RB750:Раздача одного интернета в 2-х зданиях, связанных WiFi - Форум
Понедельник
21.05.2012, 07:55
Приветствую Вас Гость | RSS
Главная RB750:Раздача одного интернета в 2-х зданиях, связанных WiFi - Форум Регистрация Вход
[ Новые сообщения · Участники · Правила форума · Поиск · RSS ]
Страница 1 из 212»
Форум » Песочница » Разное » RB750:Раздача одного интернета в 2-х зданиях, связанных WiFi (Нужна помощ в выборе методов настройки по приведенной схеме)
RB750:Раздача одного интернета в 2-х зданиях, связанных WiFi
GlebWorkДата: Суббота, 30.07.2011, 00:23 | Сообщение # 1
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
ТЕХНИЧЕСКОЕ ЗАДАНИЕ


Схема:
http://i.piccy.info/i5/61/58/1795861/Skhema.jpg

Нужно настроить 2 роутера Mikrotik RB 750 (уже куплены) которые находятся в разных зданиях.
Их основные задачи:
1) ограничивать скорость интернета у клиентов.
2) изменять скорость на любом из клиентов (вручную на роутере).
3) запрещать доступ в интернет любому из клиентов (вручную на роутере).
4) поддерживать стабильную связь через WiFi мост (например я не знаю каким методом сделать соединение между роутерами, чтобы нормально работал через WiFi !)

Интернет есть только на здании № 1 способ подключения к провайдеру PPTP. Между зданиями уже прокинут линк с помощю 2 точек доступа (уже куплены и смонтированы) – настроены мостом. Пропускная способность WiFi канала более-менее стабильна и держится в районе 14-16 Mbit, хотя возможны временные проседания скорости.

Скорость соединения у провайдера 25 Mbit указанна суммарно для RX и для TX. Причем RX может развивать до 100% (25Mbit), а TX не более чем 30% (~7Mbit). Скорость стабильна.
Вопрос – можно ли обеспечить абсолютно пропорциональное ограничение скорости у клиентов? Например если у клиента тариф 2Mbit то RX у него может развивать до 100%, а TX до 30%, причем RX + TX <= 2Mbit. Если это очень сложно, то я так понимаю можно жестко разграничить RX = 1,5Mbit TX = 0,5Mbit (для тарифа 2Mbit).

Привязка к клиентам нужна по MAC адресу. Доступ к интернету желательно по логину/паролю, но не обязательно.
Хакеров среди клиентов не ожидается, но желательно ограничить доступ к роутерам для всех клиентов кроме Клиента №1 (Здание №1) и Клиента №3 (Здание №2).
Будут применены стандартные меры безопасности на роутерах (например как здесь http://aboutmikrotik.info/faq ).
Скорость для клиентов №1 и №2 а также для WiFi соединения с роутером №2 должен регулировать роутер №1.
Скорость для клиентов №3 - №9 должен регулировать роутер №2.

Локальной сети между клиентами нет, только интернет. Под администрированием обоих роутеров имеется в виду изменение скорости на клиентах и блокировка клиентов.
Под блокировкой клиентов понимается либо отказ подключения, либо подключение их на минимальной (очень незначительной) скорости и выдача сообщения (при попытке открыть любой адрес выдача HTML страницы с сообщением что: “Интернет заблокирован – обратитесь к администратору”).

Вопросы:
1) Какой способ подключения между роутерами, чтобы адекватно работал через WiFi?
2) Какой способ подключения между роутерам и клиентами?
3) Будут ли адекватно работать торренты у клиентов? (если несколько клиентов запустят торренты)
4) Самый главный вопрос – каким методом на роутерах нарезать скорость у клиентов?
5) Что будет при падении скорости WiFi канала ниже уровня потребления клиентами №3 - №9? Можно ли сделать так, чтобы их скорость клиентов №3 - №9 падала пропорционально их тарифам? Или это очень сложно?

Как минимум хотелось бы услашать какими методами можно это все адекватно реализовать.
Я не силен в такой глубокой настройке Микротиков и не знаю какими методами RB 750 это можно адекватно реализовать.

На данный момент поднял PPTP соединение на роутере №1 и расшарил через NAT доступ для всех поключенных к нему клиентов по сети (адреса получают по DHCP)
Завтра буду экспериментировать с созданием PPTP сервера на роутере №1 и с жестким ограничением RX/TX.

Дальнейшие мои действия пока в тумане - хочу узнать что мне реально сделать и что максимально достижимо на этом оборудовании?



Сообщение отредактировал GlebWork - Суббота, 30.07.2011, 13:02
 
-=shurf=-Дата: Понедельник, 01.08.2011, 11:48 | Сообщение # 2
Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
1. - можно по разному организовать
2. - РРРоЕ (имя, пароль, привязка к маку)
3. - все зависит от количества сессий которые торренты будут поднимать
4. - способов много, почитай про QOS, есть варианты погибче, но посложнее, но есть также и попроще
5. - хз

вечерком более детально можно будет обсудить все вопросы.

Интересно - топикстартер разобрался в вопросе или забил на него ?


http://vk.com/sr_shurf_lonli_lokli

 
GlebWorkДата: Воскресенье, 04.09.2011, 16:59 | Сообщение # 3
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
Quote (-=shurf=-)
Интересно - топикстартер разобрался в вопросе или забил на него ?


несчастный топикстартер ахренел от количества информации и каждые полчаса своей несчастно жизни подумывает о суициде

А если по теме настроил на Микротике №1 и PPTP и PPPoE сервер (шоб оба варианта были), во вкладке PPP -> Secrets добавил 2 пользователя
сделал точно как в этой видеоинструкции:
http://www.youtube.com/watch?v=rjWsV7_gnF8&feature=related
Все работает, пользователи могут подключиться и по PPTP и по PPPOE, получать сетевой адрес.

Но вот незадача, в этой долбанной видеоинструкции запыли уточнить:
КАК СДЕЛАТЬ ТАК, ЧТОБЫ У ПОЛЬЗОВАТЕЛЕЙ ИНТЕРНЕТ БЫЛ ТОЛЬКО ПОСЛЕ ТОГО, КАК ОНИ ПОДКЛЮЧАТСЯ ПО PPTP/PPPOE ?
Что писать в NAT-е ?!?!

Короче я понял что мне нужна помощь.



Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 17:31
 
-=shurf=-Дата: Воскресенье, 04.09.2011, 17:16 | Сообщение # 4
Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
Quote (GlebWork)
КАК СДЕЛАТЬ ТАК, ЧТОБЫ У ПОЛЬЗОВАТЕЛЕЙ ИНТЕРНЕТ БЫЛ ТОЛЬКО ПОСЛЕ ТОГО, КАК ОНИ ПОДКЛЮЧАТСЯ ПО PPTP/PPPOE ?
Что писать в NAT-е ?!?!

у них сейчас инет есть даже без подключения ? уточни, я этот момент не понял.

http://vk.com/sr_shurf_lonli_lokli

 
GlebWorkДата: Воскресенье, 04.09.2011, 17:26 | Сообщение # 5
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
Изначально в NAT-е была добавлена следующая настройка:
IP -> FireWall -> NAT -> плюсик
Chain: srcnat
Out. Interface: ISP (ISP - это PPTP подключение к провайдеру через первый физический интерфейс)
Action: Masquerade

Ко второму физическому интерфейсу подключен обычный свич и через него подключаются клиенты
Второму физическому интерфейсу задан IP=192.168.1.1 (сеть /24)

т.е. если любой клиент настраивает IP адрес из 192.168.1.2 - 192.168.1.254 - у него появлятся интернет

ВОПРОС - что нужно задать в NAT-е, чтобы интернет появился только после того, как клиент подключится по PPTP/PPPOE?

Примечание - PPTP/PPPOE сервера при подключении выдают клиенту адрес из сети 192.168.70.0/24



Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 17:29
 
-=shurf=-Дата: Воскресенье, 04.09.2011, 17:30 | Сообщение # 6
Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
попробуй просто напросто убрать IP адрес на локальном интерфейсе микротика. РРРоЕ плевать на настройки сетевухи, она свой тунель поднимает )

http://vk.com/sr_shurf_lonli_lokli

 
-=shurf=-Дата: Воскресенье, 04.09.2011, 17:30 | Сообщение # 7
Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
только бекап сделай перед этим.
на микротик ты сможеш попасть из внутренней сетке по мак адресу.
у меня так сделано - работает )

http://vk.com/sr_shurf_lonli_lokli

 
GlebWorkДата: Воскресенье, 04.09.2011, 17:33 | Сообщение # 8
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
К микротику и так подключаюсь по маку, бэкапы делаю на каждом шаге.
По моему что-то такое уже делал вчера, но только с помощю PPTP. Сейчас попробую с участием PPPoE.
Как я понял нужно удалить запись об IP адресе локального физического интерфейса во вкладке IP -> Adresses (Adress List)



Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 17:35
 
-=shurf=-Дата: Воскресенье, 04.09.2011, 17:33 | Сообщение # 9
Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
=========================================
TCP/IP
--------------------------------------------------------------------------
PPPoE
--------------------------------------------------------------------------
TCP/IP
=========================================
РРРоЕ идет какбы в тунеле, ей на то что сверху - плевать )

http://vk.com/sr_shurf_lonli_lokli

 
-=shurf=-Дата: Воскресенье, 04.09.2011, 17:34 | Сообщение # 10
Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
у тебя во вкладке винбокса в которой ты прописываеш айпишники для реальных сетевых интерфейсов на какие интерфейсы указаны вручную адреса ?

http://vk.com/sr_shurf_lonli_lokli

 
GlebWorkДата: Воскресенье, 04.09.2011, 18:14 | Сообщение # 11
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
ПОЛУЧИЛОСЬ. Интернет появляется только при поднятии клиентом соединения PPPoE

Теперь вручную для реальных сетевых интерфейсов ниодного адреса не прописано.

Есть только строки в Adress List, которые автоматически появляются при создании подключений:
1) адрес который по DHCP выдается провайдером первому физическому интерфейсу
следом появляется
2) адрес который выдается провайдером виртуальному PPTP интерфейсу при авто-подключении микротика к интернету

и дальше появляются адреса, которые выдаются подключающимся клиентам по PPPoE
кстати сейчас попробую PPTP соединение...


Добавлено (04.09.2011, 18:14)
---------------------------------------------
АГА, вот и проблемки:

DHCP микротика более не раздает адреса
Установил адрес на сетевухе клиента вручную, но PPTP/PPPoE сервер 92.168.70.1 мы не видим и подключится к нему не можем.

Мне интересно, предложенное вами решение единственное верное, или можно сделать как-нибудь по умному, например в фаерволе запретить доступ из сети 192.168.1.0/24 во вне и чтобы работал DHCP? А оставить доступ вовне только для 192.168.70.0/24.

Хотя тогда юзеры могут прописать себе вручную адрес из 192.168.70.0/24 и получить доступ в инет - вернулись к тому с чего начали.

И опять же, PPTP соединение теперь невозможно. Помоему мы решили данную проблему через попу...

Я могу ошибаться, но помоему нам нужно просто правильно настроить NAT или роутинг - выпустить в интернет именно PPPoE подключения юзверей (поштучно или как-то скопом)...
А вот как это сделать я не знаю...

Ну не может быть, чтобы нельзя было по нормальному сделать...



Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 18:20
 
-=shurf=-Дата: Воскресенье, 04.09.2011, 18:21 | Сообщение # 12
Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
а DHCP раздавать то их и не будет уже, так как в них нет смысла - ты же отключил микротику адрес на внутреннем порту.
кстати, ты же в настройках для каждого secrets (то что в РРРоЕ) указываеш адреса которые нужно назначать клиентам ?

http://vk.com/sr_shurf_lonli_lokli

 
GlebWorkДата: Воскресенье, 04.09.2011, 18:27 | Сообщение # 13
Рядовой
Группа: Пользователи
Сообщений: 7
Награды: 0
Репутация: 0
Статус: Offline
естествено, адреса выдаются клиентам PPPoE сервером:
USER1=192.168.70.2
USER2=192.168.70.3
и т.д.

а какже локалка? прийдется вручную забивать сетевые адреса на компах клиентов, чтобы даже при не поднятом соединении она была
и будет ли локалка между пользователями сквозь PPPoE подключение (при ненастроенном сетевом адаптере)



Сообщение отредактировал GlebWork - Воскресенье, 04.09.2011, 18:28
 
-=shurf=-Дата: Воскресенье, 04.09.2011, 18:41 | Сообщение # 14
Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
озадачил. локалка действительно страдает, так как на нее будут действовать правила РРРоЕ сервера - скорость и тд и тп. Это правда при условии того что компы не будут связаны между собой. На компе может быть к примеру один физический сетевой интерфейс и масса логических. по физическому интерфейсу они могут общаться между собой как в обычной сетке, а по логическому получать доступ в инет.
По поводу DHCP - что мешает тебе выделить под него один из интерфейсов микротика? вешаеш на него DHCP и пусть раздает все что хочеш. можно к примеру попробовать прописать несуществующий шлюз для интерфейса на котором DHCP будет работать. Если на тот порт прийдет запрос пакета с мира, то микротик его пробросит на не существующий шлюз и все.

http://vk.com/sr_shurf_lonli_lokli

 
-=shurf=-Дата: Среда, 07.09.2011, 16:28 | Сообщение # 15
Подполковник
Группа: Администраторы
Сообщений: 100
Награды: 1
Репутация: 5
Статус: Offline
Глеб, как успехи ?

http://vk.com/sr_shurf_lonli_lokli

 
Форум » Песочница » Разное » RB750:Раздача одного интернета в 2-х зданиях, связанных WiFi (Нужна помощ в выборе методов настройки по приведенной схеме)
Страница 1 из 212»
Поиск:



Бесплатный хостинг uCoz