Jump to content

Микротик маршрутизация


Recommended Posts

Всем привет, прошу помощи) Есть микротик(коробочка) центральный в которого заходят магистрали(адреса локальной сети 192.168.1.0/22). Сейчас он работает как тупой свич, мастер порт езернет2. Хочу разбить сеть на сегменты. Для примера беру 5 порт и подключаюсь к нему сам. Ставлю master port-none. В адрес листе назначаю ip адрес 5 порту 172.20.115.1. Далее в запускаю дхцп сервер на 5 порту в пуле 172.20.115.2-172.20.115.254. Как мне заставить увидеть сервер по адресу 192.168.1.1 и подключатся по pppoe к нему?

Link to post
Share on other sites
26 минут назад, tfron сказал:

Хочу разбить сеть на сегменты.

Как именно вы понимаете "разбитие на сегменты"?

26 минут назад, tfron сказал:

Как мне заставить увидеть сервер по адресу 192.168.1.1 и подключатся по pppoe к нему?

PPPoE не маршрутизируется, это L2 протокол. Можно смаршрутизировать PPTP, например.

  • Like 1
Link to post
Share on other sites
29 минут назад, tfron сказал:

Как мне заставить увидеть сервер по адресу 192.168.1.1 и подключатся по pppoe к нему?

Зачем? Если у Вас сетка на 172,20,115.*?

Link to post
Share on other sites

За микротиком серевер доступа с адресом 192.168.1.1 на котором крутится pppoe и сайт для на который тоже нужен доступ. Хочется на каждый порт миротика назначить разные подсети и тем самым изолировать к примеру абонентов на 5 порту от остальных... 

Link to post
Share on other sites

Чтобы изолировать "порты" друг от друга, не обязательно создавать разные подсети и прочее.

Можно сделать L2 изоляцию.

Создать бридж и в него добавить все 5 портов.

Потом прописать правило:

/interface bridge filter
add action=drop chain=forward in-bridge=br0 in-interface=!ether1 out-bridge=br0 out-interface=!ether1

где ether1 - ваш "магистральный" порт, за которым "сервер"

br0 - название вашего бриджа

Данное правило будет работать так: все порты будут видеть порт ether1, но не будут видеть порты между друг другом.

На всех портах должен быть выключен Hardware Offload (если прошивка старше 6.41).

На 6.41 и ранее вместо Hardware Offload как раз и были мастеры и слейвы.

Если на микроте всего один бридж, то в правиле его упоминать, в теории, не надо. Лишь интерфейсы.

 

С другой стороны, даже если мы заблочим прямой трафик между портами, клиенты, подключившись по РРРоЕ, и имея низшую метрику на РРРоЕ интерфейс, вероятно, будут маршрутизироваться уже через сервер.

Но это уже другая история.

Edited by Туйон
Link to post
Share on other sites

Спасибо, буду пробовать. Подскажите, поднял бридж указал первым портом езернет1(combo port), добавил все порты. Но через сам бридж трафик не начал ходить. Потом удалил бридж на всех портах упала скорость в 0. Тееперь только когда бридж добавляю начинает ходить трафик по сети но не через сам бридж. Что я нахимичил?)

Link to post
Share on other sites

Это же просто свитч, а не маршрутизатор - врядли он поможет Вам в реализации такой схемы.

Link to post
Share on other sites

Так это свитч, а не роутер. Точнее, роутер там тоже есть, но проц хилый очень.

Можно сегментировать функциями свитча. Тут для новичка чуть сложнее, но почитайте:

https://wiki.mikrotik.com/wiki/Manual:CRS1xx/2xx_series_switches_examples#Port_Level_Isolation

 

Всё он может :) 

Link to post
Share on other sites

1. учитывая наличие серых IP адресов - я так понимаю, подразумевается некий НАТ.

2. "...Есть микротик(коробочка) центральный в которого заходят магистрали..." - для меня это значит, что податся как минимум 100-200 мб трафика.

 

Нужно упрощать схему в любом случае - пропускать всех абонов через сервер. Судя по исходным данным задачи.

Edited by ddd_kr
Link to post
Share on other sites

Потому, что бы он был "в режиме свитча", в данной прошивке (до 6.42) нужно либо чтобы был бридж, либо чтобы был мастер-порт и слейв-порты.

В прошивках от 6.42 используется только конфигурация "бридж", в том случае, когда необходимо использовать только аппаратные фунции свитча - ещё и включается Hardware Offload.

Link to post
Share on other sites

Я удаляю бридж и 1 порт(основной)masterport-none а остальные 4 master port-combo-master1. По логике должен трафик побежать и без бриджа, правильно? Настройки те же остались.

Знаю что на x86 если бридж добавляешь то в интерфейсах показывает сумарный трафик на иконке bridge. Здесь килобайты бегают и все. 

Link to post
Share on other sites

Определитесь, чего Вы хотите.

Сделать L2 сегментацию между портами, чтобы абоненты из порта 2, например, не видели абонентов из порта 3, но видели порт 1?

Или включить тут NAT? Если второе, то проц тут слишком хилый.

Если первое, то это делается через вкладку Switch. Я ссылку выше давал.

 

Да и собственно, какова цель этого всего?

Link to post
Share on other sites

С удалением бриджа для себя просто интернесно...почему при его удалении трафик уже не бегает хотя мастеры и слейвы стоят. Уверен что собью настройки в дефолт, и будет как раньше без бриджа бегать трафик.

А по сегментации хотелось как то обезопасить сеть от флуда итд, что бы в другие порты не лился. А вот знаний и понимания как должно быть у меня маловато.

Edited by tfron
Link to post
Share on other sites
2 минуты назад, tfron сказал:

А по сегментации хотелось как то обезопасить сеть от флуда итд, что бы в другие порты не лился. А вот знаний и понимания как должно быть у меня маловато.

Тогда обновляйте заодно прошивку до 6.42.5, и смотрите в сторону того, что я давал (сегментация), так же на портах снимайте галочку "Unknown Multicast Flood", а можете вообще в ACL порезать всё, кроме нужного. Возможностей там хватает, хоть и будут тут меня бить палками любители Длинков :) 

Link to post
Share on other sites
  • 1 month later...

Можливо хтось підкаже:

є необхідність ізолювати мережі, з цим все вийшло, але як зробити щоб з мережі 10.103.30.0/28

було видно файловий сервер в іншій мережі, а саме 10.103.0.251.

route.jpg

Link to post
Share on other sites

Сделайте через иптаблес(ип-файрвол в микроте). Правила дени для подсетей из 1в2 и из 2в1+ над ними ассепт для серавка.

  • Thanks 1
Link to post
Share on other sites
10 минут назад, Dimkers сказал:

Сделайте через иптаблес(ип-файрвол в микроте). Правила дени для подсетей из 1в2 и из 2в1+ над ними ассепт для серавка.

дякую, спробую!

Link to post
Share on other sites

Create an account or sign in to comment

You need to be a member in order to leave a comment

Create an account

Sign up for a new account in our community. It's easy!

Register a new account

Sign in

Already have an account? Sign in here.

Sign In Now
  • Recently Browsing   0 members

    No registered users viewing this page.

  • Similar Content

    • By ГрозаИнтернета
      Всем привет. Сеть разбили, продаю оборудование, которое удалось спасти.
      Роутер MikroTik 1036-12G-4S - 16500 грн.
      Сервер Dell R410(Xeon L5640(60Вт), 16 Gb RAM, 2x300 Gb SAS, iDrac, Raid, IPMI) - 4500 грн.
      Коммутатор ZyXEL MES-3528 - 2000 грн.
      Коммутатор HUAWEI S2326 - 1500 грн.
      Коммутатор Dell PowerConnect 6224F(опц.10G) - 5000 грн
      Коммутатор D-Link DGS-3627G (нюанс) - 1000 грн
      OLT BDCom P3310(Пролайн упс) - 9000 грн
      Упс APCSmart-UPS RT 2000 + картаAP9619 + кабель для подключения внешних АКБ - 12500 грн.
      Коммутатор ELTEX MES2324FB AC в коробке - 10000
      OLT EPON E9004-D 10G (Пролайн упс) в коробке - 10000
      Кабель OK-NET S/FTP Cat.6a 500Mhz LSOH AWG 23 4pr 280 метров - 8500
      Куча SFP EPON C+++, SFP SC, сетевые карты, твинакс кабеля.

    • By Інет.укр
      Продам mikrotik rb2011 червоний 1200грн
      MikroTik RB2011UiAS  1400грн
      MikroTik RB3011 новий $85
      MikroTik RB4011iGS+RM  новий 170$ 
      MikroTik RB750UP - 550грн
      MikroTik  RB750P-PB - 800грн
      MikroTik RB960PGS-PB PowerBox Pro  Новий 80$
      RB433, RB600, RB800 ціна договірна.
       
    • By Інет.укр
      Продам CRS226-24g-2s+RM б.у 3500грн
      CRS326-24g-2s+IN новий 148$
      CRS212-1g-10s-1s+in  б.у 99$
      CRS305-1g-4s+in б.у $100
       
    • By viktorrc17
      Є мікротік з білим ip 37.57.хх.хх Налаштований nat. Srcnat- masquerade
      Lan 192.168.0.1
      До нього підключено другий мікротік по dhcp 192.168.0.2 
      Налаштований nat. Srcnat- masquerade
      Lan 192.168.1.1
      До другого роутера підключено nanostation з адресою 192.168.1.5
      На першому мікротік прокинув порт на другій мікротік. ( Chain-dstnat.  Protocol-  tcp. Dst port 726.  Action - dst-nat. To adress 192.168.0.2  To ports 80)
      Доступ на другий мікротік по білому ір є. 
      Треба зробити доступ на nanostation з білого ір.
      Підкажіть, прописував по аналогії з першим мікротіком на 192.168.1.5. Нічого не вийшло
       
    • By defence_k
      Військовій частині ЗСУ дуже потрібні старенькі MikroTik RB751U(G)-2HnD або аналогічні. Наявність блока живлення та стан корпуса байдуже, живитися будуть по РоЕ. RB951 теж годяться, проте в них гірший радіотракт . 
      Будемо вдячні за кожен пристрій.
      PS не відмовимося від фахової консультації з побудови CAPsMAN
×
×
  • Create New...