Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    1:1 Nat help when behind a Nat router.

    1:1 Nat help when behind a Nat router.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    1:1 Nat help when behind a Nat router., RouterOS
     
    marvin
    Guest
    #1
    0
    28.03.2005 19:49:00
    У меня вот такая конфигурация: NAT-маршрутизатор: WAN IP: 66.15.99.192, 1:1 NAT: 66.15.99.196 ↔ 192.168.0.70, Mikrotik: Bridge1 IP: 192.168.0.70/24 и 192.168.5.26/24. Беспроводные мосты все на IP-адресах 192.168.5.x. Теперь нужно перенаправить этот 1:1 NAT на 192.168.5.38. Как это сделать? Раз уже всё за NAT-маршрутизатором, в Mikrotik-сервере мы вообще без файрволов.
     
     
     
    wildbill442
    Guest
    #2
    0
    29.03.2005 17:38:00
    Ну что, похоже, трафик перенаправляется (NAT) из 66.15.99.xx в 192.168.0.0… маршрут до другой сети отсутствует. Сначала нужно настроить статический маршрут из 192.168.0.0 в 192.168.5.0, и тогда должна появиться возможность перенаправлять трафик в сеть 192.168.5.0. Вы используете Mikrotik Router в качестве пограничного маршрутизатора? Если сеть 192.168.5.0 предназначена для беспроводных мостов, почему бы просто не настроить VPN-туннель к этой сети? Предполагаю, что это нужно только для управления беспроводными мостами. VPN повысит безопасность, и вам не придется открывать порты на роутере. Просто предложение…
     
     
     
    marvin
    Guest
    #3
    0
    29.03.2005 20:21:00
    Нам нужно выдать клиенту статический IP для настройки их биллингового сервера. Так что нам придётся делать 1:1 NAT этого IP для клиента. Оказывается, проблема в другом, и мы выясняем, нужно ли нам заменить PowerNOC BMU, потому что он блокирует multi-DMZ и NAT. Мы сейчас пытаемся решить эту проблему с PowerNOC и планируем заменить всю систему на Mikrotik, и надеемся, что 2.9 бета-версия достаточно стабильна для работы роутера, ведь нам нужно балансировать нагрузку между 2 WAN-подключениями. Но как только мы это решим, мне нужно знать, как лучше настроить NAT на Mikrotik-сервере с point-to-point bridge до одиночной релейной вышки, а затем и до клиента. Поэтому, узнав это, мне не придётся использовать IP 0.70 вообще, только 5.26. Наша схема выглядит так: роутер Xincom: 192.168.0.1, Mikrotik-сервер: 192.168.5.26, релейный бридж: 192.168.5.36, клиентский бридж: 192.168.5.38, клиентский IP: 192.168.5.150. Так что мне просто нужно знать, как настроить 1:1 NAT или статический маршрут для перенаправления трафика на роутере Xincom как 1:1 NAT с 66.15.99.196 на 192.168.5.26, потому что я не думаю, что роутер вообще видит 192.168.5.150, если только он не находится в физической сети. Могу ошибаться.
     
     
     
    wildbill442
    Guest
    #4
    0
    29.03.2005 22:14:00
    Что именно такое роутер Xincom? И где у тебя публичный IP? Похоже, ты пытаешься сделать NAT для сети, которая уже находится за NAT. Вот что у меня получилось из твоего описания: Интернет<---->66.15.99.xxx <—> 192.168.0.0 <----> 192.168.5.0. Подтверди, пожалуйста, или дай более подробное описание сети. Начни с твоего интернет-соединения и двигайся к устройствам клиента.
     
     
     
    marvin
    Guest
    #5
    0
    29.03.2005 22:37:00
    Окей… Xincom — это двухпроводной роутер. Распределение нагрузки Wan1: 24.73.65.14/30 Wan2: 66.15.99.193 - 196/24 Lan: 192.168.0.1 BMU: 192.168.0.20 (bridged bandwidth unit with bridged ip’s) Ip2: 192.168.15.1/24 (используется для регистрации в хотспоте) Ip3: 192.168.5.1/24 (сетевой ip-класс инфраструктуры) Ip4: 192.168.60.1/24 (ip-класс клиента) Я настроил мульти-DMZ в роутере Xincom: WanIp2: 66.15.99.196 <----> Mikrotik Server: 192.168.5.26. Теперь нужно, чтобы он перенаправлял весь трафик, идущий на 66.15.99.196, на CPE: 192.168.5.150. Или ты знаешь более простой способ?

    Мы работаем над тестовым устройством, чтобы научиться настраивать Mikrotik в качестве роутера балансировки нагрузки, заменяющего Xincom, но потребуется ещё немного времени, прежде чем мы будем достаточно уверены в его использовании в качестве нашего универсального роутера, точки доступа и беспроводного моста. Так что пока нам нужно перенаправить внешний IP 66.15.99.196 на клиентский CPE Switch: 192.168.5.150.
     
     
     
    wildbill442
    Guest
    #6
    0
    30.03.2005 19:30:00
    Итак, как выглядит таблица маршрутизации в Xincom роутере? Она включает маршруты к вашим внутренним сетям (x.x0.0, x.x.5.0, x.x.60.0 и т.д.)? MT роутер выполняет маршрутизацию? Если да, пожалуйста, выведи таблицу маршрутизации. Или он просто прозрачный мост? Похоже, Xincom роутер делает NAT, поэтому запись 1:1 NAT будет там, но Xincom роутеру нужно знать, как добраться до других внутренних сетей, кроме 192.168.0.0/24. Если ваш MT роутер действительно выполняет маршрутизацию, убедитесь, что маршруты настроены правильно – их можно определить статически или использовать протокол маршрутизации. Если используете статическую маршрутизацию, убедитесь, что на Xincom роутере и на MT роутере определены правильные маршруты. К тому же, хорошей практикой является использование сетей, которые не используются по умолчанию на миллионах домашних широкополосных роутеров (192.168.0.0/16). Можно также использовать 10.0.0.0/8 и 172.16.0.0/12.
     
     
     
    marvin
    Guest
    #7
    0
    30.03.2005 21:48:00
    Ну, они там называют это "много-демилитаризованная зона", на самом деле это просто их название. Я сделал 66.15.99.196 <—> 192.168.5.150. MT Router – это просто прозрачный мост, никакой маршрутизации. Похоже, проблема в том, что Xincom не видит другой IP, типа 192.168.5.x, даже если это из класса B. Так что мы попробуем перевести его на внутренний IP-адрес. И да, я согласен насчет 192.168.0.x, но это уже было установлено, когда я пришел, и чтобы изменить это без сбоев, понадобится какое-то время и приличный роутер. Что-то, над чем можно подумать в будущем, когда я лучше разберусь с маршрутизацией Mikrotik, так как планирую собрать роутер Mikrotik для экспериментов. Ценю твою помощь с этой проблемой. Именно вопросы, которые ты задавал, заставили меня задуматься о возможности того, что роутер не любит все, что не находится в блоке IP-адресов 192.168.0.x.
     
     
     
    GJS
    Guest
    #8
    0
    30.03.2005 22:54:00
    Я не уверен, что правильно понял, но кажется, вы хотите "нести" публичный IP-адрес по вашей сети к клиенту. Возможно, вам лучше использовать proxy-arp вместо множества 1:1 NAT, если все ваши устройства это поддерживают.
     
     
     
    wildbill442
    Guest
    #9
    0
    30.03.2005 23:27:00
    Привет, GJS, можешь рассказать об этом подробнее? Я никогда не использовал proxy-ARP и хотел бы лучше понять, как это работает.
     
     
     
    marvin
    Guest
    #10
    0
    31.03.2005 00:33:00
    Я тоже хотел бы узнать больше о proxy ARP. Спасибо.
     
     
     
    GJS
    Guest
    #11
    0
    31.03.2005 15:21:00
    Окей, я не эксперт, но вот основы. Когда понимаешь, как это работает, то удивляешься, какое количество устройств это используют. Например, возьмём PPP-соединение с провайдером. Предположим, что провайдер выделил тебе адресное пространство 1.1.1.0/24. Любой пакет из интернета, адресованный к одному из твоих адресов, маршрутизируется твоим провайдером к твоему PPP-соединению. В твоей сети между твоим пограничным роутером и хостом, которому нужно назначить определённый адрес, может быть много роутеров или других устройств. На локальной стороне твоего пограничного роутера ARP используется для поиска MAC-адреса следующего узла в твоей сети. Если на устройстве на этом следующем узле включён proxy ARP, оно будет предоставлять ответ ARP для любого адреса, который есть в его таблице маршрутизации. Возьмём этот пример сети, где мы хотим назначить публичный адрес 1.1.1.3 хосту за MT-роутером: PPP<–>пограничный роутер(1.1.1.1)<—>(1.1.1.2)MT(10.0.0.1)<—>(1.1.1.3)хост Proxy-ARP нужно включить на публичном интерфейсе MT (1.1.1.2), и должна быть запись в таблице маршрутизации следующего вида: # DST-ADDRESS GATEWAY DISTANCE INTERFACE
    1 S 1.1.1.3/24 10.0.0.1 1 private Теперь MT будет предоставлять ARP-ответ, когда пакет придёт на публичный интерфейс с dst-addr 1.1.1.3 и маршрутизировать его к приватному интерфейсу (10.0.0.1). Для того, чтобы пакеты шли от хоста к PPP-соединению, нужен и proxy-ARP, и подходящий маршрут на приватном интерфейсе, хотя можно использовать и другие режимы, если шлюз на хосте установлен на 10.0.0.1. Этот метод можно использовать для "перехода" через любое количество роутеров в сети, при условии, что каждый из них поддерживает proxy-ARP. Надеюсь, это пролило немного света.
     
     
     
    wildbill442
    Guest
    #12
    0
    31.03.2005 20:12:00
    Вы могли бы включить это на интерфейсах WAN+LAN?
     
     
     
    GJS
    Guest
    #13
    0
    31.03.2005 23:47:00
    Как я уже говорил, это зависит от того, чего вы хотите достичь в локальной сети. Если у вас несколько хопов, вам понадобится proxy-ARP на обоих интерфейсах. Я использую ARP-reply только на локальной сети (один хоп) для дополнительной безопасности, что работает с некоторыми устройствами. Если на интерфейсе локальной сети нет proxy-ARP, вам нужно использовать приватный адрес в качестве шлюза на хосте. Похоже, Windows без проблем принимает шлюз на другой сети (IP 1.1.1.3, маска 255.255.255.0, GW 10.0.0.1, в примере выше), а Linux, видимо, нет.
     
     
     
    marvin
    Guest
    #14
    0
    01.04.2005 03:26:00
    Отличный пост! Так, если у меня будет два хопа... после роутера Mikrotik, один из которых - бридж, мне нужно просто включить proxy-arp для бриджа, верно? Это именно то, что я искал, и звучит гораздо эффективнее, чем делать 1:1 NAT, выдавая клиенту реальный внешний IP. Спасибо за урок!
     
     
     
    GJS
    Guest
    #15
    0
    01.04.2005 13:01:00
    Не за что, Марвин. Да, этот метод действительно имеет преимущество в том, что ты записываешь реальный IP-адрес на устройство клиента. Записывать на него приватный адрес, а потом пытаться убедить клиента, что это публичный – не лучший вариант. Если у тебя два хопа после твоего MT, тебе нужно будет включить proxy-ARP с обеих сторон MT. А вот если следующий хоп — это бридж, а затем устройство клиента, например, Интернет<–>MT<–>бридж<–>Host (компьютер клиента), думаю, ничего больше не потребуется. Я не очень хорошо разбираюсь в работе бриджей, но ведь они работают только на уровне MAC, верно? Значит, по отношению к IP-адресации они будут прозрачны? Надеюсь, кто-нибудь вставится и поправит меня, если я не прав.
     
     
     
    wildbill442
    Guest
    #16
    0
    01.04.2005 17:50:00
    Мост не считается прыжком.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2025 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры