Mikrotik, отдельная тема по этому оборудованию |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7463-й день
![]() |
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Mikrotik, отдельная тема по этому оборудованию |
| mussy |
Пост
#1
|
|
Репутация: 153 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 514 С нами с: 31-January 08 |
Ранее часто для объединения разных офисов / точек между собой использовал исключительно OPEN VPN. Сейчас начал все больше присматриваться к Mikrotik.
Подскажите, если соединять Mikrotik`овские маршрутизаторы исключительно по EOIP - является ли это достаточным для обеспечения безопасности трафика между офисами? Или нужно еще дополнительно этот туннель шифровать чем-то ? Сообщение отредактировал Spectral - Jul 15 2020, 22:50 |
![]() ![]() |
| Tiger |
Пост
#161
|
|
Благодарности: 1757 Репутация: 1238 ![]() Праведник ![]() ![]() ![]() ![]() ![]() ![]() Группа: CуперМодеры Сообщений: 13 321 С нами с: 20-October 06 |
Нужно обновить домашний роутер, остановился на hAP AC2 Норм? Или что другое порекомендуете? Основные требования: - Скорость работы (Нормальный, честный гигабит между портами, Хороший WiFi) - Надежность - Поднять VPN чтобы снаружи домой ходить Еще в пару к роутеру нужен будет гигабитный комутатор, ХЗ чё брать У меня такой стоит. Надежность и функционал - да. Гигабит честный тоже. Wi-Fi слабоват (не с точки зрения скорости, а с точки зрения пробивания стен). Но и не будет его нормального без внешних антенн. Коммутатор - тот же микротик вменяемых денег стоит. Даже с PoE не дорогие модели есть. |
| GhostKU |
Пост
#162
|
|
Благодарности: 891 Репутация: 301 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 2 167 С нами с: 11-March 06 |
У меня такой стоит. Надежность и функционал - да. Гигабит честный тоже. Wi-Fi слабоват (не с точки зрения скорости, а с точки зрения пробивания стен). Но и не будет его нормального без внешних антенн. Коммутатор - тот же микротик вменяемых денег стоит. Даже с PoE не дорогие модели есть. Заказал hAP ac² + RB260GSP Посмотрим что там с пробиванием стен. |
| mak_v_ |
Пост
#163
|
|
Репутация: 440 ![]() Скорострел ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 7 461 С нами с: 4-December 11 |
Доброго дня! Підкажіть будь ласка, чи можна налаштувати на mikrotik балансування запитів web трафіку на 2 чи більше внутрішніх веб серверів. Балансування каналів провайдерів - багато інструкцій знаходив ... Прокидання трафіку ззовні всередину на 1н хост - вмію. Про nginx чи подібне поставити після мікротику думав, але залежності від поломки ПК з nginx це не зменшує. Настройте keepalived между srv1 и srv2 а микротик оставьте в покое )) |
| gonivo |
Пост
#164
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
Про nginx чи подібне поставити після мікротику думав, але залежності від поломки ПК з nginx це не зменшує. Нгинкс тестирует свои апстримы, если они выходят из строя то исключает. Поломка микротика так же вероятна как и поломка пк с нгинксом. Если хочется балансировки не привязанной к чему то одному то проще всего через DNS. |
| Console |
Пост
#165
|
|
Репутация: 498 ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 11 289 С нами с: 23-March 08 |
Нужно обновить домашний роутер, остановился на hAP AC2 Норм? Или что другое порекомендуете? Основные требования: - Скорость работы (Нормальный, честный гигабит между портами, Хороший WiFi) - Надежность - Поднять VPN чтобы снаружи домой ходить Еще в пару к роутеру нужен будет гигабитный комутатор, ХЗ чё брать Mikrotik hAP ac (RB962UiGS-5HacT2HnT) Брал в офис такой, весь этаж накрывает с учетом гипсокартонных стен. |
| javelin |
Пост
#166
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
Так как канал слабый, сейчас использую в качестве ограничения скорости simple queue с burst limit, т.е. обычная скорость сейчас выставлена как 5мбит/сек, но если юзер начнет что-то качать, то через 10 секунд его скорость снижается до 1мбит/сек. Но это все равно не помогает, так как я неоднократно наблюдал (через torch), что сидят 5-7 юзеров со скоростью до 5мбит/сек, а остальные еле-еле что-то тянут и наблюдаются проблемы с доступом в сеть.
Поэтому, хотел бы узнать, есть ли решения, которые позволяют ограничить скорость каждому юзеру по соотношению их количества к пропускной способности канала? Т.е. если 1 юзер, пусть использует весь канал, если 5 - то 1\5 пропускной способности, если 10 -то 1\10 и так далее. Заранее спасибо! |
| Vitaliy_y |
Пост
#167
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
|
| gonivo |
Пост
#168
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
Тогда уже писюк с линуксом iptables и НТВ. Для того микротик и нужен чтоб обеспечить себе комфорт с simple queue. |
| gonivo |
Пост
#169
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
Поэтому, хотел бы узнать, есть ли решения, которые позволяют ограничить скорость каждому юзеру по соотношению их количества к пропускной способности канала? Т.е. если 1 юзер, пусть использует весь канал, если 5 - то 1\5 пропускной способности, если 10 -то 1\10 и так далее. Заранее спасибо! /que ty add name=netsfq kind=sfq /queue simple add name=queue4 target=192.168.1.0/24 max-limit=100M/100M queue=netsfq/netsfq где: target - подсеть юзеров max-limit - скорость канала. https://wiki.mikrotik.com/wiki/Manual:Queue И порежь им торренты. Либо на каждый айпи создай отдельное правило со скоростью или настрой PCQ - оно это сделает само внутри. Сообщение отредактировал gonivo - Jul 16 2020, 14:36 |
| javelin |
Пост
#170
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
/que ty add name=netsfq kind=sfq /queue simple add name=queue4 target=192.168.1.0/24 max-limit=100M/100M queue=netsfq/netsfq где: target - подсеть юзеров max-limit - скорость канала. https://wiki.mikrotik.com/wiki/Manual:Queue И порежь им торренты. Либо на каждый айпи создай отдельное правило со скоростью или настрой PCQ - оно это сделает само внутри. Сэнкс, а если у меня два провайдера и load balancing - мне указывать скорость одного канала или общую? |
| Bra'tac |
Пост
#171
|
|
Репутация: 4 ![]() Активист ![]() Группа: BANNED Сообщений: 343 С нами с: 3-July 20 |
Ребята. А стоит ли брать микротик 962 как основной на ввод в квартиру. К нему там два провайдера. А к нему уже подключать другую железку помощнее для ВиФи?
|
| gonivo |
Пост
#172
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
|
| gonivo |
Пост
#173
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
|
| javelin |
Пост
#174
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
Постоянно в логе сообщение, что кто-то пытается зайти через winbox, причем с ip адреса самого роутера в сети. В ip/services указал только один ip для входа ко всем службам (свой удаленный). Поменял имя администратора с дефолтного admin на свой. Что-то еще может быть сделать? А то в логе постоянно высвечиваются сообщения, что попытка входа заблокирована
|
| gonivo |
Пост
#175
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
Постоянно в логе сообщение, что кто-то пытается зайти через winbox, причем с ip адреса самого роутера в сети. В ip/services указал только один ip для входа ко всем службам (свой удаленный). Поменял имя администратора с дефолтного admin на свой. Что-то еще может быть сделать? А то в логе постоянно высвечиваются сообщения, что попытка входа заблокирована Микротики щас вирусняки очень любят, особенно winbox. Открытый и необновленный вламывают на раз. /ip firewall filter add action=accept chain=input src-address=8.8.8.8 add action=accept chain=input src-address=удаленный ип add action=accept chain=input limit=100,50:packet protocol=icmp add action=drop chain=input in-interface=входящий интерфейс, у тебя их 2, соответственно 2 правила. Проверь на всякий /system script, /system scheduler, /file на предмет всякой левой херни. Сообщение отредактировал gonivo - Jul 18 2020, 1:28 |
| javelin |
Пост
#176
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
Хочу немного поэкспериментировать, подскажите, как организовать так, чтобы имея двух провайдеров - один служил для того (и только для того), чтобы я мог удаленно заходить через winbox, а второй - уже для доступа в интернет всех пользователей ? Заранее спасибо!
|
| vilupok |
Пост
#177
|
|
Репутация: 61 ![]() Активист ![]() Группа: Пользователи Сообщений: 413 С нами с: 3-October 09 |
Настройте Port Knocking и будет вам счастье:
https://wiki.mikrotik.com/wiki/Port_Knocking Или port knocking over ICMP https://habr.com/ru/post/186488/ |
| YaAllex |
Пост
#178
|
|
Репутация: 82 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 184 С нами с: 15-November 11 |
Хочу немного поэкспериментировать, подскажите, как организовать так, чтобы имея двух провайдеров - один служил для того (и только для того), чтобы я мог удаленно заходить через winbox, а второй - уже для доступа в интернет всех пользователей ? Заранее спасибо! как то так В фаерволе на инпут правилах: 1) на интрефейсе 1 го провайдера запрещаете коннектится на винбоксовый порт(input правило); 2) на интерфейсе второго провайдера разрешаете коннектится на винбоксовый порт(input правило). 3) input related, established должны быть включены Порт винбокса, если склероз не изменяет 8291, но его можно поменять в айпи-сервисах. В них же можно прописать адреса, с которых можно коннектится. |
| javelin |
Пост
#179
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
как то так В фаерволе на инпут правилах: 1) на интрефейсе 1 го провайдера запрещаете коннектится на винбоксовый порт(input правило); 2) на интерфейсе второго провайдера разрешаете коннектится на винбоксовый порт(input правило). 3) input related, established должны быть включены Порт винбокса, если склероз не изменяет 8291, но его можно поменять в айпи-сервисах. В них же можно прописать адреса, с которых можно коннектится. Меня больше интересует, как пускать траффик только через второго провайдера (подозреваю что нужно трафик маркировать в mangle и указывать routing mark на втором прове в IP->Routes ) Я наверное неправильно акцентировал внимание)) Заходить на winbox хочу через первого, так как у него белый статический ip и я могу зайти удаленно. |
| YaAllex |
Пост
#180
|
|
Репутация: 82 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 184 С нами с: 15-November 11 |
Меня больше интересует, как пускать траффик только через второго провайдера (подозреваю что нужно трафик маркировать в mangle и указывать routing mark на втором прове в IP->Routes ) Я наверное неправильно акцентировал внимание)) Заходить на winbox хочу через первого, так как у него белый статический ip и я могу зайти удаленно. Простейший способ это routes -> distance . Трафик пойдет через route с меньшим параметром. ИМХО, маркировка трафика будет работать, но немного сложно и, для новичка, может привести к неоднозначным результатам. |
![]() ![]() |
|
Упрощённая версия | Сейчас: 21st August 2026 - 8:48 |
| Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |