Mikrotik, отдельная тема по этому оборудованию |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7463-й день
![]() |
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Mikrotik, отдельная тема по этому оборудованию |
| mussy |
Пост
#1
|
|
Репутация: 153 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 514 С нами с: 31-January 08 |
Ранее часто для объединения разных офисов / точек между собой использовал исключительно OPEN VPN. Сейчас начал все больше присматриваться к Mikrotik.
Подскажите, если соединять Mikrotik`овские маршрутизаторы исключительно по EOIP - является ли это достаточным для обеспечения безопасности трафика между офисами? Или нужно еще дополнительно этот туннель шифровать чем-то ? Сообщение отредактировал Spectral - Jul 15 2020, 22:50 |
![]() ![]() |
| javelin |
Пост
#181
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
Простейший способ это routes -> distance . Трафик пойдет через route с меньшим параметром. ИМХО, маркировка трафика будет работать, но немного сложно и, для новичка, может привести к неоднозначным результатам. Тоже думал так, но у меня в route у ISP1 и ISP2 - distance стоит 0 в строках, которые генерируются динамически и я не могу им присвоить ни 1, ни 2... Почему спрашиваю, а не пробую, потому что пока нахожусь удаленно и не хочу, чтобы я что-то не то нажал и у меня пропал доступ к микротику ))) |
| YaAllex |
Пост
#182
|
|
Репутация: 82 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 184 С нами с: 15-November 11 |
Тоже думал так, но у меня в route у ISP1 и ISP2 - distance стоит 0 в строках, которые генерируются динамически и я не могу им присвоить ни 1, ни 2... Почему спрашиваю, а не пробую, потому что пока нахожусь удаленно и не хочу, чтобы я что-то не то нажал и у меня пропал доступ к микротику ))) Генерируются динамически - это через DHCP-клиент? Если да, то обратите внимание на вкладку advanced и соответсвенно на поле distance в DHCP-клиенте |
| javelin |
Пост
#183
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
Генерируются динамически - это через DHCP-клиент? Если да, то обратите внимание на вкладку advanced и соответсвенно на поле distance в DHCP-клиенте Точно спасибо! Т.е. если я укажу для основного провайдера - distance=1, а для того, через которого я буду заходить удаленно на mikrotik - distance=2, я смогу зайти зайти на микротик? (дело в том, что я не могу зайти на микротик через основного провайдера из-за ip ) |
| gonivo |
Пост
#184
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
Точно спасибо! Т.е. если я укажу для основного провайдера - distance=1, а для того, через которого я буду заходить удаленно на mikrotik - distance=2, я смогу зайти зайти на микротик? (дело в том, что я не могу зайти на микротик через основного провайдера из-за ip ) Нажми кнопку Safe Mode в винбоксе, а потом уже делай изменения. Если что то пойдет не так то все само назад вернется. Если уверен что заработало - отжимаешь кнопку. Вообщем, я сделал все по мануалу, только заменил в IP Adresses адреса ISP1 и ISP2 на 192.168.100.1 и 192.168.200.1, соответственно, и bridge интерфейс LAN оставил на дефолтном 192.168.88.1 (так как с другими настройками интернет в роутере не поднимался) - выход в интернет работает, но в IP routes все гейтвеи 192.168.ххх.254 указаны как unreachable... Просто я не могу понять - .254 - это зарезервированный адрес для гейтвея подсети или как? Вот такой вышел файлик: CODE Format #используя PPC разделим трафик на две группы по исх. адресу и порту /ip firewall mangle add src-address=192.168.88.0/24 action=mark-routing chain=prerouting new-routing-mark=lan_out_ISP1 per-connection-classifier=src-address-and-port:2/0 /ip firewall mangle add src-address=192.168.88.0/24 action=mark-routing chain=prerouting new-routing-mark=lan_out_ISP2 per-connection-classifier=src-address-and-port:2/1 Вместо 2-х этих правил оставь одно и жестко привяжи метку, например: /ip firewall mangle add src-address=192.168.88.0/24 action=mark-routing chain=prerouting new-routing-mark=lan_out_ISP1 Сообщение отредактировал gonivo - Jul 28 2020, 17:41 |
| javelin |
Пост
#185
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
Нажми кнопку Safe Mode в винбоксе, а потом уже делай изменения. Если что то пойдет не так то все само назад вернется. Если уверен что заработало - отжимаешь кнопку. Вместо 2-х этих правил оставь одно и жестко привяжи метку, например: /ip firewall mangle add src-address=192.168.88.0/24 action=mark-routing chain=prerouting new-routing-mark=lan_out_ISP1 Спасибо, буду пробовать |
| javelin |
Пост
#186
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
А как можно сделать, чтобы я "попал" в подсеть микротика удаленно? А то нужно настроить пару локальных точек доступа
|
| YaAllex |
Пост
#187
|
|
Репутация: 82 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 184 С нами с: 15-November 11 |
|
| Vitaliy_y |
Пост
#188
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
|
| gonivo |
Пост
#189
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
А как можно сделать, чтобы я "попал" в подсеть микротика удаленно? А то нужно настроить пару локальных точек доступа https://asp24.com.ua/blog/nastrojka-pptp-se...ik/#prettyPhoto |
| javelin |
Пост
#190
|
|
Репутация: 198 ![]() Постоялец ![]() ![]() ![]() Группа: BANNED Сообщений: 1 798 С нами с: 4-September 11 |
|
| gonivo |
Пост
#191
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
А как это сделать?) До 39-й версии было все просто: add action=drop chain=forward p2p=all-p2p Или для надежности промаркировать соединение а потом его грохнуть. Но потом то ли торренты шифроваться стали то ли микротиковцы решили повые... но этот критерий выпилили. Потому: https://www.mansooryousaf.com/2018/01/18/bl...k-version-6-41/ как я думаю ключевыми являются правила: add action=drop chain=forward dst-port=\ !0-1024,8291,5900,5800,3389,14147,5222,59905 protocol=tcp \ src-address-list=Torrent-Conn add action=drop chain=forward dst-port=\ !0-1024,8291,5900,5800,3389,14147,5222,59905 protocol=udp \ src-address-list=Torrent-Conn - кто попал под критерий layer7-protocol=layer7-bittorrent-exp - тому тупо завалить порты 1024-65535 на 2 мин. |
| KoNoRIMCI |
Пост
#192
|
|
Репутация: 900 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 612 С нами с: 10-February 09 |
ㅤ
Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 15:11 |
| Sasha74 |
Пост
#193
|
|
Репутация: 18 ![]() Активист ![]() Группа: Пользователи Сообщений: 214 С нами с: 6-April 10 |
питання про мікротік Wi Fi
на даний час налаштовано Capsman і використовуються дві групи точок (використовуються RB951Ui-2HnD) на каналах 1 і 11. Ширина каналу виставлена в Capsmah 20mHz і по факту вона становить 40 mHz. З'явилась потреба поставити точку на каналі 6 і відповідно поставити ширину каналу фактичну 20 mHz, щоб всі канали не пересікалися. і от коли ставлю в Capsman ширину каналу 10 mHz пропадає сигнал на телефонах і ноутбуках, телефони дивився різні. Що можна зробити в такому випадку? вирішено, треба поставити extension channel disabled Сообщение отредактировал Sasha74 - Aug 28 2020, 12:22 |
| YaAllex |
Пост
#194
|
|
Репутация: 82 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 184 С нами с: 15-November 11 |
питання про мікротік Wi Fi на даний час налаштовано Capsman і використовуються дві групи точок (використовуються RB951Ui-2HnD) на каналах 1 і 11. Ширина каналу виставлена в Capsmah 20mHz і по факту вона становить 40 mHz. З'явилась потреба поставити точку на каналі 6 і відповідно поставити ширину каналу фактичну 20 mHz, щоб всі канали не пересікалися. і от коли ставлю в Capsman ширину каналу 10 mHz пропадає сигнал на телефонах і ноутбуках, телефони дивився різні. Що можна зробити в такому випадку? 1.Не ставить на 10mHz, а вернуть стандартные 20mHz. 2. Если хотите отключить расширения канала до 40mHz, то Вам нужно отключить опцию "Extension Channel" ->disabled |
| uvv802 |
Пост
#195
|
|
Репутация: 75 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 552 С нами с: 21-March 06 |
Коллеги!
Помогите рулить IPTV трафиком на роутере. Имеем: 1. адрес потока в плейлисте: хттпс 2. роутер Задача: 1. Поймать трафик (layer 7?) 2. Дать ему приоритет (с этим справлюсь сам) Без проблем получается при известном IP, (забил в adress list iptv запись адрес.потока.ком (с IP х.х.х.х) и создал правило маркировки пакетов) но на адрес.потока.ком IP периодически меняется, и тут возникают сложности - пакеты не маркируются а иногда (есть у меня такие подозрения и torch меня в этом убеждает) что трафик IPTV идет с других адресов (например с адреса у.у.у.у а не с адрес.потока.ком (x.x.x.x)) а дальше не хватает знаний Спасибо за подсказки в какую сторону копнуть |
| H_U_L_K |
Пост
#196
|
|
Репутация: 652 ![]() Великий i зелений ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 707 С нами с: 23-November 11 |
А привязаться не к ИП, а к домену не вариант? Вроде бы в ютубе на mikrotik training Рома это рассказывал...
|
| uvv802 |
Пост
#197
|
|
Репутация: 75 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 552 С нами с: 21-March 06 |
|
| Vitaliy_y |
Пост
#198
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
ну у домена в плейлисте ИП х.х.х.х, а поток идет с ИП у.у.у.у, а завтра пойдет с ИП z.z.z.z как быть в этой ситуации, вот в чем вопрос.. Понимание как работают редиректы прояснит ситуацию, включите снифер, и поклацайте приставкой, потом в шарке можно посмотреть что творится и как это маркировать. |
| uvv802 |
Пост
#199
|
|
Репутация: 75 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 552 С нами с: 21-March 06 |
Понимание как работают редиректы прояснит ситуацию, включите снифер, и поклацайте приставкой, потом в шарке можно посмотреть что творится и как это маркировать. Спасибо за наводку! Ответ с х.х.х.х приходит » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Теперь как этот редирект запихнуть в правила Mangle, не указывая явно новый ИП? Куда копнуть? Сообщение отредактировал uvv802 - Oct 2 2020, 14:43 |
| Vitaliy_y |
Пост
#200
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
Спасибо за наводку! Сорян, провтыкал сообщение, маркируйте тогда исходящие запросы и ловите обратный трафик на приставку » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « ну и дальше в очередях давайте приоритет пакетам» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « |
![]() ![]() |
|
Упрощённая версия | Сейчас: 21st August 2026 - 8:46 |
| Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |