Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Антивирус на уровне железа.

    Антивирус на уровне железа.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Антивирус на уровне железа., RouterOS
     
    kazhab
    Guest
    #1
    0
    30.07.2012 11:30:00
    Привет! У меня проблема с Mikrotik Routerboard, нужна помощь в решении. У меня установлен аппаратный антивирус (Panda GateDefender), он фильтрует HTTP, FTP и множество P2P-протоколов, но иногда работает некорректно, блокируя то, что не нужно блокировать, конечно, это не проблема Mikrotik. Я уже жду решения от техподдержки Panda, но испанцы там, как известно, не очень быстрые… Поэтому надеюсь на вашу помощь.

    *Panda GateDefender имеет только два RJ45 порта IN и OUT, и он сканирует весь трафик. Сейчас у меня схема: Интернет → Panda GateDefender → Routerboard 1200 → Lan (так, как Panda рекомендует подключать устройство), но я хочу сделать так, чтобы я мог направлять через GateDefender только тот трафик, который мне нужно. Например, идеальное решение – подключить GateDefender к двум свободным портам в Routerboard и настроить, чтобы весь трафик на порты 80 и 21 и P2P-трафик шел на один из этих портов, а затем обратно.

    Надеюсь, понятно, о чём я, и кто-нибудь сможет помочь с решением… Извините за мой плохой английский…
     
     
     
    hassibi
    Guest
    #2
    0
    30.07.2012 15:13:00
    Привет! Мой английский тоже не очень… не переживай, друг, думаю, ты хочешь отправлять выбранный трафик в GateDefender, а остальной - нет! Ты можешь использовать mangle и mark routing, чтобы отправлять выбранный трафик в GateDefender. То есть, можно настроить шлюз по умолчанию для выбранного трафика на GateDefender и другой шлюз по умолчанию для остального трафика. Если хочешь, скажи, и я отправлю пример конфигурации. Удачи! #GateDefender
     
     
     
    kazhab
    Guest
    #3
    0
    31.07.2012 05:29:00
    Но я не могу использовать Mangle Marking на Mikrotik вне роутера… возможно, я не совсем понял, что ты имеешь в виду, пожалуйста, выложи пример своей конфигурации.
     
     
     
    alex_rhys-hurn
    Guest
    #4
    0
    31.07.2012 10:33:00
    Хессиби прав. Что-то вроде этого должно сработать: подключите вашего провайдера к ether1 вашего RB1200, а вашу локальную сеть – к ether2 того же RB1200, и настройте правила брандмауэра и NAT так, как вам нужно. Убедитесь, что вся ваша сеть работает нормально на этом этапе, ПРЕЖДЕ чем вставлять Панду. Затем подключите внутренний интерфейс вашей ПАНДЫ к Ether10 вашего RB1200, используя какой-нибудь новый подсеть, которую вы создадите. Затем подключите внешний интерфейс вашей ПАНДЫ к Ether9 вашего RB1200, также используя какой-нибудь новый подсеть, которую вы создадите. Убедитесь, что эти две подсети совершенно отличаются от той, что используется для вашей основной локальной сети. (Этот шаг может быть не нужен, если Панда достаточно гибкая и позволяет работать без внешнего интерфейса). Затем настройте IP>FIREWALL>MANGLE для маркировки маршрутизации для трафика, который вы хотите, чтобы Панда фильтровала. Например, отметьте маршрутизацию для HTTP-трафика и дайте ему метку маршрутизации, например http_traf. Затем создайте маршрут в IP>ROUTES для трафика с этой меткой маршрутизации, отправляя трафик на адрес шлюза, который является новым IP-адресом внутреннего интерфейса вашей ПАНДЫ. Помните, что правило Mangle НЕ должно изменять трафик, идущий с ВНЕШНЕГО интерфейса Панды. Вы можете создать множество правил Mangle для трафика, который вы хотите сканировать, например SMTP, HTTP, FTP и так далее. Также рассмотрите возможность использования правил Layer7, чтобы не ограничиваться трафиком на основе портов. Эта базовая структура должна помочь вам начать думать над идеями, но вам придется поработать, чтобы понять свою сеть. Надеюсь, это поможет.

    Алекс

    Что-то вроде этого:
     
     
     
    kazhab
    Guest
    #5
    0
    31.07.2012 14:06:00
    Не могу настроить IP-адрес для Gatedefender, там адрес только для конфигурирования, но всё равно сделал как в вашем примере: ISP → ethr1 81.198.XX.XX, LAN → ethr2 192.168.2.1/24. К Gatedefender → ethr9 192.168.130.1/30. Из Gatedefender → ethr8 192.168.131.1/30. Добавил: disabled=no, distance=1, dst-address=0.0.0.0/0, gateway=192.168.130.2, routing-mark=web_mark, scope=30, target-scope=10. И ещё добавил правило mangle: если с моего ПК идёт запрос на 80 порт, то отмечаю эту подключение: add action=mark-routing, chain=prerouting, disabled=no, dst-port=80, new-routing-mark=web_mark, passthrough=yes, protocol=tcp, src-address=192.168.2.17. Но потом не могу открыть ни одну веб-страницу…
     
     
     
    alex_rhys-hurn
    Guest
    #6
    0
    01.08.2012 05:26:00
    Так gatedefender — это прозрачный мост? Если да, то нам нужно будет изменить IP-адресацию… Расскажи, пожалуйста, подробнее о gatedefender, я с ним не знаком.
     
     
     
    kazhab
    Guest
    #7
    0
    01.08.2012 06:18:00
    Да, Gatedefender работает как прозрачный мост. Полная инструкция: http://www.pandasecurity.com/enterprise/downloads/docs/product/userguide/02dwn_ug_GDP­40.pdf
     
     
     
    alex_rhys-hurn
    Guest
    #8
    0
    01.08.2012 07:48:00
    Согласно http://www.pandasecurity.com/homeusers/support/card?id=31408&idIdioma=2, Gatedefender можно настроить в режиме роутера. Описанная выше схема должна работать в таком режиме. Попробуете, пожалуйста?
     
     
     
    kazhab
    Guest
    #9
    0
    01.08.2012 11:05:00
    Нет, у меня модель gatedefender Performa, а пример, который вы даете, для модели Integra. В моей модели есть возможность установить тип работы только как прозрачный мост!
     
     
     
    alex_rhys-hurn
    Guest
    #10
    0
    01.08.2012 12:27:00
    Окей, давай я тебе набросаю новую сетевую схему. У тебя есть управляемые коммутаторы, которые умеют работать с VLAN? Тебе не помешает, если клиентские ПК будут в совершенно разных VLAN? Например, компьютеры с неограниченным доступом в интернет в одном VLAN, а клиентские компьютеры с фильтрованным доступом – в другом? Возможно, нам понадобится добавить еще один роутер. У тебя какой-нибудь завалялся? Алекс
     
     
     
    alex_rhys-hurn
    Guest
    #11
    0
    01.08.2012 12:43:00
    Итак, попробуем что-то вроде этого:

    1: Подключи ISP к ether1 RB1200.
    2: Подключи LAN1 (LAN для пользователей интернета без фильтрации) к ether2 RB1200, и подключи это к UNTAGGED порту управляемого коммутатора, который имеет членство в VLAN1.
    3: Подключи LAN2 (LAN для пользователей интернета с фильтрацией) к ether3 RB1200, и подключи это к UNTAGGED порту управляемого коммутатора, который имеет членство в VLAN2.
    4: Добавь IP-адресацию для LAN1, например: 192.168.0.0/24, и примени это к ether2.
    5: Добавь IP-адресацию для LAN2, например: 192.168.1.0/24, и примени это к ether3.

    Сделай компьютеры пользователей, КОТОРЫХ ты хочешь фильтровать, членами VLAN2.
    Сделай компьютеры пользователей, КОТОРЫХ ты НЕ хочешь фильтровать, членами VLAN1.

    Я вижу некоторые другие проблемы с этой настройкой (например, если это офисная среда, у пользователей VLAN2 могут возникнуть проблемы с доступом к серверам и системам на VLAN1). Это можно решить с помощью другого роутера. Я пытаюсь понять, как это реализовать с помощью экземпляра METARouter… Прости за рисунок, прямо сейчас у меня нет под рукой программного обеспечения для создания схем. Как думаешь?

    Алекс
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры