Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7463-й день

Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Mikrotik, отдельная тема по этому оборудованию

mussy
Oct 7 2018, 23:12
  
Пост #1



Репутация:   153  
Постоялец
***

Группа: Пользователи
Сообщений: 1 514
С нами с: 31-January 08


Ранее часто для объединения разных офисов / точек между собой использовал исключительно OPEN VPN. Сейчас начал все больше присматриваться к Mikrotik.

Подскажите, если соединять Mikrotik`овские маршрутизаторы исключительно по EOIP - является ли это достаточным для обеспечения безопасности трафика между офисами? Или нужно еще дополнительно этот туннель шифровать чем-то ?

Сообщение отредактировал Spectral - Jul 15 2020, 22:50
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
23 Страницы  « < 7 8 9 10 11 > »   
Reply to this topicStart new topic
Ответов(160 - 179)
Tiger
May 28 2020, 11:30
  
Пост #161

Благодарности: 1757

Репутация:   1238  
Праведник
******

Группа: CуперМодеры
Сообщений: 13 321
С нами с: 20-October 06


(GhostKU @ May 28 2020, 11:19) Перейти к цитате

Нужно обновить домашний роутер, остановился на hAP AC2 Норм? Или что другое порекомендуете?
Основные требования:
- Скорость работы (Нормальный, честный гигабит между портами, Хороший WiFi)
- Надежность
- Поднять VPN чтобы снаружи домой ходить

Еще в пару к роутеру нужен будет гигабитный комутатор, ХЗ чё брать

У меня такой стоит. Надежность и функционал - да. Гигабит честный тоже. Wi-Fi слабоват (не с точки зрения скорости, а с точки зрения пробивания стен). Но и не будет его нормального без внешних антенн.
Коммутатор - тот же микротик вменяемых денег стоит. Даже с PoE не дорогие модели есть.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
GhostKU
May 28 2020, 11:55
  
Пост #162

Благодарности: 891

Репутация:   301  
Старожил
****

Группа: Пользователи
Сообщений: 2 167
С нами с: 11-March 06


(Tiger @ May 28 2020, 12:30) Перейти к цитате

У меня такой стоит. Надежность и функционал - да. Гигабит честный тоже. Wi-Fi слабоват (не с точки зрения скорости, а с точки зрения пробивания стен). Но и не будет его нормального без внешних антенн.
Коммутатор - тот же микротик вменяемых денег стоит. Даже с PoE не дорогие модели есть.

Заказал hAP ac² + RB260GSP

Посмотрим что там с пробиванием стен.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
mak_v_
May 28 2020, 11:57
  
Пост #163



Репутация:   440  
Скорострел
*****

Группа: Пользователи
Сообщений: 7 461
С нами с: 4-December 11


(olexande @ May 27 2020, 21:34) Перейти к цитате

Доброго дня!
Підкажіть будь ласка, чи можна налаштувати на mikrotik балансування запитів web трафіку на 2 чи більше внутрішніх веб серверів.
Балансування каналів провайдерів - багато інструкцій знаходив ...
Прокидання трафіку ззовні всередину на 1н хост - вмію.

Про nginx чи подібне поставити після мікротику думав, але залежності від поломки ПК з nginx це не зменшує.

Настройте keepalived между srv1 и srv2 а микротик оставьте в покое ))
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
May 28 2020, 14:35
  
Пост #164



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(olexande @ May 27 2020, 21:34) Перейти к цитате

Про nginx чи подібне поставити після мікротику думав, але залежності від поломки ПК з nginx це не зменшує.

Нгинкс тестирует свои апстримы, если они выходят из строя то исключает.
Поломка микротика так же вероятна как и поломка пк с нгинксом.
Если хочется балансировки не привязанной к чему то одному то проще всего через DNS.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
May 29 2020, 9:45
  
Пост #165



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 289
С нами с: 23-March 08


(GhostKU @ May 28 2020, 11:19) Перейти к цитате

Нужно обновить домашний роутер, остановился на hAP AC2 Норм? Или что другое порекомендуете?
Основные требования:
- Скорость работы (Нормальный, честный гигабит между портами, Хороший WiFi)
- Надежность
- Поднять VPN чтобы снаружи домой ходить

Еще в пару к роутеру нужен будет гигабитный комутатор, ХЗ чё брать

Mikrotik hAP ac (RB962UiGS-5HacT2HnT)
Брал в офис такой, весь этаж накрывает с учетом гипсокартонных стен.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
javelin
Jul 15 2020, 23:49
  
Пост #166



Репутация:   198  
Постоялец
***

Группа: BANNED
Сообщений: 1 798
С нами с: 4-September 11


Так как канал слабый, сейчас использую в качестве ограничения скорости simple queue с burst limit, т.е. обычная скорость сейчас выставлена как 5мбит/сек, но если юзер начнет что-то качать, то через 10 секунд его скорость снижается до 1мбит/сек. Но это все равно не помогает, так как я неоднократно наблюдал (через torch), что сидят 5-7 юзеров со скоростью до 5мбит/сек, а остальные еле-еле что-то тянут и наблюдаются проблемы с доступом в сеть.

Поэтому, хотел бы узнать, есть ли решения, которые позволяют ограничить скорость каждому юзеру по соотношению их количества к пропускной способности канала? Т.е. если 1 юзер, пусть использует весь канал, если 5 - то 1\5 пропускной способности, если 10 -то 1\10 и так далее.

Заранее спасибо!
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Jul 16 2020, 10:15
  
Пост #167



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(javelin @ Jul 16 2020, 0:49) Перейти к цитате


Поэтому, хотел бы узнать, есть ли решения

Заранее спасибо!

Дерево очередей Queue_Tree
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Jul 16 2020, 14:12
  
Пост #168



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(Vitaliy_y @ Jul 16 2020, 11:15) Перейти к цитате

Дерево очередей Queue_Tree

Тогда уже писюк с линуксом iptables и НТВ. Для того микротик и нужен чтоб обеспечить себе комфорт с simple queue.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Jul 16 2020, 14:24
  
Пост #169



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(javelin @ Jul 16 2020, 0:49) Перейти к цитате

Поэтому, хотел бы узнать, есть ли решения, которые позволяют ограничить скорость каждому юзеру по соотношению их количества к пропускной способности канала? Т.е. если 1 юзер, пусть использует весь канал, если 5 - то 1\5 пропускной способности, если 10 -то 1\10 и так далее.

Заранее спасибо!

/que ty add name=netsfq kind=sfq
/queue simple add name=queue4 target=192.168.1.0/24 max-limit=100M/100M queue=netsfq/netsfq

где: target - подсеть юзеров max-limit - скорость канала.

https://wiki.mikrotik.com/wiki/Manual:Queue
И порежь им торренты. Либо на каждый айпи создай отдельное правило со скоростью или настрой PCQ - оно это сделает само внутри.

Сообщение отредактировал gonivo - Jul 16 2020, 14:36
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
javelin
Jul 16 2020, 17:17
  
Пост #170



Репутация:   198  
Постоялец
***

Группа: BANNED
Сообщений: 1 798
С нами с: 4-September 11


(gonivo @ Jul 16 2020, 15:24) Перейти к цитате

/que ty add name=netsfq kind=sfq
/queue simple add name=queue4 target=192.168.1.0/24 max-limit=100M/100M queue=netsfq/netsfq

где: target - подсеть юзеров max-limit - скорость канала.

https://wiki.mikrotik.com/wiki/Manual:Queue
И порежь им торренты. Либо на каждый айпи создай отдельное правило со скоростью или настрой PCQ - оно это сделает само внутри.

Сэнкс, а если у меня два провайдера и load balancing - мне указывать скорость одного канала или общую?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Bra'tac
Jul 16 2020, 22:58
  
Пост #171



Репутация:   4  
Активист
*

Группа: BANNED
Сообщений: 343
С нами с: 3-July 20


Ребята. А стоит ли брать микротик 962 как основной на ввод в квартиру. К нему там два провайдера. А к нему уже подключать другую железку помощнее для ВиФи?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Jul 17 2020, 11:50
  
Пост #172



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(javelin @ Jul 16 2020, 18:17) Перейти к цитате

Сэнкс, а если у меня два провайдера и load balancing - мне указывать скорость одного канала или общую?

общую
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Jul 17 2020, 12:00
  
Пост #173



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(Bra'tac @ Jul 16 2020, 23:58) Перейти к цитате

Ребята. А стоит ли брать микротик 962 как основной на ввод в квартиру. К нему там два провайдера. А к нему уже подключать другую железку помощнее для ВиФи?

Если сможешь настроить то бери. Я б не сказал что там вайфай маломощный: 2,4 - до 29 dBm, 5 - до 28 dBm
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
javelin
Jul 17 2020, 20:25
  
Пост #174



Репутация:   198  
Постоялец
***

Группа: BANNED
Сообщений: 1 798
С нами с: 4-September 11


Постоянно в логе сообщение, что кто-то пытается зайти через winbox, причем с ip адреса самого роутера в сети. В ip/services указал только один ip для входа ко всем службам (свой удаленный). Поменял имя администратора с дефолтного admin на свой. Что-то еще может быть сделать? А то в логе постоянно высвечиваются сообщения, что попытка входа заблокирована
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Jul 18 2020, 1:22
  
Пост #175



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(javelin @ Jul 17 2020, 21:25) Перейти к цитате

Постоянно в логе сообщение, что кто-то пытается зайти через winbox, причем с ip адреса самого роутера в сети. В ip/services указал только один ip для входа ко всем службам (свой удаленный). Поменял имя администратора с дефолтного admin на свой. Что-то еще может быть сделать? А то в логе постоянно высвечиваются сообщения, что попытка входа заблокирована

Микротики щас вирусняки очень любят, особенно winbox. Открытый и необновленный вламывают на раз.
/ip firewall filter
add action=accept chain=input src-address=8.8.8.8
add action=accept chain=input src-address=удаленный ип
add action=accept chain=input limit=100,50:packet protocol=icmp
add action=drop chain=input in-interface=входящий интерфейс, у тебя их 2, соответственно 2 правила.

Проверь на всякий /system script, /system scheduler, /file на предмет всякой левой херни.

Сообщение отредактировал gonivo - Jul 18 2020, 1:28
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
javelin
Jul 27 2020, 19:27
  
Пост #176



Репутация:   198  
Постоялец
***

Группа: BANNED
Сообщений: 1 798
С нами с: 4-September 11


Хочу немного поэкспериментировать, подскажите, как организовать так, чтобы имея двух провайдеров - один служил для того (и только для того), чтобы я мог удаленно заходить через winbox, а второй - уже для доступа в интернет всех пользователей ? Заранее спасибо!
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
vilupok
Jul 28 2020, 5:35
  
Пост #177



Репутация:   61  
Активист
*

Группа: Пользователи
Сообщений: 413
С нами с: 3-October 09


Настройте Port Knocking и будет вам счастье:
https://wiki.mikrotik.com/wiki/Port_Knocking
Или port knocking over ICMP
https://habr.com/ru/post/186488/
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
YaAllex
Jul 28 2020, 10:55
  
Пост #178



Репутация:   82  
Постоялец
***

Группа: Пользователи
Сообщений: 1 184
С нами с: 15-November 11


(javelin @ Jul 27 2020, 20:27) Перейти к цитате

Хочу немного поэкспериментировать, подскажите, как организовать так, чтобы имея двух провайдеров - один служил для того (и только для того), чтобы я мог удаленно заходить через winbox, а второй - уже для доступа в интернет всех пользователей ? Заранее спасибо!

как то так
В фаерволе на инпут правилах:
1) на интрефейсе 1 го провайдера запрещаете коннектится на винбоксовый порт(input правило);
2) на интерфейсе второго провайдера разрешаете коннектится на винбоксовый порт(input правило).
3) input related, established должны быть включены

Порт винбокса, если склероз не изменяет 8291, но его можно поменять в айпи-сервисах. В них же можно прописать адреса, с которых можно коннектится.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
javelin
Jul 28 2020, 12:13
  
Пост #179



Репутация:   198  
Постоялец
***

Группа: BANNED
Сообщений: 1 798
С нами с: 4-September 11


(YaAllex @ Jul 28 2020, 11:55) Перейти к цитате

как то так
В фаерволе на инпут правилах:
1) на интрефейсе 1 го провайдера запрещаете коннектится на винбоксовый порт(input правило);
2) на интерфейсе второго провайдера разрешаете коннектится на винбоксовый порт(input правило).
3) input related, established должны быть включены

Порт винбокса, если склероз не изменяет 8291, но его можно поменять в айпи-сервисах. В них же можно прописать адреса, с которых можно коннектится.

Меня больше интересует, как пускать траффик только через второго провайдера (подозреваю что нужно трафик маркировать в mangle и указывать routing mark на втором прове в IP->Routes )
Я наверное неправильно акцентировал внимание)) Заходить на winbox хочу через первого, так как у него белый статический ip и я могу зайти удаленно.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
YaAllex
Jul 28 2020, 13:01
  
Пост #180



Репутация:   82  
Постоялец
***

Группа: Пользователи
Сообщений: 1 184
С нами с: 15-November 11


(javelin @ Jul 28 2020, 13:13) Перейти к цитате

Меня больше интересует, как пускать траффик только через второго провайдера (подозреваю что нужно трафик маркировать в mangle и указывать routing mark на втором прове в IP->Routes )
Я наверное неправильно акцентировал внимание)) Заходить на winbox хочу через первого, так как у него белый статический ip и я могу зайти удаленно.

Простейший способ это routes -> distance . Трафик пойдет через route с меньшим параметром.

ИМХО, маркировка трафика будет работать, но немного сложно и, для новичка, может привести к неоднозначным результатам.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

23 Страницы  « < 7 8 9 10 11 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 21st August 2026 - 8:48
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.