Comments 32
Казалось, что мануалы mikrotik уже все написаны лет 10 назад. А оно так и есть!
В этом случае обработка будет происходить быстрее, так как устройству не придется искать адрес, на который перенаправить пакет ().
masquerade и src-nat работают с одинаковой скоростью. И дело не в "перенаправить", а каким адресом делать трансляцию.
Спасибо за комментарий, действительно ошибся, в следующий раз буду точнее проверять факты и терминологию
Казалось, что мануалы mikrotik уже все написаны лет 10 назад. А оно так и есть!
Да, есть. На какие то привел ссылки. Но благодаря статье кому-то может бвть чуть проще или дадут дельный комментарий как улучшить конфигурацию.
Вот тут можете чуть чуть поподробнее про NAT и маскарадинг ?
На сколько помню, еще со времен Mandriva Linux и его насадки на iptables по имени shorewall начал использовать маскарадинг, так и использую до сих пор, а на пальцах в подробности не вдавался
Не все, ROS 7 относительно недавно вышла же.
Спасибо за пост. Можно ли использовать один маршрутизатор и отказаться от коммутатора?
Можно, если портов хватает. Мне не хватает, пришлось поставить старенький CRS125 в качестве коммутатора. Ну и lolipop, сиречь router-on-stick в чистом виде не реализовать. Правда, зачем он нужен в данной конкретно ситуации, если портов хватает - непонятно.
Также и выбор 2011 в 2024 году вызывает большие сомнения. Он давно морально и физически устарел, и на современных тарифах показывает себя не очень, даже с Fasttrack. Я бы взял хотя бы hAP ac2 + коммутатор. А в идеале - 5009 или 4011, у последнего железо от операторского Rb1100 ahX4, а 5009 на Ozon по 18.000 продается новым. Хватит на несколько лет вперед.
Да, в этой статье он не нужен, в будущем понадобиться с учетом всех устройств.
Также и выбор 2011 в 2024 году вызывает большие сомнения.
Работал с тем, что сейчас есть под рукой. Из плюсов микротика - всю конфу могу перенести на новую железку, когда куплю :)
Это вряд-ли. На новой железе уже ROS 7.X стоит и её не так просто накидывать из 6.х ветки - там ещё немного подшаманить нужно будет
Из личного опыта:
mikrotik (rb2011) - отличная железка
на тарифе 60мбит (домашнее использование) - загрузка процессора иногда достигала 100% и сыпалось ip ТВ
на тарифе 100мбит - более 60 не прокачивала по причине загруженности процессора на 100 %
пришлось заменить на другой mikrotik.
Интересная информация. Ранее (год назад) через эту же железку крутил тариф 100мбит, подключался к квартире через ipsec по сертификатам и домашние проблем не наблюдали
У меня 2011 и тариф 1Гбит. Загрузка 20-30%. Канал на работу держит 200 Мбит. Изначально тоже под 100% нагружался, пока не отключил DNS "allow-remote-requests".
Это сколько же нужно дома устройств, что б перегрузить роутер через dns запросы?
Это, скорее, неверная настройка файрволла и открытый наружу dns сервер. Внутренние устройства его настолько не загрузят.
дело не в них, а в запросах снаружи.
очень похоже, что последнее правило in drop all просто отключили, ибо мешало нормальной работе sip или tv -)... И понеслась душа в рай -).
Кажется на ris v7.10 у меня были проблемы с нагрузкой процессора до 100% вне зависимости от количества трафика. Решилось простым обновлением.
Теперь свяжем физические интерфейсы и vlan's:
Не знаете что на RB2011 порты разведены на разные чипы? Фатальная ошибка!
2011 в 2024 году уже безнадежно устарел, ну и я до сих пор не рискнул на него 7.х ставить.
Также как выше уже отметили, там 2 чипа коммутации и между ними связь через CPU.
Судя по всему вы софтовый мост собрали, а значит все полетит через CPU, что быстро положит проц.
Делать 1 VLAN на провод и WIFI - так себе занятие. Лучше делить на IP уровне.
Ну и я у себя сегменты в отдельные VRF поместил. На 6.x работает, с 7.x - есть проблемы с route leaking (костыли с передачей через туннельный интерфейс - божественен)
Зачем вообще все эти сложности с настройками Mikrotic, если можно взять например, Keenetic Giga (там уже всё за вас настроено) + любой коммутатор с PoE на 8-16-24 портов.
Чтобы на Keenetic Giga получить хоть немного похожий функционал, его надо перепрошить под OpenWRT. Для новичка это не намного проще, чем настроить MikroTik.
Не надо ничего перепрошивать. Если не хватает настроек из GUI (что довольно редко), то можно обратиться к мануалу по CLI, где настроек еще больше. А если надо уж совсем что-то кастомное поставить, то втыкается флешка, на которую ставится Entware, что дает целую подсистему Linux, куда можно ставить любые программы из большого списка.
Я себе, к примеру, поставил LetsEncrypt скрипт Dehydrated + реверс прокси nginx для домашних ресурсов.
Можно и так, наверное (я не работал с Keenetic Giga, но охотно Вам верю). С другой стороны, если человек знает, что он хочет, и умеет настраивать MikroTik — результат будет не хуже (а может и лучше).
Не знаю как делаются Vlan'ы на кинетиках, но микротик позволяет делать с ними абсолютно всё, что угодно. В том числе и firewall, wifi, маршрутизацию.
RB2011 , канал 300 Мбит , отключение фасттрека для настройки QoS -
ros 6 - 300 Мбит ; + QoS - ~200 Мбит
ros 7 - 230-250 Мбит ;+ QoS - ~ 130 Мбит
откатился на 6, включил фасттрек. Позже поменял роутер на RB5009 , вот где можно развернуться -).
Микросеть: настройка роутера для ИТшной семьи