0 / 0 / 0
Регистрация: 23.02.2018
Сообщений: 14
1

Интернет для офиса и гостей

02.03.2018, 17:29. Показов 1456. Ответов 28
Метки нет (Все метки)

Author24 — интернет-сервис помощи студентам
Добрый день.
Подскажите пожалуйста как сделать интернет доступный для обоих сетей ethernet, но чтоб между самими сетями связи не было.
Оборудование Mikrotik RB3011
SPF - Internet
Eth2 - Office Lan
Eth6 - Guest Lan
Миниатюры
Интернет для офиса и гостей  
0
Programming
Эксперт
94731 / 64177 / 26122
Регистрация: 12.04.2006
Сообщений: 116,782
02.03.2018, 17:29
Ответы с готовыми решениями:

Доступ в интернет для бранч офиса и арендаторов
Добрый день! Я как то раз уже поднимал тему, касательно производительности маршрутизаторов. ...

связать 2 офиса в локальную сеть и интернет
Народ прошу помочь. Ниже приведена карта как что должно быть Моя проблема в том чтобы связать 2...

Есть возможность использовать интернет офиса в дома?
Ситуация такая у меня на работа есть интернет с нормальними скоростями, и вечером безлимитно, есть...

Настройка локальной сети офиса с выходом в интернет
И так что мы имеем? Имеем входящий wifi сигнал, его принимает и раздает по локалке сервер. На...

28
0 / 0 / 0
Регистрация: 23.02.2018
Сообщений: 14
02.03.2018, 17:44  [ТС] 2
Сейчас интернет есть только в офисной сети.
В гостевой нет ни интернета ни офисной сети, т.к. 6 порт находиться на втором свиче.
0
0 / 0 / 1
Регистрация: 25.02.2018
Сообщений: 16
02.03.2018, 19:24 3
/ip firewall nat print в студию
0
Эксперт по компьютерным сетям
5091 / 2153 / 461
Регистрация: 17.10.2015
Сообщений: 9,201
02.03.2018, 19:32 4
как организованы интерфейсы? бридж? мастер-порт? Какая на них адресация?
0
Модератор
Эксперт по компьютерным сетям
11424 / 6993 / 1901
Регистрация: 25.12.2012
Сообщений: 29,398
02.03.2018, 19:32 5
лучше
Код
export compact
0
0 / 0 / 1
Регистрация: 25.02.2018
Сообщений: 16
02.03.2018, 19:37 6
зачем тебе такой большой выхлоп? давай я тебе свой дам экспорт,.... там под 90к строк только одного блоклиста будет )))))))
0
Модератор
Эксперт по компьютерным сетям
11424 / 6993 / 1901
Регистрация: 25.12.2012
Сообщений: 29,398
02.03.2018, 19:59 7
Цитата Сообщение от 3Jlou_geg Посмотреть сообщение
там под 90к строк только одного блоклиста будет
ну и нафига такие листы?
это не рационально даже , на практике так не делают,

Не по теме:

по крайней мере инженера за такое с работы уволили бы



по теме:
нужно видеть адресацию,
+
/ip firewall filter export
0
0 / 0 / 0
Регистрация: 23.02.2018
Сообщений: 14
02.03.2018, 20:08  [ТС] 8
Запроленные поля на скриншотах.
Осталные, как например Firewall, Filter, NAT - пустые
Миниатюры
Интернет для офиса и гостей   Интернет для офиса и гостей   Интернет для офиса и гостей  

Интернет для офиса и гостей   Интернет для офиса и гостей  
0
Модератор
Эксперт по компьютерным сетям
11424 / 6993 / 1901
Регистрация: 25.12.2012
Сообщений: 29,398
02.03.2018, 20:25 9
1) адрес интерфейса не может быть 192.168.4.0/24, ставьте 192.168.4.1/24
2)
Цитата Сообщение от Lorw Посмотреть сообщение
сделать интернет доступный для обоих сетей ethernet
создать два правила в firewall nat:
action - masquerade
chain - srcnat
src address 192.168.1.0/24
out interface - sfp_outside

action - masquerade
chain - srcnat
src address 192.168.4.0/24
out interface - sfp_outside


3)
Цитата Сообщение от Lorw Посмотреть сообщение
но чтоб между самими сетями связи не было.
в firewall filter добавить правило вверх по цепочке forward
action - drop
chain - forward
src address 192.168.1.0/24
dst address 192.168.4.0/24

4) ну и firewall filter допиливать надо
0
Эксперт по компьютерным сетям
5091 / 2153 / 461
Регистрация: 17.10.2015
Сообщений: 9,201
03.03.2018, 07:11 10
Lorw, Вам insect_87, описал основные настройки МТ при включении. Вы неужели не могли все это вычитать в тырнете, где данной инфы куево кукуево!? Я думал что то с VLAN-ами начудили
0
0 / 0 / 0
Регистрация: 23.02.2018
Сообщений: 14
03.03.2018, 12:12  [ТС] 11
insect_87, Спасибо! Буду сейчас пробовать.
romsan, да инфы действительно много, и перерыл я уже очень много. Конкретно мой случай найти не удалось.
Проблема в том что я почти 0 в этом, с микротиком столкнулся первый раз. Ну и инфа в нете на 90% связана с моделями на 5 портов, а не с такой как у меня.
0
Эксперт по компьютерным сетям
5091 / 2153 / 461
Регистрация: 17.10.2015
Сообщений: 9,201
03.03.2018, 14:53 12
Цитата Сообщение от Lorw Посмотреть сообщение
инфа в нете на 90% связана с моделями на 5 портов,
инфа не по модели, а по RouterOS или RouterBoard. Настройки то в OS делаем. В 90% случаях принцип настройки одинаков. Только в зависимости от модели, могут быть доступны или отключены те или иные модули, ну и настройки данных моделей.

Добавлено через 1 минуту
помимо прочего у Вас же настроены два DHCP-сервера?

Добавлено через 1 минуту
каждый на свой бридж?

Добавлено через 2 минуты
кстати, чтото не понятно с бридж2, на скрине видно что в него только eth6 входит!? а остальные eth7,8,9,10 отдельно?

Добавлено через 3 минуты
insect_87, а что, разве нельзя в существующем правиле ТС указать in-interface=all bridge ?
0
0 / 0 / 0
Регистрация: 23.02.2018
Сообщений: 14
03.03.2018, 16:10  [ТС] 13
Цитата Сообщение от insect_87 Посмотреть сообщение
action - masquerade
chain - srcnat
src address 192.168.4.0/24
out interface - sfp_outside
Для начала попробовал это.
Но нет. Интернет не появился.
Я уже немного поменял настройки на роутере переместив его в одну подсеть с микротиком, но все равно ничего не происходит.
Добавил в NAT все возможные варианты но через них ничего не идет. Причем заметьте третье по счету правило - я там не указал out interface и вот через него раз в пол минуты пробегает непонятный пакет на 137 байт. Что это не ясно.

При всем этом на самом порту идет вполне плотная передача данных.
И роутер также показывает о нормальном подключении но без интернета.
Миниатюры
Интернет для офиса и гостей   Интернет для офиса и гостей   Интернет для офиса и гостей  

Интернет для офиса и гостей  
0
Эксперт по компьютерным сетям
5091 / 2153 / 461
Регистрация: 17.10.2015
Сообщений: 9,201
03.03.2018, 17:53 14
Lorw,
1) Вы 4.0/24 на 4.1/24 изменили в адресес?
2) eth6 объявлен мастер-портом по отношению к eth7-10 ?
3) DHCP для подсетей настроен?
4) Откуда Zyxel???? У него подсеть 4.0/24 ?

Добавлено через 1 минуту
Цитата Сообщение от Lorw Посмотреть сообщение
немного поменял настройки на роутере переместив его в одну подсеть с микротиком
непонял,........
а роутер и микротик это разные устройства?
0
0 / 0 / 1
Регистрация: 25.02.2018
Сообщений: 16
03.03.2018, 18:32 15
http://take.ms/hII3A
0
romsan
03.03.2018, 18:41
  #16
0
0 / 0 / 1
Регистрация: 25.02.2018
Сообщений: 16
03.03.2018, 18:42 17
Цитата Сообщение от insect_87 Посмотреть сообщение
ну и нафига такие листы?
это не рационально даже , на практике так не делают,
Не по теме:
по крайней мере инженера за такое с работы уволили бы
это у меня все на тестовом стенде, продакшен всего 40 правил

умные млять все как весны нанюхались, прям слова не скажЫ

Добавлено через 42 секунды
Цитата Сообщение от romsan Посмотреть сообщение
Не по теме:
3Jlou_geg, Как загрузить вложение на форум
я линканул ссылку, так и было задумано
0
0 / 0 / 0
Регистрация: 23.02.2018
Сообщений: 14
03.03.2018, 19:18  [ТС] 18
1-да адрес исправил
2-Нет Он в бридже один, остальные пока не используются
3-Нет все айпи я задал вручную
4-zyxel это отдельный Wifi роутер Внутри его сети адресация 4.1. Внешне, для микротика он идет под адресом 1.247
0
Эксперт по компьютерным сетям
5091 / 2153 / 461
Регистрация: 17.10.2015
Сообщений: 9,201
03.03.2018, 19:58 19
Цитата Сообщение от Lorw Посмотреть сообщение
1-да адрес исправил
2-Нет Он в бридже один, остальные пока не используются
3-Нет все айпи я задал вручную
4-zyxel это отдельный Wifi роутер Внутри его сети адресация 4.1. Внешне, для микротика он идет под адресом 1.247
ну хоть картина прояснилась.
Я так понял у Вас для гостевой сети используется zyxel, и его хосты не выходят в тырнет? правильно?
Тогда зачем на eth6 вешать 4-ю подсеть?

1) Присвоить eth6 другую подсеть, например, 3.0/24
2) Если Вы прописали везде адреса вручную, то придется назначить zyxel адрес из 3-й подсети (например 3.254) и отключить на нем dhcp. Но, тогда придется повесить dhcp-сервер на eth6 (или всем хостам прописывать адреса 3-й подсети)
3) убрать адрес 1.127 для zyxel (если он зарезервирован по МАС)
4) Прописать в NAT правило маскарадинга для eth6 (см. рекомендации выше)
5) прописать в фаерволе запрет на форвадинг между сетями 1.0/24 и 3.0/24 (см. рекомендации выше)

Добавлено через 7 минут
тут надо подумать на счет zyxel.
Если у него 4.0/24 подсеть, и на нем включен DHCP-сервер для подключаемых хостов, и если это именно так и нужно
Тогда, на eth6 нужно повесить 3.1/30 (2 ipадреса) и включить dhcp-сервер на микротике, повесить на eth6. Иначе WAN zyxel не получит адрес и его NAT не сможет предоставить доступ в интернет своим хостам.

и вообще, при такой схеме, зачем в RB3100 мучатся с подсетями??? Гости за NAT zyxel
0
0 / 0 / 0
Регистрация: 23.02.2018
Сообщений: 14
03.03.2018, 23:31  [ТС] 20
Цитата Сообщение от romsan Посмотреть сообщение
Я так понял у Вас для гостевой сети используется zyxel, и его хосты не выходят в тырнет? правильно?
Все верно. Но не только его подсеть, а и он сам, он то к микротику подключился успешно, но тоже без интернета.
Получается так что, какую бы подсеть не присваивал, сначала 4-ю, потом 1-ю(как и у микротика), и даже 3-ю как вы предлагаете ничего не изменит.
Все адреса прописаны вручную. (неужели dns или dhcp могут влиять на правила NAT?)
Но они не проходят по правилам NAT, обходят мимо. Хотя активность на портах полным ходом.

Хочу обратить внимание все-таки на то что это 10 портовый микротик, где первые 1-5 портов отделены от вторых 6-10 физически, на аппаратном уровне. Это два разных свича. Может дело в этом?
Я могу без проблем впихнуть гостевую сеть в первый свитчи например в 4й порт, т.к. все порты в общем то свободны. Но хотелось бы именно так, чтоб распределить главные и гостевые сети по этим двум свичам.

Добавлено через 7 минут
Если проще будет, включить гостевую в первый свитч, то так и сделаю, выбора особого не остается.
0
03.03.2018, 23:31
IT_Exp
Эксперт
87844 / 49110 / 22898
Регистрация: 17.06.2006
Сообщений: 92,604
03.03.2018, 23:31
Помогаю со студенческими работами здесь

Настройка выхода в интернет из офиса через домашний
Доброго времени суток. Ребят есть большая загвоздка уже устал биться (( Опишу проблему: У...

Скрытие элемента для гостей
Здравствуйте, я не знал где точно написать в форуме PHP или JavaScript, по этому выбрал наугад,...

Корзина товаров для гостей
Всем привет! Появилось у меня желание написать корзину добавления товаров для гостей. И не совсем...

Yii2 валидация для зарегистрированых и гостей
Как покрасивше сделать? Сейчас сделал так: public function rules() { if(...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
20
Ответ Создать тему
Опции темы

КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2024, CyberForum.ru