0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
|
|
1 | |
Нет интернета в гостевом wi-fi и второй сети (Mikrotik RB951G-2HnD)04.08.2016, 11:32. Показов 11169. Ответов 15
Метки нет (Все метки)
Добрый день.
Mikrotik RB951G-2HnD настроен так: порт 1 - WAN (интернет от провайдера) порты 2-4 + wifi - бридж на корпоративную сеть 192.168.87.0/24 порт 5 - вторая сеть 192.168.50.0/24 virtualAP - гостевая сеть 192.168.70.0/24 Адресация, пулы, DHCP настроены корректно, т.е. устройства получают нужный адрес, видят только свою сеть. Сети изолированы через Routes. Всё работает отлично кроме того, что интернет есть только в основной сети, а во второй и гостевой интернета нет. Я понимаю, что, скорее всего, проблема в нат и файрволе. Ниже соответствующие настройки: [admin@MikroTik TCF 1] > ip firewall nat print Flags: X - disabled, I - invalid, D - dynamic 0 chain=srcnat action=accept src-address=192.168.50.0/24 log=no log-prefix="" 1 chain=srcnat action=accept src-address=192.168.70.0/24 log=no log-prefix="" 2 chain=srcnat action=masquerade src-address=192.168.70.0/24 log=no log-prefix="" 3 ;;; Internet for local chain=srcnat action=masquerade src-address=192.168.87.0/24 out-interface=ether1-gateway log=no log-prefix="" 4 ;;; Internet for guest wifi chain=srcnat action=masquerade src-address=192.168.70.0/24 out-interface=ether1-gateway log=no log-prefix="" 5 ;;; Internet for OLMA chain=srcnat action=masquerade src-address=192.168.50.0/24 out-interface=ether1-gateway log=no log-prefix="" 6 XI ;;; default configuration chain=srcnat action=masquerade out-interface=ether1-gateway log=no log-prefix="" 7 I ;;; lte1 not ready chain=srcnat action=masquerade out-interface=*8 log=no log-prefix="" 8 ;;; masq. vpn traffic chain=srcnat action=masquerade src-address=192.168.89.0/24 log=no log-prefix="" <- настройки портКнокинга и удалённого доступа -> 15 D ;;; upnp 192.168.87.160: EA Tunnel chain=dstnat action=dst-nat to-addresses=192.168.87.160 to-ports=3659 protocol=udp dst-address=<- провайдер -> in-interface=ether1-gateway 16 D ;;; upnp 192.168.87.42: Skype TCP at 192.168.87.42:47009 (3502) chain=dstnat action=dst-nat to-addresses=192.168.87.42 to-ports=47009 protocol=tcp dst-address=<- провайдер -> in-interface=ether1-gateway 17 D ;;; upnp 192.168.87.156: Teredo chain=dstnat action=dst-nat to-addresses=192.168.87.156 to-ports=65217 protocol=udp dst-address=<- провайдер -> in-interface=ether1-gateway 18 D ;;; upnp 192.168.87.169: Teredo chain=dstnat action=dst-nat to-addresses=192.168.87.169 to-ports=51606 protocol=udp dst-address=<- провайдер -> in-interface=ether1-gateway 19 D ;;; upnp 192.168.87.42: Skype UDP at 192.168.87.42:47009 (3502) [admin@MikroTik TCF 1] > ip firewall filter print Flags: X - disabled, I - invalid, D - dynamic <- настройки портКнокинга -> 4 chain=portKnocking action=return log=no log-prefix="" 5 ;;; Drop invalid connection packets chain=input action=drop connection-state=invalid log=no log-prefix="" 6 ;;; Allow Ping chain=input action=accept protocol=icmp log=no log-prefix="" 7 ;;; Allow RDP from PortKnockin authorized chain=input action=accept protocol=tcp src-address-list=portKnocking_AllowRDP 8 ;;; Allow to internet from local chain=forward action=accept connection-state="" src-address=192.168.87.0/24 in-interface=bridge-local out-interface=ether1-gateway log=no log-prefix="" 9 XI ;;; Allow to internet from Guest wifi chain=forward action=accept src-address=192.168.70.0/24 in-interface=bridge-guest-wifi out-interface=ether1-gateway log=no log-prefix="" 10 XI ;;; Access internet for guest wifi chain=forward action=accept src-address=192.168.70.0/24 in-interface=bridge-guest-wifi log=no log-prefix="" 11 ;;; Access internet for guest wifi chain=forward action=accept src-address=192.168.70.0/24 in-interface=wlan2 log=no log-prefix="" 12 XI ;;; Allow to internet from OLMA chain=forward action=accept src-address=192.168.50.0/24 in-interface=bridge-olma log=no log-prefix="" 13 ;;; Allow to internet from OLMA chain=forward action=accept src-address=192.168.50.0/24 in-interface=ether5-local log=no log-prefix="" 14 ;;; Access to router only from local chain=input action=accept src-address=192.168.87.0/24 15 ;;; Access to router only from OLMA chain=input action=accept src-address=192.168.50.0/24 16 ;;; Access to router only from Guest wifi chain=input action=accept src-address=192.168.70.0/24 17 ;;; default configuration chain=forward action=accept connection-state="" log-prefix="" 18 ;;; Allow established connections chain=input action=accept connection-state=established log=no log-prefix="" 19 ;;; Allow related connections chain=input action=accept connection-state=related log=no log-prefix="" 20 ;;; Allow UDP chain=input action=accept protocol=udp 21 ;;; allow l2tp chain=input action=accept protocol=udp dst-port=1701 log=no log-prefix="" 22 ;;; allow pptp chain=input action=accept protocol=tcp dst-port=1723 log=no log-prefix="" 23 ;;; allow sstp chain=input action=accept protocol=tcp dst-port=443 log=no log-prefix="" 24 ;;; Block_social chain=forward action=reject reject-with=tcp-reset layer7-protocol=social protocol=tcp src-address-list=Block_social 25 XI ;;; A8:5B:78:A5:2D:1F chain=forward action=drop src-mac-address=A8:5B:78:A5:2D:1F log=no log-prefix="" 26 I ;;; lte1 not ready chain=input action=drop in-interface=*8 log=no log-prefix="" 27 ;;; All other forward drop chain=forward action=drop connection-state=invalid log=no log-prefix="" Прошу помочь советом, где я ошибся и как сделать так, чтобы интернет в тех двух сетях появился. Спасибо.
0
|
04.08.2016, 11:32 | |
Ответы с готовыми решениями:
15
Замер скорости "интернета" на Mikrotik RB951G-2HnD в автоматическом режиме Отваливается WiFi на клиентских устройствах (MikroTik RB951G-2HnD) Настройка маршрутизатора Mikrotik RB951G-2HnD на несколько внешних IP адресов EA2700 vs RB951G-2HnD |
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|
04.08.2016, 12:00 | 2 |
покажите еще настройки интерфейсов и их ип адресацию на микротике и таблицу маршрутизации
0
|
4295 / 1632 / 325
Регистрация: 23.06.2009
Сообщений: 5,815
|
|
04.08.2016, 12:16 | 3 |
что-то я не воспринимаю конфиги микротка в текстовом виде
в настройках есть ошибки, типа это правило пропускает всех куда угодно, не зависимо от того что вы укажите далее по моему мнению, много лишних правил, правила не оптимизированы, в NAT применена фильтрация, чего делать не рекомендуют в этой куче сложновато разобраться почему нет интернета на гостевом wi-fi 9 правило не имеет смысла, поскольку 10 все разрешает, в т.ч. доступ в локальную сеть предприятия ну и так далее ставите логирование на src-address=192.168.70.0/24 и смотрите куда идут пакеты или куда не идут...
0
|
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
|
|
05.08.2016, 09:07 [ТС] | 4 |
Спасибо за отклики.
[admin@MikroTik TCF 1] > interface print Flags: D - dynamic, X - disabled, R - running, S - slave # NAME TYPE ACTUAL-MTU L2MTU MAX-L2MTU MAC-ADDRESS 0 R ;;; WAN ether1-gateway ether 1500 1598 4074 4C:5E:0C:78:A2:26 1 RS ;;; LAN ether2-local ether 1500 1598 4074 4C:5E:0C:78:A2:27 2 RS ;;; Bridge to TCF2 ether3-local ether 1500 1598 4074 4C:5E:0C:78:A2:28 3 RS ;;; LAN to accounting ether4-local ether 1500 1598 4074 4C:5E:0C:78:A2:29 4 R ;;; Bridge to OLMA ether5-local ether 1500 1598 4074 4C:5E:0C:78:A2:2A 5 RS wlan1 wlan 1500 1600 2290 4C:5E:0C:78:A2:2B 6 wlan2 wlan 1500 1600 2290 4E:5E:0C:78:A2:2B 7 R bridge-local bridge 1500 1598 4C:5E:0C:78:A2:27 [admin@MikroTik TCF 1] > ip address print Flags: X - disabled, I - invalid, D - dynamic # ADDRESS NETWORK INTERFACE 0 ;;; local network 192.168.87.1/24 192.168.87.0 bridge-local 1 ;;; Interntet <- интернет -> ether1-gateway 2 ;;; Guest wifi 192.168.70.1/24 192.168.70.0 wlan2 3 ;;; OLMA 198.168.50.1/24 198.168.50.0 ether5-local [admin@MikroTik TCF 1] > ip dhcp network print # ADDRESS GATEWAY DNS-SERVER WINS-SERVER DOMAIN 0 ;;; OLMA 192.168.50.0/24 192.168.50.1 192.168.50.1 1 ;;; guest wifi 192.168.70.0/24 192.168.70.1 192.168.70.1 2 ;;; local 192.168.87.0/24 192.168.87.1 192.168.87.1 [admin@MikroTik TCF 1] > ip route print Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, B - blackhole, U - unreachable, P - prohibit # DST-ADDRESS PREF-SRC GATEWAY DISTANCE 0 A S 0.0.0.0/0 <- интернет -> 1 1 DC 192.168.70.0/24 192.168.70.1 wlan2 255 2 ADC 192.168.87.0/24 192.168.87.1 bridge-local 0 3 ADC 198.168.50.0/24 198.168.50.1 ether5-local 0 4 ADC <- интернет -> ether1-gateway 0 [admin@MikroTik TCF 1] > ip route rule print Flags: X - disabled, I - inactive 0 src-address=192.168.87.0/24 dst-address=192.168.70.0/24 action=unreachable 1 src-address=192.168.70.0/24 dst-address=192.168.87.0/24 action=unreachable 2 src-address=192.168.87.0/24 dst-address=192.168.50.0/24 action=unreachable 3 src-address=192.168.50.0/24 dst-address=192.168.87.0/24 action=unreachable 4 src-address=192.168.70.0/24 dst-address=192.168.50.0/24 action=unreachable 5 src-address=192.168.50.0/24 dst-address=192.168.70.0/24 action=unreachable [admin@MikroTik TCF 1] > interface bridge port print Flags: X - disabled, I - inactive, D - dynamic # INTERFACE BRIDGE PRIORITY PATH-COST HORIZON 0 ether2-local bridge-local 0x80 10 none 1 wlan1 bridge-local 0x80 10 none 2 ether3-local bridge-local 0x80 10 none 3 ether4-local bridge-local 0x80 10 none 9 и 10 правила неактивны, активно только 11-е (это если про гостевую сеть). Их я привёл для того, чтобы показать, что с этими правилами тоже не работает. Подскажите, какие активные правила и фильтры нужно отключить, по вашему мнению. Буду рад совету. Все правила, касающиеся интернета, находятся выше этого и должны (по идее) работать. Я его отключил на всякий случай, но ситуация не изменилась.
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|
05.08.2016, 09:21 | 5 |
а в гостевых сетях шлюз пингуется ? порты как самостоятельные вы настроили ?
0
|
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
|
|
05.08.2016, 11:32 [ТС] | 6 |
Пингуются только свои шлюзы (192.168.50.1 и 192.168.70.1 соответственно).
Да, каждый порт настроен как самостоятельный, без мастер-порта. Приложил скрины, может так будет понятнее.
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|
05.08.2016, 11:36 | 7 |
а почему для 87 сети в правиле маскарадинга out-interface bridge-local указан ?
0
|
4295 / 1632 / 325
Регистрация: 23.06.2009
Сообщений: 5,815
|
|
05.08.2016, 11:52 | 8 |
DC 192.168.70.0/24 192.168.70.1 wlan2 255
маршрут синий, distance 255 такого быть не должно попробуйте отключить интерфейс wlan2 и включить заново
0
|
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
|
|
05.08.2016, 12:16 [ТС] | 9 |
если вопрос про правила нат с номером 12 и 13, то это проброс портов и переадресация на нужный комп в сети.
попробовал переподключить, ситуация не изменилась. Более того, создал новый wlan3, и когда меняю в Address List интерфейс с wan2 на wan3, то становится так: DC 192.168.70.0/24 192.168.70.1 wlan3 255 маршрут синий, distance 255 Что это может быть и как исправить?
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|
05.08.2016, 12:19 | 10 |
0
|
4295 / 1632 / 325
Регистрация: 23.06.2009
Сообщений: 5,815
|
|
05.08.2016, 12:31 | 11 |
если есть желание, давай id и pass teamviewer в ЛС, посмотрю что там.
с синим маршрутом выяснил опытным путем, пока к этой виртуальной точке никто не подключается, маршрут будет не активный, как только кто-то подключается, маршрут приходит в норму.
0
|
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
|
|
05.08.2016, 13:13 [ТС] | 12 |
Если честно, я не понял смысла этой фразы.
Вся проблема кроется в этих правилах и мне их надо отключить? Или просто про эти правила нечего больше сказать?
0
|
461 / 442 / 75
Регистрация: 26.12.2012
Сообщений: 2,888
|
|
05.08.2016, 13:14 | 13 |
0
|
0 / 0 / 0
Регистрация: 04.08.2016
Сообщений: 6
|
|
05.08.2016, 17:12 [ТС] | 14 |
1) Это решение для доступа к конкретному компу по конкретному порту внутри сети. Правила для доступа к этому же компу извне находятся выше. Решение было взято из интернета и оно работает. Все мы всегда чему-то учимся и если бы я был гуру, я бы не задавал вопрос на форуме, а отвечал бы на него.
2) Это решение влияет на изначальную проблему? Если нет, то прошу помочь мне именно в данном вопросе.
0
|
4295 / 1632 / 325
Регистрация: 23.06.2009
Сообщений: 5,815
|
|
05.08.2016, 17:40 | 15 |
я же перелагал, давай через TeamViewer посмотрю и найдем в чем проблема
0
|
0 / 0 / 0
Регистрация: 13.12.2016
Сообщений: 1
|
|
13.12.2016, 13:56 | 16 |
помогите разобраться.
Интернет идет от Билайна через сервер по L2TP. Серевер имеет сетку 10.65.0.151. В организации У ВСЕХ прописаны настройки вручную IP4 10.65.0.XX маска 255.255.255.0 основной 10.65.0.151. DHCP ни что не раздает. Подключаю я mikrotik rb2011. в порт 2 вставляю сетку в порт 3 мой компьютер. Если прописать настройки wi-fi модулю ноутбука (10.65.0.190, маска 255.255.255.0, основной 10.65.0.151) и подключиться к Wi-FI Mikrotik то все работает и интернет и сеть. Если поставить настройки на автомат и подключиться к Virtual WI-FI (с именем) mobile, то IP он получает нормальный (из пула скажем 10.5.5.254), но интернета нет. Допинговаться могу до маршрутизатора 10.65.0.84. 151 не пингуется. Ковырял много настроек по разным вариантам с форумов. Если в НАТ ставить ether2, то ругается, что он в brige, ставил brige-go, выводил порты из бриджа 2 и 3 и прописывал на них. Кликните здесь для просмотра всего текста
/interface bridge add name=bridge-mobile add name=bridge1-GO /interface ethernet set [ find default-name=ether3 ] master-port=ether2 /interface wireless security-profiles add authentication-types=wpa2-psk,wpa2-eap group-ciphers=tkip,aes-ccm \ management-protection=allowed mode=dynamic-keys name=profile-GO \ supplicant-identity="" unicast-ciphers=tkip,aes-ccm wpa2-pre-shared-key=\ GXXXXXXX2 add authentication-types=wpa2-psk eap-methods="" group-ciphers=tkip,aes-ccm \ management-protection=allowed mode=dynamic-keys name=profile-mobile \ supplicant-identity="" unicast-ciphers=tkip,aes-ccm wpa2-pre-shared-key=\ GXXXXXX3 /interface wireless set [ find default-name=wlan1 ] band=2ghz-b/g/n disabled=no frequency=auto \ mode=ap-bridge security-profile=profile-GO wireless-protocol=802.11 add disabled=no keepalive-frames=disabled mac-address=6E:3B:6B:F6:61:A3 \ master-interface=wlan1 mode=ap-bridge multicast-buffering=disabled name=\ wlan2 security-profile=profile-mobile ssid=Mobille wds-cost-range=0 \ wds-default-cost=0 wps-mode=disabled /interface wireless nstreme set wlan1 enable-polling=no /ip pool add name=pool-mobile ranges=10.5.5.2-10.5.5.254 /ip dhcp-server add address-pool=pool-mobile disabled=no interface=bridge-mobile lease-time=\ 12h10m name=server-mobile /interface bridge port add bridge=bridge1-GO interface=ether2 add bridge=bridge1-GO interface=wlan1 add bridge=bridge-mobile interface=wlan2 /interface ethernet switch host add mac-address=01:80:C2:00:00:00 redirect-to-cpu=yes share-vlan-learned=no \ switch=switch1 vlan-id=1 /ip address add address=10.5.5.1/24 interface=wlan2 network=10.5.5.0 add address=10.65.0.84 interface=bridge1-GO network=10.65.0.84 /ip dhcp-server network add address=10.5.5.0/24 dns-server=8.8.8.8 gateway=10.5.5.1 netmask=24 /ip dns set allow-remote-requests=yes /ip firewall nat add action=masquerade chain=srcnat out-interface=bridge1-GO src-address=\ 10.5.5.0/24 Что не так?
0
|
13.12.2016, 13:56 | |
13.12.2016, 13:56 | |
Помогаю со студенческими работами здесь
16
Mikrotik hAP lite + Mikrotik hAP lite раздача интернета по сети Mikrotik RB2011UAS-2HnD-IN Настройка Mikrotik-RB2011UAS-2HnD-IN MikroTik RB951Ui-2HnD не работает Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |