Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    DNS на точке доступа и изоляция сетей.

    DNS на точке доступа и изоляция сетей.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    DNS на точке доступа и изоляция сетей., RouterOS
     
    TomKriek
    Guest
    #1
    0
    21.08.2012 19:33:00
    Привет всем. Это мой первый пост. Я не вижу раздела для представления, поэтому кратко расскажу о себе перед вопросами. Меня зовут Том, мне 53 года, живу в Южной Африке. У меня небольшая гостиница, а мои интересы – компьютеры, программирование и сети. Все самообучался, так что знаний особых нет. Только достаточно, чтобы самому справляться в большинстве ситуаций. Я связываю два сайта по беспроводной связи, примерно в километре друг от друга. У меня есть проводная локальная сеть с 4 ПК: 3 x W7 и 1 x XP. Также у меня в локальной сети сетевой принтер и IPCorder с несколькими IP-камерами. Эта проводная локальная сеть работает в сети 192.168.0.0. Затем у меня есть ADSL-модем в сети 192.168.11.0 и беспроводное соединение в сети 192.168.3.0. У меня есть RB450G, и эти сети подключены к портам 1, 2 и 3 соответственно, а порты 4 и 5 свободны. Я настроил RB450G так, чтобы все три сети работали и был доступ в интернет. Все работает плавно, без сбоев и задержек. Я успешно просканировал IP-адреса во всех трех сетях через Winbox, и все устройства отвечают на ping. У всех устройств в проводной локальной сети статические IP-адреса, а также у беспроводного соединения и точек доступа. Но я хочу запустить Hotspot в сети 192.168.3.0, порт 3. Мне также нужно изолировать проводную локальную сеть от беспроводной сети, так как все мои личные ПК подключены к интерфейсу 1, а все беспроводные устройства и точки доступа – к порту 3, где клиенты будут подключаться к hotspot. Значит, мои гости не должны видеть мои ПК, принтер или IP-камеры. (Если я позволю им смотреть камеры, это очень быстро исчерпает выделенную пропускную способность). Я не знаю, как сделать эту изоляцию, хотя подозреваю, что это очень просто. Я знаю, что могу сделать это на точках доступа, чтобы клиенты не видели друг друга, но хочу заблокировать их от моей личной сети тоже с помощью Mikrotik. Что касается hotspot, то он работает, и клиенты могут подключаться с помощью HTTP или Mac. (На самом деле я разрешил все методы, кроме Trial). Я даю своим гостям имя пользователя и пароль, а моя семья подключается по Mac-адресу своих устройств. Так что все хорошо, у них есть доступ в интернет через hotspot. Однако! Как только я активирую этот hotspot, у меня возникают проблемы с DNS, с IPCorder ((NVR), сетевым принтером и общие сбои и задержки в проводной сети. Я правильно настроил DNS и разрешил удаленные запросы, иначе у меня не было бы доступа в интернет во всех сетях. DHCP-сервер выдает IP-адреса устройствам, подключающимся через точки доступа. IP-адреса по DHCP получают только устройства, подключающиеся через точки доступа. DNS на сервере hotspot – виновник. DNS-серверы на сервере hotspot те же, что и в моей DNS-настройке, и они заполняются автоматически. Я дал имя DNS локального сервера hotspot как hotspot.dns, поскольку, видимо, это может быть что угодно, если в имени есть точка. Проблема проявляется в форме доступа через браузер. Как только я захожу на 192.168.0.222 (IP Corder), я получаю сообщение о hotspot.dns в адресной строке браузера и затем перенаправление, и IP Corder начинает вести себя странно, например, переходит в режим настройки, и я не могу получить доступ к режиму просмотра камер. Также сетевой принтер (192.168.0.15) становится недоступным (тоже с сообщением о hotspot.dns), а Windows-сеть становится нестабильной, не всегда находя все ПК. Я не понимаю, почему hotspot на порту 3 (192.168.3.0) и совершенно другой сети, вмешивается в мою локальную сеть на порту 1 (192.168.0.0)? Кстати, у меня все еще есть доступ в интернет в обеих сетях. Так что это две проблемы. Изоляция DNS на Hotspot. Спасибо за ваше время, Том.
     
     
     
    SurferTim
    Guest
    #2
    0
    22.08.2012 11:09:00
    Я бы начал с удаления dns-имени из точки доступа. Оно там не нужно, оно будет использовать IP-адрес интерфейса точки доступа в адресной строке браузера вместо этого. Может помочь, если ты выложишь вывод команд “/ip address” и “/ip route”. Ни один из ethernet-портов не подключен к коммутатору или мосту, верно? /ip bridge /interface ethernet
     
     
     
    TomKriek
    Guest
    #3
    0
    22.08.2012 13:54:00
    # АДРЕС         СЕТЬ               ИНТЕРФЕЙС
    0  ;;; Hotspot Interface
       192.168.3.1/24     192.168.3.0     ether3
    1  ;;; ADSL Interface
       192.168.11.25/24   192.168.11.0    ether2
    2  ;;; Lan Interface
       192.168.0.1/24     192.168.0.0     ether1

    #   DST-ADDRESS        PREF-SRC        GATEWAY            DISTANCE
    0 A S  ;;; 192.168.11.1 Modem
           0.0.0.0/0                          192.168.11.1              1
    1 ADC  192.168.0.0/24     192.168.0.1     ether1                    0
    2 ADC  192.168.3.0/24     192.168.3.1     ether3                    0
    3 ADC  192.168.11.0/24    192.168.11.25   ether2                    0

    #    NAME          MTU MAC-ADDRESS       ARP        MASTER-PORT      SWITCH
    0 R  ;;; Lan
         ether1       1500 D4:CA:6D:34:48:** enabled    none             switch1
    1 R  ;;; ADSL Modem
         ether2       1500 D4:CA:6D:34:48:** enabled    none             switch1
    2 R  ;;; Hotspot
         ether3       1500 D4:CA:6D:34:48:** enabled    none             switch1
    3    ether4       1500 D4:CA:6D:34:48:** enabled    none             switch1
    4    ether5       1500 D4:CA:6D:34:48:** enabled    none             switch1

    [admin@RB450G] > /ip bridge
    bad command name bridge (line 1 column 5)

    Всё вышеперечисленное – это установка перед настройкой Hotspot. Ниже – конфигурация после установки.

    [admin@RB450G] > /ip address print
    Flags: X - отключен, I - недействителен, D - динамический

    #   ADDRESS            NETWORK         INTERFACE
    0  ;;; Hotspot Interface
       192.168.3.1/24     192.168.3.0     ether3
    1  ;;; ADSL Interface
       192.168.11.25/24   192.168.11.0    ether2
    2  ;;; Lan Interface
       192.168.0.1/24     192.168.0.0     ether1

    [admin@RB450G] > /ip route print
    Flags: X - отключен, A - активен, D - динамический,
    C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
    B - blackhole, U - unreachable, P - prohibit

    #      DST-ADDRESS        PREF-SRC        GATEWAY            DISTANCE
    0 A S  ;;; 192.168.11.1 Modem
           0.0.0.0/0                          192.168.11.1              1
    1 ADC  192.168.0.0/24     192.168.0.1     ether1                    0
    2 ADC  192.168.3.0/24     192.168.3.1     ether3                    0
    3 ADC  192.168.11.0/24    192.168.11.25   ether2                    0

    [admin@RB450G] > /ip bridge
    bad command name bridge (line 1 column 5)

    [admin@RB450G] > /interface ethernet print
    Flags: X - отключен, R - запущен, S - slave

    #    NAME          MTU MAC-ADDRESS       ARP        MASTER-PORT      SW
    0 R  ;;; Lan
         ether1       1500 D4:CA:6D:34:48:** enabled    none             switch1
    1 R  ;;; ADSL Modem
         ether2       1500 D4:CA:6D:34:48:** enabled    none             switch1
    2 R  ;;; Hotspot
         ether3       1500 D4:CA:6D:34:48:** enabled    none             switch1
    3    ether4       1500 D4:CA:6D:34:48:** enabled    none             switch1
    4    ether5       1500 D4:CA:6D:34:48:** enabled    none             switch1

    Для полноты картины, вот вывод настроек Hotspot:
    [admin@RB450G] /ip hotspot profile> print
    Flags: * - по умолчанию

    0 * name="default" hotspot-address=0.0.0.0 dns-name=""
       html-directory=hotspot rate-limit="" http-proxy=0.0.0.0:0
       smtp-server=0.0.0.0 login-by=mac,cookie,http-chap,https,http-pap
       mac-auth-password="" http-cookie-lifetime=3d ssl-certificate=none
       split-user-domain=no use-radius=no

    1   name="hsprof1" hotspot-address=192.168.3.1 dns-name="hotspot.dns"
       html-directory=hotspot rate-limit="" http-proxy=0.0.0.0:0
       smtp-server=0.0.0.0 login-by=mac,cookie,http-chap,https,http-pap
       mac-auth-password="" http-cookie-lifetime=3d ssl-certificate=none
       split-user-domain=no use-radius=no

    Спасибо за помощь в решении моей проблемы.
     
     
     
    TomKriek
    Guest
    #4
    0
    22.08.2012 14:03:00
    Я бы начал с того, чтобы удалить dns-name из точки доступа. Честно говоря, понятия не имею, как это сделать.
     
     
     
    SurferTim
    Guest
    #5
    0
    22.08.2012 14:11:00
    В общем, всё в порядке, пока ты не заходишь по адресам в локальной сети. Ты же знаешь, что надо быть авторизованным (или добавить IP локальной сети в "walled garden"), чтобы выходить за пределы локальной сети точки доступа, и у тебя будут проблемы с другими устройствами в этой локальной сети, если не отключить универсальный NAT точки доступа. Вроде бы всё нормально на первый взгляд, может, дело в фаерволе? Как насчёт этого? /ip firewall filter /ip firewall nat edit: Также попробуй это: /ip hotspot profile
    set 1 login-by=http-chap
     
     
     
    TomKriek
    Guest
    #6
    0
    22.08.2012 14:19:00
    [admin@RB450G] /ip firewall> filter print
    Флаги: X - отключено, I - недействительно, D - динамически
    0 X ;;; сюда правила для hotspot
        chain=unused-hs-chain action=passthrough

    [admin@RB450G] /ip firewall> nat print
    Флаги: X - отключено, I - недействительно, D - динамически
    0 X ;;; сюда правила для hotspot
        chain=unused-hs-chain action=passthrough

    1   ;;; Маскируем LAN интерфейс
        chain=srcnat action=masquerade src-address=192.168.0.0/24 dst-address=0.0.0.0/0

    2   ;;; маскируем сеть hotspot
        chain=srcnat action=masquerade to-addresses=0.0.0.0 src-address=192.168.3.0/24
     
     
     
    SurferTim
    Guest
    #7
    0
    22.08.2012 14:26:00
    Я бы использовал srcnat (маскараду) только для WAN-интерфейса. Добавь это, а затем убери остальные два srcnat. /ip firewall nat
    add chain=srcnat action=masquerade out-interface=ether2. Ether2 — это WAN-интерфейс, верно? Ты пробовал зайти в систему, например, через www.google.com, а потом попробовать адрес 192.168.0.222?
     
     
     
    TomKriek
    Guest
    #8
    0
    22.08.2012 14:50:00
    Окей, сделал. Только что перед этим я тестировал 192.168.0.222 – работало, но как-то раздражающе медленно, и две IP-камеры не смогли подключиться. Я заметил, что проблема возникает периодически, и меня ничуть не удивило, что устройство по IP найти не удалось. Потом я добавил правило и убрал ещё два. Теперь не могу подключиться, и в адресной строке браузера получаю http://hotspot.dns/login?dst=http%3A%2F%2F192.168.0.222%2F с сообщением "Не удалось найти удаленный сервер". Не думаю, что это связано с изменениями. Если бы я ещё раз попробовал, то, скорее всего, произошло бы то же самое. (По опыту) Последний вывод nat. [admin@RB450G] /ip firewall> nat print
    Flags: X - disabled, I - invalid, D - dynamic
    0 X ;;; место для правил hotspot
        chain=unused-hs-chain action=passthrough

    1   chain=srcnat action=masquerade out-interface=ether2
     
     
     
    TomKriek
    Guest
    #9
    0
    22.08.2012 14:55:00
    Эфир 2 — это интерфейс WAN, верно? Да. Ты пробовал войти, зайдя, например, на www.google.com или на что-то подобное, а потом попробовать адрес 192.168.0.222? Да, никакой разницы не заметил.
     
     
     
    TomKriek
    Guest
    #10
    0
    22.08.2012 15:18:00
    ARP переводит все мои IP-адреса в сеть 192.168.3.0. (Кажется, это ARP?) Например, 192.168.0.222 в 192.168.3.3. Я не хочу, чтобы IP-адреса из моей сети 192.168.0.0 переводились в сеть .3.0.
     
     
     
    SurferTim
    Guest
    #11
    0
    22.08.2012 15:24:00
    Посмотри на "/ip hotspot host". Там отображаются результаты универсального NAT для hotspot. Там показываются эти перенаправления? Посмотри на адрес (фактический адрес устройства) и to-address (адрес, видимый за пределами интерфейса hotspot). Если есть вопросы, выкладывай эту часть.
     
     
     
    TomKriek
    Guest
    #12
    0
    22.08.2012 15:53:00
    [admin@RB450G] >> ip hotspot host print
    Флаги: S - статический, H - DHCP, D - динамический, A - авторизован, P - обойден
    #    MAC-ADDRESS       ADDRESS         TO-ADDRESS      SERVER     IDLE-TIMEOUT
    0 D  00:27:22:7A:D5:6F 192.168.3.201   192.168.3.15    hotspot1   5m          
    1 DA 50:CC:F8:20:CA:83 41.14.219.146   192.168.3.18    hotspot1  
    2  A 50:CC:F8:20:CA:83 192.168.3.19    192.168.3.17    hotspot1  
    3 D  00:27:22:EC:6F:81 192.168.0.5     192.168.3.16    hotspot1   5m          
    4 D  00:27:22:EC:6F:81 192.168.0.222   192.168.3.20    hotspot1   5m  
         
    [admin@RB450G] >> /ip hotspot active print
    Флаги: R - radius, B - blocked
    #    USER          ADDRESS         UPTIME       SESSION-TIME-LEFT IDLE-TIMEOUT
    0    50:CC:F8:2... 192.168.3.17    55s        
    1    50:CC:F8:2... 192.168.3.18    56s Вот о чем я говорю. 50:CC:F8:20:CA:83 – это мой мобильный телефон, 00:27:22:EC:6F:81 – IP-адрес Corder. 192.168.0.222 преобразован в 192.168.3.20. 192.168.3.201 – AP. 192.168.0.5 – ПК в сети 192.168.0.0, преобразован в 192.168.3.16. Почему мой телефон получает два IP-адреса? Камеры записываются IP-Corder (NVR) постоянно, но отображается только IP-адрес NVR, а не IP-адреса камер?
     
     
     
    SurferTim
    Guest
    #13
    0
    22.08.2012 15:55:00
    Это говорит о том, что устройство подключено к интерфейсу точки доступа (ether3), а не к локальной сети (ether1). 4 D 00:27:22:EC:6F:81 192.168.0.222 192.168.3.20 hotspot1 5m
     
     
     
    TomKriek
    Guest
    #14
    0
    22.08.2012 16:08:00
    Ну и зачем? Кабель идёт в ether1, ether1 находится в сети 192.168.0.0, а IP-адрес 192.168.0.222. Как же он оказался на ether3 hotspot?
     
     
     
    SurferTim
    Guest
    #15
    0
    22.08.2012 16:11:00
    Посмотри на "/ip hotspot". Убедись, что твой хотспот назначен на ether3, а не на ether1.
     
     
     
    TomKriek
    Guest
    #16
    0
    22.08.2012 16:23:00
    Смотрю я это в Winbox. Не знаю команду для терминала. Определённо на ether3. Servers-hotspot1-ether3-hotpool-hsprof1
     
     
     
    SurferTim
    Guest
    #17
    0
    22.08.2012 16:35:00
    Могу использовать Winbox. Если ты в Winbox, проверь вкладку “Bridge”. Мостов не назначено? Значит, есть причина, почему твой IP 192.168.0.222 отображается в “/ip hotspot host”. Может, что-то с настройками моста или коммутатора?
     
     
     
    TomKriek
    Guest
    #18
    0
    22.08.2012 17:05:00
    Хаха, я не говорил, что ты не можешь использовать Winbox! Я просто не знаю, как тебе это показать. Загружать .jpg — это куча возни. Я имел в виду, есть ли способ показать тебе результат из Терминала, потому что я не все команды знаю. Ладно. ARP показывает все IP-адреса на правильном этере. Определенно нет Бриджа. Switch я не знаю.

    [admin@RB450G] >> /ip arp print

    Flags: X - disabled, I - invalid, H - DHCP, D - dynamic

    #   ADDRESS         MAC-ADDRESS       INTERFACE
    0 D 192.168.3.4     00:27:22:EC:6F:81 ether3
    1 D 192.168.0.170   00:10:75:06:C1:80 ether1
    2 D 192.168.11.1    00:24:A5:BD:5F:E6 ether2
    3 D 192.168.3.15    00:27:22:7A:D5:6F ether3
    4 D 192.168.3.2     00:27:22:EC:6F:81 ether3
    5 D 192.168.0.164   00:27:22:72:C7:65 ether1
    6 D 192.168.3.3     00:27:22:EC:6F:81 ether3
    7 D 192.168.3.17    50:CC:F8:20:CA:83 ether3
    8 D 192.168.0.222   00:90:0B:10:91:48 ether1
    9 D 192.168.3.20    00:27:22:EC:6F:81 ether3
    10 D 192.168.0.5     1C:6F:65:DB:2B:18 ether1
    11 D 192.168.0.3     00:21:91:91:1E:99 ether1
    12 D 192.168.0.159   00:27:22:72:C7:65 ether1
    13 D 192.168.0.6     00:24:8C:22:C8:9B ether1

    Что значит этот switch1?

    [admin@RB450G] >> /interface ethernet print

    Flags: X - disabled, R - running, S - slave

    #    NAME                      MTU MAC-ADDRESS       ARP        MASTER-PORT                   SWITCH
    0 R  ;;; Lan
         ether1                   1500 D4:CA:6D:34:48:BB enabled    none                          switch1
    1 R  ;;; ADSL Modem
         ether2                   1500 D4:CA:6D:34:48:BC enabled    none                          switch1
    2 R  ;;; Hotspot
         ether3                   1500 D4:CA:6D:34:48:BD enabled    none                          switch1
    3    ether4                   1500 D4:CA:6D:34:48:BE enabled    none                          switch1
    4    ether5                   1500 D4:CA:6D:34:48:BF enabled    none                          switch1
     
     
     
    TomKriek
    Guest
    #19
    0
    22.08.2012 17:14:00
    Ах, нашёл переключатель в Winbox Switch-Name,switch1-Type,Atheros 8316. Под портом показывает, что это свитч на всех ethers, с 1 по 5, а затем имя,switch1 cpu VLAN Mode fallback. Не знаю и не могу найти в терминале способ вывести информацию о свитче.
     
     
     
    TomKriek
    Guest
    #20
    0
    22.08.2012 18:22:00
    /interface ethernet switch
    set 0 mirror-source=none mirror-target=none name=switch1 switch-all-ports=yes
    /interface ethernet switch port
    set 0 vlan-header=leave-as-is vlan-mode=fallback
    set 1 vlan-header=leave-as-is vlan-mode=fallback
    set 2 vlan-header=leave-as-is vlan-mode=fallback
    set 3 vlan-header=leave-as-is vlan-mode=fallback
    set 4 vlan-header=leave-as-is vlan-mode=fallback
    set 5 vlan-header=leave-as-is vlan-mode=fallback
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры