Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Стандартная конфигурация портов RB2011 (мастер/мост)

    Стандартная конфигурация портов RB2011 (мастер/мост)

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Стандартная конфигурация портов RB2011 (мастер/мост), RouterOS
     
    usdmatt
    Guest
    #1
    0
    30.10.2013 13:42:00
    Привет, я постепенно разбираюсь в тонкостях RouterOS/RouterBoards, но меня один момент озадачил в заводской конфигурации устройств RB2011 (и, возможно, других моделей). Насколько я понимаю, при объединении портов в бридж нагрузка ложится на CPU (если только в каких-то RouterBoard нет продвинутого аппаратного моста, о котором я не знаю). Чтобы получить полноценный аппаратный свитчинг, нужно использовать опцию master/slave портов. (Это подтверждается документацией Mikrotik по master/slave портам).

    У нас есть несколько RB750, где всё настроено так, как и должно быть: порт 2 — мастер, а 3, 4, 5 — слейвы. Это позволяет аппаратно коммутировать между четырьмя LAN-портами.

    Однако мы недавно начали использовать RB2011, и там по умолчанию, как кажется, такие настройки:  
    6: Master  
    7,8,9,10: слейвы у 6  
    2,3,4,5,6: в одном бридже

    То есть фактически все порты, кроме 1-го, в одном широковещательном домене. Но меня удивляет, почему гиговые порты отдельно бриджируют. Разве не было бы эффективнее настроить так?:  
    2,6: Master  
    3,4,5: слейвы у 2  
    7,8,9,10: слейвы у 6  
    2,6: в одном бридже
     
     
     
    red6
    Guest
    #2
    0
    19.11.2013 04:09:00
    Прежде всего, я новичок в MikroTik, но не новичок в сетях и роутерах, таких как OpenWrt и DD-WRT (не говоря уже про Linux IPTables/Filter). Я согласен с твоим подходом в этой ситуации, у меня похожая проблема (5 Мбит на загрузку, 600 Кбит на отдачу). Только вот хотелось бы знать, как настроить мой совершенно новый RB2011 так, как сделал ты. Я использую Webfig и не имею опыта с командной строкой RouterOS. (PPPoe-подключение я настроил и связь с провайдером есть.)

    Что меня удивляет — в заводской конфигурации нет никаких правил firewall, которые закрывали бы порты 22, 21 или 80 (да и другие, подозреваю, например, порт Winbox) на WAN-интерфейсе. И при этом я не вижу правил, которые разрешают эти подключения явно. Похоже, что правило DROP по умолчанию не работает или эти порты в RouterOS — особенные.

    Что я упускаю? И что означают эти 3 стандартных правила NAT? Во второй записи в качестве исходящего интерфейса указано “Unknown”. Не баг ли это, ребята? Настроить это всё — всё равно что забраться на Эверест.

    Буду признателен за любые советы, скрипты или скриншоты.  
    red6
     
     
     
    pcunite
    Guest
    #3
    0
    19.11.2013 14:43:00
    Не отчаивайся, изучить RouterOS стоит того, у меня ушло около двух недель непрерывного обучения, чтобы дойти до текущего уровня. Правда, я пришёл сюда с IPCop и других дистрибутивов с графическим интерфейсом. Вот минимальный фаервол, чтобы начать работу. При желании ты сможешь повторить эти шаги в GUI. Порядок правил и типы пакетов (input и forward) тут важны. Перед применением обязательно удаляй все существующие правила. Поменяй ether-LAN на своё имя интерфейса (ether2 или bridge1, например).

    # Защита роутера и внутренней сети, без внутренних серверов, LAN дружелюбен

    /ip firewall filter
    add chain=input action=drop connection-state=invalid comment="Запретить странные пакеты"
    add chain=input action=accept connection-state=new in-interface=ether-LAN comment="Разрешить доступ LAN к самому роутеру"
    add chain=input action=accept connection-state=established comment="^^ созданные из LAN"
    add chain=input action=accept connection-state=related comment="^^ созданные из LAN"
    add chain=input action=accept protocol=icmp comment="Разрешить ping ICMP откуда угодно"
    add chain=input action=drop comment="Запретить всё остальное"

    add chain=forward action=drop connection-state=invalid comment="Запретить странные пакеты"
    add chain=forward action=accept connection-state=new in-interface=ether-LAN comment="Разрешить LAN проходить через роутер"
    add chain=forward action=accept connection-state=established comment="^^ созданные из LAN"
    add chain=forward action=accept connection-state=related comment="^^ созданные из LAN"
    add chain=forward action=drop comment="Запретить всё остальное"
     
     
     
    red6
    Guest
    #4
    0
    19.11.2013 15:10:00
    Спасибо за поддержку и скрипт для роутера. Могу ли я просто скопировать и вставить его в файл через редактор в командной строке, и какой это должен быть файл? (Вопросы довольно глупые, я понимаю!)
     
     
     
    pcunite
    Guest
    #5
    0
    19.11.2013 15:20:00
    Используйте инструмент “winbox”. Перейдите во вкладку “IP / Firewall / Firewall” и удалите всё, что там есть. Затем откройте “New Terminal” и вставьте команды, которые я показал.
     
     
     
    red6
    Guest
    #6
    0
    19.11.2013 15:48:00
    Звучит здорово. Значит, использовать Winbox или Webfig и «новый терминал» — это хороший способ обойти или как-то просочиться мимо закрытого порта 22, я так понимаю (особенно после того, как загрузишь свой базовый скрипт файрвола)?
     
     
     
    pcunite
    Guest
    #7
    0
    19.11.2013 17:36:00
    Ну, если нажать «Safe Mode» вверху, это должно помочь избежать того, чтобы случайно заблокировать себе доступ. Большинство блокируют себя, когда добавляют или удаляют порты в интерфейсе моста. Что касается порта 22, зайдите в «IP / Services» и убедитесь, что SSH доступен из 192.168.0.0/24 или вашей текущей сети.
     
     
     
    red6
    Guest
    #8
    0
    19.11.2013 20:19:00
    Я загрузил этот скрипт, вставив его через терминал webfig. Потом потерял связь с роутером в webfig. Войти в роутер через winbox можно, но я здорово всё испортил этим скриптом, потому что теперь вообще не могу выйти в интернет через роутер. Стоило ли удалить стандартные NAT-записи, которые шли с RB2011? Два шага вперёд, один назад.
     
     
     
    red6
    Guest
    #9
    0
    19.11.2013 21:30:00
    Моя глупая ошибка... В скрипте я указал lan как ether1-gateway вместо bridge-local. Теперь я могу снова зайти через WebFig и выйти в интернет.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры