Mikrotik, отдельная тема по этому оборудованию |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7463-й день
![]() |
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Mikrotik, отдельная тема по этому оборудованию |
| mussy |
Пост
#1
|
|
Репутация: 153 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 514 С нами с: 31-January 08 |
Ранее часто для объединения разных офисов / точек между собой использовал исключительно OPEN VPN. Сейчас начал все больше присматриваться к Mikrotik.
Подскажите, если соединять Mikrotik`овские маршрутизаторы исключительно по EOIP - является ли это достаточным для обеспечения безопасности трафика между офисами? Или нужно еще дополнительно этот туннель шифровать чем-то ? Сообщение отредактировал Spectral - Jul 15 2020, 22:50 |
![]() ![]() |
| uvv802 |
Пост
#201
|
|
Репутация: 75 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 552 С нами с: 21-March 06 |
Сорян, провтыкал сообщение, маркируйте тогда исходящие запросы и ловите обратный трафик на приставку » Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « ну и дальше в очередях давайте приоритет пакетам» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... « Спасибо! работает, но) для конкретного айпи из домашней сети) Попытаюсь теперь реализовать схему, если из домашней сети выходит любой девайс для просмотра IPTV (то есть айпи исходящего запроса заранее не известен) Хотел сделать через формирование списков IP и сразу затык на этапе определения клиента, который хочет/отправил запрос на IPTV Если делать через Adress lists, то не работает правило chain=prerouting action=add dst to address list address-list=iptv_addr passthrough=yes connection-state=new protocol=tcp dst-address-list=iptv вернее оно показівает только конкретное соединение из списка iptv, и не показывает адрес переадрессации Сообщение отредактировал uvv802 - Oct 5 2020, 20:51 |
| Vitaliy_y |
Пост
#202
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
Спасибо! работает, но) для конкретного айпи из домашней сети) Попытаюсь теперь реализовать схему, если из домашней сети выходит любой девайс для просмотра IPTV (то есть айпи исходящего запроса заранее не известен) Хотел сделать через формирование списков IP и сразу затык на этапе определения клиента, который хочет/отправил запрос на IPTV Если делать через Adress lists, то не работает правило chain=prerouting action=add dst to address list address-list=iptv_addr passthrough=yes connection-state=new protocol=tcp dst-address-list=iptv вернее оно показівает только конкретное соединение из списка iptv, и не показывает адрес переадрессации Там не нужен Adress lists, в первом правиле вы маркируете новые соединения от клиента, дальше входящие пакеты с маркировкой коннекта, а он будет каждый раз новый, через connection tracking маркируются и ими можно рулить в очереди. Зы, если хотите разруливать для всех клиентов попробуйте маркировать через regex layer7 по add name=iptv regexp="^.+(index.m3u8).*$" тут можно почитать про блокировку ютубчика, такой же принцип можно использовать для маркировки и приоритета. Главное в preroute маркировать только необходимые запросы а потом в postroute ловить ответы, если просто тупо юзать layer7 для всего будет лишняя нагрузка на проц и тупняки ^) Это ЭдемТВ такой фигней страдает, проксят что бы за попу не взяли Если расскажете подробно почему тупит иптв может и правила рисовать не нужно будет Сообщение отредактировал Vitaliy_y - Oct 5 2020, 21:06 |
| uvv802 |
Пост
#203
|
|
Репутация: 75 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 552 С нами с: 21-March 06 |
Там не нужен Adress lists, в первом правиле вы маркируете новые соединения от клиента, дальше входящие пакеты с маркировкой коннекта, а он будет каждый раз новый, через connection tracking маркируются и ими можно рулить в очереди. Зы, если хотите разруливать для всех клиентов попробуйте маркировать через regex layer7 по add name=iptv regexp="^.+(index.m3u8).*$" тут можно почитать про блокировку ютубчика, такой же принцип можно использовать для маркировки и приоритета. Главное в preroute маркировать только необходимые запросы а потом в postroute ловить ответы, если просто тупо юзать layer7 для всего будет лишняя нагрузка на проц и тупняки ^) Это ЭдемТВ такой фигней страдает, проксят что бы за попу не взяли Если расскажете подробно почему тупит иптв может и правила рисовать не нужно будет Спасибо вам за помощь! 1цент не тупит ДО wan порта, а вот дальше есть такой непредсказуемый фактор, как дети)), и вот когда этот фактор начинает ченить качать во время интересного кино, то оно в самый интересный момент ломается) Естественно, гораздо проще шейпить деток) на конкретных IP (что и было сделано), НО нет пределу совершенству и руки чешутся в поисках нестандартных и/или универсальных решений (нннада было брать Кинетик)) Как то так) Сообщение отредактировал uvv802 - Oct 5 2020, 21:39 |
| uvv802 |
Пост
#204
|
|
Репутация: 75 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 552 С нами с: 21-March 06 |
Там не нужен Adress lists, в первом правиле вы маркируете новые соединения от клиента, дальше входящие пакеты с маркировкой коннекта, а он будет каждый раз новый, через connection tracking маркируются и ими можно рулить в очереди. Зы, если хотите разруливать для всех клиентов попробуйте маркировать через regex layer7 по add name=iptv regexp="^.+(index.m3u8).*$" тут можно почитать про блокировку ютубчика, такой же принцип можно использовать для маркировки и приоритета. Главное в preroute маркировать только необходимые запросы а потом в postroute ловить ответы, если просто тупо юзать layer7 для всего будет лишняя нагрузка на проц и тупняки ^) Это ЭдемТВ такой фигней страдает, проксят что бы за попу не взяли Если расскажете подробно почему тупит иптв может и правила рисовать не нужно будет в общем как-то очень криво маркировались пакеты по маркированым соединениям (а именно маркировались первые несколько пакетов и все) Решение нашел возможно кривоватое, но рабочее regex layer7 по add name=iptv regexp="^.+(index.m3u8).*$" add action=add-dst-to-address-list chain=prerouting protocol=tcp connection-mark=no-mark layer7-protocol=iptv address-list=iptv passthrough=yes add action=mark-packet chain=postrouting srs-address-list=iptv new-packet-mark=iptv_mark passthrough=yes Ну а дальше пакеты iptv_mark рулим как угодно. (в моем случае - в приоритет) Теперь IPTV трафик пойдет в приоритет независимо от того, кто его попросил [quote name='Vitaliy_y'] спасибо за помощь! |
| Vitaliy_y |
Пост
#205
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
Вот и та ошибка про которую я писал выше, у вас теперь весь трафик chain=prerouting прогоняется через фильтр layer7, а это есть плохо, лишняя нагрузка на ресурсы роутера.
|
| uvv802 |
Пост
#206
|
|
Репутация: 75 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 552 С нами с: 21-March 06 |
|
| -=R=- |
Пост
#207
|
|
Репутация: 379 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 2 267 С нами с: 29-April 07 |
небольшой оффтоп
никто не подскажет, кто занимается ремонтом микротов в Киеве? хотелось бы оживить MikroTik CRS112-8G-4S-IN |
| Vitaliy_y |
Пост
#208
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
|
| -=R=- |
Пост
#209
|
|
Репутация: 379 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 2 267 С нами с: 29-April 07 |
|
| GINic |
Пост
#210
|
|
Репутация: 74 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 646 С нами с: 5-April 06 ![]() |
|
| gonivo |
Пост
#211
|
|
Репутация: 83 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 954 С нами с: 25-June 06 |
|
| Fanta |
Пост
#212
|
|
Репутация: 67 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 337 С нами с: 31-March 06 |
Всім привіт!
колеги, підкажіть, плз. Я правильно розумію що такий сабж як MikroTik CRS326-24G-2S не має РоЕ на портах для того щоб "запитать" з нього ІР-телефони (в даному випадку мова про грандстріми) Чи все таки можна? |
| Tiger |
Пост
#213
|
|
Благодарности: 1757 Репутация: 1238 ![]() Праведник ![]() ![]() ![]() ![]() ![]() ![]() Группа: CуперМодеры Сообщений: 13 321 С нами с: 20-October 06 |
|
| Console |
Пост
#214
|
|
Репутация: 498 ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 11 289 С нами с: 23-March 08 |
вопрос, есть в микротике стандартное правило фаервола
drop all from WAN not DSTNATed CODE Format chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connectionstate=new in-interfacelist=WAN И есть у меня правило dstnat для icmp, самое простое, но вот оно не работает при drop all from WAN not DSTNATed где я туплю? |
| Tiger |
Пост
#215
|
|
Благодарности: 1757 Репутация: 1238 ![]() Праведник ![]() ![]() ![]() ![]() ![]() ![]() Группа: CуперМодеры Сообщений: 13 321 С нами с: 20-October 06 |
|
| Console |
Пост
#216
|
|
Репутация: 498 ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 11 289 С нами с: 23-March 08 |
|
| H_U_L_K |
Пост
#217
|
|
Репутация: 652 ![]() Великий i зелений ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 6 707 С нами с: 23-November 11 |
вопрос, есть в микротике стандартное правило фаервола CODE Format chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connectionstate=new in-interfacelist=WAN И есть у меня правило dstnat для icmp, самое простое, но вот оно не работает при где я туплю? А почему тут connection state "new"? (И правило показано не полность, нет action, хотя по логике там drop). Вы же дропаете весь new трафик... У Вас же должно быть перед ним правило с accept forward established/related. Сообщение отредактировал H_U_L_K - Nov 10 2020, 10:34 |
| Vitaliy_y |
Пост
#218
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
А почему тут connection state "new"? (И правило показано не полность, нет action, хотя по логике там drop). Вы же дропаете весь new трафик... У Вас же должно быть перед ним правило с accept forward established/related. Это из другой оперы, когда микрот открыл коннект мы пускаем обратно пакеты по connection state CODE Format chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connectionstate=new in-interfacelist=WAN Дропает все новые входящие пакеты которых нет в dstnat (проброс портов за нат) к самому микроту перед ним должно быть что то типа CODE Format add action=accept protocol=icmp chain=forward in-interface=WAN Вообще в правилах НАТа и фильтра проще включить логи тогда понятно будет где затыкается. Сообщение отредактировал Vitaliy_y - Nov 10 2020, 12:09 |
| Fanta |
Пост
#219
|
|
Репутация: 67 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 337 С нами с: 31-March 06 |
|
| Vitaliy_y |
Пост
#220
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
|
![]() ![]() |
|
Упрощённая версия | Сейчас: 21st August 2026 - 9:36 |
| Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |