Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» MikroTik RouterOS

Автор: mangalex
Дата сообщения: 18.05.2009 21:20
аналогично, dhcp не подключается, пакет не устанавливается.
в /system package print пакет отсутствует.
в логах ничего не пишет
Автор: Chupaka
Дата сообщения: 18.05.2009 21:44
есть повод выкачать версию поновее
Автор: RamzesZn
Дата сообщения: 18.05.2009 21:58
Добрый день.

Помогите разобраться:

вот моя схема



VPN (юзеры подключаются к роутеру) ---- mikrotik[шейпер для VPN (VPN to lan) --- роутинг --(шейпер для wan с дерево иерархий очередей и приоритетов)]------ Wan


вообще моя цель сделать раздачу инета через впн с ограничением скорости , но сталкнулся с проблемой если создать очередь на впн юзера (к примеру 256к) то начав качать , возрастает пинг у юзера на другие и ресурсы.я так понял нужно сделать приориеты.

Сделал прироутинг и отметил пакеты , создал дерево иерархий , потом создал простую очередь на впн канал 1 юзера , пинг стал чище но скачки все равно .(при скачивание пинг от 40-80, просто пинговать 40-50 ) с самой машины пинг не меняется

может кто настраивал для раздачи инета с очередями ? дайте совет где что подкрутить
Автор: SolarW
Дата сообщения: 19.05.2009 00:51
Здравствуйте.

Помогите пожалуйста кто знает - как ПРАВИЛЬНО помечать (mangle) трафик для шейпера?

Ситуация следующая:

- микротик с двумя сетевушками
- первая смотрит в мир, на ней реальный фиксированный айпишник
- вторая смотрит внутрь сети, где находятся две группы пользователей
- первая группа имеет реальные айпишники
- вторая группа на серых адресах, доступ в мир через маскарад

Перечитав кучу руководств по трафик шейпингу
(например это - http://mum.mikrotik.com/presentations/CZ09/QoS_Megis.pdf )
помечаю трафик так:
- сначала помечаю соединения (connection) (галка Passtrough стоит)
- затем помечаю пакеты в этих соединениях (галка Passtrough убрана)
- соотв одна такая пара на исходящий трафик и одна пара на входящий
- создается по набору таких правил на каждого пользователя (группу)

Затем помеченный трафик загоняю в очереди (на данный момент не важно Simple Queue или Queue Tree).

Все вроде бы замечательно за исключением одного НО - не могу сообразить в каких цепочках правильно было бы помечать трафик, forward или prerouting для каждого типа адресов...

Т.е.
- реальный адрес / входящий трафик - forward или prerouting?
- реальный адрес / исходящий трафик - forward или prerouting?
- серый адрес / входящий трафик - forward или prerouting?
- серый адрес / исходящий трафик - forward или prerouting?

А то есть у меня подозрения что не весь трафик я помечаю...
Автор: Chupaka
Дата сообщения: 19.05.2009 03:03
SolarW
http://wiki.mikrotik.com/wiki/Packet_Flow
и там уже смотреть, что именно надо маркировать. например, prerouting юзаем, если надо пакеты до NAT разобрать, forward - если после. и т.д.
Автор: SolarW
Дата сообщения: 19.05.2009 10:02
Chupaka
Т.е. для реальных адресов, которые не маскарадятся:

- реальный адрес / входящий трафик - forward
- реальный адрес / исходящий трафик - forward

Для серых, которые маскарадятся:

- серый адрес / исходящий трафик - prerouting (поскольку в forward этот трафик уже с после ната, а потому с реальным внешним адресом)

Остался вопрос с последним класом:
- серый адрес / входящий трафик
Вот тут даже глядя на диаграмму трафика не могу сообразить...
Понимаю что надо маркировать уже после обратного NAT-преобразования (DST-NAT?) но не доходит в какой цепочке - forward bли postrouting?
Автор: Damonscania
Дата сообщения: 19.05.2009 12:24
О! Великие! Помощь нужна в обуздании окоянной машины именуемой Микротиком!
Имею машиу раздающую интернет в локалку под нат. Возникла необходимость 3-м пользователям запретить ходить в интернет кроме одного ftp и двух сайтов. Как это реализовать.
Можете ткнуть носом. Но я что-то такого не нашёл.
Заранее спасибо!
Автор: Chupaka
Дата сообщения: 19.05.2009 12:29
SolarW
не принципиально

вольный перевод слов одного из Микротиковцев, мот пригодится:


Цитата:

QoS включает несколько возможностей, в следующем порядке:

1. mangle chain prerouting
2. HTB global-in
3. Mangle chain forward
4. Mangle chain postrouting
5. HTB global-out
6. HTB out interface

поэтому в пределах одного роутера можно дважды шейпить трафик:

a) #1 и #2 для первой маркировки трафика и последующего шейпинга, и #3+#5 для второй
B) #1 и #2 для первой маркировки трафика и последующего шейпинга, и #3+#6 для второй
c) #1 и #2 для первой маркировки трафика и последующего шейпинга, и #4+#5 для второй
d) #1 и #2 для первой маркировки трафика и последующего шейпинга, и #4+#6 для второй
Автор: evgiom
Дата сообщения: 19.05.2009 19:08
Здравствуйте все, я не особый специалист в этих вопросах, и хочу сделать не для профессиональной раздачи а а для себя и друзей.

Сейчас попробую описать ситуацию, а вы если можно напишите листинг что вводить в консоли.
Имею:
1. Есть два adsl модема в режиме роутера. У первого модема адрес 192.168.1.1 и скорость на прием 1024 кб/с и отдача 800 кб/с. У второго модема адрес 192.168.2.1 и скорость на прием 256 кб/с и отдача 1700 кб/с.

2 Машина с Router OS с тремя сетевухами у первой адрес 1192.168.1.2 у второй сетевухи 192.168.2.2 Модемы настроены на раздачу интернета только на эту машину.
Третья сетевуха раздает интернет собственно в локальную сеть и адрес 192.168.0.1

3 Пять компьютеров в локальной сети. мои компы: 192.168.0.2; 192.168.0.3; 192.168.0.4 - на них нужен безлимитный интернет с балансировкой с этих двух модемов. (у одного модема выше скорость загрузки но ниже скорость отдачи а у другого наоборот)

Еще два компа 192.168.0.5 и 192.168.0.6 - дармоеды для которых нужно установить лимит в 10 гб. (Естественно они тоже будут сидеть с этих модемов с балансировкой нагрузки).

Теперь особенности:
-Скорость локальных ресурсов на втором модеме 11 мегабит на прием и 1,7 на отдачу, а на первом 8 мегабит на примем и 800 кб на отдачу. Хотелось бы при работе с локальными ресурсами это учитывать.
-Кроме этого для компов с ограничениями не нужны ограничения на траффик на login.icq.com, doom55.ru, sibnet.ru, vkontakte.ru и локальных провайдерских ip адресов. если необходимо напишу список ip адресов которые должны быть безлимитными.

Либо второй вариант:
-Адреса 192.168.0.4; 192.168.0.5; 192.168.0.6 качают во внешнем интернете через первый модем (0.5 и 0.6 также с ограничениями), а раздают через оба модема.
-И адреса 0.2 и 0.3 качают и раздают внешний интернет только через второй модем.
-Локальные и провайдерские ресурсы при этом для всех IP адресов идут через оба модема с балансировкой нагрузки. (и скачка и раздача).

И еще как настроить авторизацию по логину - паролю для пользователей.
PS версия системы 2.9

Извиняюсь если слишком много здесь размечтался
Автор: FreeLSD_md
Дата сообщения: 19.05.2009 19:58
Вот подумываю о разбиении трафика по приоритетам, реальное преимущество и удобство.
Имеется МТ маршрутизатор с настроенным фаерволом, и разделением скоростей по внешке и стране.
Есть пару вопросов, общих для начала:
Будут ли большие трудности с настройкой имеющейся конфигурации ? Или проще будет ресетнуть ОС и всё строить заново ?
Сколько и какие классы лучше выбрать с расчётом на среднестатистического пользователя?
Влияет ли это на производительность Железки и падает ли при этом скорость ?
HTB подойдет ?

PS трёхсотый пост, пойду выпью пивка извините за "не по теме".
Автор: gooel
Дата сообщения: 19.05.2009 20:37
Будте добры, как отключить или поменять сайт на микротик?
Автор: voki2009
Дата сообщения: 20.05.2009 10:17
Как разрешить доступ к сайту без авторизации на сервисе HotSpot и при завершении тестового периода?
Очень нужно!


Добавлено:
gooel
ip service set www port=81
или
ip service disable www
Автор: Chupaka
Дата сообщения: 20.05.2009 11:26

Цитата:
Как разрешить доступ к сайту без авторизации на сервисе HotSpot и при завершении тестового периода?

Hotspot WalletGarden ?
Автор: voki2009
Дата сообщения: 20.05.2009 11:51
Chupaka
Спасибо!!!
Куда мой глаза смотрели, три месяца тупил ))


Добавлено:
Возможно ли зайти на страницу авторизации HotSpot удаленно используя VPN

Добавлено:
чтобы проверить работу Hotspot WalletGarden
Автор: xxxMaxtorxxx
Дата сообщения: 20.05.2009 14:45
Ребята а как можна решить проблему с ДИСКОНЕКТАМИ в ИГРЕ War Craft (Frozen Throne) играю в ДОТУ(dota.org.ua) очень часто дисконектит после установки микротиа играл на прямую МОДЕМ-КОМП, всё нормально...
Можна как то зделать так чтоб микротик пропускал весь трафик и все пакеты чтоб он их не трогал зделать так как бы комп включен на прямую в МОДЕМ. Айпишник сервера я Знаю ( Украинский Вентрило-сервер: 87.242.78.126:3979) как решить такую проблему подскажите.
Автор: SolarW
Дата сообщения: 20.05.2009 20:35
xxxMaxtorxxx

Цитата:
Ребята а как можна решить проблему с ДИСКОНЕКТАМИ в ИГРЕ War Craft (Frozen Throne)

Поскольку телепаты похоже ушли в отпуск, задам дополнительные вопросы без ответов на которые ситуация нифига не ясна.

1) Какой провайдер предоставляет интернет?

2) Упоминается некий МОДЕМ. Что имеется в виду?
Телефонный диал-ап модем дозванивающийся до провайдера и работающий по протоколу V.90 со скоростью 56кбит/33.6 кбита?
Беспроводный 3G модем подключающийся по USB к компьютеру?
Или может ADSL модем? Если да - то какая модель, как присоединен к компьютеру (USB или сетевая карта), как настроен?

3) Если ADSL то какой режим работы модема - бридж или роутер? Кто устанавливает PPPoE соединение модем или компьютер?

4) Если надо сделать (через "З" насколько я помню пишутся слова "здесь, здание, здоровье", когда я учился в школе то это вроде как в 3-м классе проходили) чтобы абсолютно все проходило - то может и микротика не надо ставить?
Автор: Chupaka
Дата сообщения: 20.05.2009 22:03
xxxMaxtorxxx
и ещё: Микротик - это не программно-аппаратный комплекс, это торговая марка. поэтому не помешает сказать, на какой аппаратной платформе крутится роутер, и какие ограничения в нём устанавливались
Автор: Stupido
Дата сообщения: 21.05.2009 12:17
Возникла надобность заблокировать Skype, kак это сделать?
Спасибо!
Автор: fratl
Дата сообщения: 21.05.2009 14:19
Mikrotik 2.9.27

Вопрос: как земенить метод "чек-гейтвей-пинг" в роутлисте на метод "чек-гетвей-пинг-инетрнет-хост (псевдо)" для переключения роута(интернетов) в случае потерии пинга на инетрнет-хост через данный гейт.

спсб.
Автор: johfed2001
Дата сообщения: 25.05.2009 08:11
я не нашел, есть вариант скриптом!!! Смотри на 71 стр
Автор: Gozya
Дата сообщения: 25.05.2009 09:45
Chupaka

Цитата:
pppoe-out1 - 1480, поэтому есть предположение, что создать бы правилко в Mangle для уменьшения tcp-mss. типа как

/ip firewall mangle add chain=forward protocol=tcp tcp-flags=syn tcp-mss=1381-65535 action=change-mss new-mss=1380 disabled=no

не помогло (((
как и раньше открывается гугл, яндекс, радикал.
Автор: Supap1ex
Дата сообщения: 26.05.2009 13:12
Помогайте кто может.... рыл долго , даже вроде что то получаться начало, но ....

Итак схема сети:

Инет<-Фаер(нат)<-Микрот(нат,дшсп,хотспот,юзерман, мас-аутентификация, вебпрокси(трансп))<-юзеры

Пока не включен хотспот с юзерманом и мас-аутентиф. все гуд - юзера имеют интернет.

Включаю хотспот+юзерман+мас - прописываю мас юзерского компа - попадаю в инет, остальные отдыхают...

Что надо: залочить айпи юзера на его мас и давать доступ к инету только утвержденной комбинации. В случае смены айпи или маса - отказывать в доступе.

Если прописываю в юзермане айпи - вроде все гуд, Но когда на клиентской тачке меняю айпи микрот уходит в даун и вообще ни на что не отзывается - только резет.

Может кто делал такое - поделитесь рецептом.
Автор: Chupaka
Дата сообщения: 26.05.2009 13:20
Supap1ex
версия какая?

просто файрвол юзать не пробовали? типа как "для ип ххх мак ууу разрешить; - // -; для всего остального запретить
Автор: Stupido
Дата сообщения: 26.05.2009 14:48
Chupaka


Цитата:
Возникла надобность заблокировать Skype, kак это сделать?
Спасибо!


Help me please!
Автор: Chupaka
Дата сообщения: 26.05.2009 14:55
Stupido
можно попробовать Layer7 Firewall http://wiki.mikrotik.com/wiki/L7
блокировать всё, что попадает под фильтр Skype. говорят, в первых пакетах первого соединения Скайпа есть общие черты, так что полностью заблокировать его как будто кое-как возможно. а вообще разработчики Скайпа достаточно хорошо зашифровались =)
Автор: Stupido
Дата сообщения: 26.05.2009 16:37
Chupaka

Это надо уже иметь 3 версию, а у меня сейчас установлена 2.9.51 (купленная лицензия), смогу ли я бесплатно проапгрейтить её до 3 версии ?

Спасибо!
Автор: Maximich7
Дата сообщения: 26.05.2009 16:48
Помогите разрешить вопрос.
Пытаюсь связать сети двух филиалов по IPSec. В одном Mikrotik, в другом ISA.
Проблемы 2-е:
1) Установка туннеля MT-ISA происходит довольно продолжительное время, хотя MT-Dlink DI-808HV,804HV - секунды.
2) За ISA находится 3-и сети. Настроил 3 Policy - без бубна одновременно видно только одну из них. Если настроить в ручную маршруты и их инициализировать, то можно приконектится и к другим. Я понимаю что можно было-бы написать скрипт который все это проделывал, но ведь должно работать и штатными методами.
Автор: Supap1ex
Дата сообщения: 26.05.2009 17:24
тестю на 3.22
фаером может и можно (скорее всего да) но у меня 500-600 юзеров и забивать всех в фаер геморно - в хотспот или юзерман проще = их же еще контролировать надо и шейпить...

в юзермане есть при добавлении юзера поле айпи адрес - я туда прописываю айпиху, в качестве логина использую мас в результате жопа - если сменить айпи у юзера вручную - микрот вешается...

Та же хрень если делать через хотспот...

Сейчас пока остановился на следующем - в юзермане прописано пока 160 юзеров (мас), дшсп будет раздавать юзерам айпихи, в дшсп будут делаться статики айпи-мас... Осталось решить вопрос как запретить юзерам менять айпи вручную, а если сменил - блокировать доступ...
Автор: 5555555
Дата сообщения: 26.05.2009 17:35

Цитата:
дшсп будут делаться статики айпи-мас
остается только отрубить днс и возродить "hosts"
Цитата:
как запретить юзерам менять айпи вручную
а что - могут?
Автор: Supap1ex
Дата сообщения: 26.05.2009 17:40

Цитата:
дшсп будут делаться статики айпи-мас

остается только отрубить днс и возродить "hosts"
Цитата:как запретить юзерам менять айпи вручную

а что - могут?


Умничаем, да.... А по существу сказать что то?

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071

Предыдущая тема: Реестр пользователя domin\user был сохранен в то время,


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.