Показаны сообщения с ярлыком Справочная информация по RouterOS. Показать все сообщения
Показаны сообщения с ярлыком Справочная информация по RouterOS. Показать все сообщения

пятница, 15 сентября 2017 г.

Периодическая смена MAC на Bridge-интерфейсе.

  У меня работает скрипт, который с периодичностью меняет пароль Wi-Fi на всех офисах одновременно и отсылает коллегам уведомление. Это сделано в целях безопасности и для удобства пользователей. Название сети везде одинаковое и сотрудникам не нужно каждый раз вводить новый пароль при приходе в другой офис. Этот скрипт писался еще до ввода нового функционала в RouterOS - CAPsMAN, но так как он работает довольно успешно - функционирует до сих пор. Офисов достаточное количество, и поэтому перед отправкой нового пароля на роутер каждого офиса, сам офис или подразделение проверяется пингом.
  Если в офисе стоит Wi-Fi-роутер, который получает IP по DHCP на бридж-интерфейс, и в раздающем по DHCP роутере  IP-получателя привязан к MAC-адресу, то периодически Wi-Fi-роутер начинает получать совершенно другой IP. Это связанно с особенностью RouterOS: по умолчанию мост наследует MAC-адрес от его портов, при чем это происходит в рандомном порядке. Поэтому маршрутизатор на другой MAC - выдает другой IP.
  Для того, что-бы этого не происходило есть 2 настройки в /interface bridge. 
auto-mac - автоматически формировать MAC-адрес на  Bridge-интерфейсе (по-умолчанию да)
admin-mac - указать свой статический MAC-адрес. Работает при условии, что настройка auto-mac=no.

понедельник, 20 февраля 2017 г.

Пакеты RouterOS.

  RouterOS поставляется с определенным набором пакетов, которые обеспечивают базовую функциональность. Так как эта операционная система довольно универсальная - есть множество пакетов, которые расширяют функционал этой сетевой системы. Пакеты поставляются только компанией Mikrotik и не могут быть поставлены от сторонних разработчиков. Для того, что-бы подключить пакет его нужно скачать с официальной страницы, разархивировать и забросить в корень вашего маршрутизатора. После перезагрузки это пакет будет установлен.


  Доступность пакетов может отличатся от выбранной платформы (mipsle, mipsbe, ppc, x86). Главным пакетом является пакет system, его нельзя удалить, он является дефолтным на всех роутерах. Кроме него "с коробки" довольно большое количество пакетов включено в поставку для устройства Mikrotik. Это и пакет DHCP, ppp и другие. Стоит помнить, что эти пакеты не являются обязательными и могут быть отключены или удалены с маршрутизатора.

среда, 21 декабря 2016 г.

Чат в консоли Mikrotik.

  В консоли можно устроить чат между пользователями, которые в данный момент подключены к маршрутизатору. Если в терминал написать сообщение вида 
#privet
с экранирующим символом "#", то это сообщение будет доставлено всем подключенным пользователям в данный момент. Не имеет значение откуда сообщение отправлено - с консоли, через WinBox, ssh или telnet.


воскресенье, 20 ноября 2016 г.

Архив версий RouterOS на новом сайте Mikrotik.

    С обновлением официального сайта Mikrotik намного легче стало искать старые релизы RouterOS.
  В разделе Downloads появились новые разделы.

Страница загрузок.

Страница архива релизов.

вторник, 8 ноября 2016 г.

Проброс портов через VPN в Mikrotik.

  Есть два офиса. В главном офисе имеется статический реальный внешний IP, к которому можно подключится  из-вне. В региональном представительстве - динамический IP и разные провайдеры интернета, которые могут меняться. К главному офису региональный подключен по VPN, в данном примере используется L2TP-соединение. Задача: пробросить порт в региональный офис, используя реальный IP главного офиса. Пробрасывать порт будем TCP 3333.

  Для этого создаем на главном офисе правило:
/ip firewall nat
add action=dst-nat chain=dstnat comment=dvr dst-address-list=wan dst-port=3333 protocol=tcp to-addresses=172.16.7.6
  Где "wan" - адрес лист который содержит список внешний IP главного офиса, "172.16.7.6" - IP виртуального интерфейса L2TP. Правило перенаправляет все запросы с wan-интерфейсов на порт 3333 в нужный нам впн-туннель.


понедельник, 10 октября 2016 г.

Не работают (не считают трафик) правила Simple Queues в Mikrotik.

  Как было раньше, например в версии RouterOS 5.22. Ограничение в правилах не стоят, а подсчет трафика происходит:


  Вы задаете простое правило в  Simple Queues с нужным IP без ограничения скорости и легким движение руки мониторите своих клиентов.
  Но все изменилось, возможно с внедрением Fast Path, возможно с оптимизацией системы, но в версиях 6.х поведение изменилось. Трафик подсчет трафика происходит только тогда, когда стоит ограничение:

Ограничение не стоит - трафик не считаем.

Ограничение стоит - идет подсчет трафика.

  Поэтому, если вы используете Simple Queues как средство мониторинга - добавляйте ограничение. Естественно, оно может быть максимальное и по факту ничего не ограничивать.

воскресенье, 9 октября 2016 г.

Добавляем IP в статический лист через правила в Firewall.

  Возьмем классическое правило добавления IP в address-list в Firewall Mikrotik:
/ip firewall filter
add action=add-dst-to-address-list address-list=1 address-list-timeout=0s chain=forward
  Обратимся к Wiki:
address-list-timeout (time; Default: 00:00:00) - указываем временной интервал, на который мы добавляем IP в адрес-лист. Значение 00:00:00 оставит адрес в списке навсегда.

   Но если взглянуть на скриншот, можно увидеть, несмотря на интервал 00:00:00, правила создаются динамические. А это значит, что после перезагрузки эти листы удалятся. Очень странное поведение RouterOS, но имеем то, что имеем!
  Иногда нам нужно правилом забанить вредоносные IP. Например те, которые подключаются с WAN-интерфейса, и мы определяем их подключения - как небезопасные. При-чем хочется забанить их навсегда - но получается только до перезагрузки. Для этого нам нужно преобразовать динамические записи -  в статические. В этом случае можно использовать скрипт. Скрипт, преобразовывающий динамические записи в адрес-листе в статические я описывал ранее, сейчас я приведу его другую вариацию:
:foreach i in=[/ip firewall address-list find list=1] do={
    :local ipaddress [/ip firewall address-list get $i address]
    :local dynamic [/ip firewall address-list get $i dynamic]
    if ($dynamic = true) do={
        /ip firewall address-list remove $i
        /ip firewall address-list add list=12 address=$ipaddress
    }
}
  Где "1" - имя динамического адрес-листа, а "12" - имя преобразованного статического. Скрипт можно кинуть в планировщик на выполнение раз в минуту. Таким образом ни один IP не пропадает после перезагрузки. Теперь можно создавать правило для дропа статического адрес-листа.


воскресенье, 2 октября 2016 г.

Failover Mikrotik без скриптов: рекурсивные маршруты.

  Подниму заезженную тему. Смотрел прямую трансляцию с MikroTik User Meeting (Moscow, Russia, September 30 - October 01, 2016) и там один докладчик рассказывал как он не любит писать скрипты и старается использовать функционал RouterOS без них. В докладе, кроме всего прочего, говорилось про рекурсивные маршруты для использования в качестве failover. Вспомнил теплое ламповое время когда я использовать такой вариант файловера и решил написать про это. Довольно интересное решение, которое было изобретено для Mikrotik в 2010 году.
  Допустим у нас есть несколько внешних провайдеров. При пропадании одного интернета-переключаемся на резервный, при возобновлении первого - переключаемся назад. Есть несколько вариантов решения.
  Первый - использование check-gateway=ping:


суббота, 24 сентября 2016 г.

Автоматическое ограничение скорости DHCP-клиентам.

  Есть сеть, в сети адреса раздаются по DHCP. Нужно, что-бы при подключении клиентов каждому автоматически ограничивалась скорость в 10 мегабит. Для этого мы будем использовать функционал в DHCP-сервер Mikrotik под название "lease-script". Для этого зайдем в IP > DHCP Server в свойства нашего сервера.

суббота, 27 августа 2016 г.

L2TP\PPTP\SSTP\OVPN\PPPoE Server Binding в Mikrotik.

  Для настройки VPN-сервера в Mikrotik достаточно открыть доступ по порту для прохождения пакетов на роутер, включить галочку в сервере VPN, завести аккаунты выбрав и настроив нужный профиль.

  После этого будут создавать динамические интерфейсы при подключении клиента впн.
  

воскресенье, 21 августа 2016 г.

Подключаем CDMA ИНТЕРТЕЛЕКОМ к Mikrotik.

  В наличии имеется модем, который куплен в отделении оператора ИНТЕРТЕЛЕКОМ. Модем Novatel Wireless 551L.
  К нашему Mikrotik подключена флешка, дабы обеспечить загрузку тонкого клиента PONIX. При подключении через пассивный хаб флешки и модема, связь работала нестабильно. Периодически пропадал модем, или связь прерывалась, поэтому пал выбор на активный хаб: USB 2.0 4-х портовый Хаб с блоком питания ST Lab (U-181 Black), который отлично работает с Микротик.
 

понедельник, 15 августа 2016 г.

Сохраняем глобальные переменные после перезагрузки.

  При перезагрузке роутера глобальные переменные удаляются. Иногда их нужно сохранить, для этого можно использовать, к примеру, комментарии к интерфейсам и т.д. Нужно к вашему скрипту добавить следующий код:
:global save;
:set save 6;
# после введения переменной сохраняем ее в коммент и создаем задание на выполнение при загрузке маршрутизатора
/interface ethernet set ether5 comment=$save;
/system scheduler add name=global_save on-event=":delay 3; :global save [/interface ethernet get ether5 comment]" start-time=startup;
  Глобальную переменную "save" мы вносим в коммент к интерфейсу ether5. Далее ставим задание, которое выполняется при загрузке роутера и извлекает нашу переменную из комментария интерфейса. 

вторник, 9 августа 2016 г.

Блокируем доступ к ресурсам с помощью Mikrotik.

  В версии RouterOS v6.36 добавлена очень важная возможность:
firewall — allow to add domain name to address-lists (dynamic entries for resolved addresses will be added to specified list);
  В адрес-листы можно добавлять не только IP-адреса, но и DNS-имена ресурсов. Таким образом стало довольно легко ограничить доступ к ресурса.
  Давайте попробуем ограничить доступ к ресурсу http://www.yaplakal.com/. Первым делом добавим ресурс в адрес-лист:
 /ip firewall address-list add list=www.yaplakal.com address=www.yaplakal.com

воскресенье, 7 августа 2016 г.

Пару полезностей: получаем публичный IP в переменную, подсказка диапазона подсети.

  Иногда требуется получить публичный IP в переменную Mikrotik. Если роутер за натом, то на его интерфейсе внутренний IP. Для получения внешнего можно воспользоваться методом, о котором я писал ранее. Сервис opendns позволяет запросом получить свой внешний IP. Если сделать запрос на сервер 208.67.222.222 домена myip.opendns.com, сервер возвратит ваш IP, с которого сделан запрос. Таким образом скрипт возвратит реальный публичный IP, даже если вы за NAT-ом.
:global currentIP [:resolve myip.opendns.com server=208.67.222.222];
  Так же, если в окне IP/Address List навести на адрес, то Микротик выдаст подсказку, с дапазоном IP, которые входят в текущую маску. Пока такая фича пока доступна только в этом окне.

воскресенье, 24 июля 2016 г.

Error sending e-mail: invalid body.

  В один прекрасный момент у меня не сработал скрипт. Оказалось, все дело в ошибке отправки e-mail, ошибка была очень странная: invalid body - некорректно содержание. 


  Было перелопачено кучу инфы, но вразумительного ответа я так и не нашел. Начал править само тело письма, и оказалось, когда я удаляю имя сайта, назовем его domain.ru, письму чудесным образом уходит.

четверг, 30 июня 2016 г.

Создание файла в Mikrotik со своим расширением (.html или другим).

  В Микротик можно создать два типа файла. Командой "export" создается файл ".rsc", а команда "print" - файл ".txt".
  Например, команда "/ip neighbor export file=0" создает файл 0.rsc; команда "/ip neighbor print file=0" создает файл 0.txt.
  Напрямую создать файл с другим расширение - нельзя. Но можно использовать обходной путь. Если этот файл скинуть на этот же роутер через ftp, то в процессе можно будет переименовать. Для этого нужно разрешить доступ по ftp, можно даже только для одного IP текущего роутера и выполнить команду:
/tool fetch address=X.X.X.X src-path=0.rsc upload=yes user=admin mode=ftp password=admin dst-path=0.html
  Таким образом можно создать файл с любым расширением. Для чего это нужно? Как вариант, использовать 0.html для вывода через WebProxy пользователем Hotspot о времени пребывания в сети.

Используемый материал:

вторник, 21 июня 2016 г.

Полный перенос настроек с одного Mikrotik на другой.

  Имеется офис с постоянной круглосуточной работой. Клиент пожелал, что-бы у него в запасе был еще один точно такой-же Микротик, который в любой момент может заменить рабочий. Замена будет осуществляться вручную. Так как на Микротике постоянно происходят изменения, бекап и экспорт каждую неделю падают на мыло клиенту. Имеем два одинаковых роутера: 951G-2HnD с одинаковыми Firmware 3.18 и версией ОС: 6.19. Выкладываю инструкцию по переносу настроек на бекапный роутер для клиента, с пошаговыми действиями.

воскресенье, 12 июня 2016 г.

Мониторим питание 220В с оповещением по e-mail или SMS в Mikrotik без дорогостоящего APC SMART-UPS

  Согласно разделу WiKi Manual:System/UPS Mikrotik официально поддерживает UPS фирмы APC, и то только серии SmartUPS, хотя я лично подключал и Back-UPS. Роутер получает информацию с Back-UPS, но периодически отваливается подключение (подключение было по USB к роутеру RB951G ИБП Back-UPS 1100VA). SmartUPS такой проблемы не имеет, но и цена от 400$ не радует. Подключать можно как по USB так и через COM. В Mikrotik ИБП выдает довольно обширную информацию.

  Если в важных узлах покупка такого ИБП имеет смысл, то в удаленных офисах смысл покупки такого дорогого ИБП теряется, логичнее было использовать что-то попроще. Есть небольшое решение, которое не требует больших вложений, но позволяет следить за наличием напряжения сети 220 с устройства Mikrotik. 

вторник, 7 июня 2016 г.

Консольные команды при входе в систему RouterOS.

  Начиная с версии RouterOS v3.14 при входе в систему через консоль можно указывать аргументы командной строки. Эти параметры вводятся при наборе логина в процессе авторизации. Они позволяют произвести настройку различных функций терминала: подсвечивать команды или нет, установить размер терминала по ширине, высоте и другое. Дополнительные параметры входа могут быть добавлены к имени после знака "+":
login_name ::= user_name [ '+' parameters ]
parameters ::= parameter [ parameters ]
parameter ::= [ number ] 'a'..'z' number ::= '0'..'9' [ number ]
  Если параметр не указан, то используется значение по умолчанию. Если к параметру не указанно дополнительное значение, то используется значение параметра согласно мануалу (опишу ниже).
  Пример:
admin+c80w 
отключит консольные цвета и установит ширину терминала до 80.

  Параметр "w" устанавливает ширину терминала (по умолчанию - авто). Если значение не указать - будет авто.
  Параметр "h" устанавливает ширину терминала (по умолчанию - авто). Если значение не указать - будет авто.
  Параметр "c" включает или выключает подсветку цветом консоли (по умолчанию - включено). Если указать этот аргумент - будет выключено.
  Параметр "t" указывает выполнять автоматически в терминале (по умолчанию - включено). Если указать этот аргумент - будет выключено.
 Параметр "e" выключает "dumb-режим" (по умолчанию - включено). Если указать этот аргумент - будет выключено.

  Пример использования:

Используемый материал:

пятница, 3 июня 2016 г.

Немного о фактов компании Mikrotik.

  • MikroTik является торговой маркой которой владеет Mikrotikls Ltd (Латвия). Эта компания занимается производством сетевого оборудования.
  • Компания была основана в 1995 году с целью продажи оборудования на развивающихся рынках.
  • C 1997 года начались работы над программным маршрутизатором RouterOS, который впоследствии превратился в операционную систему маршрутизатора и использовался на системах x86.
  • В 2002 компания представила линейку собственного оборудования под брендом RouterBoard. С этого момента потребители могли купить маршрутизатор с уже предустановленной операционной системой Router OS.
  • Mikrotik RouterBOARD является аппаратной платформой от MikroTik, которая представляет собой маршрутизатор управляемый операционной системой RouterOS.
  • Mikrotik RouterOS - операционная система на основе Linux, для обеспечения работы аппаратных маршрутизаторов Mikrotik RouterBoard. RouterOS с легкостью можно установить на PC.
  • Число сотрудников на 2015 год более 150 человек.
  • Структура доходов Mikrotīkls примерно делится следующим образом: 97% - продажи сетевого оборудования (проводные и беспроводные маршрутизаторы), 3% - продажи программного обеспечения (операционные системы к оборудованию) и доходы от оказания услуг.
  • Mikrotīkls в равных долях принадлежит Джону Тулли (он же является CEO) и Арнису Риекстиньшу (технический директор).