Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» MikroTik RouterOS (часть 3)

Автор: ad116
Дата сообщения: 25.02.2011 16:07
Правило звучит как:
chain=dstnat action=redirect to-ports=8080 protocol=tcp dst-address=0.0.0.0 dst-port=80
без включеня проброса и включенным проксиком трафик тоже подымается, но при этом прокси не блочит ничего.

Добавлено:
причём даже если вырубить все правила с прокси - то всёравно загрузка канала повышается.
Автор: Chupaka
Дата сообщения: 25.02.2011 16:18
"dst-address=0.0.0.0" вообще не должно ловить никаких пакетов
а в статистике прокси есть ли какая-либо движуха, когда к нему запросы, теоретически, идти не должны?..
Автор: ad116
Дата сообщения: 25.02.2011 16:32

Цитата:
"dst-address=0.0.0.0" вообще не должно ловить никаких пакетов

не соглашусь. ето помоему обозначается как все пакеты исходящие в нет.
и в статистике движуха полная. в винбоксе вкладка Conections показывает 97 items
Автор: korsakoff72RU
Дата сообщения: 25.02.2011 16:51
ad116

Цитата:
не соглашусь. ето помоему обозначается как все пакеты исходящие в нет.

Уберите этот параметр из вашего правила.
С настройкой прокси можно ознакомиться тут:
http://wiki.mikrotik.com/wiki/How_to_make_transparent_web_proxy
и тут:
http://wiki.mikrotik.com/wiki/Manual:IP/Proxy
Автор: Chupaka
Дата сообщения: 25.02.2011 17:06

Цитата:
ето помоему обозначается как все пакеты исходящие в нет

не путайте 0.0.0.0 и 0.0.0.0/0
первое подразумевает 0.0.0.0/32


Цитата:
в статистике движуха полная. в винбоксе вкладка Conections

значит, кто-то цепляется к вашему прокси напрямую. например, из Интернета - блокируйте файрволом
Автор: ad116
Дата сообщения: 28.02.2011 09:36
Ребята спасибо!
Помогло правило:
chain=input action=drop connection-state=invalid

а теперь помогите со следуйщим.

пытаюсь через нат пробросить порты правилами типа:
chain=dstnat action=dst-nat to-addresses=192.168.0.127 to-ports=48999 protocol=tcp dst-port=48999
(это порт на радмин)

в итоге мне пробрасывает только 2 пакета, и говорит (радмин) что неудалось связатся с сервером.
такая же ситуация происходит и с выключенными правилами фаервола.
Автор: Demon
Дата сообщения: 28.02.2011 09:56
ad116

У радмина по умолчанию порт 4899, а не 48999
Автор: ad116
Дата сообщения: 28.02.2011 11:55

Цитата:
У радмина по умолчанию порт 4899, а не 48999


я знаю. но єто у старого 4899, у более новая версия 48999.
суть не в том. у меня два правила на оба порта, а толку никакого.
Автор: Chupaka
Дата сообщения: 28.02.2011 12:22
ad116
проверяете из Интернета, не из локалки?..
Автор: ad116
Дата сообщения: 28.02.2011 13:07
да, проверяю с интернета.

Автор: faust72rus
Дата сообщения: 28.02.2011 14:17
ad116
Напрямую разумеется всё работает?
Автор: ad116
Дата сообщения: 28.02.2011 14:57

Цитата:
Напрямую разумеется всё работает?

ну как бы логично....
Автор: wwwwwww7
Дата сообщения: 28.02.2011 19:34
Люди подскажите пожалуйста, как настроить NAT? Есть два соединения с нетом и локальная сеть. Надо в правилах NAT для доступа в интернет в scr address указать адреса локальной сети(записать например адреса локальной сети 192.168.88.0/24 в таком формате). Раньше было одно соединение и в правилах NAT в out interface было прописано pppot-out1. Или надо создавать в NAT второе правило для второго соединения и уазывать там out interface - pppot-out2.
Автор: faust72rus
Дата сообщения: 01.03.2011 08:22
wwwwwww7
Думаю для маскарадинга можно сделать правило где out interface=!LAN, если у тебя всего один локальный интерфейс.
Автор: ANTRAMABANAKAN
Дата сообщения: 01.03.2011 11:14
привет:
Вот ситуация такая...

Поставлен Mikrotik с двумя интерфейсами
eth1 10.80.80.5/24
еth2 10.50.50.5/24

надо что бы машины из сети 10.80.80.0 которые за eth1 смогли видеть сеты 10.50.50.0 что за eth2.. и наоборот.
Но надо всё ето сделать так что бы в сети 10.50.50.0 не высветились IP аддресса из сети 10.80.80.0 а только IP аддресс Микротика то есть 10.50.50.5 , и наоборот.
Я делаю srcnat -маскарадинг сразу на обеих интерфейсах ... ..
но в одном направлении оно работает, а на другом нет...




Автор: faust72rus
Дата сообщения: 01.03.2011 11:47
ANTRAMABANAKAN
Используй не маскарадинг, а action=src-nat и в качестве адреса IP Mikrotik.
Автор: ANTRAMABANAKAN
Дата сообщения: 01.03.2011 11:59
всё: круто.. всё работает как надо...


но в чём была проблема?
вроде маскарадинг тоже должен был правильно делать всё?
Автор: faust72rus
Дата сообщения: 01.03.2011 12:44
ANTRAMABANAKAN

Код: masquerade - replace source address of an IP packet to IP determined by routing facility.
Автор: rosalin
Дата сообщения: 01.03.2011 20:43
ребята столкнулся с проблемой , удаленный клиент L2TP отваливаются ,хотя интернет вроде работает

Как правильно разрешить сервис GRE
Автор: valerake
Дата сообщения: 02.03.2011 15:26
Подскажите пожалуста как на МТ закрыть доступ к развлекательным сайтам(одноклассники, контакт и т.д.), т.е. чтоб МТ блокировал доступ по именам сайтов брав их из определенного списка, а то в проксе не очень удобно прописовать правило для каждого сайта отдельно.
Автор: ANTRAMABANAKAN
Дата сообщения: 02.03.2011 16:11
можно ли в Filter Rul написать такой rul чтобы в логах была видна каждый established connection в интернет..
я что то сделал /chain output log ...
но там пишется про каждый ACK ....
и логов становится много....
мне бы хотелось что бы была как в connections листе, но ввиде лога а на как screenshot.
Автор: Chupaka
Дата сообщения: 02.03.2011 16:26
ANTRAMABANAKAN

Цитата:
мне бы хотелось что бы была как в connections листе, но ввиде лога а на как screenshot.

сами поняли, что сказали?.. и будьте чуть более подробны, я когда пытаюсь добавить правило "/chain output log ..." - Терминал его не принимает
Автор: ANTRAMABANAKAN
Дата сообщения: 02.03.2011 16:36
подробнее рул выглядит так..

add action=log chain=output comment="Log Established Connections" connection-state=\
established enabled=yes dst-address=!192.168.0.0/24 log-prefix=\
"Conn established"

другими словами надо что бы /ip firewall filter >print лист была видна в режиме лог файла, то есть скажем что бы я смог узнать с какими внешними аддресами был established connection в течении дня.

Автор: rosalin
Дата сообщения: 02.03.2011 17:30
Ребята помогите поднять на Mikrotik 3.30 OpenVPN сервер
Автор: faust72rus
Дата сообщения: 02.03.2011 18:01
ANTRAMABANAKAN
Чайн форвард не подходит?
valerake
Список сайтов будет в виде IP?
Автор: Chupaka
Дата сообщения: 02.03.2011 18:05

Цитата:
connection-state=established

замените на connection-state=new
Автор: valerake
Дата сообщения: 02.03.2011 18:45
faust72rus
Нет, хотелось бы типа этого:
mail.ru
odnoklassniki.ru
odnoklasniki.ru
vkontakte.ru
И.Т.Д

Добавлено:
faust72rus
может скриптик какойто для прокси, чтоб с со списка добовлял сайты в проксю??
Автор: faust72rus
Дата сообщения: 03.03.2011 06:23
valerake
Думаю седствами MK это будет затратно, проще поднять сбоку проксю с Squid, либо воспользоватся чем то типа DNS rejector.
Автор: alvisid1
Дата сообщения: 03.03.2011 10:21
Здравствуйте! Как поиграть в starcraft через связку pptp server mikrotik RB750 5.10 - winXP client. Пока получается только диабло 2
Автор: Chupaka
Дата сообщения: 03.03.2011 12:27

Цитата:
Как поиграть в starcraft через связку pptp server mikrotik RB750 5.10 - winXP client. Пока получается только диабло 2

получается потому, что там адрес сервера надо вручную вводить? или почему?

возможно, http://wiki.mikrotik.com/wiki/Manual:BCP_bridging_(PPP_tunnel_bridging) - только не факт, что винда такое сможет...

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495969798

Предыдущая тема: Firewall *nix: iptables, ipfw, pf etc...


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.