Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7463-й день

Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua

 Mikrotik, отдельная тема по этому оборудованию

mussy
Oct 7 2018, 23:12
  
Пост #1



Репутация:   153  
Постоялец
***

Группа: Пользователи
Сообщений: 1 514
С нами с: 31-January 08


Ранее часто для объединения разных офисов / точек между собой использовал исключительно OPEN VPN. Сейчас начал все больше присматриваться к Mikrotik.

Подскажите, если соединять Mikrotik`овские маршрутизаторы исключительно по EOIP - является ли это достаточным для обеспечения безопасности трафика между офисами? Или нужно еще дополнительно этот туннель шифровать чем-то ?

Сообщение отредактировал Spectral - Jul 15 2020, 22:50
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
23 Страницы  « < 9 10 11 12 13 > »   
Reply to this topicStart new topic
Ответов(200 - 219)
uvv802
Oct 5 2020, 20:26
  
Пост #201



Репутация:   75  
Cтаршой
**

Группа: Пользователи
Сообщений: 552
С нами с: 21-March 06


(Vitaliy_y @ Oct 5 2020, 16:34) Перейти к цитате

Сорян, провтыкал сообщение, маркируйте тогда исходящие запросы и ловите обратный трафик на приставку

» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «
ну и дальше в очередях давайте приоритет пакетам
» Нажмите, чтобы показать спойлер - нажмите опять, чтобы скрыть... «


Спасибо!
работает, но) для конкретного айпи из домашней сети)
Попытаюсь теперь реализовать схему, если из домашней сети выходит любой девайс для просмотра IPTV (то есть айпи исходящего запроса заранее не известен)
Хотел сделать через формирование списков IP
и сразу затык на этапе определения клиента, который хочет/отправил запрос на IPTV
Если делать через Adress lists, то не работает правило
chain=prerouting action=add dst to address list address-list=iptv_addr
passthrough=yes connection-state=new protocol=tcp
dst-address-list=iptv
вернее оно показівает только конкретное соединение из списка iptv, и не показывает адрес переадрессации

Сообщение отредактировал uvv802 - Oct 5 2020, 20:51
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Oct 5 2020, 20:58
  
Пост #202



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(uvv802 @ Oct 5 2020, 21:26) Перейти к цитате

Спасибо!
работает, но) для конкретного айпи из домашней сети)
Попытаюсь теперь реализовать схему, если из домашней сети выходит любой девайс для просмотра IPTV (то есть айпи исходящего запроса заранее не известен)
Хотел сделать через формирование списков IP
и сразу затык на этапе определения клиента, который хочет/отправил запрос на IPTV
Если делать через Adress lists, то не работает правило
chain=prerouting action=add dst to address list address-list=iptv_addr
passthrough=yes connection-state=new protocol=tcp
dst-address-list=iptv
вернее оно показівает только конкретное соединение из списка iptv, и не показывает адрес переадрессации

Там не нужен Adress lists, в первом правиле вы маркируете новые соединения от клиента, дальше входящие пакеты с маркировкой коннекта, а он будет каждый раз новый, через connection tracking маркируются и ими можно рулить в очереди.
Зы, если хотите разруливать для всех клиентов попробуйте маркировать через regex layer7 по add name=iptv regexp="^.+(index.m3u8).*$"
тут можно почитать про блокировку ютубчика, такой же принцип можно использовать для маркировки и приоритета.
Главное в preroute маркировать только необходимые запросы а потом в postroute ловить ответы, если просто тупо юзать layer7 для всего будет лишняя нагрузка на проц и тупняки ^)
Это ЭдемТВ такой фигней страдает, проксят что бы за попу не взяли smile.png
Если расскажете подробно почему тупит иптв может и правила рисовать не нужно будет

Сообщение отредактировал Vitaliy_y - Oct 5 2020, 21:06
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
uvv802
Oct 5 2020, 21:34
  
Пост #203



Репутация:   75  
Cтаршой
**

Группа: Пользователи
Сообщений: 552
С нами с: 21-March 06


(Vitaliy_y @ Oct 5 2020, 21:58) Перейти к цитате

Там не нужен Adress lists, в первом правиле вы маркируете новые соединения от клиента, дальше входящие пакеты с маркировкой коннекта, а он будет каждый раз новый, через connection tracking маркируются и ими можно рулить в очереди.
Зы, если хотите разруливать для всех клиентов попробуйте маркировать через regex layer7 по add name=iptv regexp="^.+(index.m3u8).*$"
тут можно почитать про блокировку ютубчика, такой же принцип можно использовать для маркировки и приоритета.
Главное в preroute маркировать только необходимые запросы а потом в postroute ловить ответы, если просто тупо юзать layer7 для всего будет лишняя нагрузка на проц и тупняки ^)
Это ЭдемТВ такой фигней страдает, проксят что бы за попу не взяли smile.png
Если расскажете подробно почему тупит иптв может и правила рисовать не нужно будет

Спасибо вам за помощь! 1цент не тупит ДО wan порта, а вот дальше есть такой непредсказуемый фактор, как дети)), и вот когда этот фактор начинает ченить качать во время интересного кино, то оно в самый интересный момент ломается)
Естественно, гораздо проще шейпить деток) на конкретных IP (что и было сделано), НО нет пределу совершенству и руки чешутся в поисках нестандартных и/или универсальных решений (нннада было брать Кинетик))
Как то так)

Сообщение отредактировал uvv802 - Oct 5 2020, 21:39
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
uvv802
Oct 5 2020, 23:36
  
Пост #204



Репутация:   75  
Cтаршой
**

Группа: Пользователи
Сообщений: 552
С нами с: 21-March 06


(Vitaliy_y @ Oct 5 2020, 21:58) Перейти к цитате

Там не нужен Adress lists, в первом правиле вы маркируете новые соединения от клиента, дальше входящие пакеты с маркировкой коннекта, а он будет каждый раз новый, через connection tracking маркируются и ими можно рулить в очереди.
Зы, если хотите разруливать для всех клиентов попробуйте маркировать через regex layer7 по add name=iptv regexp="^.+(index.m3u8).*$"
тут можно почитать про блокировку ютубчика, такой же принцип можно использовать для маркировки и приоритета.
Главное в preroute маркировать только необходимые запросы а потом в postroute ловить ответы, если просто тупо юзать layer7 для всего будет лишняя нагрузка на проц и тупняки ^)
Это ЭдемТВ такой фигней страдает, проксят что бы за попу не взяли smile.png
Если расскажете подробно почему тупит иптв может и правила рисовать не нужно будет

в общем как-то очень криво маркировались пакеты по маркированым соединениям (а именно маркировались первые несколько пакетов и все)
Решение нашел возможно кривоватое, но рабочее

regex layer7 по add name=iptv regexp="^.+(index.m3u8).*$"
add action=add-dst-to-address-list chain=prerouting protocol=tcp connection-mark=no-mark layer7-protocol=iptv address-list=iptv passthrough=yes
add action=mark-packet chain=postrouting srs-address-list=iptv new-packet-mark=iptv_mark passthrough=yes

Ну а дальше пакеты iptv_mark рулим как угодно. (в моем случае - в приоритет)

Теперь IPTV трафик пойдет в приоритет независимо от того, кто его попросил

[quote name='Vitaliy_y'] спасибо за помощь!

User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Oct 6 2020, 8:51
  
Пост #205



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


Вот и та ошибка про которую я писал выше, у вас теперь весь трафик chain=prerouting прогоняется через фильтр layer7, а это есть плохо, лишняя нагрузка на ресурсы роутера.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
uvv802
Oct 6 2020, 18:19
  
Пост #206



Репутация:   75  
Cтаршой
**

Группа: Пользователи
Сообщений: 552
С нами с: 21-March 06


(Vitaliy_y @ Oct 6 2020, 9:51) Перейти к цитате

Вот и та ошибка про которую я писал выше, у вас теперь весь трафик chain=prerouting прогоняется через фильтр layer7, а это есть плохо, лишняя нагрузка на ресурсы роутера.

не хочет маркировать пакеты sad1.png
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
-=R=-
Oct 9 2020, 11:12
  
Пост #207



Репутация:   379  
Старожил
****

Группа: Пользователи
Сообщений: 2 267
С нами с: 29-April 07


небольшой оффтоп
никто не подскажет, кто занимается ремонтом микротов в Киеве? хотелось бы оживить MikroTik CRS112-8G-4S-IN
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Oct 9 2020, 11:38
  
Пост #208



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(-=R=- @ Oct 9 2020, 12:12) Перейти к цитате

небольшой оффтоп
никто не подскажет, кто занимается ремонтом микротов в Киеве? хотелось бы оживить MikroTik CRS112-8G-4S-IN

Официального сервиса нет, попробуй в технотрейд позвонить, а что с железкой?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
-=R=-
Oct 9 2020, 11:45
  
Пост #209



Репутация:   379  
Старожил
****

Группа: Пользователи
Сообщений: 2 267
С нами с: 29-April 07


(Vitaliy_y @ Oct 9 2020, 11:38) Перейти к цитате

Официального сервиса нет, попробуй в технотрейд позвонить, а что с железкой?

спасибо за подсказку....да судя по всему скачок напруги был и микрот слега в шоке)
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
GINic
Oct 9 2020, 12:35
  
Пост #210



Репутация:   74  
Cтаршой
**

Группа: Пользователи
Сообщений: 646
С нами с: 5-April 06
Меценат


(Vitaliy_y @ Oct 9 2020, 12:38) Перейти к цитате

Официального сервиса нет, попробуй в технотрейд позвонить...

там жырным по белому написано - Если оборудование приобретено не у нас, мы его ремонтировать не будем!
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
gonivo
Oct 10 2020, 11:26
  
Пост #211



Репутация:   83  
Cтаршой
**

Группа: Пользователи
Сообщений: 954
С нами с: 25-June 06


(-=R=- @ Oct 9 2020, 12:12) Перейти к цитате

небольшой оффтоп
никто не подскажет, кто занимается ремонтом микротов в Киеве? хотелось бы оживить MikroTik CRS112-8G-4S-IN

Я год назад носил в Астрател, тоже сгорели цепи питания от скачка напряжения. Делали больше недели но сделали.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Fanta
Nov 9 2020, 11:46
  
Пост #212



Репутация:   67  
Постоялец
***

Группа: Пользователи
Сообщений: 1 337
С нами с: 31-March 06


Всім привіт!
колеги, підкажіть, плз.
Я правильно розумію що такий сабж як MikroTik CRS326-24G-2S не має РоЕ на портах для того щоб "запитать" з нього ІР-телефони (в даному випадку мова про грандстріми)

Чи все таки можна?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tiger
Nov 9 2020, 11:57
  
Пост #213

Благодарности: 1757

Репутация:   1238  
Праведник
******

Группа: CуперМодеры
Сообщений: 13 321
С нами с: 20-October 06


(Fanta @ Nov 9 2020, 11:46) Перейти к цитате

Чи все таки можна?

У него только PoE in. Он может по PoE питаться. Сам питать кого-то нет.
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Nov 9 2020, 17:09
  
Пост #214



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 289
С нами с: 23-March 08


вопрос, есть в микротике стандартное правило фаервола
drop all from WAN not DSTNATed


CODE Format
chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connectionstate=new in-interfacelist=WAN

И есть у меня правило dstnat для icmp, самое простое, но вот оно не работает при
drop all from WAN not DSTNATed

где я туплю?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Tiger
Nov 9 2020, 17:11
  
Пост #215

Благодарности: 1757

Репутация:   1238  
Праведник
******

Группа: CуперМодеры
Сообщений: 13 321
С нами с: 20-October 06


(Console @ Nov 9 2020, 17:09) Перейти к цитате

где я туплю?

Порядок правил правильный?
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Console
Nov 9 2020, 17:18
  
Пост #216



Репутация:   498  
ultra active user
******

Группа: Пользователи
Сообщений: 11 289
С нами с: 23-March 08


(Tiger @ Nov 9 2020, 17:11) Перейти к цитате

Порядок правил правильный?

drop all from WAN not DSTNATed
в самом конце списка в вкладке списка фаервол, а dstnat идет вторым после маскарада в вкладке NAT

Сообщение отредактировал Console - Nov 9 2020, 17:19
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
H_U_L_K
Nov 10 2020, 10:24
  
Пост #217



Репутация:   652  
Великий i зелений
*****

Группа: Пользователи
Сообщений: 6 707
С нами с: 23-November 11


(Console @ Nov 9 2020, 17:09) Перейти к цитате

вопрос, есть в микротике стандартное правило фаервола
CODE Format
chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connectionstate=new in-interfacelist=WAN

И есть у меня правило dstnat для icmp, самое простое, но вот оно не работает при
где я туплю?

А почему тут connection state "new"? (И правило показано не полность, нет action, хотя по логике там drop).
Вы же дропаете весь new трафик...
У Вас же должно быть перед ним правило с accept forward established/related.

Сообщение отредактировал H_U_L_K - Nov 10 2020, 10:34
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Nov 10 2020, 12:06
  
Пост #218



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(H_U_L_K @ Nov 10 2020, 10:24) Перейти к цитате

А почему тут connection state "new"? (И правило показано не полность, нет action, хотя по логике там drop).
Вы же дропаете весь new трафик...
У Вас же должно быть перед ним правило с accept forward established/related.

Это из другой оперы, когда микрот открыл коннект мы пускаем обратно пакеты по connection state

CODE Format
chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connectionstate=new in-interfacelist=WAN

Дропает все новые входящие пакеты которых нет в dstnat (проброс портов за нат) к самому микроту
перед ним должно быть что то типа
CODE Format
add action=accept protocol=icmp chain=forward in-interface=WAN

Вообще в правилах НАТа и фильтра проще включить логи тогда понятно будет где затыкается.

Сообщение отредактировал Vitaliy_y - Nov 10 2020, 12:09
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Fanta
Nov 10 2020, 16:32
  
Пост #219



Репутация:   67  
Постоялец
***

Группа: Пользователи
Сообщений: 1 337
С нами с: 31-March 06


(Tiger @ Nov 9 2020, 12:57) Перейти к цитате

У него только PoE in. Он может по PoE питаться. Сам питать кого-то нет.

cry.png cry.png cry.png cry.png
гуру,тоді порадьте гігабітний свіч з РоЕ smile.png
User is offlineProfile CardPM
Go to the top of the page
+Quote Post
Vitaliy_y
Nov 10 2020, 19:16
  
Пост #220



Репутация:   131  
Cтаршой
**

Группа: Пользователи
Сообщений: 962
С нами с: 3-July 07


(Fanta @ Nov 10 2020, 16:32) Перейти к цитате

cry.png cry.png cry.png cry.png
гуру,тоді порадьте гігабітний свіч з РоЕ smile.png

А зачем гигабит для poe железяк?
типа такого
Ubiquiti UniFi Switch 24-250W

для телефонов сотки за глаза и ценники на свичи будут более гуманные

Сообщение отредактировал Vitaliy_y - Nov 10 2020, 19:17
User is offlineProfile CardPM
Go to the top of the page
+Quote Post

23 Страницы  « < 9 10 11 12 13 > » 
Reply to this topicStart new topic

 



- Упрощённая версия
Сейчас: 21st August 2026 - 9:36
Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст.