Mikrotik, отдельная тема по этому оборудованию |
Здравствуйте Гость [ Вход | Регистрация ] | Форум в сети 7463-й день
![]() |
Шановні користувачі! Запрошуємо вас до офіційного телеграм-канала 0day Community. Тут ви зможете поспілкуватися одне з одним та дізнатися про останні новини щодо роботи ресурса, поставити запитання до адміністрації, тощо. Перейти до телеграм-канала можна відсканувавши QR-код або натиснувши на посилання: @zeroday_ua |
Mikrotik, отдельная тема по этому оборудованию |
| mussy |
Пост
#1
|
|
Репутация: 153 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 514 С нами с: 31-January 08 |
Ранее часто для объединения разных офисов / точек между собой использовал исключительно OPEN VPN. Сейчас начал все больше присматриваться к Mikrotik.
Подскажите, если соединять Mikrotik`овские маршрутизаторы исключительно по EOIP - является ли это достаточным для обеспечения безопасности трафика между офисами? Или нужно еще дополнительно этот туннель шифровать чем-то ? Сообщение отредактировал Spectral - Jul 15 2020, 22:50 |
![]() ![]() |
| artem.ultra |
Пост
#241
|
|
Репутация: 105 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 448 С нами с: 18-March 09 |
Всех приветствую!
Ломаю голову как сделать... Вводные Есть сеть 10.20.2.0/23 Есть Микротик 10.20.3.253 Есть Фортигейт 10.20.3.252 На микротике есть куча сетей, для которых он дефолт. Для сети 10.20.2.0/23 этот микротик тоже дефолт. Придумал я себе такое, что все должно остаться без изменений, микротик должен быть дефолтом для всех. НО интернет должен выходить через Фортик 10.20.3.252 Что сделал. на микротике добавил роут 0.0.0.0 на ip фортика 10.20.3.252 и промаркировал роут через mangle На фортике разрешил нат и все поехало. НО. Очень странно ведет себя sip, то звука нет в одну сторону нет. то появляется спустя 5-10 сек... Периодично в логе вижу следующее: prerouting: in:26T out:(unknown 0), src-mac хх:хх:хх:хх:хх:хх, proto UDP, 10.20.0.164:5060->184.84.249.37:5060, NAT (10.20.0.164:5060->122.122.94.34:5060)->184.84.249.37:5060, len 32 Стронно в этом логе то, что ip 122.122.94.34 принадлежит микротику, через который выходят все остальные сети которые натятся на микротике Может у кого-то есть более интересная идея как реализовать задачу? |
| tiss |
Пост
#242
|
|
Репутация: 335 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 4 818 С нами с: 21-April 09 |
|
| artem.ultra |
Пост
#243
|
|
Репутация: 105 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 448 С нами с: 18-March 09 |
|
| Alekssander |
Пост
#244
|
|
Репутация: 302 ![]() WALKER ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 2 136 С нами с: 8-October 07 |
Подскажите мне как художник художнику. )))
Поставил два MIKROTIK RB4011IGS+RM Настроил ВПН. На сервере пришлось отключить все правила Файервола, потому как ВПН не хотел соединяться. Я так понимаю нужно прописать вверху разрешающие правила для ВПНовских портов. 1701,500,4500? Если можно конкретнее. Просто input - protocol - (tcp) - dst.port - 1701 - in.interface - ether1(интернет) - action - accept ? Правильно? Ну и потом ниже запрещающие правила. Сообщение отредактировал Alekssander - Jul 16 2021, 16:23 |
| Alekssander |
Пост
#245
|
|
Репутация: 302 ![]() WALKER ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 2 136 С нами с: 8-October 07 |
Подскажите мне как художник художнику. ))) Поставил два MIKROTIK RB4011IGS+RM Настроил ВПН. На сервере пришлось отключить все правила Файервола, потому как ВПН не хотел соединяться. Я так понимаю нужно прописать вверху разрешающие правила для ВПНовских портов. 1701,500,4500? Если можно конкретнее. Просто input - protocol - (tcp) - dst.port - 1701 - in.interface - ether1(интернет) - action - accept ? Правильно? Ну и потом ниже запрещающие правила. Пока такой вариант. Но ещё не проверял. /ip firewall filter add chain=input action=accept protocol=udp port=1701,500,4500 add chain=input action=accept protocol=ipsec-esp |
| Fanta |
Пост
#246
|
|
Репутация: 67 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 337 С нами с: 31-March 06 |
Hi ALL
Шось затихла тема .... Просте питання: мікротік як РоЕ-шний свіч для телефонів - це ок чи не ок ? Наприклад такий девайс - Mikrotik CSS326-24G-2S+RM (24xPOE, 2xSFP), з врахуванням того що зателефоном буде ноут/ПК то хочеться 1гбіт Хто що думає? Сообщение отредактировал Fanta - Aug 4 2021, 15:35 |
| Emissions |
Пост
#247
|
|
Репутация: 746 ![]() In Bass We Trust ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 13 819 С нами с: 5-January 10 |
Hi ALL Шось затихла тема .... Просте питання: мікротік як РоЕ-шний свіч для телефонів - це ок чи не ок ? Наприклад такий девайс - Mikrotik CSS326-24G-2S+RM (24xPOE, 2xSFP), з врахуванням того що зателефоном буде ноут/ПК то хочеться 1гбіт Хто що думає? а почему не ок? или в чем вопрос по вольтажу подходит? и да, у телефона линки гигабитные? Сообщение отредактировал Emissions - Aug 4 2021, 18:41 |
| Fanta |
Пост
#248
|
|
Репутация: 67 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 337 С нами с: 31-March 06 |
лінки - да
телефони: Grandstream GPX 2612p але походу Mikrotik CSS326-24G-2S+RM це девайс з PoE-IN а не OUT ) |
| Koka-ftp |
Пост
#249
|
|
Репутация: 909 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 280 С нами с: 10-April 08 |
|
| Fanta |
Пост
#250
|
|
Репутация: 67 ![]() Постоялец ![]() ![]() ![]() Группа: Пользователи Сообщений: 1 337 С нами с: 31-March 06 |
|
| Koka-ftp |
Пост
#251
|
|
Репутация: 909 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 280 С нами с: 10-April 08 |
|
| AWEA |
Пост
#252
|
|
Благодарности: 106048 Репутация: 2082 ![]() Edward Blake ![]() ![]() ![]() ![]() ![]() Группа: VIP Сообщений: 6 995 С нами с: 16-January 08 |
Комрады, прощу помочь.
Готов рассмотреть ситуацию с подключением и настройкой по TeamViewer за вознагрождаждение. Ситуация: мне форумчанин помог настроить и обьеденить две локальные сети в одну https://forum.0day.kiev.ua/index.php?showtopic=583582 Но сейчас с ним нет связи, к сожалению. Надеюсь с ним все хорошо. Если коротко Есть два "офиса". На одном белый IP и юсб модем Киевстара как резерв, на втором - серый. Два микрика, которые соединены между собой в тоннель L2TP с единственной сетью DHCP (192.168.1.10 и дальше ). Это все было настроено. 192.168.1.2 Шлюз (серый) 192.168.1.1 Шлюз (белый) Так договорились, что 150+ серый ручками прописываю где возможно 101-145 -динамика серый 10-100 белый по умолчанию автоматика шла вся через шлюз 192.168.1.1. если он по каким техническим причинам не имеет доступа к интернету, то офис с серым ИП автоматически должен был автоматически переключался на шлюз 2, а офис, там где белый IP - на юсб модем от КС (понятно, что тоннель в это время работать не будет) я хотел добавить возможность чтобы был еще дополнительно VPN сервер на белом адресе (например когда открытые WIFI сети весь трафик зашифровано гнать через себя), то в настройках нажал непонятно что и .... автоматика и в ручную если прописывать шлюз 192.168.1.1 (белый адрес ) - не пускает к сети интернет в ручную прописывать шлюз 192.168.1.2 - пускает под "серым" внешним ИП. Проблема в том, что есть ряд IoT, которые только на автоматику и получается остались без доступа в сеть интернет и управления. Задача: 1) пофиксить как было 2) помочь с VPN |
| Vitaliy_y |
Пост
#253
|
|
Репутация: 131 ![]() Cтаршой ![]() ![]() Группа: Пользователи Сообщений: 962 С нами с: 3-July 07 |
Вынос мозга, разделить сети на отдельные не пересекающиеся подсети, нормально настроить маршрутизацию сетей между туннелям, дальше поднять vpn, сейчас это все похоже на какой-то изврат
|
| KoNoRIMCI |
Пост
#254
|
|
Репутация: 900 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 612 С нами с: 10-February 09 |
ㅤ
Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:08 |
| Console |
Пост
#255
|
|
Репутация: 498 ![]() ultra active user ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 11 289 С нами с: 23-March 08 |
Компрометация креденшелов в чистом виде... |
| Федор Сумкин |
Пост
#256
|
|
Благодарности: 973698 Репутация: 4953 ![]() Darth Vader ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 51 104 С нами с: 15-March 06 |
Решил прикупить себе микротик ац3 домой, отсюда встал вопрос, а умеет ли он по маку резать время подключения ? Имеется в виду что определенному маку можно в определенные сайты не больше 2х часов в день. То есть общее время трафика с сайта (ютуб для примера) не больше 2х часов в день.
Спасибо за ответы. |
| Tiger |
Пост
#257
|
|
Благодарности: 1757 Репутация: 1238 ![]() Праведник ![]() ![]() ![]() ![]() ![]() ![]() Группа: CуперМодеры Сообщений: 13 321 С нами с: 20-October 06 |
Весь инет без проблем из коробки https://ntema.com.ua/article/roditelskii-ko...ovanii-mikrotik
К конкретному сайту - да можно, но нужно писать кастомный скрипт и будет включаться или отключаться правило в фаерволле. |
| Федор Сумкин |
Пост
#258
|
|
Благодарности: 973698 Репутация: 4953 ![]() Darth Vader ![]() ![]() ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 51 104 С нами с: 15-March 06 |
Весь инет без проблем из коробки https://ntema.com.ua/article/roditelskii-ko...ovanii-mikrotik Не, это я всё видел уже. Вопрос же стоит несколько по другому. Ютуб можно смотреть 3 часа в день. Вот утром было полчаса просмотра, значит еще на оставшийся день осталось 2.5 часа. То есть не по расписанию, а по длительности просмотра.К конкретному сайту - да можно, но нужно писать кастомный скрипт и будет включаться или отключаться правило в фаерволле. |
| KoNoRIMCI |
Пост
#259
|
|
Репутация: 900 ![]() Старожил ![]() ![]() ![]() ![]() Группа: Пользователи Сообщений: 3 612 С нами с: 10-February 09 |
ㅤ
Сообщение отредактировал KoNoRIMCI - Nov 4 2025, 16:08 |
| Tiger |
Пост
#260
|
|
Благодарности: 1757 Репутация: 1238 ![]() Праведник ![]() ![]() ![]() ![]() ![]() ![]() Группа: CуперМодеры Сообщений: 13 321 С нами с: 20-October 06 |
Не, это я всё видел уже. Вопрос же стоит несколько по другому. Ютуб можно смотреть 3 часа в день. Вот утром было полчаса просмотра, значит еще на оставшийся день осталось 2.5 часа. То есть не по расписанию, а по длительности просмотра. L7 (который Микротик поддерживает) не оперирует понятием "время". Он может оперировать трафиком, количеством сессий и т.д. и т.п. Для этой задачи, именно по времени, лучше всего подойдёт ограничения на стороне клиента (Kids Control например или похожие, их много). Там ниже по ссылке увидел комментарий, который может помочь решить поставленную задачу: Дополнительные пакеты находятся в "Extra packages" для соответствующей версии/платформы. Очень сложно будет скрипт написать. Лучше таки ПО на клиенте. Я не нашел по ссылке примеры как он оперирует временем проведенном на том или ином сайте. Особенно учитывая что тот же Ютуб может генерировать куча сессий, закрывать их и возобновлять. Да и обходится банальным кешированием (скачиванием) видео, которое может быть быстрее чем длительность самого видео. |
![]() ![]() |
|
Упрощённая версия | Сейчас: 21st August 2026 - 8:36 |
| Сайт не розміщує електронні версії творів, а займається лише колекціонуванням та каталогізацією посилань, що публікуються нашими користувачами. Якщо Ви є правовласником якоїсь частини опублікованого матеріалу та не бажаєте, щоб посилання на нього знаходилось в нашому каталозі, зв’яжіться з нами і ми видалимо його. Файли для обміну надані користувачами сайту і адміністрація не несе відповідальності за їх вміст. |