Перейти до

Микротик маршрутизация


Рекомендованные сообщения

Всем привет, прошу помощи) Есть микротик(коробочка) центральный в которого заходят магистрали(адреса локальной сети 192.168.1.0/22). Сейчас он работает как тупой свич, мастер порт езернет2. Хочу разбить сеть на сегменты. Для примера беру 5 порт и подключаюсь к нему сам. Ставлю master port-none. В адрес листе назначаю ip адрес 5 порту 172.20.115.1. Далее в запускаю дхцп сервер на 5 порту в пуле 172.20.115.2-172.20.115.254. Как мне заставить увидеть сервер по адресу 192.168.1.1 и подключатся по pppoe к нему?

Ссылка на сообщение
Поделиться на других сайтах
26 минут назад, tfron сказал:

Хочу разбить сеть на сегменты.

Как именно вы понимаете "разбитие на сегменты"?

26 минут назад, tfron сказал:

Как мне заставить увидеть сервер по адресу 192.168.1.1 и подключатся по pppoe к нему?

PPPoE не маршрутизируется, это L2 протокол. Можно смаршрутизировать PPTP, например.

  • Like 1
Ссылка на сообщение
Поделиться на других сайтах
29 минут назад, tfron сказал:

Как мне заставить увидеть сервер по адресу 192.168.1.1 и подключатся по pppoe к нему?

Зачем? Если у Вас сетка на 172,20,115.*?

Ссылка на сообщение
Поделиться на других сайтах

За микротиком серевер доступа с адресом 192.168.1.1 на котором крутится pppoe и сайт для на который тоже нужен доступ. Хочется на каждый порт миротика назначить разные подсети и тем самым изолировать к примеру абонентов на 5 порту от остальных... 

Ссылка на сообщение
Поделиться на других сайтах

Чтобы изолировать "порты" друг от друга, не обязательно создавать разные подсети и прочее.

Можно сделать L2 изоляцию.

Создать бридж и в него добавить все 5 портов.

Потом прописать правило:

/interface bridge filter
add action=drop chain=forward in-bridge=br0 in-interface=!ether1 out-bridge=br0 out-interface=!ether1

где ether1 - ваш "магистральный" порт, за которым "сервер"

br0 - название вашего бриджа

Данное правило будет работать так: все порты будут видеть порт ether1, но не будут видеть порты между друг другом.

На всех портах должен быть выключен Hardware Offload (если прошивка старше 6.41).

На 6.41 и ранее вместо Hardware Offload как раз и были мастеры и слейвы.

Если на микроте всего один бридж, то в правиле его упоминать, в теории, не надо. Лишь интерфейсы.

 

С другой стороны, даже если мы заблочим прямой трафик между портами, клиенты, подключившись по РРРоЕ, и имея низшую метрику на РРРоЕ интерфейс, вероятно, будут маршрутизироваться уже через сервер.

Но это уже другая история.

Відредаговано Туйон
Ссылка на сообщение
Поделиться на других сайтах

Спасибо, буду пробовать. Подскажите, поднял бридж указал первым портом езернет1(combo port), добавил все порты. Но через сам бридж трафик не начал ходить. Потом удалил бридж на всех портах упала скорость в 0. Тееперь только когда бридж добавляю начинает ходить трафик по сети но не через сам бридж. Что я нахимичил?)

Ссылка на сообщение
Поделиться на других сайтах

Это же просто свитч, а не маршрутизатор - врядли он поможет Вам в реализации такой схемы.

Ссылка на сообщение
Поделиться на других сайтах

Так это свитч, а не роутер. Точнее, роутер там тоже есть, но проц хилый очень.

Можно сегментировать функциями свитча. Тут для новичка чуть сложнее, но почитайте:

https://wiki.mikrotik.com/wiki/Manual:CRS1xx/2xx_series_switches_examples#Port_Level_Isolation

 

Всё он может :) 

Ссылка на сообщение
Поделиться на других сайтах

1. учитывая наличие серых IP адресов - я так понимаю, подразумевается некий НАТ.

2. "...Есть микротик(коробочка) центральный в которого заходят магистрали..." - для меня это значит, что податся как минимум 100-200 мб трафика.

 

Нужно упрощать схему в любом случае - пропускать всех абонов через сервер. Судя по исходным данным задачи.

Відредаговано ddd_kr
Ссылка на сообщение
Поделиться на других сайтах

Потому, что бы он был "в режиме свитча", в данной прошивке (до 6.42) нужно либо чтобы был бридж, либо чтобы был мастер-порт и слейв-порты.

В прошивках от 6.42 используется только конфигурация "бридж", в том случае, когда необходимо использовать только аппаратные фунции свитча - ещё и включается Hardware Offload.

Ссылка на сообщение
Поделиться на других сайтах

Я удаляю бридж и 1 порт(основной)masterport-none а остальные 4 master port-combo-master1. По логике должен трафик побежать и без бриджа, правильно? Настройки те же остались.

Знаю что на x86 если бридж добавляешь то в интерфейсах показывает сумарный трафик на иконке bridge. Здесь килобайты бегают и все. 

Ссылка на сообщение
Поделиться на других сайтах

Определитесь, чего Вы хотите.

Сделать L2 сегментацию между портами, чтобы абоненты из порта 2, например, не видели абонентов из порта 3, но видели порт 1?

Или включить тут NAT? Если второе, то проц тут слишком хилый.

Если первое, то это делается через вкладку Switch. Я ссылку выше давал.

 

Да и собственно, какова цель этого всего?

Ссылка на сообщение
Поделиться на других сайтах
Опубліковано: (відредаговано)

С удалением бриджа для себя просто интернесно...почему при его удалении трафик уже не бегает хотя мастеры и слейвы стоят. Уверен что собью настройки в дефолт, и будет как раньше без бриджа бегать трафик.

А по сегментации хотелось как то обезопасить сеть от флуда итд, что бы в другие порты не лился. А вот знаний и понимания как должно быть у меня маловато.

Відредаговано tfron
Ссылка на сообщение
Поделиться на других сайтах
2 минуты назад, tfron сказал:

А по сегментации хотелось как то обезопасить сеть от флуда итд, что бы в другие порты не лился. А вот знаний и понимания как должно быть у меня маловато.

Тогда обновляйте заодно прошивку до 6.42.5, и смотрите в сторону того, что я давал (сегментация), так же на портах снимайте галочку "Unknown Multicast Flood", а можете вообще в ACL порезать всё, кроме нужного. Возможностей там хватает, хоть и будут тут меня бить палками любители Длинков :) 

Ссылка на сообщение
Поделиться на других сайтах
  • 1 month later...

Можливо хтось підкаже:

є необхідність ізолювати мережі, з цим все вийшло, але як зробити щоб з мережі 10.103.30.0/28

було видно файловий сервер в іншій мережі, а саме 10.103.0.251.

route.jpg

Ссылка на сообщение
Поделиться на других сайтах

Сделайте через иптаблес(ип-файрвол в микроте). Правила дени для подсетей из 1в2 и из 2в1+ над ними ассепт для серавка.

  • Thanks 1
Ссылка на сообщение
Поделиться на других сайтах
10 минут назад, Dimkers сказал:

Сделайте через иптаблес(ип-файрвол в микроте). Правила дени для подсетей из 1в2 и из 2в1+ над ними ассепт для серавка.

дякую, спробую!

Ссылка на сообщение
Поделиться на других сайтах

Создайте аккаунт или войдите в него для комментирования

Вы должны быть пользователем, чтобы оставить комментарий

Создать аккаунт

Зарегистрируйтесь для получения аккаунта. Это просто!

Зарегистрировать аккаунт

Вхід

Уже зарегистрированы? Войдите здесь.

Войти сейчас
  • Зараз на сторінці   0 користувачів

    Немає користувачів, що переглядають цю сторінку.

  • Схожий контент

    • Від zababaha
      Всем привет.
      В один прекрасный день отвалился MikroTik RB4011GS+RM. При включении загорается индикация питания и всё. 
      Попытки сбросить до заводских настроек, играться с netisntall в надежде перезалить в него прошивку никак не помогли. Поведение не меняется.
      Пробежался по интернетам в попытках найти авторизованный сервис для диагностики и, если живой, то ремонта - не помогли.
      Несколько лет назад покупал его на ntema, позвонил им, но ребята сказали, что негарантийным ремонтом не занимаются.
       
      Подскажите, плиз, кого-нибудь, кто возьмётся за диагностику и ремонт, если он ремонтопригоден? Цацка не копеечная, сразу в утиль отправлять будет грустно.
       
      З.Ы.: За 15 лет дружбы с тиками у меня этот первый, кто взял - и сдох на ровном месте(
    • Від alexeya
      Контроллер TP-Link OC200 - 2700 грн (є 4 штуки)
      Точка доступа TP-Link EAP245 - 2900 грн
      Mimosa C5x - 5000 грн (є 2 штуки)
      Mikrotik Groove A-52HPn - 1500 грн
       
      Mikrotik Groove A-52HPn вживана без POE-адаптера - 990 грн

    • Від GMelик
      Вітання! Наперед вибачаюсь з тупі питання! Але мені потрібна допомога з вирішенням проблеми роботи wifi. Загалом ситуація наступна: є офіс куди заведений інтернет, роль маршрутизатора виконує Mikrotik hap ac2 з вимкненими wifi інтерфейсами до якого через кабель підключено кілька пк підмережа та до нього ж підключена точка доступу Mikrotik cAP ax (з своїм dhcp) до якої і підключається більшість ноутбуків/телефонів та інших пристроїв з підтримкою wifi. Проблема наступна: регулярно відбуваються збої в роботі інтернету на пристроях які підключені до точки доступу, інколи просто вилітає віддалений робочий стіл (підключений через vpn), а інколи техніка переключається з 5г мережі на 2г. Спроби пінгувати точку показують що є регулярні стрибки пінга від 1-2 мс до 400-500-600+ мс (міряв як через cmd так і pingplotter) на різних пк, через netmonitor видно що стрибає якість сигналу від 40 до 70-80 і назад, при тому що телефон не переміщається і знаходиться за 2-3м від точки. 



      Спочатку думав на налаштування точки - перепробував різні частоти, нічого не змінилось. Переміщав точку в різні місця - результату 0. Вмикав wifi інтерфейс на прихідному тіку, картина та ж що і на точці. 
      І на 2г і на 5г ситуація плюс мінус однакова. 

      Допоможіть зрозуміти, що може спричиняти такі збої та головне як з цим боротись?
    • Від Люкс Мобил
      Нові з гарантією 12 міс
      Маршрутизатор MikroTik CCR2004-1G-12S+2XS
      Комутатор керований рівня 3 Mikrotik CRS518-16XS-2XQ-RM
      Комутатор MikroTik CRS326-24S+2Q+RM (24xSFP+, 2xQSFP+, USB, 1хRJ45)
      Комутатор MikroTik CRS312-4C+8XG-RM (8xGE PoE, 4xCombo, USB, 1хRJ45)
      Комутатор MikroTik CRS504-4XQ-IN
      Комутатор керований MikroTik CRS510-8XS-2XQ-IN
       
      0674400029 Роман (viber, telegram)
    • Від GekaPeka
      mikrotik RB 40111GS+RM новый, 7500 грн.
×
×
  • Створити нове...