Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» MikroTik RouterOS (часть 3)

Автор: ShriEkeR
Дата сообщения: 23.08.2010 20:25


MikroTik RouterOS (часть 1), MikroTik RouterOS (часть 2)
Официальный сайт: http://www.mikrotik.com

Данная тема создана для обмена информацией по вопросам и проблемам настройки MikroTik RouterOS
Тема в варезнике


последняя устаревшая версия: 4.17
последняя стабильная версия: 5.11




Официальная документация:
http://wiki.mikrotik.com/wiki/Category:Manual
для версии 3 http://www.mikrotik.com/testdocs/ros/3.0/
для версии 2.9 http://www.mikrotik.com/docs/ros/2.9/
RouterOS Packet Flow: http://wiki.mikrotik.com/wiki/Packet_Flow (важно знать для понимания сути происходящего в файрволе и шейпере)

Обмен опытом пользователей MikroTik RouterOS: http://wiki.mikrotik.com/wiki/Main_Page

Настройка подключения L2TP IPSec VPN между Windows 7 и Микротиком
Дополнение к настройке L2TP IPsec

Обсуждение ROS:
Раздел форума PCRouter, посвященный MikroTik RouterOS
Раздел форума DriverMania. Много полезного.

Статьи:
Перевод официального документа о QoS, очередях и шейпере.
Краткий FAQ по настройке (первоисточник).
Объединяем офисы с помощью Mikrotik
Делим Интернет или QoS на Mikrotik (первоисточник).
Установка и настройка ABillS + Mikrotik на Gentoo Linux.
Mikrotik-Qos Приоритезация по типу трафика и деление скорости
Автор: SashaKamaz
Дата сообщения: 24.08.2010 10:08
Здравствуйте!
Имеется железный микротик 5 портов, лицензия level 4. Модель не помню (корпус металл, бп внешний).
2 дня назад возникла проблема, с которой, не могу справится по сей день.
Микротик блокирует некоторые сайты. qip.ru statoil.ru htmlbook.ru
Ничего общего между сайтами я не нашел. Правил блокирующих хттп нет.
Сеть 192.168.0.0/24. На клиентах шлюз и днс прописан микротик.
Саты пингуются, т.е. днс резолвится.
Если убрать микротик из связки провайдер - клиент, сайты открываются.
1) Пробовал отключать все фильтрующие правила, не помогло.
2) Создавал на свободном интерфейсе новую подсеть, блокировок не было, все открывалось.
Прошу помощи в разрешении вопроса. Все необходимые данные предоставлю.
Автор: Chupaka
Дата сообщения: 24.08.2010 11:59
SashaKamaz
для начала глянуть оть сюда: http://www.mikrotik.by/index.php?showtopic=56
Автор: johfed2001
Дата сообщения: 25.08.2010 00:22
Добрый люди выручайте, уже писал выше....


Какие параметры выставлять max MTU/ max RTU в PPPOE и VPN туннелях и стоит ли включать Change TCP MSS???
Чего только не перечитал кто-то говорит 1480 по умолчанию, кто-то 1492 кто то вообще пишет что 1400, 1454, 1473 и тд. кому верить??? методом тыка выяснил что при 1492 он-лайн радио чаще рвется и страницы с задержкой грузяться, включу Change TCP MSS ситуация исправляется но появляется другая проблема он-лайн видео с youtube рверся… по умолчанию оставляю 1480 вроде работает стабильней!!! Да, я получаю инет по ПППОЕ через ADSL и раздаю инет по ПППОЕ вот и куда что ставить, уже голова кругом идет… помогите разобраться!

Добавлено:
SashaKamaz
для начала глянуть оть сюда: http://www.mikrotik.by/index.php?showtopic=56

Кстати если SashaKamaz включит Change TCP MSS у него тоже все заработет!
Автор: VladislavT
Дата сообщения: 25.08.2010 03:43
Уважаемые пользователи!

Может быть кто-то подскажет как реализовать (скрипт)

Микротик одним портом смотрит на шлюз, второй порт - в сетку, и третий порт "зеркалит" второй порт. В третий порт втыкается комп с ТИ (Трафик инспектор), который настроен на режим прослушки.
ТИ может иметь две сетевые карты - одна на микротик, вторая в сетку для того чтобы пользователь мог зайти посмотреть свою статистику и остаток на счете.

Взаимодействие ТИ с микротиком осуществляется некоей программой. Программа опрашивает микротик на предмет авторизованных пользователей, далее "обегает" пользователей на предмет положительного баланса, состояния "вкл/выкл/пауза", и смотрит какой установлен лимит скорости. Затем формирует скрипт и через API микротика этот скрипт контролирует работу пользователей.
Автор: GawkV
Дата сообщения: 25.08.2010 09:01
Chupaka
поддерживает ли микротик 3G модем что раздают на life:) ?
Автор: Chupaka
Дата сообщения: 25.08.2010 12:41

Цитата:
поддерживает ли микротик 3G модем что раздают на life ?

кто ж знает, что они там раздают =)
http://wiki.mikrotik.com/wiki/Supported_Hardware#3G_cards

VladislavT
т.е. вопрос в том, как реализовать скрипт, который будет через API выполняться?

кстати, что понимается под "Микротиком"? если х86 - то с зеркалированием проблемы, насколько помню: его просто нет =)
Автор: VladislavT
Дата сообщения: 25.08.2010 13:09
Chupaka
Возможно аппаратное решение, 750 к примеру.

Реально ли будет сделать такой скрипт под биллинг ТИ?
Автор: Chupaka
Дата сообщения: 25.08.2010 13:26
VladislavT
какой скрипт? вроде выше написано, что скрипт генерирует "некая программа"...

Добавлено:
а возможности ТИ я вообще не знаю
Автор: vlh
Дата сообщения: 26.08.2010 12:59
Chupaka
подскажи такую штуку:
если есть маршрут для определенной группы:

Код: add check-gateway=ping comment="" disabled=no distance=1 dst-address=\
0.0.0.0/0 gateway=pppoe-limit routing-mark=Limit+ scope=30 \
target-scope=10
Автор: Chupaka
Дата сообщения: 26.08.2010 13:21

Цитата:
если они оба активные?

такого просто не может быть. в каждой таблице роутинга есть не более одного активного маршрута для каждого дестинейшена =)
Автор: vlh
Дата сообщения: 26.08.2010 14:51
может я не правильно объяснил...
этот маршрут я делаю сам, то есть он не создается автоматически,
им я направляю нужную группу на нужный канал...
просто в настройках вижу, что можно добавить еще один маршрут
и он добавляется как видно выше, просто в данный момент нет
возможности проверить как это работает...
я и спрашивал что будет в таком случае, то есть получается, что если
я так сделаю, то группа вообще ни куда не выйдет....?
Автор: Chupaka
Дата сообщения: 26.08.2010 15:46
vlh
активным будет только один из маршрутов - тот, который был добавлен первым, вроде
Автор: vlh
Дата сообщения: 27.08.2010 21:00
Chupaka
ну вот, пришло время когда надо разбираться с приоритетом
трафика, канал уже не справляется из-за этих качальщиков.
а как уже говорилось торрент зажать нельзя, значит надо ему
давать наименьший приоритет.
имеем два канала, один для лимитчиков, второй для без лимитчиков.
сначала надо принять принципиальную схему как лучше,
у меня есть два варианта (может есть еще какой не откажусь):
1.На без лимитном канале надо сделать общий шейпер приоритета
трафика на весь канал, например для открытия сайтов -1, остальной TCP - 3, UDP - 6, Р2Р - 8 как то так, а потом еще шейпер на скорость для клиентов,
так как групп на этом канале 4, с разной скоростью.
2.Сайты пустить на канал где сидят лимитчика (думаю много трафика
не сожрут) открыватся они будут быстро, а остальное пустить на
без лимитный канал. другого варианта как бороться с качальщиками не вижу, ну кроме
как увеличить канал, но пока нет технической возможности.
думаю первый вариант не пойдет из-за того что шейпер на весь
канал ему же надо задать ширину канала, а он у меня не стабилен,
заявлено конечно 12, но когда да, а когда и 7, может не прав поправьте.
хотя по статистики вижу, что относительно скорости он не загружен, но проблемы
с тормозами начинаются когда количество всех соединений возрастает
до 700 и выше, может конечно провайдер что режет, но я не могу зарезать
количество UDP соединений, да и пока никто не предложил как.
так что Chupaka предложи схему как лучше, а потом будем разбираться с
настройками.
Автор: vlh
Дата сообщения: 29.08.2010 20:13
все ушли на фронт
пока Вы думали что мне ответить, пришел к выводу, что надо просто
сделать приоритет на трафик на первое время.
и вот тут то вся загвоздка, как и в прошлый раз я не смог с этим разобраться
так и в этот с этими очередями не получается, а точнее не понимаю как...
просто сделать шейпер с ограничением скорости с PCQ это получается,
а вот что бы ограничить скорость да еще и был приоритет трафика ни как.
помогайте, допустим метим трафик:
1.TCP на 80 порту - нужно дать ему 1 приоритет
2.UDP трафик - нужно дать ему 4 приоритет
3.Остальной трафик -8 приоритет
и при этом если клиент попадает под все правила он не должен привышать
скорость, например в 1024к.
пометить пакеты в мангле для группы 08.Unlimit-1024 вроде получается,
если что то не так поправьте.
да, есть NAT, прокси не используется, вроде все что нужно знать.


Код: /ip firewall mangle
add action=mark-packet chain=prerouting comment="" disabled=yes dst-port=80 in-interface=wlan-1 dst-address-list=08.Unlimit-1024 new-packet-mark=http-down passthrough=no protocol=tcp

add action=mark-packet chain=prerouting comment="" disabled=yes dst-port=80 in-interface=ether-1 src-address-list=08.Unlimit-1024 new-packet-mark=http-upl passthrough=no protocol=tcp

add action=mark-packet chain=prerouting comment="" disabled=yes in-interface=wlan-1 dst-address-list=08.Unlimit-1024
new-packet-mark=udp-down passthrough=no protocol=udp

add action=mark-packet chain=prerouting comment="" disabled=yes in-interface=ether-1 src-address-list=08.Unlimit-1024
new-packet-mark=udp-upl passthrough=no protocol=udp

add action=mark-packet chain=prerouting comment="" disabled=yes in-interface=wlan-1 dst-address-list=08.Unlimit-1024
new-packet-mark=other-down passthrough=no
Автор: aleksvolgin
Дата сообщения: 29.08.2010 21:04

Цитата:
поддерживает ли микротик 3G модем
- сам лично прикрутил полосатый мопед ZTE MF626 к микротику (3.30, level 4, х86, soc7, USB 1.1 only). Теперь имею резервный канал на всякий пожарный. Предварительно модем пришлось разлочить.

Что все спецы по микротику ушли на фронт? Помогите, пожалуйста с OpenVPN!
Автор: Chupaka
Дата сообщения: 30.08.2010 14:47
vlh
ну, не то, чтобы на фронт... создания женского полу тоже немало времени отнимают =)

в целом:

- если канал имеет нестабильную ширину - хз, что в этом случае делать. потому как основная идея - мы не можем управлять входящим трафиком, нам его нарезает провайдер, и с этой стороны приходится иметь дело с тем, что прибыло. всё, что можно сделать - не давать входящему трафику забить весь канал, что достигается ограничением отдачи трафика клиентам, в результате чего их программы (и стек TCP/IP) должны сами адаптироваться под сложившиеся условия, не запрашивая слишком большой объём трафика;

- приоритет... как уже говорилось, приоритет в очереди - это шанс для очереди достичь значений limit-at, а затем и max-limit быстрее. поэтому без выставленного max-limit приоритет смысла не имеет. http://mum.mikrotik.com/presentations/CZ09/QoS_Megis.pdf выкурено? народ говорит, делают по образу и подобию - чутка помогает...
Автор: vlh
Дата сообщения: 30.08.2010 17:36
да, про это забывать нельзя, а иначе зачем все

1.хорошо, если мы не можем задать максимальную ширину, так как
провайдер не гарантирует нам канал в 12М, может тогда попробовать
ограничить его нам например в 9М.
2.по существу вопроса, этот мануал прокурен до дыр,
по нему и ограничения на скорость сделано, только там пример
на приоритет между клиентами с выставленной им скоростью,
а самое то что мне нужно начинается с 33 листа и заканчивается на 36,
без примеров.
на словах как то просто получается:
метим пакеты
делаем очередь с ограничением на скорость (вот тут и загвоздка, ограничения его,
ведь пакеты не помечены)
далее делаем под-очереди с выставлением приоритетов (и тут получается
загвоздка, следуя твоему утверждению нужно выставлять скорость, а если
мы выставим каждому типу трафика скорость например в 1М, то и канал у клиента не
получится в 1М, клиент запустит торрент - будет качать со скоростью 1М,
а потом еще начнет открывать страницы еще со скоростью 1М).
получается, что задать приоритет для каждого пользователя как то не получается,
можно только на всю ширину канала и для всех....
много примеров на приоритет на определенный ресурс, хороший пинг, гарантированную
скорость на определенный ресурс и т.д., это конечно хорошо, но это должно
идти как добавление к приоритету трафика.
может покажешь на примере как бы ты сделал приоритет трафика на одного клиента
с ограничением ему суммарной скорости в 1М?
например есть метки на TCP - down TCP - upl, UDP - down UDP - upl.
Автор: Chupaka
Дата сообщения: 30.08.2010 18:37
vlh
в презенташке как раз пример с двойным шейпингом: сначала в global-in шейпится приходящий трафик по типу, потом в global-out либо на interface queue шейпится на каждого клиента его полоса. это лучшее, чего можно добиться малыми жертвами (с PCQ). если хочется идеала - надо на каждого абонента строить Queue Tree, видимо...
Автор: vlh
Дата сообщения: 30.08.2010 20:45
Chupaka

Цитата:
в презенташке как раз пример с двойным шейпингом: сначала в global-in шейпится приходящий трафик по типу, потом в global-out либо на interface queue шейпится на каждого клиента его полоса.


что то не вижу где там это?
скопируйте правила сюда, где там два шейпера... или номер страницы.

P.S.
вопрос не относящийся к этой теме.
имею два канала, один резервный, мечу пакеты для обоих каналов:


Код: add action=mark-packet chain=forward comment="Mark packet for 1024" disabled=no \
dst-address-list=07.Unlimit-1024 in-interface=pppoe-wlc-unlimit new-packet-mark=\
1024_down passthrough=no
add action=mark-packet chain=forward comment="" disabled=no dst-address-list=\
07.Unlimit-1024 in-interface=pppoe-domolink new-packet-mark=1024_down passthrough=\

add action=mark-packet chain=forward comment="" disabled=no in-interface=ether4 \
new-packet-mark=1024_upl passthrough=no src-address-list=07.Unlimit-1024
Автор: Mikro4ip
Дата сообщения: 30.08.2010 22:14
Народ, сразу же прошу прощения, если спрошу глупость - раньше просто не замечал. Залез в конекты фаервола и обнаружил там массу соединение с флагом U (unreplied), а значение протокола 0. Что сие означает, вроде бы такого, не было?
Автор: Chupaka
Дата сообщения: 30.08.2010 22:45

Цитата:
что то не вижу где там это?

вся презенташка этому, собсна, и посвящена - хотябы первый вопрос/ответ на второй странице =) проходит под названием Double QoS. дальше - страница 11 описывает принцип. страницы 21 и 34 показывают, где происходит каждый из шейпингов

по каналам - поскольку оба канала метятся одной меткой - всё нормально, всё попадёт в одну очередь, откуда бы ни пришло. поэтому в переходный момент будет 512 с одного канала и 512 с другого

Mikro4ip
скрин можно?.. какая версия оси?
Автор: Mikro4ip
Дата сообщения: 30.08.2010 23:02
версия оси 2.9.27 (работаем по старинке)
а вот как запихать скрин, может подскажите
Автор: Chupaka
Дата сообщения: 30.08.2010 23:03
Mikro4ip
если 2.9.27 - то скрин уже не нужен, обновляться пора
Автор: Mikro4ip
Дата сообщения: 30.08.2010 23:21
это понятно, что нужно обновляться. В ближайшее время займусь, а что же делать с проблемой?
Автор: vlh
Дата сообщения: 30.08.2010 23:44
Chupaka

Цитата:
в презенташке как раз пример с двойным шейпингом: сначала в global-in шейпится приходящий трафик по типу, потом в global-out либо на interface queue шейпится на каждого клиента его полоса. это лучшее, чего можно добиться малыми жертвами (с PCQ). если хочется идеала - надо на каждого абонента строить Queue Tree, видимо...

пришел к выводу, что как раз лучше будет если мы сначала порежем весь
канал по приоритетам трафика, а потом каждому клиенту нарезать его полосу
на ограничение скорости.
если как ты говоришь нарезать каждому приоритет, то смотри что получится,
допустим у нас полоса 10М, и 20 клиентов, подключилось 10 клиентов и качают по
UDP, так как у них приоритет на это самый маленький 8, но они не качают по TCP
у которого самый высокий приоритет 1, то им в их полосе отдается по 1М канала
и получается они используют весь канал, но тут подключаются еще 10 клиентов
и начинают на все 100% своего канала (1М) качать по TCP им шейпер выдает
полностью канал так как они качают трафик с наивысшим приоритетом 1, но
сам то канал забит первыми 10 клиентами вот тут будет срабатывать простой
шейпер и получится что клиенты которые качают по TCP получат тормоза из-за
в два раза забитого канала....
а вот второй вариант когда мы сначала порежем весь канал на приоритеты, первые
10 клиентов с UDP получат весь канал полностью, но как только подключится хотя бы
один клиент и начнет закачку по TCP то он получит свой 1М, а первые 10 клиентов
с трафиком UDP поделят оставшиеся 9М от канала, если подключатся все 10 клиентов
с TCP трафиком значит первые 10 с UDP ни получат ни чего, ну ту уж не важно так
как тут всегда можно сослаться на то, что откуда они качают может быть загружен
ресурс, странички открываются быстро? тест на скорость согласно вашей скорости?
тогда в чем проблема? попробуйте покачать позже - вот в принципе готовые ответы,
а вот если они тест не могут пройти и странички например vkontakte.ru у них еле
открываются тогда уже не отмажешься....
ты вроде писал, что как раз второй вариант сделать проще, давай подсказывай как,
на пальцах как бы вроде понятно что делать в мангле, сначала метим все пакеты
например TCP на down и upl, далее метим все пакеты на UDP down и upl,
потом метим просто все пакеты на группу из адресс листа down и upl, а вот что
далее делать в Queue Tree вот тут то вся и загвоздка....


пока писал вы уже кучу ответов накатали, начнем разбираться:
да, там пишут о том что мне как раз нужно, но смотрим дальше:
стр. 22 просят пометить соединения и пакеты для трех групп клиентов
далее стр. 28 создаем правила в queue tree для того что бы выделить каждой группе
клиентов определенную скорость и дать приоритет одной группе над другой,
далее стр.29 настройка правил в PCQ, стр.32 то что как раз нужно но там только описание
и самое интересное это стр.36 как раз про приоритет, но там написано что создайте
маркировки пакетов в мангле для установления приоритетов трафика в queue...
нет что бы примеры показали, а то на самом интересном и облом, вот как раз выделить
клиентам скорость об этом на каждом углу написано как, а про приоритет не видел примеров....
Автор: Chupaka
Дата сообщения: 31.08.2010 02:11

Цитата:
а что же делать с проблемой?

ответ вроде как очевиден: обновить версию RouterOS =) хотя я бы не называл это проблемой... мешает?

vlh

Цитата:
пришел к выводу, что как раз лучше будет если мы сначала порежем весь
канал по приоритетам трафика, а потом каждому клиенту нарезать его полосу
на ограничение скорости

я разве не так описал показанное в презентации? =) почти дословно


Цитата:
... тут много текста ...

опять акцентирую внимание, что мы не можем управлять тем, что на нас валится из провайдера. поэтому если провайдер приоритетом у себя гонит всякую погань вроде UDP, а SSH дропает при недостстке канала - мы на это повлиять не можем, все претензии к нему. мы можем только притормозить отдачу клиенту его трафика в надежде, что клиент начнёт медленнее отсылать ACK-пакеты серверу (и тут, простите, встаёт... вопрос, как себя ведёт в этом случае торрентовский u2TP) и сим адаптируется к выделеной ему скорости


Цитата:
нет что бы примеры показали

это да. Janis, если ты читаешь эти строки - пора бы уже доделать презентацию =) хотя до очередного MUM в Европе ещё года пол...

но в целом - там всё описано: в prerouting маркируем всё, что надо. по портам, в большинстве случаев
Автор: Vby
Дата сообщения: 31.08.2010 10:29
подскажите есть ли возможность устанавить задержку, скажем в 10 сек, при переподнятии PPTP после падения?
МК 3.20
Автор: 23q
Дата сообщения: 01.09.2010 11:40
А вы бы могли подумать, что просто при подключении по PPTP могут возникнуть проблемы??

Поблема, весьма распростаненная, только с 1 части этого форума, не считая множество других форумов:

Noka

Цитата:
Создаю подключение VPN к серверу 80.237.46.24,
до соединения - сервер 80.237.46.24 пингуется
после соединения VPN, сервер 80.237.46.24 перестает пинговаться,
и соотвественно VPN соединение падает через 1 минуту.
Что можно сделать?


Firestarter77

Цитата:
Привет всем. Вопросик возник.



10.9.1.1 - Впн сервер прова
10.9.4.1 - роутер (шлюз)
10.9.4.45 (v2.9.27) мой микротик

пинг на 10.9.1.1 идет.
при поднятии на него впн пинг на 10.9.1.1 пропадает соотв. и впн после такого рвется. пинг на 10.9.1.1 появляется. поднимаю впн пропадает. и впн рвется. и так покругу.
при этом остальная ветка 10.9.1.х пингуется всегда

# DST-ADDRESS PREF-SRC G GATEWAY DIS INTERFACE
0 A S 10.9.0.0/23 r 10.9.4.1 FreeNet_local
1 ADC 10.9.4.0/24 10.9.4.45 FreeNet_local
2 A S 0.0.0.0/0 r 10.9.4.1 FreeNet_local

на винде конечно все работает. микротик переставлял с нуля. никаких правил в фаерволе нету. пробывал несколько версий микротика. галочка "дефаулт роуте" в пптп подключении никак не влияет на ситуацию.


Demon

Цитата:
"Возникла проблема на пустом месте. Нужно на МТ поднять pptp на провайдера, казалось бы чего проще, но нет... Локальный адрес прописанный на интерфейсе на провайдера 10.106.229.x/21. Добавляю шлюз по умолчанию 0.0.0.0/0 10.106.224.1 Vpn сервер провайдера 79.171.1.1 Проверяю, vpn пингуется. При поднятии ppptp провайдер выдает мне адрес клиента 10.115.65.x и соответствующий адрес сервера опять же 79.171.1.1. При этом в таблице роутинга появляется динамическая запись вида ADS 79.171.1.1 10.115.65.x distance 0. При этом пинги на vpn прекращаются и pptp отваливается по таймауту. Проверял как это работает на винде. При поднятии vpn шлюзом становится 10,115,65,x, но в таблице роутинга появляются куча строк с различными метриками, но как мне это прикрутить к мт?

Пробовал добавлять в таблицу роутинга такую строку add comment="" disabled=no distance=1 dst-address=79.171.1.1/32 gateway=10.106.224.1 scope=\
30 target-scope=10
но при поднятии pptp с нее снимается флаг активности. Пинги на шлюз 10.106.224.1 сохраняются всегда.
Вот такая беда"


Dymx

Цитата:
Помогите пожалуйста разобраться c PPTP VPN , а то уже весь моск съел
Итак имеем:
Mikrotik 2.9.6, является роутером для раздачи инета на несколько компов (т.е. клиент).
Домашняя сеть: 10.0.187.0/24
VPN сервер прова: 217.146.45.145
Проблема в том что при коннекте по PPTP (другого варианта нет), перестает ходить пинг на VPN сервер прова, соответвенно через минуту соединение отваливается по тайм-ауту. Внешний IP, назначенный провом (89.207.40.153) отзывается.
Что делать, не пойму. Таблица маршрутизации с виду нормальная. В винде похожая, но там все работает нормально!
Вот таблицы:

[admin@SkyNet] ip route> print
Flags: X - disabled, A - active, D - dynamic,
C - connect, S - static, r - rip, b - bgp, o - ospf
# DST-ADDRESS PREFSRC G GATEWAY DIS INTERFACE
0 ADC 10.0.187.0/24 10.0.187.40 modem
1 ADC 192.168.0.0/30 192.168.0.1 local
2 ADC 192.168.2.0/30 192.168.2.1 quartz
3 ADC 192.168.10.0/29 192.168.10.1 wlan1
4 A S 217.146.45.145/32 r 10.0.187.1 modem


С установленным VPN соединением:

[admin@SkyNet] ip route> print
Flags: X - disabled, A - active, D - dynamic,
C - connect, S - static, r - rip, b - bgp, o - ospf
# DST-ADDRESS PREFSRC G GATEWAY DIS INTERFACE
0 ADC 10.0.187.0/24 10.0.187.40 modem
1 ADC 192.168.0.0/30 192.168.0.1 local
2 ADC 192.168.2.0/30 192.168.2.1 quartz
3 ADC 192.168.10.0/29 192.168.10.1 wlan1
4 S 217.146.45.145/32 r 10.0.187.1 modem
5 ADC 217.146.45.145/32 89.207.40.153 Ratmir
6 AD 0.0.0.0/0 r 217.146.45.145 1 Ratmir

Интерфейс modem это типа внешний, смотрит в домашнюю локалку.

Windows

0x2 ...00 1b fc 33 e1 a4 ...... NVIDIA nForce Networking Controller
0x60004 ...00 53 45 00 00 00 ...... WAN (PPP/SLIP) Interface
===========================================================================
===========================================================================
Активные маршруты:
Сетевой адрес Маска сети Адрес шлюза Интерфейс Метрика
0.0.0.0 0.0.0.0 89.207.40.153 89.207.40.153 1
0.0.0.0 0.0.0.0 192.168.2.1 192.168.2.2 21
89.207.40.153 255.255.255.255 127.0.0.1 127.0.0.1 50
89.255.255.255 255.255.255.255 89.207.40.153 89.207.40.153 50
127.0.0.0 255.0.0.0 127.0.0.1 127.0.0.1 1
192.168.2.0 255.255.255.252 192.168.2.2 192.168.2.2 20
192.168.2.2 255.255.255.255 127.0.0.1 127.0.0.1 20
192.168.2.255 255.255.255.255 192.168.2.2 192.168.2.2 20
217.146.45.145 255.255.255.255 192.168.2.1 192.168.2.2 20
224.0.0.0 240.0.0.0 192.168.2.2 192.168.2.2 20
224.0.0.0 240.0.0.0 89.207.40.153 89.207.40.153 1
255.255.255.255 255.255.255.255 89.207.40.153 89.207.40.153 1
255.255.255.255 255.255.255.255 192.168.2.2 192.168.2.2 1
Основной шлюз: 89.207.40.153



workman2009

Цитата:
Выручайте,не работает с провайдером Корбина ,Corbina (проверял версии 2.9.51 до 3.22)
Возникает такая проблема-похоже на закольцовку пакетов,тоесть при поднятии VPN соединения(PC роутер как L2TP клиент+NAT на второй сетевухе) появляется "левый" динамический маршрут сервера авторизации VPN 85.21.0.255 в интерфейс vpn L2TP-OUT1 !!!!! роутер при этом через секунд 10 наглухо зависает....
У провайдера такая схема:
Локальная сеть провайдера 10.227.*.* (сетевухе ether2 (DHCP Client)присваивается по DHCP из этого диапазона)
Шлюз локальной сети соответственно 10.227.96.1
Сервер авторизации (для поднятия VPN (L2TP Client) 85.21.0.255 (зачем так сделали!!?? он из другой подсети и видимо с этим и связана эта проблема)
Настроено таким образом:
1)Один статический маршрут адресов 85.21.*.* в шлюз 10.227.96.1 (подхватывает интерфейс ether2)
2)В настройках L2TP Client стоит галочка-дословно "использовать как шлюз" при "поднимании" интерфейса
снимок экрана роутера в подвисшем состоянии,на нем виден тот странный маршрут и настройки,виден также публичный интернет адрес назначенный интерфейсу vpn L2TP-OUT1 95.24.27.72
http://i065.radikal.ru/0908/64/52777724dec1.jpg



И вот теперь я! Просто сменил провайдер внешний ай-пи и метод доступа с пппое на ппптп, и все. ЭТО МОЖЕТ СЛУЧИТЬСЯ С КАЖДЫМ!

Как все это называют-петля, и не всегда она решается: "ppp-создание профиля с написанием ремов адреса", после этого у многих pptp просто не конектиться!!!

И тут дело не в маршрутах!!!
Какие мысли?

У меня такая же проблема:

xKaBaLx

Цитата:
Всем привет, есть проблема. Провайдер даёт мне инет по PPTP , но адрес сервера в VPN тунеле совпадает с его локальным адресом .

на моём роутере стоит Mikrotik 3.30

У провайдера подсеть 10.0.10.0/24
Адрес VPN сервера провайдера 10.0.10.1

При подключении VPN выдаёт

шлюз: 10.0.10.1
айпи 100.0.10.210

получается что шлюзом PPTP подключения является айпи 10.0.10.1
и инет соответвенно не работает.

Помогите, что куда завернуть чтоб заработал инетПрочитал, спасибо, но уже пробывал этот метод, у меня просто не подключает к провайдеру если я изменяю в профиле remote address. Подключает, аунтефицирует и дисконектит.

Никаких настроек в фаерволе нет

Вот что говорит Log:

15:45:10 pptp,ppp,info pptp-out2: dialing...
15:45:11 pptp,ppp,info pptp-out2: authenticated
15:45:11 pptp,ppp,info pptp-out2: using encoding - MPPE128 stateless
15:45:12 pptp,ppp,info pptp-out2: connected
15:45:12 pptp,ppp,info pptp-out2: terminating... - disconnected
15:45:12 pptp,ppp,info pptp-out2: disconnected

версия микротика 3.30

Автор: Chupaka
Дата сообщения: 01.09.2010 17:08
23q
не очень понял, в чём вопрос, но всё же отвечу: надо прописать маршрут к впн-серверу через локальный адрес, чтобы пакеты тоннеля не пытались уйти в тоннель

Страницы: 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950515253545556575859606162636465666768697071727374757677787980818283848586878889909192939495969798

Предыдущая тема: Firewall *nix: iptables, ipfw, pf etc...


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.