| RB750:Раздача одного интернета в 2-х зданиях, связанных WiFi |
| GlebWork | Дата: Суббота, 30.07.2011, 00:23 | Сообщение # 1 |
|
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
| ТЕХНИЧЕСКОЕ ЗАДАНИЕ
Схема: http://i.piccy.info/i5/61/58/1795861/Skhema.jpg
Нужно настроить 2 роутера Mikrotik RB 750 (уже куплены) которые находятся в разных зданиях. Их основные задачи: 1) ограничивать скорость интернета у клиентов. 2) изменять скорость на любом из клиентов (вручную на роутере). 3) запрещать доступ в интернет любому из клиентов (вручную на роутере). 4) поддерживать стабильную связь через WiFi мост (например я не знаю каким методом сделать соединение между роутерами, чтобы нормально работал через WiFi !)
Интернет есть только на здании № 1 способ подключения к провайдеру PPTP. Между зданиями уже прокинут линк с помощю 2 точек доступа (уже куплены и смонтированы) – настроены мостом. Пропускная способность WiFi канала более-менее стабильна и держится в районе 14-16 Mbit, хотя возможны временные проседания скорости.
Скорость соединения у провайдера 25 Mbit указанна суммарно для RX и для TX. Причем RX может развивать до 100% (25Mbit), а TX не более чем 30% (~7Mbit). Скорость стабильна. Вопрос – можно ли обеспечить абсолютно пропорциональное ограничение скорости у клиентов? Например если у клиента тариф 2Mbit то RX у него может развивать до 100%, а TX до 30%, причем RX + TX <= 2Mbit. Если это очень сложно, то я так понимаю можно жестко разграничить RX = 1,5Mbit TX = 0,5Mbit (для тарифа 2Mbit).
Привязка к клиентам нужна по MAC адресу. Доступ к интернету желательно по логину/паролю, но не обязательно. Хакеров среди клиентов не ожидается, но желательно ограничить доступ к роутерам для всех клиентов кроме Клиента №1 (Здание №1) и Клиента №3 (Здание №2). Будут применены стандартные меры безопасности на роутерах (например как здесь http://aboutmikrotik.info/faq ). Скорость для клиентов №1 и №2 а также для WiFi соединения с роутером №2 должен регулировать роутер №1. Скорость для клиентов №3 - №9 должен регулировать роутер №2.
Локальной сети между клиентами нет, только интернет. Под администрированием обоих роутеров имеется в виду изменение скорости на клиентах и блокировка клиентов. Под блокировкой клиентов понимается либо отказ подключения, либо подключение их на минимальной (очень незначительной) скорости и выдача сообщения (при попытке открыть любой адрес выдача HTML страницы с сообщением что: “Интернет заблокирован – обратитесь к администратору”).
Вопросы: 1) Какой способ подключения между роутерами, чтобы адекватно работал через WiFi? 2) Какой способ подключения между роутерам и клиентами? 3) Будут ли адекватно работать торренты у клиентов? (если несколько клиентов запустят торренты) 4) Самый главный вопрос – каким методом на роутерах нарезать скорость у клиентов? 5) Что будет при падении скорости WiFi канала ниже уровня потребления клиентами №3 - №9? Можно ли сделать так, чтобы их скорость клиентов №3 - №9 падала пропорционально их тарифам? Или это очень сложно?
Как минимум хотелось бы услашать какими методами можно это все адекватно реализовать. Я не силен в такой глубокой настройке Микротиков и не знаю какими методами RB 750 это можно адекватно реализовать.
На данный момент поднял PPTP соединение на роутере №1 и расшарил через NAT доступ для всех поключенных к нему клиентов по сети (адреса получают по DHCP) Завтра буду экспериментировать с созданием PPTP сервера на роутере №1 и с жестким ограничением RX/TX.
Дальнейшие мои действия пока в тумане - хочу узнать что мне реально сделать и что максимально достижимо на этом оборудовании?
Сообщение отредактировал GlebWork - Суббота, 30.07.2011, 13:02 |
| |
| | |
| -=shurf=- | Дата: Понедельник, 01.08.2011, 11:48 | Сообщение # 2 |
 Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
| 1. - можно по разному организовать 2. - РРРоЕ (имя, пароль, привязка к маку) 3. - все зависит от количества сессий которые торренты будут поднимать 4. - способов много, почитай про QOS, есть варианты погибче, но посложнее, но есть также и попроще 5. - хз
вечерком более детально можно будет обсудить все вопросы. Интересно - топикстартер разобрался в вопросе или забил на него ?
http://vk.com/sr_shurf_lonli_lokli
|
| |
| | |
| GlebWork | Дата: Воскресенье, 04.09.2011, 16:59 | Сообщение # 3 |
|
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
| Quote (-=shurf=-) Интересно - топикстартер разобрался в вопросе или забил на него ? несчастный топикстартер ахренел от количества информации и каждые полчаса своей несчастно жизни подумывает о суициде А если по теме настроил на Микротике №1 и PPTP и PPPoE сервер (шоб оба варианта были), во вкладке PPP -> Secrets добавил 2 пользователя сделал точно как в этой видеоинструкции: http://www.youtube.com/watch?v=rjWsV7_gnF8&feature=related Все работает, пользователи могут подключиться и по PPTP и по PPPOE, получать сетевой адрес. Но вот незадача, в этой долбанной видеоинструкции запыли уточнить: КАК СДЕЛАТЬ ТАК, ЧТОБЫ У ПОЛЬЗОВАТЕЛЕЙ ИНТЕРНЕТ БЫЛ ТОЛЬКО ПОСЛЕ ТОГО, КАК ОНИ ПОДКЛЮЧАТСЯ ПО PPTP/PPPOE ? Что писать в NAT-е ?!?! Короче я понял что мне нужна помощь.
Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 17:31 |
| |
| | |
| -=shurf=- | Дата: Воскресенье, 04.09.2011, 17:16 | Сообщение # 4 |
 Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
| Quote (GlebWork) КАК СДЕЛАТЬ ТАК, ЧТОБЫ У ПОЛЬЗОВАТЕЛЕЙ ИНТЕРНЕТ БЫЛ ТОЛЬКО ПОСЛЕ ТОГО, КАК ОНИ ПОДКЛЮЧАТСЯ ПО PPTP/PPPOE ? Что писать в NAT-е ?!?! у них сейчас инет есть даже без подключения ? уточни, я этот момент не понял.
http://vk.com/sr_shurf_lonli_lokli
|
| |
| | |
| GlebWork | Дата: Воскресенье, 04.09.2011, 17:26 | Сообщение # 5 |
|
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
| Изначально в NAT-е была добавлена следующая настройка: IP -> FireWall -> NAT -> плюсик Chain: srcnat Out. Interface: ISP (ISP - это PPTP подключение к провайдеру через первый физический интерфейс) Action: Masquerade
Ко второму физическому интерфейсу подключен обычный свич и через него подключаются клиенты Второму физическому интерфейсу задан IP=192.168.1.1 (сеть /24)
т.е. если любой клиент настраивает IP адрес из 192.168.1.2 - 192.168.1.254 - у него появлятся интернет
ВОПРОС - что нужно задать в NAT-е, чтобы интернет появился только после того, как клиент подключится по PPTP/PPPOE?
Примечание - PPTP/PPPOE сервера при подключении выдают клиенту адрес из сети 192.168.70.0/24
Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 17:29 |
| |
| | |
| -=shurf=- | Дата: Воскресенье, 04.09.2011, 17:30 | Сообщение # 6 |
 Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
| попробуй просто напросто убрать IP адрес на локальном интерфейсе микротика. РРРоЕ плевать на настройки сетевухи, она свой тунель поднимает )
http://vk.com/sr_shurf_lonli_lokli
|
| |
| | |
| -=shurf=- | Дата: Воскресенье, 04.09.2011, 17:30 | Сообщение # 7 |
 Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
| только бекап сделай перед этим. на микротик ты сможеш попасть из внутренней сетке по мак адресу. у меня так сделано - работает )
http://vk.com/sr_shurf_lonli_lokli
|
| |
| | |
| GlebWork | Дата: Воскресенье, 04.09.2011, 17:33 | Сообщение # 8 |
|
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
| К микротику и так подключаюсь по маку, бэкапы делаю на каждом шаге. По моему что-то такое уже делал вчера, но только с помощю PPTP. Сейчас попробую с участием PPPoE. Как я понял нужно удалить запись об IP адресе локального физического интерфейса во вкладке IP -> Adresses (Adress List)
Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 17:35 |
| |
| | |
| -=shurf=- | Дата: Воскресенье, 04.09.2011, 17:33 | Сообщение # 9 |
 Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
| ========================================= TCP/IP -------------------------------------------------------------------------- PPPoE -------------------------------------------------------------------------- TCP/IP ========================================= РРРоЕ идет какбы в тунеле, ей на то что сверху - плевать )
http://vk.com/sr_shurf_lonli_lokli
|
| |
| | |
| -=shurf=- | Дата: Воскресенье, 04.09.2011, 17:34 | Сообщение # 10 |
 Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
| у тебя во вкладке винбокса в которой ты прописываеш айпишники для реальных сетевых интерфейсов на какие интерфейсы указаны вручную адреса ?
http://vk.com/sr_shurf_lonli_lokli
|
| |
| | |
| GlebWork | Дата: Воскресенье, 04.09.2011, 18:14 | Сообщение # 11 |
|
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
| ПОЛУЧИЛОСЬ. Интернет появляется только при поднятии клиентом соединения PPPoE
Теперь вручную для реальных сетевых интерфейсов ниодного адреса не прописано.
Есть только строки в Adress List, которые автоматически появляются при создании подключений: 1) адрес который по DHCP выдается провайдером первому физическому интерфейсу следом появляется 2) адрес который выдается провайдером виртуальному PPTP интерфейсу при авто-подключении микротика к интернету
и дальше появляются адреса, которые выдаются подключающимся клиентам по PPPoE кстати сейчас попробую PPTP соединение...
Добавлено (04.09.2011, 18:14) --------------------------------------------- АГА, вот и проблемки:
DHCP микротика более не раздает адреса Установил адрес на сетевухе клиента вручную, но PPTP/PPPoE сервер 92.168.70.1 мы не видим и подключится к нему не можем.
Мне интересно, предложенное вами решение единственное верное, или можно сделать как-нибудь по умному, например в фаерволе запретить доступ из сети 192.168.1.0/24 во вне и чтобы работал DHCP? А оставить доступ вовне только для 192.168.70.0/24.
Хотя тогда юзеры могут прописать себе вручную адрес из 192.168.70.0/24 и получить доступ в инет - вернулись к тому с чего начали.
И опять же, PPTP соединение теперь невозможно. Помоему мы решили данную проблему через попу...
Я могу ошибаться, но помоему нам нужно просто правильно настроить NAT или роутинг - выпустить в интернет именно PPPoE подключения юзверей (поштучно или как-то скопом)... А вот как это сделать я не знаю...
Ну не может быть, чтобы нельзя было по нормальному сделать...
Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 18:20 |
| |
| | |
| -=shurf=- | Дата: Воскресенье, 04.09.2011, 18:21 | Сообщение # 12 |
 Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
| а DHCP раздавать то их и не будет уже, так как в них нет смысла - ты же отключил микротику адрес на внутреннем порту. кстати, ты же в настройках для каждого secrets (то что в РРРоЕ) указываеш адреса которые нужно назначать клиентам ?
http://vk.com/sr_shurf_lonli_lokli
|
| |
| | |
| GlebWork | Дата: Воскресенье, 04.09.2011, 18:27 | Сообщение # 13 |
|
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
| естествено, адреса выдаются клиентам PPPoE сервером: USER1=192.168.70.2 USER2=192.168.70.3 и т.д.
а какже локалка? прийдется вручную забивать сетевые адреса на компах клиентов, чтобы даже при не поднятом соединении она была и будет ли локалка между пользователями сквозь PPPoE подключение (при ненастроенном сетевом адаптере)
Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 18:28 |
| |
| | |
| -=shurf=- | Дата: Воскресенье, 04.09.2011, 18:41 | Сообщение # 14 |
 Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
| озадачил. локалка действительно страдает, так как на нее будут действовать правила РРРоЕ сервера - скорость и тд и тп. Это правда при условии того что компы не будут связаны между собой. На компе может быть к примеру один физический сетевой интерфейс и масса логических. по физическому интерфейсу они могут общаться между собой как в обычной сетке, а по логическому получать доступ в инет. По поводу DHCP - что мешает тебе выделить под него один из интерфейсов микротика? вешаеш на него DHCP и пусть раздает все что хочеш. можно к примеру попробовать прописать несуществующий шлюз для интерфейса на котором DHCP будет работать. Если на тот порт прийдет запрос пакета с мира, то микротик его пробросит на не существующий шлюз и все.
http://vk.com/sr_shurf_lonli_lokli
|
| |
| | |
| -=shurf=- | Дата: Среда, 07.09.2011, 16:28 | Сообщение # 15 |
 Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
| Глеб, как успехи ?
http://vk.com/sr_shurf_lonli_lokli
|
| |
| |
|