С Новым годом! Форум программистов, компьютерный форум, киберфорум
Mikrotik
Войти
Регистрация
Восстановить пароль
Карта форума Темы раздела Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.63/56: Рейтинг темы: голосов - 56, средняя оценка - 4.63
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
1

Нет интернета в гостевом wi-fi и второй сети (Mikrotik RB951G-2HnD)

04.08.2016, 11:32. Показов 11254. Ответов 15
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Добрый день.
Mikrotik RB951G-2HnD настроен так:
порт 1 - WAN (интернет от провайдера)
порты 2-4 + wifi - бридж на корпоративную сеть 192.168.87.0/24
порт 5 - вторая сеть 192.168.50.0/24
virtualAP - гостевая сеть 192.168.70.0/24

Адресация, пулы, DHCP настроены корректно, т.е. устройства получают нужный адрес, видят только свою сеть. Сети изолированы через Routes.
Всё работает отлично кроме того, что интернет есть только в основной сети, а во второй и гостевой интернета нет.
Я понимаю, что, скорее всего, проблема в нат и файрволе.

Ниже соответствующие настройки:

[admin@MikroTik TCF 1] > ip firewall nat print
Flags: X - disabled, I - invalid, D - dynamic
0 chain=srcnat action=accept src-address=192.168.50.0/24 log=no log-prefix=""
1 chain=srcnat action=accept src-address=192.168.70.0/24 log=no log-prefix=""
2 chain=srcnat action=masquerade src-address=192.168.70.0/24 log=no log-prefix=""
3 ;;; Internet for local
chain=srcnat action=masquerade src-address=192.168.87.0/24 out-interface=ether1-gateway log=no log-prefix=""
4 ;;; Internet for guest wifi
chain=srcnat action=masquerade src-address=192.168.70.0/24 out-interface=ether1-gateway log=no log-prefix=""
5 ;;; Internet for OLMA
chain=srcnat action=masquerade src-address=192.168.50.0/24 out-interface=ether1-gateway log=no log-prefix=""
6 XI ;;; default configuration
chain=srcnat action=masquerade out-interface=ether1-gateway log=no log-prefix=""
7 I ;;; lte1 not ready
chain=srcnat action=masquerade out-interface=*8 log=no log-prefix=""
8 ;;; masq. vpn traffic
chain=srcnat action=masquerade src-address=192.168.89.0/24 log=no log-prefix=""
<- настройки портКнокинга и удалённого доступа ->
15 D ;;; upnp 192.168.87.160: EA Tunnel
chain=dstnat action=dst-nat to-addresses=192.168.87.160 to-ports=3659 protocol=udp dst-address=<- провайдер -> in-interface=ether1-gateway
16 D ;;; upnp 192.168.87.42: Skype TCP at 192.168.87.42:47009 (3502)
chain=dstnat action=dst-nat to-addresses=192.168.87.42 to-ports=47009 protocol=tcp dst-address=<- провайдер -> in-interface=ether1-gateway
17 D ;;; upnp 192.168.87.156: Teredo
chain=dstnat action=dst-nat to-addresses=192.168.87.156 to-ports=65217 protocol=udp dst-address=<- провайдер -> in-interface=ether1-gateway
18 D ;;; upnp 192.168.87.169: Teredo
chain=dstnat action=dst-nat to-addresses=192.168.87.169 to-ports=51606 protocol=udp dst-address=<- провайдер -> in-interface=ether1-gateway
19 D ;;; upnp 192.168.87.42: Skype UDP at 192.168.87.42:47009 (3502)

[admin@MikroTik TCF 1] > ip firewall filter print
Flags: X - disabled, I - invalid, D - dynamic
<- настройки портКнокинга ->
4 chain=portKnocking action=return log=no log-prefix=""
5 ;;; Drop invalid connection packets
chain=input action=drop connection-state=invalid log=no log-prefix=""
6 ;;; Allow Ping
chain=input action=accept protocol=icmp log=no log-prefix=""
7 ;;; Allow RDP from PortKnockin authorized
chain=input action=accept protocol=tcp src-address-list=portKnocking_AllowRDP
8 ;;; Allow to internet from local
chain=forward action=accept connection-state="" src-address=192.168.87.0/24 in-interface=bridge-local out-interface=ether1-gateway log=no log-prefix=""
9 XI ;;; Allow to internet from Guest wifi
chain=forward action=accept src-address=192.168.70.0/24 in-interface=bridge-guest-wifi out-interface=ether1-gateway log=no log-prefix=""
10 XI ;;; Access internet for guest wifi
chain=forward action=accept src-address=192.168.70.0/24 in-interface=bridge-guest-wifi log=no log-prefix=""
11 ;;; Access internet for guest wifi
chain=forward action=accept src-address=192.168.70.0/24 in-interface=wlan2 log=no log-prefix=""
12 XI ;;; Allow to internet from OLMA
chain=forward action=accept src-address=192.168.50.0/24 in-interface=bridge-olma log=no log-prefix=""
13 ;;; Allow to internet from OLMA
chain=forward action=accept src-address=192.168.50.0/24 in-interface=ether5-local log=no log-prefix=""
14 ;;; Access to router only from local
chain=input action=accept src-address=192.168.87.0/24
15 ;;; Access to router only from OLMA
chain=input action=accept src-address=192.168.50.0/24
16 ;;; Access to router only from Guest wifi
chain=input action=accept src-address=192.168.70.0/24
17 ;;; default configuration
chain=forward action=accept connection-state="" log-prefix=""
18 ;;; Allow established connections
chain=input action=accept connection-state=established log=no log-prefix=""
19 ;;; Allow related connections
chain=input action=accept connection-state=related log=no log-prefix=""
20 ;;; Allow UDP
chain=input action=accept protocol=udp
21 ;;; allow l2tp
chain=input action=accept protocol=udp dst-port=1701 log=no log-prefix=""
22 ;;; allow pptp
chain=input action=accept protocol=tcp dst-port=1723 log=no log-prefix=""
23 ;;; allow sstp
chain=input action=accept protocol=tcp dst-port=443 log=no log-prefix=""
24 ;;; Block_social
chain=forward action=reject reject-with=tcp-reset layer7-protocol=social protocol=tcp src-address-list=Block_social
25 XI ;;; A8:5B:78:A5:2D:1F
chain=forward action=drop src-mac-address=A8:5B:78:A5:2D:1F log=no log-prefix=""
26 I ;;; lte1 not ready
chain=input action=drop in-interface=*8 log=no log-prefix=""
27 ;;; All other forward drop
chain=forward action=drop connection-state=invalid log=no log-prefix=""

Прошу помочь советом, где я ошибся и как сделать так, чтобы интернет в тех двух сетях появился.
Спасибо.
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
04.08.2016, 11:32
Ответы с готовыми решениями:

Замер скорости "интернета" на Mikrotik RB951G-2HnD в автоматическом режиме
Приветствую! Подскажите, пожалуйста, можно ли чем-нибудь мерить интернет-канал в автоматическом...

Отваливается WiFi на клиентских устройствах (MikroTik RB951G-2HnD)
Есть аппарат - MikroTik RB951G-2HnD. Проблема в том, что на iPad и на двух ноутбуках отваливается...

Настройка маршрутизатора Mikrotik RB951G-2HnD на несколько внешних IP адресов
Добрый день, Задача такая на объекте планируется установить несколько IP камер и видеорегистратор...

EA2700 vs RB951G-2HnD
Здравствуйте, уважаемые! Помогите выбрать роутер для дома. От него требуется ограничение скорости...

15
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
04.08.2016, 12:00 2
покажите еще настройки интерфейсов и их ип адресацию на микротике и таблицу маршрутизации
0
Эксперт по компьютерным сетям
4308 / 1642 / 329
Регистрация: 23.06.2009
Сообщений: 5,848
04.08.2016, 12:16 3
что-то я не воспринимаю конфиги микротка в текстовом виде

в настройках есть ошибки, типа
Цитата Сообщение от goldenmouse Посмотреть сообщение
17 ;;; default configuration
chain=forward action=accept connection-state="" log-prefix=""
это правило пропускает всех куда угодно, не зависимо от того что вы укажите далее

по моему мнению, много лишних правил, правила не оптимизированы, в NAT применена фильтрация, чего делать не рекомендуют

в этой куче сложновато разобраться почему нет интернета на гостевом wi-fi
Цитата Сообщение от goldenmouse Посмотреть сообщение
9 XI ;;; Allow to internet from Guest wifi
chain=forward action=accept src-address=192.168.70.0/24 in-interface=bridge-guest-wifi out-interface=ether1-gateway log=no log-prefix=""
10 XI ;;; Access internet for guest wifi
chain=forward action=accept src-address=192.168.70.0/24 in-interface=bridge-guest-wifi log=no log-prefix=""
11 ;;; Access internet for guest wifi
chain=forward action=accept src-address=192.168.70.0/24 in-interface=wlan2 log=no log-prefix=""
9 правило не имеет смысла, поскольку 10 все разрешает, в т.ч. доступ в локальную сеть предприятия

ну и так далее

ставите логирование на src-address=192.168.70.0/24 и смотрите куда идут пакеты или куда не идут...
0
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
05.08.2016, 09:07  [ТС] 4
Спасибо за отклики.

Цитата Сообщение от corlovito Посмотреть сообщение
покажите еще настройки интерфейсов и их ип адресацию на микротике и таблицу маршрутизации
[admin@MikroTik TCF 1] > interface print
Flags: D - dynamic, X - disabled, R - running, S - slave
# NAME TYPE ACTUAL-MTU L2MTU MAX-L2MTU MAC-ADDRESS
0 R ;;; WAN
ether1-gateway ether 1500 1598 4074 4C:5E:0C:78:A2:26
1 RS ;;; LAN
ether2-local ether 1500 1598 4074 4C:5E:0C:78:A2:27
2 RS ;;; Bridge to TCF2
ether3-local ether 1500 1598 4074 4C:5E:0C:78:A2:28
3 RS ;;; LAN to accounting
ether4-local ether 1500 1598 4074 4C:5E:0C:78:A2:29
4 R ;;; Bridge to OLMA
ether5-local ether 1500 1598 4074 4C:5E:0C:78:A2:2A
5 RS wlan1 wlan 1500 1600 2290 4C:5E:0C:78:A2:2B
6 wlan2 wlan 1500 1600 2290 4E:5E:0C:78:A2:2B
7 R bridge-local bridge 1500 1598 4C:5E:0C:78:A2:27

[admin@MikroTik TCF 1] > ip address print
Flags: X - disabled, I - invalid, D - dynamic
# ADDRESS NETWORK INTERFACE
0 ;;; local network
192.168.87.1/24 192.168.87.0 bridge-local
1 ;;; Interntet
<- интернет -> ether1-gateway
2 ;;; Guest wifi
192.168.70.1/24 192.168.70.0 wlan2
3 ;;; OLMA
198.168.50.1/24 198.168.50.0 ether5-local

[admin@MikroTik TCF 1] > ip dhcp network print
# ADDRESS GATEWAY DNS-SERVER WINS-SERVER DOMAIN
0 ;;; OLMA
192.168.50.0/24 192.168.50.1 192.168.50.1
1 ;;; guest wifi
192.168.70.0/24 192.168.70.1 192.168.70.1
2 ;;; local
192.168.87.0/24 192.168.87.1 192.168.87.1

[admin@MikroTik TCF 1] > ip route print
Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme,
B - blackhole, U - unreachable, P - prohibit
# DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 A S 0.0.0.0/0 <- интернет -> 1
1 DC 192.168.70.0/24 192.168.70.1 wlan2 255
2 ADC 192.168.87.0/24 192.168.87.1 bridge-local 0
3 ADC 198.168.50.0/24 198.168.50.1 ether5-local 0
4 ADC <- интернет -> ether1-gateway 0

[admin@MikroTik TCF 1] > ip route rule print
Flags: X - disabled, I - inactive
0 src-address=192.168.87.0/24 dst-address=192.168.70.0/24 action=unreachable
1 src-address=192.168.70.0/24 dst-address=192.168.87.0/24 action=unreachable
2 src-address=192.168.87.0/24 dst-address=192.168.50.0/24 action=unreachable
3 src-address=192.168.50.0/24 dst-address=192.168.87.0/24 action=unreachable
4 src-address=192.168.70.0/24 dst-address=192.168.50.0/24 action=unreachable
5 src-address=192.168.50.0/24 dst-address=192.168.70.0/24 action=unreachable

[admin@MikroTik TCF 1] > interface bridge port print
Flags: X - disabled, I - inactive, D - dynamic
# INTERFACE BRIDGE PRIORITY PATH-COST HORIZON
0 ether2-local bridge-local 0x80 10 none
1 wlan1 bridge-local 0x80 10 none
2 ether3-local bridge-local 0x80 10 none
3 ether4-local bridge-local 0x80 10 none

Цитата Сообщение от .None Посмотреть сообщение
9 правило не имеет смысла, поскольку 10 все разрешает
9 и 10 правила неактивны, активно только 11-е (это если про гостевую сеть). Их я привёл для того, чтобы показать, что с этими правилами тоже не работает.

Цитата Сообщение от .None Посмотреть сообщение
по моему мнению, много лишних правил, правила не оптимизированы
Подскажите, какие активные правила и фильтры нужно отключить, по вашему мнению. Буду рад совету.

Цитата Сообщение от .None Посмотреть сообщение
это правило пропускает всех куда угодно
Все правила, касающиеся интернета, находятся выше этого и должны (по идее) работать. Я его отключил на всякий случай, но ситуация не изменилась.
0
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
05.08.2016, 09:21 5
а в гостевых сетях шлюз пингуется ? порты как самостоятельные вы настроили ?
0
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
05.08.2016, 11:32  [ТС] 6
Цитата Сообщение от corlovito Посмотреть сообщение
а в гостевых сетях шлюз пингуется ?
Пингуются только свои шлюзы (192.168.50.1 и 192.168.70.1 соответственно).

Цитата Сообщение от corlovito Посмотреть сообщение
порты как самостоятельные вы настроили ?
Да, каждый порт настроен как самостоятельный, без мастер-порта.

Приложил скрины, может так будет понятнее.
Миниатюры
Нет интернета в гостевом wi-fi и второй сети (Mikrotik RB951G-2HnD)   Нет интернета в гостевом wi-fi и второй сети (Mikrotik RB951G-2HnD)   Нет интернета в гостевом wi-fi и второй сети (Mikrotik RB951G-2HnD)  

Нет интернета в гостевом wi-fi и второй сети (Mikrotik RB951G-2HnD)   Нет интернета в гостевом wi-fi и второй сети (Mikrotik RB951G-2HnD)  
0
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
05.08.2016, 11:36 7
а почему для 87 сети в правиле маскарадинга out-interface bridge-local указан ?
0
Эксперт по компьютерным сетям
4308 / 1642 / 329
Регистрация: 23.06.2009
Сообщений: 5,848
05.08.2016, 11:52 8
DC 192.168.70.0/24 192.168.70.1 wlan2 255

маршрут синий, distance 255
такого быть не должно

попробуйте отключить интерфейс wlan2 и включить заново
0
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
05.08.2016, 12:16  [ТС] 9
Цитата Сообщение от corlovito Посмотреть сообщение
а почему для 87 сети в правиле маскарадинга out-interface bridge-local указан ?
если вопрос про правила нат с номером 12 и 13, то это проброс портов и переадресация на нужный комп в сети.

Цитата Сообщение от .None Посмотреть сообщение
попробуйте отключить интерфейс wlan2 и включить заново
попробовал переподключить, ситуация не изменилась. Более того, создал новый wlan3, и когда меняю в Address List интерфейс с wan2 на wan3, то становится так:
DC 192.168.70.0/24 192.168.70.1 wlan3 255
маршрут синий, distance 255

Что это может быть и как исправить?
0
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
05.08.2016, 12:19 10
Цитата Сообщение от goldenmouse Посмотреть сообщение
правила нат с номером 12 и 13, то это проброс портов и переадресация на нужный комп в сети
тогда мне нечего больше сказать
0
Эксперт по компьютерным сетям
4308 / 1642 / 329
Регистрация: 23.06.2009
Сообщений: 5,848
05.08.2016, 12:31 11
если есть желание, давай id и pass teamviewer в ЛС, посмотрю что там.

с синим маршрутом выяснил опытным путем, пока к этой виртуальной точке никто не подключается, маршрут будет не активный, как только кто-то подключается, маршрут приходит в норму.
0
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
05.08.2016, 13:13  [ТС] 12
Цитата Сообщение от corlovito Посмотреть сообщение
тогда мне нечего больше сказать
Если честно, я не понял смысла этой фразы.
Вся проблема кроется в этих правилах и мне их надо отключить?
Или просто про эти правила нечего больше сказать?
0
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
05.08.2016, 13:14 13
Цитата Сообщение от goldenmouse Посмотреть сообщение
я не понял смысла этой фразы
как можно правилом маскарадинга проброс портов делать ?
0
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
05.08.2016, 17:12  [ТС] 14
Цитата Сообщение от corlovito Посмотреть сообщение
как можно правилом маскарадинга проброс портов делать ?
1) Это решение для доступа к конкретному компу по конкретному порту внутри сети. Правила для доступа к этому же компу извне находятся выше. Решение было взято из интернета и оно работает. Все мы всегда чему-то учимся и если бы я был гуру, я бы не задавал вопрос на форуме, а отвечал бы на него.
2) Это решение влияет на изначальную проблему? Если нет, то прошу помочь мне именно в данном вопросе.
0
Эксперт по компьютерным сетям
4308 / 1642 / 329
Регистрация: 23.06.2009
Сообщений: 5,848
05.08.2016, 17:40 15
я же перелагал, давай через TeamViewer посмотрю и найдем в чем проблема
0
0 / 0 / 0
Регистрация: 13.12.2016
Сообщений: 1
13.12.2016, 13:56 16
помогите разобраться.
Интернет идет от Билайна через сервер по L2TP. Серевер имеет сетку 10.65.0.151.
В организации У ВСЕХ прописаны настройки вручную IP4 10.65.0.XX маска 255.255.255.0 основной 10.65.0.151.
DHCP ни что не раздает.
Подключаю я mikrotik rb2011. в порт 2 вставляю сетку в порт 3 мой компьютер.
Если прописать настройки wi-fi модулю ноутбука (10.65.0.190, маска 255.255.255.0, основной 10.65.0.151) и подключиться к Wi-FI Mikrotik то все работает и интернет и сеть.
Если поставить настройки на автомат и подключиться к Virtual WI-FI (с именем) mobile, то IP он получает нормальный (из пула скажем 10.5.5.254), но интернета нет. Допинговаться могу до маршрутизатора 10.65.0.84. 151 не пингуется. Ковырял много настроек по разным вариантам с форумов.
Если в НАТ ставить ether2, то ругается, что он в brige, ставил brige-go, выводил порты из бриджа 2 и 3 и прописывал на них.
Кликните здесь для просмотра всего текста

/interface bridge
add name=bridge-mobile
add name=bridge1-GO
/interface ethernet
set [ find default-name=ether3 ] master-port=ether2
/interface wireless security-profiles
add authentication-types=wpa2-psk,wpa2-eap group-ciphers=tkip,aes-ccm \
management-protection=allowed mode=dynamic-keys name=profile-GO \
supplicant-identity="" unicast-ciphers=tkip,aes-ccm wpa2-pre-shared-key=\
GXXXXXXX2
add authentication-types=wpa2-psk eap-methods="" group-ciphers=tkip,aes-ccm \
management-protection=allowed mode=dynamic-keys name=profile-mobile \
supplicant-identity="" unicast-ciphers=tkip,aes-ccm wpa2-pre-shared-key=\
GXXXXXX3
/interface wireless
set [ find default-name=wlan1 ] band=2ghz-b/g/n disabled=no frequency=auto \
mode=ap-bridge security-profile=profile-GO wireless-protocol=802.11
add disabled=no keepalive-frames=disabled mac-address=6E:3B:6B:F6:61:A3 \
master-interface=wlan1 mode=ap-bridge multicast-buffering=disabled name=\
wlan2 security-profile=profile-mobile ssid=Mobille wds-cost-range=0 \
wds-default-cost=0 wps-mode=disabled
/interface wireless nstreme
set wlan1 enable-polling=no
/ip pool
add name=pool-mobile ranges=10.5.5.2-10.5.5.254
/ip dhcp-server
add address-pool=pool-mobile disabled=no interface=bridge-mobile lease-time=\
12h10m name=server-mobile
/interface bridge port
add bridge=bridge1-GO interface=ether2
add bridge=bridge1-GO interface=wlan1
add bridge=bridge-mobile interface=wlan2
/interface ethernet switch host
add mac-address=01:80:C2:00:00:00 redirect-to-cpu=yes share-vlan-learned=no \
switch=switch1 vlan-id=1
/ip address
add address=10.5.5.1/24 interface=wlan2 network=10.5.5.0
add address=10.65.0.84 interface=bridge1-GO network=10.65.0.84
/ip dhcp-server network
add address=10.5.5.0/24 dns-server=8.8.8.8 gateway=10.5.5.1 netmask=24
/ip dns
set allow-remote-requests=yes
/ip firewall nat
add action=masquerade chain=srcnat out-interface=bridge1-GO src-address=\
10.5.5.0/24

Что не так?
0
13.12.2016, 13:56
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
13.12.2016, 13:56
Помогаю со студенческими работами здесь

Mikrotik hAP lite + Mikrotik hAP lite раздача интернета по сети
Добрый день, приобрели два роутера Mikrotik hAP lite, к первому подходит интернет от провайдера...

Mikrotik RB2011UAS-2HnD-IN
добрый день, есть желание купить такую машинку. Есть только 1 требование к роутеру, шейпинг....

Настройка Mikrotik-RB2011UAS-2HnD-IN
Всем доброго времени суток! Приобрели по рекомендации программиста 1с Mikrotik-RB2011UAS-2HnD-IN...

MikroTik RB951Ui-2HnD не работает
С микротиками только знакомлюсь, прошу помощи спецов. В данной модели проблема в следующем: горит...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
16
Ответ Создать тему
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru