Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 6815-й день

Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Mikrotik, отдельная тема по этому оборудованию

mussy
Oct 7 2018, 23:12
  
Пост #1



Репутация:   143  
Постоялец
***

Группа: Пользователи
Сообщений: 1 431
С нами с: 31-January 08


Ранее часто для объединения разных офисов / точек между собой использовал исключительно OPEN VPN. Сейчас начал все больше присматриваться к Mikrotik.

Подскажите, если соединять Mikrotik`овские маршрутизаторы исключительно по EOIP - является ли это достаточным для обеспечения безопасности трафика между офисами? Или нужно еще дополнительно этот туннель шифровать чем-то ?

Сообщение отредактировал Spectral - Jul 15 2020, 22:50
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
23 Страницы  « < 2 3 4 5 6 > »   
Reply to this topicStart new topic
Ответов(60 - 79)
imenno
Nov 17 2019, 16:17
  
Пост #61



Репутация:   970  
Мистер Равлик
******

Группа: Пользователи
Сообщений: 16 192
С нами с: 24-March 06


ребята, подскажите мануалы что и где почитать, дабы организовать следующее, думаю, это все банально и просто и есть уже инструкции smile.png В локалке микротика ВинСервер с 1С, на микротике несколько провайдеров для резерва, где-то есть статика, где-то нет, мобильный к примеру, но не так важно. Между микротиком и удаленым сервером vps тунель vpn и на удаленный все подключаются клиенты рдп и далее организовать переадресацию на WinServer с 1С.
По схеме как-то так набросал. На данный момент только один провайдер и все напрямую подключаются на ВинСервер. Цель добавить провайдеров, так как текущий подводит периодически, и скрыть домашниый ИП, дабы на другой ИП сервера подключались и был постоянный один ИП для RDP клиентов при смене провайдера в случае аварии на одном и переключении на другой. Может что-то не так назвал, то поправьте smile.png
Open in new window

Сообщение отредактировал imenno - Nov 17 2019, 16:27
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
nerve
Nov 18 2019, 10:43
  
Пост #62



Репутация:   282  
Постоялец
***

Группа: Пользователи
Сообщений: 1 753
С нами с: 5-January 07


(imenno @ Nov 17 2019, 16:17) Перейти к цитате


По схеме как-то так набросал.


план захвата клиентами рдп через впс и интернет по впн до миркотика сервера 1с.
вот какие ассоциации эта картинка вызвала и стиль речи))
почему клиентам не сделать впн подключения до микротика и не городить звездолеты?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
imenno
Nov 18 2019, 11:33
  
Пост #63



Репутация:   970  
Мистер Равлик
******

Группа: Пользователи
Сообщений: 16 192
С нами с: 24-March 06


(nerve @ Nov 18 2019, 10:43) Перейти к цитате

план захвата клиентами рдп через впс и интернет по впн до миркотика сервера 1с.
вот какие ассоциации эта картинка вызвала и стиль речи))
почему клиентам не сделать впн подключения до микротика и не городить звездолеты?

У части провайдеров нет внешнего ИП и провайдер может переключиться в случае отвала первого, будет и адрес другой уже. Потому нужно как-то так, где ип постоянный и потом переадресация по туннелю на микротик и далее на сервер.

Сообщение отредактировал imenno - Nov 18 2019, 11:35
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
mak_v_
Nov 18 2019, 12:28
  
Пост #64



Репутация:   440  
Скорострел
*****

Группа: Пользователи
Сообщений: 7 453
С нами с: 4-December 11


магия...
1) Поднимаете на впн на впс
2) на микротике впн-клиент, который будет коннектится к впн-верверу (впс) по доступному провайдеру
3) клиенты впн коннектятся к vps и получают маршрут до вашего 1ц
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Alexis
Nov 18 2019, 12:36
  
Пост #65



Репутация:   113  
Активист
*

Группа: Пользователи
Сообщений: 430
С нами с: 26-March 07


(mak_v_ @ Nov 18 2019, 12:28) Перейти к цитате

магия...
1) Поднимаете на впн на впс
2) на микротике впн-клиент, который будет коннектится к впн-верверу (впс) по доступному провайдеру
3) клиенты впн коннектятся к vps и получают маршрут до вашего 1ц


thumb_up.png thumb_up.png
Еще как вариант.
1) Ставим 2-й микротик VPS
2) на микротике впн-клиент 962, который будет коннектится к микротик - VPS
3) клиенты впн коннектятся к микротикe - VPS

Сообщение отредактировал Alexis - Nov 18 2019, 12:37
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Nov 22 2019, 2:32
  
Пост #66



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(imenno @ Nov 17 2019, 16:17) Перейти к цитате

ребята, подскажите мануалы что и где почитать, дабы организовать следующее, думаю, это все банально и просто и есть уже инструкции smile.png В локалке микротика ВинСервер с 1С, на микротике несколько провайдеров для резерва, где-то есть статика, где-то нет, мобильный к примеру, но не так важно. Между микротиком и удаленым сервером vps тунель vpn и на удаленный все подключаются клиенты рдп и далее организовать переадресацию на WinServer с 1С.
По схеме как-то так набросал. На данный момент только один провайдер и все напрямую подключаются на ВинСервер. Цель добавить провайдеров, так как текущий подводит периодически, и скрыть домашниый ИП, дабы на другой ИП сервера подключались и был постоянный один ИП для RDP клиентов при смене провайдера в случае аварии на одном и переключении на другой. Может что-то не так назвал, то поправьте smile.png
Open in new window

Скрипт переключения на резервный пров:
:local gt1 prov1;

:local opt;
:local g;
:set g [ping 8.8.8.8 interval=00:00:00.350 count=20];
:set opt [/ip r get value-name=distance number=[/ip r find comment=$gt1]];
:if (($g>14) and ($opt=15)) do={/ip r set numbers=[/ip r find comment=$gt1] distance=10;
:log info "$gt1 UP";};
:if (($g<8) and ($opt=10)) do={/ip r set numbers=[/ip r find comment=$gt1] distance=15;
:log info "$gt1 DOWN";};

/ip route создать 2 маршрута по умолчанию, основного с коментом prov1 и distance=10, и резерв с distance=12.
ВПН придется подымать на серваке и коннектиться микротиком. На лане в микротике повесить нат а на серваке добавить маршрут подсети в которой 1с на айпи впн клиента микротика. В теории както так.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jan 27 2020, 17:42
  
Пост #67



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


А тут поймал себя на топографическом кретинизме...

Есть микротик, белый адрес, за ним сервер(за nat), серверу нужно иногда ходить на smtp для отправки от туда почты( есть сервер почты, есть порт 25).... вроде все просто...
И тут я жестко туплю...
1. маскарад есть
2. правило на выпуск трафика есть
3. по логу правило срабатывает...

Но сервис никак не может подключиться и отправить почту... по логу отправляется SYN, но в конекшенах на фаерволе нет соединения..
sad1.png

UP.... рядом такое же правило на ICMP, работает...

Сообщение отредактировал Console - Jan 27 2020, 17:52
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
mak_v_
Jan 28 2020, 0:13
  
Пост #68



Репутация:   440  
Скорострел
*****

Группа: Пользователи
Сообщений: 7 453
С нами с: 4-December 11


ну раз syn ушел, то syn+ack должен вернуться. Если его нет на внешнем, то вероятная причина - блокировка "по пути следования"
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Jan 29 2020, 13:16
  
Пост #69



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 285
С нами с: 23-March 08


Да действительно, провайдер блокировал транзитный вариант, порешал..
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Alekssander
Feb 14 2020, 12:06
  
Пост #70



Репутация:   300  
WALKER
****

Группа: Пользователи
Сообщений: 2 090
С нами с: 8-October 07


Приветствую.
Подскажите плиз по очередям.
Есть MikroTik RB2011UiAS-2HnD-IN.
Создал + два виртуальных Вай-Фая. Создал общую очередь на 20мбит(наша скорость от прова)
Потом создал на каждый виртуальный свою очередь с ограничением скорости. Но работало как-то кривао.
На данный момент все очереди удалил, потому как один из виртуальных давал скорость выше чем физический.
Находил разные мануалы. Пытался воедино слепить, но получилась каша...
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Feb 15 2020, 16:03
  
Пост #71



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(Alekssander @ Feb 14 2020, 12:06) Перейти к цитате

Приветствую.
Подскажите плиз по очередям.
Есть MikroTik RB2011UiAS-2HnD-IN.
Создал + два виртуальных Вай-Фая. Создал общую очередь на 20мбит(наша скорость от прова)
Потом создал на каждый виртуальный свою очередь с ограничением скорости. Но работало как-то кривао.
На данный момент все очереди удалил, потому как один из виртуальных давал скорость выше чем физический.
Находил разные мануалы. Пытался воедино слепить, но получилась каша...

А не проще ли на каждый виртуальный вайфай выделить отдельную подсеть, а потом в Simple Queues прописать шейперы на каждую подсеть?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Alekssander
Feb 15 2020, 21:47
  
Пост #72



Репутация:   300  
WALKER
****

Группа: Пользователи
Сообщений: 2 090
С нами с: 8-October 07


(gonivo @ Feb 15 2020, 16:03) Перейти к цитате

А не проще ли на каждый виртуальный вайфай выделить отдельную подсеть, а потом в Simple Queues прописать шейперы на каждую подсеть?

Так собственно под каждый виртуальный Вай-Фай и создается подсеть. Только вот с очередями беда. Толком не получилось сделать.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Feb 16 2020, 2:52
  
Пост #73



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


Это Limit Max и Limit At для каждой очереди нужно сделать? Или зачем тогда общая очередь?

Сообщение отредактировал gonivo - Feb 16 2020, 2:52
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Alekssander
Feb 16 2020, 9:57
  
Пост #74



Репутация:   300  
WALKER
****

Группа: Пользователи
Сообщений: 2 090
С нами с: 8-October 07


(gonivo @ Feb 16 2020, 2:52) Перейти к цитате

Это Limit Max и Limit At для каждой очереди нужно сделать? Или зачем тогда общая очередь?

Насколько я понял, общая скорость нужна для ограничения виртуальным. Общая суммированная ограниченная скорость должна совпадать с общей. Типа общая 50, значит все виртуальные например 30+10+10=50
Я уже не помню как было красиво написано в мануалах, которые находил. Как-то так.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Feb 16 2020, 20:14
  
Пост #75



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(Alekssander @ Feb 16 2020, 9:57) Перейти к цитате

Насколько я понял, общая скорость нужна для ограничения виртуальным. Общая суммированная ограниченная скорость должна совпадать с общей. Типа общая 50, значит все виртуальные например 30+10+10=50
Я уже не помню как было красиво написано в мануалах, которые находил. Как-то так.

Там скорее всего описано динамическое шейпирование, когда к примеру 2 пользователя по 30мбит а общий канал 40.
для 2-х независимых скоростей (20+20) общая очередь не нужна.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Alekssander
Feb 17 2020, 11:30
  
Пост #76



Репутация:   300  
WALKER
****

Группа: Пользователи
Сообщений: 2 090
С нами с: 8-October 07


(gonivo @ Feb 16 2020, 20:14) Перейти к цитате

Там скорее всего описано динамическое шейпирование, когда к примеру 2 пользователя по 30мбит а общий канал 40.
для 2-х независимых скоростей (20+20) общая очередь не нужна.

Так я как раз хочу ограничить скорость виртуальной точке. Чтобы физическая имела постоянную скорость и виртуальная не забрала на себя трафик.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Feb 17 2020, 14:08
  
Пост #77



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(Alekssander @ Feb 17 2020, 11:30) Перейти к цитате

Так я как раз хочу ограничить скорость виртуальной точке. Чтобы физическая имела постоянную скорость и виртуальная не забрала на себя трафик.

Так одного правила на подсеть виртуальной хватит
Чтото в духе:
/que si add name="queue22" target=192.168.10.0/24 parent=none packet-marks="" priority=8/8 queue=default-small/default-small limit-at=0/0 max-limit=50M/50M
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Alekssander
Feb 17 2020, 16:01
  
Пост #78



Репутация:   300  
WALKER
****

Группа: Пользователи
Сообщений: 2 090
С нами с: 8-October 07


(gonivo @ Feb 17 2020, 14:08) Перейти к цитате

Так одного правила на подсеть виртуальной хватит
Чтото в духе:
/que si add name="queue22" target=192.168.10.0/24 parent=none packet-marks="" priority=8/8 queue=default-small/default-small limit-at=0/0 max-limit=50M/50M


Я так понимаю max-limit (target-upload/target download) ставлю желаемую скорость.
Burst Limit / Burst Threshold не нужно указыать?
В Target лучше указать подсеть? Или выбрать интерфейс/бридж?
В терминале не силён. Что-то так понимаю про маркировку пакетов?
В Адвансед вкладка Queue Type - pcq-download-default / pcq-upload-default соответственно советовали ставить такие значения.
И для локалки, и для физического Вай-Фая можно не указывать очереди?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Feb 17 2020, 19:08
  
Пост #79



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(Alekssander @ Feb 17 2020, 16:01) Перейти к цитате

Я так понимаю max-limit (target-upload/target download) ставлю желаемую скорость.
Burst Limit / Burst Threshold не нужно указыать?
В Target лучше указать подсеть? Или выбрать интерфейс/бридж?
В терминале не силён. Что-то так понимаю про маркировку пакетов?
В Адвансед вкладка Queue Type - pcq-download-default / pcq-upload-default соответственно советовали ставить такие значения.
И для локалки, и для физического Вай-Фая можно не указывать очереди?

Burst Limit / Burst Threshold не указывать.
Да, в Target подсеть.
Маркировка для Simple Queues не обязательна. А в данном случае и не нужна.
В Адвансед вкладка Queue Type - default-small/default-small (kind pfifo). Желательно в queue types default-small queue size 500.
"И для локалки, и для физического Вай-Фая можно не указывать очереди?" - interface queues - там пофиг, можешь указать чтото с pfifo.
Если будешь иметь час та натхнення, почитаешь что такое pcq. это не совсем обычный тип очереди и ее нужно саму конфигать.

Сообщение отредактировал gonivo - Feb 17 2020, 19:30
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Alekssander
Feb 27 2020, 17:59
  
Пост #80



Репутация:   300  
WALKER
****

Группа: Пользователи
Сообщений: 2 090
С нами с: 8-October 07


Может баян, может все, кто в теме знают, но я с Микротиком можно сказать знакомлюсь.
Настраивал две точки Mikrotik wAP ac (RBwAPG-5HacT2HnD). Будет связь между офисом и складом.
Почитал про фирменный протокол nv2. Решил протестить. Пока в офисе. Между точками несколько гипсокартонных стен.
При включении Wireless Protocol - 802.11 пинг был от 10 до 1200мс. При чём скорость постоянно прыгала. И практически любые помехи влияли. При включении Wireless Protocol - nv2 пинг стал 2-4мс. Помехи практически не влияли. Пинг стабильный.
Может кому пригодится. Я например не знал и данный функционал меня очень обрадовал.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

23 Страницы  « < 2 3 4 5 6 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 11th November 2024 - 5:03
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.