• Авторизация


Mikrotik. Шаг за шагом. 23-08-2014 20:20 к комментариям - к полной версии - понравилось!


Попробую систематизировать процесс настройки рутера "с нуля". Не столько для того, чтобы "как делать", сколь для того, чтобы настраивая очередной рутер не забыть что-либо настроить. Т.е. - это некий TODO-список. Как пиджак украшают пуговицы и карманы, так и я украсил этот список заголовками и картинками.

Начинаю настройку с того, что подключаюсь через WinBox и соглашаюсь на предлагаюмую конфигурацию:

3854108_start (700x480, 244Kb)

 

 Обновление софта

Сначала открываю System - License и смотрю на номер версии, до которой позволено обновлять рутер:  

3854108_license (700x404, 62Kb)

Затем, открываю System - Packages и проверяю тип процессора (mipsbe) и текущую версию софта (5.24):

3854108_packages (700x402, 99Kb)

Пытливый взгляд разглядит эту же информацию в титульной строке на первом рисунке, но в свое оправдание скажу, что так было не всегда.

На сайте www.mikrotik.com проверяю доступную для обновления версию:

3854108_site (700x418, 161Kb)

В моем случае - это routeros-mipsbe-6.19rc.npk. Скачиваю этот файл и загружаю на рутер. Обновление выполнится автоматически после перезагрузки рутера.

 

Идентификация рутера

По пути System - Identify прописываю имя для рутера. Это имя будет отображаться в титульной строке программы и в имени бэкапных файлов.

 

Отделяю wlan-интерфейс из LAN-сети

  1. В окне Interfaces блокирую интерфейс wlan1
  2. В окне IP - Addresses адрес LAN-сети назначаю интерфейсу ether2-master-port
  3. В окне Bridge в закладке Ports удаляю все записи
  4. В окне Bridge в закладке Bridge удаляю  запись

 

Упорядочиваю порты рутера

В дефолтной конфигурации 1-й порт назначен для гэйтвея, 2-й порт - для мастер-порта свича LAN-сети.

Я предпочитаю "главные" порты разносить по краям, а порты между ними впоследствии гибко переназначать. Например, в моей практике бывают случаи, когда магистральный кабель надо подключить к двум приборам. В этом сдучае удобно 1-й и 2-й порты рутера обьединить бриждем, а 3,4,5-й порты оставить в LAN-свитче. 

  1. В окне Interfaces для всех портов устанавливаю для master-port значение none
  2. В окне IP - Addresses адрес LAN-сети назначаю интерфейсу ether5
  3. В окне Interfaces для 2,3,4-го портов устанавливаю для master-port значение ether5
  4. В окне Interfaces для 2-го и 5-го портов исправляю название 

 

Изменение адреса LAN-сети

По умолчанию LAN-сети присвоен адрес 192.168.88.0 

Если надо адрес LAN-сети изменить, то:

  1. В окне IP - Addresses устанавливаю нужный адрес LAN-сети, например "192.168.200.0/24"
  2. В окне IP - Pool правлю адреса
  3. В окне IP - DHCP Server в закладке Networks  правлю запись

После изменения надо подключиться к рутеру уже по новому адресу.

 

Новые учетные записи

Работа под учетной записью "admin" совсем нежелательна, т.к. ее хакеры пытаются взламывать в первую очередь. А то, что попытаются подбирать пароль к учетной записи "vecais" вероятность близка к нулю.

Поэтому в окне System - Users создаю новую учетную запись с полными правами и уникальным паролем.

Подключаюсь к рутеру под новым именем и сразу же удаляю учетную запись "admin"

Настройка даты и времени

На этом этапе желательно иметь подключение к интернету.

  1. В окне System - Clock в закладке Time устанавдиваю TimeZoneName в Europe/Riga
  2. В окне System - SNTP Client в поля NTP Server записываю строки "lv.pool.ntp.org" и "lv2.pool.ntp.org" и отмечаю чекбокс Enable

 

Файрвол

В окне IP - Firewall в закладке NAT правлю masquerade-запись:

  1. В закладке General в поле Src. Addresses вписываю адрес LAN-сети, например "192.168.200.0/24"
  2. Если есть необходимость дать доступ к конфигурированию рутера через интернет, то в окне IP - Firewall в закладке Filter Rules добавляю новую запись: Chain = input; Protocol = 6(tcp); Dst.Port = 8291; In.Interface = ether1-gateway; Action = accept

 

Создаю ip-адрес для WiFi-сети

  1. В окне IP - Addresses добавляю запись с адрес для WiFi-сети, например "192.168.100.0/24"
  2. В окне IP - Pool добавляю запись с новым диапазоном адресов для DHCP Server-а WiFi-сети
  3. В окне IP - DHCP Server в закладке Networks  добавляю запись для DHCP Server-а WiFi-сети
  4. В окне IP - DHCP Server в закладке DHCP  добавляю запись для DHCP Server-а WiFi-сети

 

Настройка WiFi интерфейса

Начинаю с создания в окне Wireless в закладке Security Prifiles нового профиля:

3854108_wlansecprofile (369x475, 18Kb)

В окне Wireless в закладке Interfaces правлю имеющуюся запись. Все исправления делаю в закладке Wireless. Некоторые опции можно увидеть лишь нажав кнопку "Advanced Mode".

3854108_wlaninterface (425x700, 119Kb)

 

Добавляю записи в файрвол для WiFi-сети

В окне IP - Firewall в закладке NAT добавляю masquerade-запись:

  1. В закладке General в поле Src. Addresses вписываю адрес WiFi-сети, например "192.168.100.0/24"
  2. Изолирую Lan и WiFi сети друг от друга: в окне IP - Firewall в закладке Filter Rules добавляю новые записи:
  • Chain = forward;  In.Interface = ether5-master-local;Out.Interface = wlan1; Action = drop
  • Chain = forward;  In.Interface = wlan1;Out.Interface = ether5-master-local; Action = drop

В окне Interfaces разблокирую интерфейс wlan1.

 

Строю IPSec c главным офисом

В окне IP - IPsec в закладке Proposals создаем новый proposal:

3854108_proposal (302x403, 11Kb)

В окне IP - IPsec в закладке Peers создаем новый peer:

3854108_peer (351x700, 86Kb)

В окне IP - IPsec в закладке Policies создаем новую политику:

3854108_policyg (354x305, 9Kb)

3854108_policya (354x304, 9Kb)

Чтобы пакеты вместо туннеля не уходили через NAT  в окне IP -Firewall в закладке NAT правлю masquerade-запись: в поле Dst. Addresses вписываю адрес  vpn-сети,  например "! 192.77.0.0/24"

Основные шаги описаны.Тему можно было бы закрыть, но... может быть все это описать скриптом? Например, заполнить некий формуляр исходными данными, пустить скрипт и вуаля? Наверное, про это - в другой раз.

вверх^ к полной версии понравилось! в evernote


Вы сейчас не можете прокомментировать это сообщение.

Дневник Mikrotik. Шаг за шагом. | a1addin - Письма себе | Лента друзей a1addin / Полная версия Добавить в друзья Страницы: раньше»