подключается.
    В логах следующее:
     
    Подробнее...

    Всего записей: 12 | Зарегистр. 15-08-2009 | Отправлено: 12:23 28-04-2020
    Открыть новую тему     Написать ответ в эту тему

    Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108

    Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » MikroTik RouterOS (часть 5)


    Реклама на форуме Ru.Board.

    Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
    Modified by Ru.B0ard
    © Ru.B0ard 2000-2024

    BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

    Рейтинг.ru