Резервирование канала и правильный проброс портов в маршрутизаторах Mikrotik

Sdílet
Vložit
  • čas přidán 28. 03. 2018
  • В данном видео рассказывается как подключить резервный канал интернета, о группировке интерфейсов и правильном пробросе портов.
    Добавление провайдера 0:17
    Автоматическое переключение каналов 2:25
    Проброс портов 5:19
    UPnP 11:11
  • Věda a technologie

Komentáře • 73

  • @sergiusvysokochtimiy
    @sergiusvysokochtimiy Před 4 lety +16

    Входящий на наш роутер пакет имеет IP адрес источника (source) и IP адрес назначения (destination).
    Входящий пакет знает о внешний адресе нашего роутера и ничего не знает о локальных адресах роутера.
    Предположим что мы хотим этот пакет перенаправить на сервер в локальной сети, который имеет локальный адрес.
    Что нам нужно сделать? Догадайтесь с первого раза! Конечно! Поменять адрес назначения - destination address.
    А какая цепочка меняет адрес назначения? Правильно, она так и называется - dstnat.
    Chain: dstnat - цепочка для внешних пакетов поступающих внутрь NAT сети
    Условия при которых действия будут предприняты (если все условия совпадут):
    Protocol: tcp
    Dst. Port: 880 - порт назначения
    In. Interface: ether1 - входящий интерфейс
    Действие (если пакет имеет протокол TCP, порт назначения 880 и защёл через ether1):
    Action: dst-nat - поменять адрес и/или порт назначения
    To Address: 192.168.88.253 - на какой адрес поменять
    To Ports: 880 - на какой порт поменять
    Сервер получит пакет и отправит в ответ свой пакет с адресом назначения и адресом источника
    В адресе источнике он укажет свой локальный адрес.
    Пакет вернётся обратно на роутер. Роутер сверится с таблицей.
    И в той же самой цепочке, dstnat, произойдет обратное преобразование.
    Но у ответного пакета поменяется адрес источника, как будто это ответил сам роутер, а не сервер из локальной сети.
    Для чего нужна цепочка srcnat - ответ прост, для подмены локального адреса источника, если пакет выходит наружу.
    Другими словами, если пакету не менять адрес источника то получатель во внешней сети получит пакет, но не сможет отправить ответ, так как не будет знать где искать отправителя.

  • @user-gj2tg5dv5m
    @user-gj2tg5dv5m Před rokem +1

    2022г. Актуально как никогда. Только благодаря тебе смог решить поставленную задачу.

  • @user-uc3kp7rq9n
    @user-uc3kp7rq9n Před 4 lety +8

    сделай пожалуйста ролик чтобы 2 провайдера работали одновременно для разных групп абонентов. к примеру: ISP1 предоставляет группе абонентов 1, а ISP2 предоставляет группе абонентов 2

  • @user-eg3jp3br6v
    @user-eg3jp3br6v Před 5 lety +10

    На счет проброса порта 3389,там на нетмапе для внешнего адреса chain=dstnat должен быть а не srcnat иначе нифига работать не будет.А так зачетно!

    • @overburndz
      @overburndz Před 3 lety

      молодец, внимательный :)

    • @overburndz
      @overburndz Před 3 lety

      @Kameron Caiden I don't even know what Instagram is

  • @valkov25
    @valkov25 Před 4 lety +4

    Подписался, натыкал лайков)) спасибо за канал. Может, еще сделаете видео об организации туннелей между точками(офисами) на базе микротиков? С интересом посмотрел бы.

  • @alexfilus
    @alexfilus Před 4 lety

    Спасибо) Как раз то что было нужно)

  • @user-lx6oe7lp3s
    @user-lx6oe7lp3s Před 5 lety

    отличные обзоры!

  • @zenestrelpc
    @zenestrelpc Před 5 lety +7

    Я ходил на курсы 4 дня. И за 18 минут я понял больше, чем на этих курсах. Спасибо автору.

    • @mike_ravenson
      @mike_ravenson  Před 5 lety +1

      Благодарю за высокую оценку моей деятельности)

    • @primatneuman
      @primatneuman Před 4 lety +1

      Не понял, а заучил инструкцию. Курсы как раз учат понимать.

    • @sokol-cool
      @sokol-cool Před 4 lety +2

      @@mike_ravenson понял то может и понял, только в видосе ТОННА ошибок

  • @user-hk3lq3px3k
    @user-hk3lq3px3k Před 6 lety +3

    Хорошие видео по настройке! Если не сложно хотелось бы видео по настройки впн с разными вариантами подключения.

    • @mike_ravenson
      @mike_ravenson  Před 6 lety

      Есть такое видео) 4й выпуск (VPN и агрегирование портов)

    • @user-hk3lq3px3k
      @user-hk3lq3px3k Před 6 lety +1

      спасибо ! Увидел

  • @user-ow1so6mp2q
    @user-ow1so6mp2q Před 5 lety +1

    Парень ты отлично подготовил и изложил материал!
    Делай больше видосов!

  • @dalvinhack
    @dalvinhack Před 4 lety +8

    Где он правильный? ты вообще в курсе для чего netmap? правильный проброс делается через dst-nat

  • @dmitrys8848
    @dmitrys8848 Před 4 lety +2

    Добрый день. Или я что-то не понимаю, или Ваш скрип в нетвоче не отрабатывает. Дело в том, что в показанном примере просто сработало "переключение маршрута" по дистанции. Если бы сработал скрипт, то "задизабленый" маршрут д.б. сделаться "серым". Это легко проверяется в том-же винбоксе enable/disable на конкретном маршруте.

  • @user-ck4mg9wi6t
    @user-ck4mg9wi6t Před 3 lety

    Здравствуйте, Михаил!
    Проброс портов для RDP по Вашей инструкции не сработал (другие на использовал).
    Вот как настраивал я:
    Вкладка General
    Chain: dstnat
    протокол правильно
    порт правильно, но я всегда использую нестандартный
    In. Interface: выбираем наш интерфейс интернета
    Applay
    Вкладка Action
    Action: dst-nat
    To Addresses: IP адрес локального компьютера
    To Ports: 3389
    Applay
    После такой настройки всё заработало.

  • @tonick74
    @tonick74 Před 5 lety +1

    При отвале линка у первого провайдера, пинг на 8.8.8.8 автоматом пойдет через первого. В таком случае лучше принудительно в файрволе запретить пинг 8.8.8.8 через ISP2. Ну и конечно же проверять второго провайдера тоже необходимо.

    • @mike_ravenson
      @mike_ravenson  Před 5 lety

      Если добавить доп маршрут на 8.8.8.8 (2:37) то дальнейших извращений не понадобится

    • @user-ns6xx1sn9q
      @user-ns6xx1sn9q Před 4 lety +5

      @@mike_ravenson При падении линка, этот дополнительный маршрут станет не активным, даже если не включать механизм check gateway(а Вы включили) и трафик пойдет через второго провайдера.
      1. В вашем примере netwatch не отработал, а отработал check gateway. Это видно по тому, что маршруты стали unreacheble, а не disabled. Более того, Ваша схема, из-за netwatch будет флапать каждую минуту в ситуации, когда шлюз активен, но 8.8.8.8 через этот шлюз не пингуются.
      2. Как справедливо заметили выше, для публикации серверов наружу используется чейн dst-nat. И в Вашем случае action=dst-nat предпочтительнее netmap.
      3. Вы плохо понимаете механизм Хаирпин NAT. В Вашем случае нет необходимости копировать три правила, достаточно указать одно:
      /ip firewall nat add action=masquerade chain=srcnat src-address=172.17.1.0/24 out-interface=bridge_main

  • @user-sm5il1gb4z
    @user-sm5il1gb4z Před 3 lety

    День добрый. Сделал резервирование канала по вашему совету. И выявилась такая проблемка. В IP->Route после перезагрузки образуется автоматический маршрут DAS и интернет отваливается, пока не удалишь его вручную. Это всегда происходит на соединения типа PPoE.

  • @MultiRossomaxa
    @MultiRossomaxa Před 5 lety

    Скажите пожалуйста, а почему не через днс стат отражение к почтовому серверу сделали ?

  • @roma34175
    @roma34175 Před rokem +1

    11:16 меня заинтересовала именно последние минуты вашего видео. не как не получается нормально заработать мТорен. всё что там я увидел выполнил, зашёл вкладку NAT и там поднял верх появившиеся интерфейсы. вопрос такой, а надо ли что то настраивать фильтры фаервола Mikrotik? если надо то как это будет выглядеть правильном варианте?

    • @mike_ravenson
      @mike_ravenson  Před rokem

      Добрый день. UPnP достаточно, при апстриме он сам создаст нужные динамические правила (IP - Firewall - NAT).
      Нужно так же учитывать, что провайдер должен давать "белый" IP. Если относительно провайдера Вы за NAT, то работать не будет.

    • @roma34175
      @roma34175 Před rokem

      @@mike_ravenson спасибо с этим разобрался. У меня теперь есть другая проблема и бес знающего человека не как. Для Cloudflare сгенерировал их утилитой WGCF (wgcf_2.2.16_windows_amd64.exe) конфигурационный файл wgcf-profile.conf под виндой wireguard хорошо работает, а вот на роутере Mikrotik запустить в работу не выходит, просто не хватает знаний, понимания и умения. Может вы сможете снять видео или написать инструкцию, как и что, куда там.

  • @amaniskhakov4640
    @amaniskhakov4640 Před 5 lety

    Добрый день! Спасибо за видео. Можно ли на микротике сделать сегментацию локальной сети на две -три подсети , созданием двух - трёх мостов(bridge)?

    • @primatneuman
      @primatneuman Před 4 lety +1

      Для полноценного хардвэйр-оффлоуд, лучше делать бридж один (или по количеству коммутаторских чипов). А сегментацию вланами.

  • @Spartank515
    @Spartank515 Před 4 lety

    Можно ли с помощью данного устройства, создать 2ую подсеть и вывести туда всю айпи телефонию, если да, то не подскажите как ?
    Без дополнительного оборудования, если нет, то что необходимо.

  • @user-ym8rf1xt3n
    @user-ym8rf1xt3n Před 2 lety

    Добрый, подскажите по LAN кабелю камеру видно из интернета которая работает через облако хикконект, но когда подключаю камеру к роутеру по вай фай она не в сети, роутер MikroTik wAP LTE kit

  • @user-hg3wb3ft6t
    @user-hg3wb3ft6t Před 5 lety

    ДОБРОГО ВРЕМЕНИ СУТОК Михаил как настроить микротик под модем второй день ищу инфу но везде такой бред что даже далекому человеку понятно сами браны таких же и учат но бестолку помогите пожалуйста

  • @alexunknown4758
    @alexunknown4758 Před 3 lety +2

    при переключении на второго провайдера проброс портов перестанет работать ведь вы зачем то указали внешний айпишник в правиле проброса)

    • @mike_ravenson
      @mike_ravenson  Před rokem

      В целом с моей стороны ошибкой было 2 темы запихивать в одно видео. По сути, нужно было бы либо делить на два маленьких, либо добавлять историю с цепочкой Mangle (а такой цели у меня не было изначально).

  • @MrYuriyNT
    @MrYuriyNT Před 3 lety

    если оставить srcnat ругается "Couldn't change NAT Rule - incoming interface matching not possible in output and postrouting chains (6)" а с dstnat не работает

  • @it-les8812
    @it-les8812 Před 5 lety +2

    Здравствуйте, Михаил, огромное спасибо за Ваши труды!) У меня такой вопрос. Настроил переброс Wan каналом, переброс работает и туда и обратно, но вот сам интернет не подхватывается, только если перезагрузить микрот. Может я что-то упустил?
    Кстати, netwatch работает не коректно. При падении одного из каналов (физическое отключение кабеля) mikrot автоматом перебрасывает на второй rout , а статус нетвотча остаётся UP .

    • @mike_ravenson
      @mike_ravenson  Před 5 lety

      Скиньте конфиг, гляну что не так
      В winbox нажать кнопку терминал, ввести команду export.
      Вывод можете прислать в ВК (m.vorontcov) либо на почту m.vorontcov(собака)arxotech.net

  • @bronis_lav
    @bronis_lav Před 2 lety

    9:36 Разве правило маскарадинга под номером 0 не делает то же самое что и отдельные правила, но только для всех dst адресов, портов, протоколов? Для чего тогда отдельные правила?

  • @egorfilobokov2256
    @egorfilobokov2256 Před 4 lety +1

    Михаил, после выполнения проброса портов как обезопасить свою сеть от извне? Спасибо!

    • @user-bp3ug3zr3q
      @user-bp3ug3zr3q Před 4 lety +1

      Задействовать адрес-лист если у пользователей белая статика, а иначе никаких пробросов, а только VPN!

  • @desantovih
    @desantovih Před 10 měsíci

    немного поверхностно про двух провов, на нднях ка разкурю эту тему , пока 8ки не доабвли в фаревол они все равно пниговалсья через другйо провайдер хотя марушру тя сделал токо для первого , сорня за ошибки)))еще вопрос а ка же МАНГЛ нужен или нет??а то в некторых манах маркируют пакеты в других нет...

  • @user-ow1so6mp2q
    @user-ow1so6mp2q Před 5 lety

    Есть тока вопрос вот можно пользоваться UPnP на обоих входящих портах?

  • @user-ib5yl3or2l
    @user-ib5yl3or2l Před 5 lety

    Михаил
    Ситуация следующая есть предприятие на нем две сети выход в инет в одной без прокси в другой через прокси но без логин пароля
    подскажите ка настроите раздачу интернета в третью сеть.
    Микротик RouterBOARD wAP 2nD r2
    первая сеть
    10.10.10
    вторая
    10.70.53.
    третья
    192.168.0

    • @mike_ravenson
      @mike_ravenson  Před 5 lety

      Так а в чем проблема?

    • @user-ib5yl3or2l
      @user-ib5yl3or2l Před 5 lety

      @@mike_ravenson Проблема в том, что не могу понять как правильно это сделать. 1. в адресе прописываю все три сети, 2. настраиваю Wi-Fi. 3 Подключаю бридж - тут на моем компе с которого все делаю отваливаеться инет. 4. пытаюсь настроит Firewall тут для меня пока тёмный лес.

    • @mike_ravenson
      @mike_ravenson  Před 5 lety +2

      @@user-ib5yl3or2l зачем прописываете все три сети? И как? Или одна из сетей будет провайдером?
      Могу настроить в частном порядке. vk.com/m.vorontcov

    • @user-ib5yl3or2l
      @user-ib5yl3or2l Před 5 lety

      @@mike_ravenson Хотелось бы разобраться. В контакт зайду позже - редко пользуюсь не помню данные для входа.

  • @Lrnd
    @Lrnd Před 6 lety

    В чем разница между действием netmap и dst-nat?

    • @mike_ravenson
      @mike_ravenson  Před 6 lety

      Lar4en существенно с точки зрения использования никакой. Фактический netmap это развитие dst-nat. Теоретически netmap должен работать быстрее, однако ни на одном роутере прироста скорости отмечено не было.

    • @Lrnd
      @Lrnd Před 6 lety +1

      Спасибо. В описании из мануала тоже разницы не заметил. Для таких задачь использовал dst-nat, поэтому спросил.

    • @eshet.
      @eshet. Před 5 lety +1

      Netmap будет работать с большими затратами. На MUM это подробно разжевали

    • @tonick74
      @tonick74 Před 5 lety +6

      @@mike_ravenson Разница между netmap и dst-nat есть, она заключается в том, что netmap прокидывает сети целиком, это нужно, когда объединяются два филиала с одинаковыми IP адресами. В таком случае используется подмена адресов подсетей. А dst-nat необходим именно для проброса портов. Поэтому если вам нужно только пробросить порт, не используйте netmap.

    • @user-ml9dg9xg5b
      @user-ml9dg9xg5b Před 3 lety +1

      @@mike_ravenson netmap и dst-nat это разные вещи, 80% в интернете пишут что это улучшенная версию dst-nat, как попугаи и вы туда же. netmap нужен для объединения сетей с одинаковыми адресами. Если делаете обучающее видео проверяете себя на ошибки.

  • @vasyna007
    @vasyna007 Před 2 lety

    Как net-map? Не советую же его? Делаем Accept правило в цепочке Forward для нужно интерфейса. Во вкладке Nat делаем такое же правило dstnat с Action dstnat на нужный интерфес. По путно если это резервный канал был упущен маскарад и во вторых в мангле мы не промаркировали с какого интерфейса пришел пакет и соответственно в ройтинге не создали правила for forward incomming если мы уж заговорили о входящем трафике. Плюсом автор вот так вот "высунул в инет" то что ни один здравомыслящий админ не высунет - RDP. 10:19. А если правил 100? Есть же в адвансетах src list. Завтра мы соберемся переезжать в другую подсеть. Что делать? Менять везде адреса в каждом правиле?

    • @mike_ravenson
      @mike_ravenson  Před rokem

      Запоздал с ответом, но, как говорится, лучше поздно, чем никогда:
      1. Маскарад был настроен на список интерфейсов (6:34)
      2. По "выплёвыванию" RDP - для упрощения не меня dst-port, Вы, разумеется, вольны использовать любой другой. Напомню, это пример настройки, а не проповедь.
      3. Если правил 100+ - то скорее всего вы опытный СА (со всякими корочками CCNA и т.д.), и вам вряд ли нужно смотреть данное видео.
      Напомню, это видео для начинающих, а не для матёрых (хотя как напомниалка и для последних имеет место быть).

  • @koren_pro
    @koren_pro Před 4 lety

    а как нету IP 2-го проадера, (не завели но надо нстроить).. ?

  • @Alex_Elman
    @Alex_Elman Před 3 lety

    10:13. Адрес подсети 172.1.1.0 -Опечатка? Должно быть 172.17.1.0

  • @AlexPebodyGM
    @AlexPebodyGM Před 2 lety

    Зачем городить скрипты, если есть рекурсия ) на один из пров.

  • @user-no7mb1og6o
    @user-no7mb1og6o Před 4 lety

    Для маршрута, который был получен от провайдер по DHCP коммент нельзя установить

    • @mike_ravenson
      @mike_ravenson  Před 4 lety

      Что мешает прописать руками?

  • @aleksandrrodionov8717
    @aleksandrrodionov8717 Před 3 lety +1

    Изложение ясное. Но зачем накладывать квакающий фон? Только раздражение от неуместности и неуважения к зрителю.

    • @mike_ravenson
      @mike_ravenson  Před 3 lety

      У меня такой стиль видео и изложения. Если Вам не подходит - то это не моя проблема.

  • @mudofel
    @mudofel Před 4 lety +2

    Правильно говорить не микрОтик, а микротИк

  • @jw5gi
    @jw5gi Před 2 lety

    Выбил мозги своим бумбоксом.

  • @as-1973
    @as-1973 Před 4 lety +1

    Первое --> убери музыку (если ты думаеш что кто то оценит ошибаешся). Второе побольше подробностей про то что ты делаеш! Фейковые аккаунты помогают ставить лайки, но это не на долго. Ставлю неуд.

  • @Thee.Mighty
    @Thee.Mighty Před 3 lety

    А чё музыка такая тихая, мы ведь тут все собрались музычку послушать

    • @mike_ravenson
      @mike_ravenson  Před 3 lety +2

      Чем больше хорош интернет, так это тем, что всегда можно найти что то другое, если что то не нравится