Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» MikroTik RouterOS (часть 4)

Автор: evgeniy7676
Дата сообщения: 13.04.2016 10:08
Tarasyan
/export compact file=exportfile

Автор: w00dpecker
Дата сообщения: 13.04.2016 16:22
[more] Всем доброго.

Ситуация следующая - несколько офисов, соединённых туннелями IPSEC. Роутеры CCR1009, CCR1016
В некоторых филиалах имеется 2 провайдера. Там поднято по 2 туннеля, один основной, другой резервный.
Везде всё настроено по мотивам https://geektimes.ru/post/186284/
Засада оказалась в одном офисе - там один из провайдеров предоставляет доступ по pppoe и при установке сессии возможен вариант подключения к одному из десятка серверов. В результате, хоть и выдается статический IP адрес шлюза всегда разный.
Я в терминале додумался до строчки вида
Код: ip route add check-gateway=ping distance=1 gateway=[/ip route get [find gateway-status~".*via\\_pppoe-out1" pref-src=$EXT_IP dynamic=yes] dst-address] pref-src=$EXT_IP routing-mark=ViaPPPoE
Автор: w00dpecker
Дата сообщения: 14.04.2016 09:17
[more] Всем доброго.

Ситуация следующая - несколько офисов, соединённых туннелями IPSEC. Роутеры CCR1009, CCR1016
В некоторых филиалах имеется 2 провайдера. Там поднято по 2 туннеля, один основной, другой резервный.
Везде всё настроено по мотивам https://geektimes.ru/post/186284/
Засада оказалась в одном офисе - там один из провайдеров предоставляет доступ по pppoe и при установке сессии возможен вариант подключения к одному из десятка серверов. В результате, хоть и выдается статический IP адрес шлюза всегда разный.
Я в терминале додумался до строчки вида
Код:
ip route add check-gateway=ping distance=1 gateway=[/ip route get [find gateway-status~".*via\\_pppoe-out1" pref-src=$EXT_IP dynamic=yes] dst-address] pref-src=$EXT_IP routing-mark=ViaPPPoE
но в конфиг она сохраняется с уже подставленными значениями. Хоть add, хоть set не сохраняет.
Да, уточню, сейчас нет галки "add default route", если её поставить можно выражением попроще выдернуть адрес шлюза, сейчас отключено, чтоб как раз не разъезжался роутинг когда меняется гейтвей на интерфейсе.
Дальше там строятся туннели, маршрутизируется трафик, ospf и прочее, но всё превращается в тыкву при смене провайдером шлюза.
Указать в настройках подключения AC name не вариант - конкретно с этим провайдером не работает
Собственно вопрос. Как сделать, чтоб в конфиге было или как при переименовании интерфейсов
Код:
set [ find default-name=ether1 ] name=ether1-WAN1
или сделать это скриптом и повесить на событие переподключения по pppoe?
Прошу тапками не кидаться, как мог так проблему обрисовал.
Так, сообщения скрываются до проверки модератором, или я чего закосячил? [/more]
Автор: Simply_Kot
Дата сообщения: 14.04.2016 09:39
Все длинные посты новичков уходят под спойлер автоматически.
Автор: fray2000
Дата сообщения: 14.04.2016 12:10
Помогите разобраться с двойным NAT + VPN
Имеется 2 роутера микротик. Первый имеет белый Ip , второй имеет серый ip
Сделал VPN между микротиками - PPTP с адресацией 192.168.50.1 Сервер (Первый микротик) и 192.168.50.2 Клиент - Второй микротик
На первом сделал правило
Белый адрес:8000 к 192.168.50.2:8000
На Втором правило
192.168.50.2:8000 к ip камере
Работает это связка при условии если добавлять маршрут на втором микротие 0.0.0.0/24 к 192.168.50.1 - то есть он пытается и интернет брать от первого микротика, что мне не надо.
Как решить проблему без этого маршрута
Автор: w00dpecker
Дата сообщения: 14.04.2016 13:39
А за миротиками что?
Роут можно прописать в локалку, которая за первым микротиком. Тогда, по идее, пакеты в ту сеть пойдут через туннель. А прочий интернет - обычным маршрутом
Автор: Chupaka
Дата сообщения: 14.04.2016 13:46
w00dpecker
обожаю людей, которые не формулируют задачу, а предлагают доработать своё неработающее громоздкое решение. почему просто "/ip route add gateway=pppoe_out1 bla=bla-bla" не подходит?

Добавлено:
fray2000
наверное, пакеты от камеры уходят сразу в Интернет, а не в тоннель?

/ip route add routing-mark=from-cam gateway=192.168.50.1
/ip route rule add src-address=камера action=lookup table=from-cam
Автор: w00dpecker
Дата сообщения: 14.04.2016 14:03
предположим, за первым микротом сеть 192.168.1.0/24
За вторым - 192.168.2.0/24
Сеть на две персоны 192.168.50.0/30 - туннель.
Предположим, 192.168.2.10 - требуемая камера.
192.168.1.10 - комп наблюдателя.

Тогда на первом микротике пишем маршрут - сеть 192.168.2.0/24, шлюз 192.168.50.2
На втором сеть 192.168.1.0/24, шлюз 192.168.50.1

Ничего никуда пробрасывать не надо. Можно ограничить соединения только 8000 портом.

Добавлено:
Chupaka
маршрут dst-address=$GW_IP/32 pref-src=$EXT_IP gateway=pppoe-out1 прописывается сам.

Первое что попробовал
add dst-address=0.0.0.0/0 gateway=pppoe-out1
Не работает. Если указать pref-src=$EXT_IP тоже не работает. Вернее, может заработать, но что тогда в мангл прописать, чтоб трафик, пришедший на этот адрес уходил через шлюз?
Пробовал

dst-address=0.0.0.0/0 gateway=ppp-out1 distance=10 routing-mark=Via_PPPoE

Не работает. Надо указать IP в gateway
Автор: Chupaka
Дата сообщения: 14.04.2016 14:42
w00dpecker

Цитата:
Первое что попробовал
add dst-address=0.0.0.0/0 gateway=pppoe-out1
Не работает

что именно не работает? роутер в розетку включать пробовали?
Автор: w00dpecker
Дата сообщения: 14.04.2016 15:03
[more] Chupaka
Значит так.
После настройки интерфейсов выяснил, что после переподключения со сменой шлюза бывает становится не достучаться до роутера снаружи.
Идея была следующая:
оставить постоянным маршрут через второго провайдера, где статические IP и шлюз.
На втором интерфейсе настроить скрипт, который бы при смене шлюза (при переподключении pppoe) поднимал бы второй маршрут.
Далее, для входящих подключений прописать правило, которое отправляло бы входящие пакеты с тех интерфейсов, на которые они пришли.
Ну, а дальше, всё, вроде, понятно - поднять IPIP с этих интерфейсов, сделать proposal'ы, настроить peer и политики.
Прописать маршруты, или настроить ospf.
Если указать "add-default-route=yes" и "default-route-distance=1"- чтоб не пропадало со связи при смене шлюза, правило мангла как-то начинает работать как-то не правильно.
В общем, я перебрал много вариантов, но не смог адаптировать решение из приведенной статьи к случаю, когда внезапно могут поменяться адреса шлюзов.
Так как время поджимает, параллельно с вычитыванием доков решил задать вопрос, может кто уже на этих граблях оттоптался.
Наверняка грабли детские, но, как водится, на них больнее всего наступать. [/more]
Автор: Chupaka
Дата сообщения: 14.04.2016 15:12
w00dpecker
я так и не понял, что не работает, но ещё раз обращу внимание: для тоннельных интерфейсов (например, pppoe) в качестве шлюза можно указывать не IP-адрес, а имя самого интерфейса - и пакеты будут уходить в этот интерфейс ровно так же, как и при указании шлюзом IP-адреса за этим интерфейсом
Автор: fray2000
Дата сообщения: 14.04.2016 15:12
fray2000
наверное, пакеты от камеры уходят сразу в Интернет, а не в тоннель?

/ip route add routing-mark=from-cam gateway=192.168.50.1
/ip route rule add src-address=камера action=lookup table=from-cam


Не прокатило
Автор: Chupaka
Дата сообщения: 14.04.2016 15:16
fray2000

Цитата:
Не прокатило

это печально

Tools -> Torch в руки, смотрите, как пакеты доходят до камеры и почему не возвращаются обратно
Автор: w00dpecker
Дата сообщения: 14.04.2016 15:56
Chupaka
Попробую заново всё собрать, уточню что не работает. Сейчас уже не помню с чего начиналось - слишком много всего перепробовал
Автор: mmaerov
Дата сообщения: 17.04.2016 00:17
Привет всем, хочу исключить из логов dhcp, info и caps, info, не могу вспомнить, как это сделать.
Код
Код: add topics=dhcp,!info
Автор: evgeniy7676
Дата сообщения: 17.04.2016 08:15
mmaerov
http://forum.ru-board.com/topic.cgi?forum=8&topic=70009&start=0&limit=1&m=7#1
Автор: mmaerov
Дата сообщения: 17.04.2016 14:13
evgeniy7676
Спасибо
Автор: Tarasyan
Дата сообщения: 17.04.2016 19:29

Цитата:
Выложите пожалуйста экспорт. Попробуем вернуть вам скорость.

Файл выложить или текст?
Автор: Simply_Kot
Дата сообщения: 17.04.2016 22:23
Можно текст
Автор: Tarasyan
Дата сообщения: 17.04.2016 22:58
Может какие то определенные пункты меню что бы не все грузить??
Автор: Simply_Kot
Дата сообщения: 18.04.2016 08:40
Лучше все сразу, чтобы потом не догружать.
Автор: arxont
Дата сообщения: 18.04.2016 13:18
http://arxont.blogspot.ru/2016/04/mikrotik.html
Была проблема с первым портом роутера. Оказалось, что проблема не в роутере, а в проводе от провайдера.
Автор: zBear
Дата сообщения: 18.04.2016 14:52
обратил внимание, что на ноутбуке отваливается wifi
раньше как-то не обращал внимания, но вот вылезло

в логах такие записи:

Код: 18:50:37 wireless,info HN:B7:35:95:62:CB@wlan1: disconnected, extensive data loss
18:51:21 wireless,info HN:B7:35:95:62:CB@wlan1: connected
18:52:01 wireless,info HN:B7:35:95:62:CB@wlan1: reassociating
18:52:01 wireless,info HN:B7:35:95:62:CB@wlan1: disconnected, ok
18:52:01 wireless,info HN:B7:35:95:62:CB@wlan1: connected
18:52:44 wireless,info HN:B7:35:95:62:CB@wlan1: reassociating
18:52:44 wireless,info HN:B7:35:95:62:CB@wlan1: disconnected, ok
18:52:44 wireless,info HN:B7:35:95:62:CB@wlan1: connected
Автор: DrDEVIL666
Дата сообщения: 18.04.2016 17:45
Сегодня привезли с удалён. офиса (УО) RB2011UiAS-2Hnd-IN
- физически вставленный патчкорд до ноута в LAN_1 линкуется 6-ый диодом
- 1-5 порт, линкуются на 5-ть больше, т.е. (1->6, 2->7 и т.д. )
- монитор (экран) тупо белый. ничего не нажимается
- 6-10 порты вообще не показывают признаков жизни
- при загрузке, нету писка старта RoutOS, а только единождое мигание всеми диодами (1-10)
- NetInstall в упор не видит оборудования

выслушаю любые мысли и предложения
Автор: Dobrezov
Дата сообщения: 18.04.2016 17:54
Нужен ликбез в следующем вопросе: пользователь не отключил VPN на одном компе и подключился под этим-же логином VPN с другого. Как и где сделать запрет на такое "вторичное" подключение? Привязка к железу не интересует, пусть ходят откуда угодно. Только не одновременно.
Спасибо!
P.S. RB951Ui-2HnD

P.P.S. evgeniy7676, Спасибо!!!
Автор: evgeniy7676
Дата сообщения: 18.04.2016 18:09
Dobrezov
http://asp24.com.ua/blog/pptp-server-ogranichenie-kolichestva-podkljuchenij-dlja-odnoj-uchetnoj-zapisi/


Добавлено:
DrDEVIL666
http://itman.in/mikrotik-rb2011uas-2hnd-in-reset/
Автор: milkshake
Дата сообщения: 19.04.2016 02:28
Здравствуйте ! Недавно столкнулся с следующей проблемой :
Проблема возникает при сканировании частоты, один из девайсов как-будто не видит помех.
Есть 2 роутера mikrotik rb951ui-2hnd(далее роутер1) и RB951Ui-2nD (hap)(далее роутер2).
Вот сканирование с роутер1
http://s019.radikal.ru/i603/1604/bc/679ca377681e.jpg
http://s017.radikal.ru/i431/1604/5a/d9877ef4bcb2.jpg
Как видно в эфире он видит кучу железок и спектрограмма соответствующая.
Вот сканирование с роутер2
http://s020.radikal.ru/i708/1604/ee/48a4c8fb6b48.jpg
http://s015.radikal.ru/i332/1604/14/e8c8f8cd66e7.jpg
Как видно в эфире так же куча железок, но спектограмма говорит что все чисто.
Настройки wlan одинаковы на обоих роутерах, как и прошивка (сейчас на обоих стоит 6.35).
Пробовал откатывать прошивки - не помогло.
С БП все нормально, рабочий. Железки лежат на столе в 2х метрах друг от друга.
Стоит ли искать брак в железке или что-то программное , кто что посоветует?
Автор: Alex Zaguzin
Дата сообщения: 19.04.2016 12:09
Привет всем.
1. Имеется роутер RB951-2n, прошивка последняя 6.34, подключен к провайдеру по pppoe, Ростелеком, ip динамический.
2. К нему подключен комп с адресом 192.168.1.5, на котором имеется сервер видеонаблюдения, в моём случае avreg. То есть путь до странички с просмотром камер http://192.168.1.5/avreg/
3. Есть домен на No-ip.

Вопрос: Как настроить микротик, чтобы при вводе доменного имени с No-ip я попадал на страчку с камерами (часто отъезжаю, хотелось бы смотреть что творится у меня дома и на территории). Читал что можно создать скрипт для работы с No-ip, но про перенаправление на отдельный сайт не нашёл.
Раньше стоял туполинк, там всё это настраивается в пять секунд, но он не вывозит большой трафик (торренты 24/7 и т.п) и возросшую в последнее время скорость после смены тарифа.

Заранее всем спасибо за помощь.
Автор: Chupaka
Дата сообщения: 19.04.2016 14:22
Alex Zaguzin

Код: /ip firewall nat add chain=dstnat in-interface=WAN dst-address-type=local protocol=tcp dst-port=80 action=dst-nat to-addresses=192.168.1.5
Автор: Drasha
Дата сообщения: 19.04.2016 17:15
Всем привет.
Приобрёл Mikrotik RB951G-2HnD в офис на 7 человек. По плану, 4 проводных клиента, 5-й свич, на нём ещё один человек и сетевой принтер. Телефоны в гостевой сети WiFi, 2-4 ноута по WiFi. Инет с 4G модема. Это по плану... Судя по отзывам, роутер должен вполне удовлетворить мои потребности. Подключил, сделал настройку для "простейших", инет побежал, сетка работает... Пошёл по WiFi подключать комп в соседней комнате. Прихожу, вижу сеть, подключаюсь.. Не удалось подключиться. Ну, 10 попыток сделал. Беру мобилу - не подключается. Выхожу в коридор - работает. Расстояние около 30м, 2 хорошие стены. На компе уровень сигнала - 1 палка из 4-х. На мобиле - 2 из 5. Ну, думаю, коробочка слабовата. Забил. На следующий же день получаю кучу воплей - по WiFi отваливаются ВСЕ, причём раз в несколько секунд. Причём когда соединяется - работает нормально. Ну, думаю, видать не слабовата, а браковата коробочка. В любом случае, директор разрешил валить обоих зайцев. Звоню манагеру, спрашиваю про Mikrotik RB2011UiAS-2HnD-IN. Спрашиваю, будет ли по воздуху жотя бы на 30% лучше. Получаю утвердительный ответ+аргументацию в области 2-х антенн. Привожу новенький роутер, делаю настроечку, втыкаю проводочки, и..... И НИФИГА НЕ МЕНЯЕТСЯ! Ни в радиусе, ни в отваливании. Понимаю, что я лох полный (такой роутер имею впервые. Хотя, спорный вопрос кто-кого...), лезу в инет. Нахожу кучи аналогичных проблем. В логах вижу то же, что и zBear 6 постами выше. В инете куча сообщений в статусе "не решено, ибо клиенты лохи и все WiFi девайсы отстой, а микротик рулит". Из вменяемого нашёл только то, что мощность WiFi слишком охрененная. Порезал до 6db, выставил усиление антенн в 4db, включил WMM, поставил indoor, и вроде бы жалоб пару дней не слышно. Однако, вопрос остаётся: как и почему настраивается WiFi в этой шайтан-коробке? Какие значения ставить в усилении антенн? Какие в общем усилении? Да и вообще, кто-то где-то методу писАл?

Страницы: 1234567891011121314151617181920212223

Предыдущая тема: Запрет на загрузку, при установке сервера терминалов.


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.