Перейти до

Микротик маршрутизация


Рекомендованные сообщения

Всем привет, прошу помощи) Есть микротик(коробочка) центральный в которого заходят магистрали(адреса локальной сети 192.168.1.0/22). Сейчас он работает как тупой свич, мастер порт езернет2. Хочу разбить сеть на сегменты. Для примера беру 5 порт и подключаюсь к нему сам. Ставлю master port-none. В адрес листе назначаю ip адрес 5 порту 172.20.115.1. Далее в запускаю дхцп сервер на 5 порту в пуле 172.20.115.2-172.20.115.254. Как мне заставить увидеть сервер по адресу 192.168.1.1 и подключатся по pppoe к нему?

Ссылка на сообщение
Поделиться на других сайтах
26 минут назад, tfron сказал:

Хочу разбить сеть на сегменты.

Как именно вы понимаете "разбитие на сегменты"?

26 минут назад, tfron сказал:

Как мне заставить увидеть сервер по адресу 192.168.1.1 и подключатся по pppoe к нему?

PPPoE не маршрутизируется, это L2 протокол. Можно смаршрутизировать PPTP, например.

  • Like 1
Ссылка на сообщение
Поделиться на других сайтах
29 минут назад, tfron сказал:

Как мне заставить увидеть сервер по адресу 192.168.1.1 и подключатся по pppoe к нему?

Зачем? Если у Вас сетка на 172,20,115.*?

Ссылка на сообщение
Поделиться на других сайтах

За микротиком серевер доступа с адресом 192.168.1.1 на котором крутится pppoe и сайт для на который тоже нужен доступ. Хочется на каждый порт миротика назначить разные подсети и тем самым изолировать к примеру абонентов на 5 порту от остальных... 

Ссылка на сообщение
Поделиться на других сайтах

Чтобы изолировать "порты" друг от друга, не обязательно создавать разные подсети и прочее.

Можно сделать L2 изоляцию.

Создать бридж и в него добавить все 5 портов.

Потом прописать правило:

/interface bridge filter
add action=drop chain=forward in-bridge=br0 in-interface=!ether1 out-bridge=br0 out-interface=!ether1

где ether1 - ваш "магистральный" порт, за которым "сервер"

br0 - название вашего бриджа

Данное правило будет работать так: все порты будут видеть порт ether1, но не будут видеть порты между друг другом.

На всех портах должен быть выключен Hardware Offload (если прошивка старше 6.41).

На 6.41 и ранее вместо Hardware Offload как раз и были мастеры и слейвы.

Если на микроте всего один бридж, то в правиле его упоминать, в теории, не надо. Лишь интерфейсы.

 

С другой стороны, даже если мы заблочим прямой трафик между портами, клиенты, подключившись по РРРоЕ, и имея низшую метрику на РРРоЕ интерфейс, вероятно, будут маршрутизироваться уже через сервер.

Но это уже другая история.

Відредаговано Туйон
Ссылка на сообщение
Поделиться на других сайтах

Спасибо, буду пробовать. Подскажите, поднял бридж указал первым портом езернет1(combo port), добавил все порты. Но через сам бридж трафик не начал ходить. Потом удалил бридж на всех портах упала скорость в 0. Тееперь только когда бридж добавляю начинает ходить трафик по сети но не через сам бридж. Что я нахимичил?)

Ссылка на сообщение
Поделиться на других сайтах

Это же просто свитч, а не маршрутизатор - врядли он поможет Вам в реализации такой схемы.

Ссылка на сообщение
Поделиться на других сайтах

Так это свитч, а не роутер. Точнее, роутер там тоже есть, но проц хилый очень.

Можно сегментировать функциями свитча. Тут для новичка чуть сложнее, но почитайте:

https://wiki.mikrotik.com/wiki/Manual:CRS1xx/2xx_series_switches_examples#Port_Level_Isolation

 

Всё он может :) 

Ссылка на сообщение
Поделиться на других сайтах

1. учитывая наличие серых IP адресов - я так понимаю, подразумевается некий НАТ.

2. "...Есть микротик(коробочка) центральный в которого заходят магистрали..." - для меня это значит, что податся как минимум 100-200 мб трафика.

 

Нужно упрощать схему в любом случае - пропускать всех абонов через сервер. Судя по исходным данным задачи.

Відредаговано ddd_kr
Ссылка на сообщение
Поделиться на других сайтах

Потому, что бы он был "в режиме свитча", в данной прошивке (до 6.42) нужно либо чтобы был бридж, либо чтобы был мастер-порт и слейв-порты.

В прошивках от 6.42 используется только конфигурация "бридж", в том случае, когда необходимо использовать только аппаратные фунции свитча - ещё и включается Hardware Offload.

Ссылка на сообщение
Поделиться на других сайтах

Я удаляю бридж и 1 порт(основной)masterport-none а остальные 4 master port-combo-master1. По логике должен трафик побежать и без бриджа, правильно? Настройки те же остались.

Знаю что на x86 если бридж добавляешь то в интерфейсах показывает сумарный трафик на иконке bridge. Здесь килобайты бегают и все. 

Ссылка на сообщение
Поделиться на других сайтах

Определитесь, чего Вы хотите.

Сделать L2 сегментацию между портами, чтобы абоненты из порта 2, например, не видели абонентов из порта 3, но видели порт 1?

Или включить тут NAT? Если второе, то проц тут слишком хилый.

Если первое, то это делается через вкладку Switch. Я ссылку выше давал.

 

Да и собственно, какова цель этого всего?

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)

С удалением бриджа для себя просто интернесно...почему при его удалении трафик уже не бегает хотя мастеры и слейвы стоят. Уверен что собью настройки в дефолт, и будет как раньше без бриджа бегать трафик.

А по сегментации хотелось как то обезопасить сеть от флуда итд, что бы в другие порты не лился. А вот знаний и понимания как должно быть у меня маловато.

Відредаговано tfron
Ссылка на сообщение
Поделиться на других сайтах
2 минуты назад, tfron сказал:

А по сегментации хотелось как то обезопасить сеть от флуда итд, что бы в другие порты не лился. А вот знаний и понимания как должно быть у меня маловато.

Тогда обновляйте заодно прошивку до 6.42.5, и смотрите в сторону того, что я давал (сегментация), так же на портах снимайте галочку "Unknown Multicast Flood", а можете вообще в ACL порезать всё, кроме нужного. Возможностей там хватает, хоть и будут тут меня бить палками любители Длинков :) 

Ссылка на сообщение
Поделиться на других сайтах
  • 1 month later...

Можливо хтось підкаже:

є необхідність ізолювати мережі, з цим все вийшло, але як зробити щоб з мережі 10.103.30.0/28

було видно файловий сервер в іншій мережі, а саме 10.103.0.251.

route.jpg

Ссылка на сообщение
Поделиться на других сайтах

Сделайте через иптаблес(ип-файрвол в микроте). Правила дени для подсетей из 1в2 и из 2в1+ над ними ассепт для серавка.

  • Thanks 1
Ссылка на сообщение
Поделиться на других сайтах
10 минут назад, Dimkers сказал:

Сделайте через иптаблес(ип-файрвол в микроте). Правила дени для подсетей из 1в2 и из 2в1+ над ними ассепт для серавка.

дякую, спробую!

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від ГрозаИнтернета
      Всем привет. Сеть разбили, продаю оборудование, которое удалось спасти.
      Роутер MikroTik 1036-12G-4S - 16500 грн.
      Сервер Dell R410(Xeon L5640(60Вт), 16 Gb RAM, 2x300 Gb SAS, iDrac, Raid, IPMI) - 4500 грн.
      Коммутатор ZyXEL MES-3528 - 2000 грн.
      Коммутатор HUAWEI S2326 - 1500 грн.
      Коммутатор Dell PowerConnect 6224F(опц.10G) - 5000 грн
      Коммутатор D-Link DGS-3627G (нюанс) - 1000 грн
      OLT BDCom P3310(Пролайн упс) - 9000 грн
      Упс APCSmart-UPS RT 2000 + картаAP9619 + кабель для подключения внешних АКБ - 12500 грн.
      Коммутатор ELTEX MES2324FB AC в коробке - 10000
      OLT EPON E9004-D 10G (Пролайн упс) в коробке - 10000
      Кабель OK-NET S/FTP Cat.6a 500Mhz LSOH AWG 23 4pr 280 метров - 8500
      Куча SFP EPON C+++, SFP SC, сетевые карты, твинакс кабеля.

    • Від Інет.укр
      Продам mikrotik rb2011 червоний 1200грн
      MikroTik RB2011UiAS  1400грн
      MikroTik RB3011 новий $85
      MikroTik RB4011iGS+RM  новий 170$ 
      MikroTik RB750UP - 550грн
      MikroTik  RB750P-PB - 800грн
      MikroTik RB960PGS-PB PowerBox Pro  Новий 80$
      RB433, RB600, RB800 ціна договірна.
       
    • Від Інет.укр
      Продам CRS226-24g-2s+RM б.у 3500грн
      CRS326-24g-2s+IN новий 148$
      CRS212-1g-10s-1s+in  б.у 99$
      CRS305-1g-4s+in б.у $100
       
    • Від viktorrc17
      Є мікротік з білим ip 37.57.хх.хх Налаштований nat. Srcnat- masquerade
      Lan 192.168.0.1
      До нього підключено другий мікротік по dhcp 192.168.0.2 
      Налаштований nat. Srcnat- masquerade
      Lan 192.168.1.1
      До другого роутера підключено nanostation з адресою 192.168.1.5
      На першому мікротік прокинув порт на другій мікротік. ( Chain-dstnat.  Protocol-  tcp. Dst port 726.  Action - dst-nat. To adress 192.168.0.2  To ports 80)
      Доступ на другий мікротік по білому ір є. 
      Треба зробити доступ на nanostation з білого ір.
      Підкажіть, прописував по аналогії з першим мікротіком на 192.168.1.5. Нічого не вийшло
       
    • Від defence_k
      Військовій частині ЗСУ дуже потрібні старенькі MikroTik RB751U(G)-2HnD або аналогічні. Наявність блока живлення та стан корпуса байдуже, живитися будуть по РоЕ. RB951 теж годяться, проте в них гірший радіотракт . 
      Будемо вдячні за кожен пристрій.
      PS не відмовимося від фахової консультації з побудови CAPsMAN
×
×
  • Створити нове...