Professional Documents
Culture Documents
EM Mikrotik Seznameni PDF
EM Mikrotik Seznameni PDF
Obsah:
vod do RouterOS
Dokument jsme nazvali Seznmen s RouterOS a obsah je mu poplatn. Jeho smyslem nen
suplovat originln dokumentaci dostupnou na www.mikrotik.com , nbr poskytnout nezbytn
odrazov mstek pro vechny zanajc esk a slovensk uivatele.
Zkladem st Internet je protokol TCP/IP. K nmu dle pat nespojov protokol UDP a
protokol pro diagnostiku ICMP. V souvislosti se svm rozenm pak Internet vytlail protokoly,
dve hojn pouvan v loklnch stch, jako je NetBEUI i IPX/SPX. Z nich prvn jmenovan
neml ani monost pracovat ve smrovanch (routovanch) stch. A prv routovn st je
hlavnm poslnm Mikrotik RouterOS.
Abychom mohli obsluhovat RouterOS, je nutn mt alespo zkladn znalost st, sovho
modelu ISO/OSI a TCP/IP. Pokud zmnnmi znalostmi nevldnete, je teba to co nejdve
napravit.
Vbornm a snad a pli podrobnm zdrojem informac jsou lnky p. Peterky, kter jsou
zdarma dostupn na adrese http://earchiv.isdn.cz/i_coje.php3.
Dalm skvlm zdrojem informac je server www.svetsiti.cz, kde v menu Tutorialy Zklady
potaovch st, naleznete mnostv lnk vnovanch urit problematice potaovch
st.
255.255.0.0 /16
255.255.255.0 /24 (prostor "C 256 IP adres)
255.255.255.128 /25
255.255.255.192 /26
255.255.255.224 /27
255.255.255.240 /28
255.255.255.248 /29
255.255.255.252 /30
255.255.255.255 /32 (1 IP adresa)
Inicializace RouterOS
pipojujete. Pro tyto ely je RouterOS vybaven jednoduchm prvodcem, kter spustte po
pilogovn k systmu (jmno admin, przdn heslo) pkazem / setup.
Aplikaci WinBox si sthnete ze strnky, kterou zobrazte v prohlei internetu, kam zadte
http://ip_adresa_RouterOS. Soubor winbox.exe ulote v potai a spuste. Vyplte IP
adresu, pihlaovac jmno a heslo a pipojte se. Pi prvnm pihlen se vm sthnou
pluginy nutn pro bh WinBoxu. Pluginy jsou rozdln pro jednotliv verze RouterOS, v
ppad upgrade se vm sthnou nov.
Nastaven interfaces
Statick routovn
Routovn slou k urovn cest paket v stch TCP/IP. V menu ip routes mete
zadvat statick routy. Krom toho zde vidte dynamick routy, kter se automaticky tvo ze
zadanch IP adres. Jednou ze zkladnch poloek je defaultn brna (gateway), kterou
vytvote pidnm statick routy s Destination0.0.0.0/0 a vyplnnm polka gateway.
Nastaven DNS
Mikrotik RouterOS pro svou prci DNS nepotebuje. M ovem zabudovn intern DNS server,
kter je schopen odpovdat na poadavky pekladu domnovch nzv. K tomu potebuje mt
nastaven nadazen domnov server. Zodpovzen dotazy si uchovv ve vyrovnvac
pamti, m zrychluje vyizovn poadavk. Nastaven naleznete v ip dns
settings.
Seznmen s Mikrotik RouterOS
Mete zde dle zadat statick zznamy, kter nebudou pekldny, ale pesmrovny dle
nastaven statickho zznamu.
Pestoe na samotn chod smrovae to nem vliv, je vhodn na nm zajistit aktuln as. Co
napklad s logovacmi soubory, pokud maj zaznamenvan udlosti patn as? Pokud
pouvme funkci system scheduler, nem ani smysl o sprvn nastavenm
systmovm ase polemizovat.
Run nastaven systmov asu meme provst pes menu system time. Abychom vak
pokad nemuseli sprvn as korigovat run, vyuijeme k tomu automatickou synchronizaci
asu pes protokol NTP (Network Time Protocol).
RouterOS um s NTP pracovat jako klient i jako server pro ostatn stanice v sti. Veker volby
naleznete v system ntp client a system ntp server. Pro nastaven NTP klienta
potebujeme znt IP adresu serveru, podle kterho provdme synchronizace. Seznam voln
dostupnch server naleznete na adresch:
http://www.eecis.udel.edu/~mills/ntp/clock1a.html
http://www.eecis.udel.edu/~mills/ntp/clock2a.html
Nejprve je teba definovat rozsah pidlovanch adres, kter lze nastavit v ip pool. Po
pidn poloky zvolte nzev a rozsah poadovanch adres, kter mete zadat ve tvaru
nap. 192.168.1.100-192.168.1.150, pop. pomoc tlatka []mete pidat jednotliv IP
adresy i vce rozsah.
Pokud nechcete pidlovat dynamick IP adresy ale pouze statick, mete zvolit
static-only. DHCP server bude pidlovat pouze adresy definovan na zloce Leases.
Na zloce Networksnastavte daje pidlovan DHCP serverem gateway, maska st,
DNS servery, domnu a servery WINS. Pomoc poloky Addressnastavte, jakm IP
adresm se maj daje pidlovat.
Na zloce Leasesvidte pidlen IP adresy, pop. jak bylo eeno ve, mete zde nastavit
statick zznamy i mimo rozsah adres definovanch v ip pool.
Pokud pouvte privtn IP adresy, muste pro jejich pstup do vnj st nastavit peklad
adres neboli NAT (network address translation). Nastaven se provd v ip firewal -
source nat. Pro peklad adres sta pouze pidat nov zznam, kde v Src. Address zvolte
skupinu IP adres, vtinou cel rozsah privtnch adres (nap. 192.168.1.0/24), v Out.
interfacezvolte interface, kterm pakety opout smrova (mete ponechat all) a na
zloce Actionnastavte Actionna Masquerade.
Ve chvli, kdy jste zprovoznili smrova pro privtn s a vnitn potae mohou na Internet,
vtinou potebujete namapovat nkter vnj porty na vnitn potae. Mimo jinch
ppad i tento pokrv destination NAT. Naleznete ho, podobn jako source NAT, v
ip firewall destination nat.
Na zloce general: Src. address zdrojov adresa, zde mete nastavit, e se na dan
mapovan port pjde pihlsit pouze z jedn IP adresy, pop. rozsahu In. Interface
pchoz interface, mete ponechat all Dst. Address clov adresa, jedn se o VNJ
adresu smrovae, tedy adresu, na kterou se budou hlsit vnj uivatel. Pokud se jedn
pouze o jednu adresu, mus mt masku /32. Dst. Port port, na kterm budou poadavky
pijmny, me bt odlin od portu vnitn IP adresy, na kterou se budou poadavky
smrovat Protocol protokol, na kter se m pravidlo aplikovat. Pokud chcete definovat
jednotliv porty, muste zvolit protokol tcp
Na zloce action: Action typ akce, v naem ppad to bude nat To Dst. Addresses
clov adresy ve vnitn sti, zadejte do obou polek clovou adresu To Dst. Ports clov
port vnitn IP adresy
Pravidla ve Filter Rules, jsou rozdlena do t zkladnch skupin, tzv. Filter Chains:
Mete si (nap z dvodu pehlednosti) definovat vlastn Filter Chain. Pokud budete
chtt jejich aplikaci, muste v nkterm z defaultnch Filter Chainsdefinovat pravidlo,
kter pesmruje datov tok do vaeho Filter Chain. Nastaven takovho pravidla
naleznete ne.
Kad pravidlo ve firewallu se skld z podmnek definujc pakety, s nimi chcete pracovat,
a akce, kter m bt s tmito pakety provedena. Pravidlo me bt aplikovno na zklad
nsledujcch podmnek:
Src. address zdrojov adresa
Src. port zdrojov port
In. Interface pchoz rozhran paketu
Dst. Address clov adresa
Dst. Port clov port
Out. interface odchoz rozhran paketu
Protocol protokol, na jeho pakety bude pravidlo aplikovno
Content textov etzec, kter mus paket obsahovat
Flow znaka, kterou paket obdrel pi znakovn paket (mangling), znakovn
paket je popsan v sekci Bandwidth management
Connection stejn jako flow
P2P zahrnut paket nkterho (vech) z vmnnch systm P2P
Src. MAC Address zdrojov MAC adresa
TOS Type of service, typ sluby
Limit count, Limit burst, Limit time omezen funknosti pravidla na
urit poet hit za stanoven as
Na zloce Statistics vidte poet byt a paket, na kter bylo toto pravidlo aplikovno.
Rovnsi mete nechat aktivitu pravidla nechat logovat. Je vhodn (pro ppad ast
aplikace pravidla) zkontrolovat nastaven loggingu (viz sekce Lokln a vzdlen logovn
udlost)
Bandwidth management
Omezovn se provd pomoc Queues. Mikrotik rozeznv dva typy Queues: Simple
queuesa Queue tree. Simple queuesse pouvaj pro jednoduch a rychl nastaven
omezen. Jdou pout pouze pro omezen jednotlivch IP adres, poppad skupin
definovanch sovou maskou. Queue treese daj pout pro pokroil zen provozu.
Zkladem jejich fungovn je oznaovn paket, tzv. mangling, kter se nastavuje v ip
firewall mangle. Oznaovn paket je podobn jako zadvn pravidel ve firewallu.
Paket se ozna na zklad danch podmnek. Znakou (flow, connection) se rozum
textov etzec, kterm je paket oznaen v rmci smrovae. Pomoc znaky mete s
paketem pracovat v rznch nastavench (nap. firewall, routovn) vetn Queue tree.
Mete oznait vechny pakety kter maj clov port 80 (http) a upednostnit ped ostatnmi
pakety. Konfiguraci oznaovn paket, Simple queues a Queue tree naleznete ve ve
uvedenm How-to.
Jak na hotspot
Hotspot je systm pro ovovn a tovn uivatel, pipojujcch se jak pes bezdrtov,
tak pes metalick pipojen. Zasteuje ovovn a pipojovn klient pomoc jmna a
hesla prostednictvm vestavnho web serveru. Pklad pouit je pipojen hotelovch host,
stavba veejnch pstupovch bod k Internetu atd. Pro pipojovn zkaznk pomoc
bezdrtovch karet nebo PPPoE nen hotspot zapoteb.
Diagnostick utility
RouterOS Vm nabz adu utilit pro diagnostiku st. Vechny naleznete v menu tools:
Ping Zkladn utilita pro oven dostupnosti vzdlen IP adresy Ping MAC Oven
vzdlenho sovho zazen na zklad MAC adresy,
funguje pouze mezi systmy Mikrotik Traceroute Na zklad zadan IP
adresy zobraz smrovae po cest k n Bandwidth test Men propustnosti k
jinmu RouterOS nebo Windows stanici
s bcm programem Bandwidth tester, ke staen:
http://www.mikrotik.com/download/BandwidthTest.zip
Btest server Zapn bandwidth server pro vzdlen klienty, opan ppad pedchoz utility
Packet Sniffer Utilita pro odchytvn paket, monost zobrazen ve WinBoxu nebo
pesmrovn na jin stroj Torch Monitorovn aktulnho provozu s monostmi zobrazovn
dle kritri (zdrojov IP adresa, port, protokol, clov adresa) Mac Server Nastaven sluby
mac telnet, obdoba klasickho telnetu becho na zklad mac adres, pouze pro mikrotik, k
dispozici klient pro windows
http://www.mikrotik.com/download/neighbour.zip
Ping Speed Orientan vpoet rychlosti linky na zklad pkazu ping Flood ping
Odesln velkho potu ping o dan velikosti Netwatch Monitoring dostupnosti IP adres
v sti, monost sputn libovolnho
skriptu pi udlostech UP/DOWN
Seznmen s Mikrotik RouterOS
Seznam udlost, kter RouterOS dovoluje logovat naleznete pod menu system
logging. U kad z udlost mte monost nastavit tyi druhy zachzen se vzniklm
zznamem:
Pklad runho netwatche (vhodou je, e pole 5 ping, ne ozna stroj za nedostupn):
Pro penos soubor z/do smrovae lze pout ftp nebo scp klienta. Je vak vhodn dit se
doporuenmi uvedenmi v sekci Zklady bezpenosti.
Zklady bezpenosti
Upgrade firmware
Seznam balk
Zvislos
Nzev Obsah License
t
advanced-to email klient, pingers, netwatch a dal
none none
ols utility
2.4GHz/5GHz Wireless
wireless-leg Star verze balku wireless bez
none Client / 2.4GHz/5GHz
acy Reset dopodpory protokolu
defaultnho nstreme
nastaven Wireless AP
Reset provede vmaz vech nastaven a uveden RouterOS do defaultnho stavu, kdy
nejsou zaktivovny ani dn sov rozhran. Proto jej provdjte, pokud mte pstup k
lokln administraci, tedy pes klvesnici nebo seriov rozhran.
/ system reset