• 860

[研究所] MikroTik RouterOS 學習 (持續更新)

chrisintaipei wrote:
firewall f...(恕刪)

derliang wrote:
我的一按下去就馬上更...(恕刪)

謝謝兩位,Cloud已成功更新!

的確是firewall filter的問題,將81.198.87.240 開放就正常了.
/ip firewall filter
add chain=input src-address=81.198.87.240


ROS DDNS難記的問題,透過goo.gl轉換看各位會不會覺得改善些...

gfx wrote:
我的主問題就是Clo...(恕刪)

derliang wrote:
我的一按下去就馬上更...(恕刪)

我的跟derliang兄一樣,也是一按下去就馬上更新



chrisintaipei wrote:
設個 CNAME 連...(恕刪)

chrisintaipei兄您好,剛剛有GOOGLE CNAME,看不太懂,哈哈
謝謝您的建議
利用IPSec Xauth PSK讓Android與ROS連接.


Mikrotik官網有提到這是Road Warrior服務
http://wiki.mikrotik.com/wiki/Manual:IP/IPsec

但跟著Mikrotik官網操作Android或iOS裝置卻只連接家中的區域網路電腦,無法進一步翻網.
所以我嘗試修改幾個步驟,最終竟也試成了! 接下來依著說明操作即可

不過要注意當您打開IPSec Xauth PSK Server ,
IPSec挪作用途後勢必影響,L2TP/IPSec PSK將暫時無法使用

1./ip pool 建立ipsec-RW Pool


2./ip ipsec mode-config 建立Road Warrior設定檔


3./ip ipsec policy group 建立RoadWarrior群組


4./ip ipsec policy 建立IPSec政策



5./ip ipsec user 建立IPSec用戶帳號/密碼


6./ip ipsec proposal 設定IPSec加密協定


7./ip ipsec peer 建立peer 及預先共用金鑰


8.沒有<步驟8>啦,直接看Android手機連線成果


補充:
因變更過/ip ipsec proposal的default加密選項,
所以L2TP/IPSec PSK的peer也要跟著修正,以方便日後再利用.


/ip ipsec peer是可存在多個設定的

所以您想要用L2TP/IPSec PSK連線,您只要將Road Warrior關閉就好;
反之您想使用IPSec Xauth PSK ,只要再將Road Warrior打開便可

--------------------------------------------
遺憾的是iOS裝置,
經上述引導操作IPSec雖然可以連線,但最終不會有什麼相關影響發生.

比較<步驟2>與Mikrotik IPSec官網介紹,您會發現差在split-include這個設定.

split-include官網原是要指定ROS Server網域(個人是192.168.88.0/24),
但我用0.0.0.0/0取代.

如果依Mikrotik官網設定split-include=192.168.88.0/24 ,Android或iOS裝置VPN都可以連線的,
但連線只能連接家中的網域電腦,網際網路走的仍是原本的路由,所以瀏覽網際網路時並不會翻網.

--------------------------------------------
<<檢測!!>>
split-include=0.0.0.0/0 時,
Android IPSec Xauth PSK連線是完全正常的;但iOS則是完全沒效果.

到/ip ipsec policy可查尋IPSec Xauth PSK連線資訊:
Android手機為172.19.15.5


iOS手機為172.19.15.7


用電腦 或ROS嘗試Ping 172.19.15.5(Android)


172.19.15.7(iOS)也是有反應,但相對於Android慢了許多



漏抓了ROS Ping 172.19.15.7(iOS)照片,
但印象反應如同電腦Ping的結果,平均比Android連線慢了近100ms

再到/ip firewall connection查詢連線狀況:
172.19.15.5(Android)當開啟手機網頁時有遞送出connections


172.19.15.7(iOS) connections則是空白


問題在於既然Ping的到iOS裝置,但為何iOS就不能連線;
Android則是展現好的一面,完全沒有問題...真是怪啊
請問RouterOS如何指定某些port經特定WAN走?

mandymak wrote:
請問RouterOS...(恕刪)

連入靠/ip firewall nat建立Port Mapping(或稱Virtual Server)控制;

連出則在/ip firewall mangle建立標記,然後透過標記在/ip route進行路由操作.
各位大大 您好-----此為重覆發的,站大是否可以協助刪除。

小弟有一個openvpn的速度問題要問?
固6-ip,100/40MB
固一,ccr1036--朋友借的
固二,電腦端用openvpn clinet 撥接的。
D:8.2~7.5MB
U:1.35~1.33MB

朋友家
第四台 8/1MB
D:921~885KB
U:113~99MB

問題一
用電腦撥入ROUTEROS OPENVPN 會變這麼慢歐。

問題二
在朋友家這樣的速度是正常的嗎?

謝謝您
各位大大 您好

小弟有一個openvpn的速度問題要問?
固6-ip,100/40MB
固一,ccr1036--朋友借的
固二,電腦端用openvpn clinet 撥接的。
D:8.2~7.5MB
U:1.35~1.33MB

朋友家
第四台 8/1MB
D:921~885kb
U:113~99kb

朋友公司
D:4MB
U:372kb


問題一
用電腦撥入ROUTEROS OPENVPN 會變這麼慢歐。

問題二
在朋友家這樣的速度是正常的嗎?

謝謝您
版上各位大大您好:小弟有一問題困擾許久,我使用rb450g後會有一問題產生:內網約有二、三十台電腦,使用這些電腦上網,只要連接到google網站,就會秀出"網站認為您是機器人或自動程式,請輸入驗證碼以證明您不是",這個問題,在每一台電腦上每隔一兩天就會出現,手動輸入驗證碼後,再過個一兩天,又出現要你輸入驗證碼,每一台電腦都是這樣。但只要換上一般其他廠牌的路由器,就不會有這個問題,或是二、三個月才會偶然出現一次。請問版上大大,能否幫小弟解決這個困擾難題,謝謝。
menchieh wrote:
版上各位大大您好:小...(恕刪)

會不會被攻擊了,匯入新防火牆Rule做防護看看.
/ip firewall address-list
add list=dns-server address=168.95.192.1
add list=dns-server address=168.95.1.1
add list=dns-server address=8.8.8.8
add list=dns-server address=8.8.4.4

/ipv6 firewall address-list
add list=dns-server address=2001:b000:168::1
add list=dns-server address=2001:b000:168::2
add list=dns-server address=2001:4860:4860::8888
add list=dns-server address=2001:4860:4860::8844

/ip firewall filter
add action=drop chain=input dst-address-type=!local
add action=drop chain=input connection-state=invalid
add action=drop chain=forward connection-state=invalid
add action=drop chain=input src-address-type=!unicast
add action=drop chain=input connection-limit=10,32 protocol=tcp
add action=drop chain=input protocol=tcp src-address-list="port scanners"
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input protocol=tcp psd=21,3s,3,1
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input protocol=tcp tcp-flags=\
fin,!syn,!rst,!psh,!ack,!urg
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input protocol=tcp tcp-flags=fin,syn
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input protocol=tcp tcp-flags=syn,rst
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input protocol=tcp tcp-flags=\
fin,psh,urg,!syn,!rst,!ack
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input protocol=tcp tcp-flags=\
fin,syn,rst,psh,ack,urg
add action=add-src-to-address-list address-list="port scanners" \
address-list-timeout=2w chain=input protocol=tcp tcp-flags=\
!fin,!syn,!rst,!psh,!ack,!urg
add action=drop chain=input protocol=udp src-address-list=!dns-server src-port=53
add action=drop chain=forward protocol=udp src-address-list=!dns-server src-port=53

/ipv6 firewall filter
add action=drop chain=forward connection-state=invalid
add action=drop chain=input protocol=udp src-address-list=!dns-server src-port=53
add action=drop chain=forward protocol=udp src-address-list=!dns-server src-port=53

gfx wrote:
會不會被攻擊了,匯入...(恕刪)


GFX大,想問下這兩條是什麼意思,為何要掉了它
add action=drop chain=input dst-address-type=!local
add action=drop chain=input src-address-type=!unicast
  • 860
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 860)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?