付新敏RouterOS配置手冊_第1頁
付新敏RouterOS配置手冊_第2頁
付新敏RouterOS配置手冊_第3頁
付新敏RouterOS配置手冊_第4頁
付新敏RouterOS配置手冊_第5頁
已閱讀5頁,還剩23頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

MikroTikRouterOSv2.9基本操作說明CDNATwww。mikrotik.com.cnRouterOS應(yīng)用說明主要特征TCP/IP協(xié)議組:Firewall和NAT–包狀態(tài)過濾;P2P協(xié)議過濾;源和目標(biāo)NAT;對源MAC、IP地址、端口、IP協(xié)議、協(xié)議(ICMP、TCP、MSS等)、接口、對內(nèi)部的數(shù)據(jù)包和連接作標(biāo)記、ToS字節(jié)、內(nèi)容過濾、順序優(yōu)先與數(shù)據(jù)頻繁和時(shí)間控制、包長度控制..。路由–靜態(tài)路由;多線路平衡路由;基于策略的路由(在防火墻中分類);RIPv1/v2,OSPFv2,BGPv4數(shù)據(jù)流控制–能對每個(gè)IP、協(xié)議、子網(wǎng)、端口、防火墻標(biāo)記做流量控制;支持PCQ,RED,SFQ,F(xiàn)IFO對列;Peer—to-Pee(cuò)r協(xié)議限制HotSpot–HotSpot認(rèn)證網(wǎng)關(guān)支持RADIUS驗(yàn)證和記錄;用戶可用即插即用訪問網(wǎng)絡(luò);流量控制功能;具備防火墻功能;實(shí)時(shí)信息狀態(tài)顯示;自定義HTML登錄頁;支持iPass;支持SSL安全驗(yàn)證;支持廣告功能。點(diǎn)對點(diǎn)隧道協(xié)議–支持PPTP,PPPoE和L2TP訪問控制和客戶端;支持PAP,CHAP,MSCHAPv1和MSCHAPv2驗(yàn)證協(xié)議;支持RADIUS驗(yàn)證和記錄;MPPE加密;PPPoE壓縮;數(shù)據(jù)流控制;具備防火墻功能;支持PPPoE按需撥號。簡單隧道–IPIP隧道、EoIP隧道(EthernetoverIP)IPsec–支持IP安全加密AH和ESP協(xié)議;Proxy–支持FTP和HTTP緩存服務(wù)器;支持HTTPS代理;支持透明代理;支持SOCKS協(xié)議;DNSstaticentries;支持獨(dú)立的緩存驅(qū)動(dòng)器;訪問控制列表;支持父系代理。DHCP–DHCP服務(wù)器;DHCP接力;DHCP客戶端;多DHCP網(wǎng)絡(luò);靜態(tài)和動(dòng)態(tài)DHCP租約;支持RADIUS。VRRP–高效率的VRRP協(xié)議(虛擬路由冗余協(xié)議)UPnP–支持即插即用NTP–網(wǎng)絡(luò)對時(shí)協(xié)議服務(wù)器和客戶端;同步GPS系統(tǒng)Monitoring/Accounting–IP傳輸日志記錄;防火墻活動(dòng)記錄;靜態(tài)HTTP圖形資源管理。SNMP–只讀訪問M3P–MikroTik分包協(xié)議,支持無線連接和以太網(wǎng).MNDP–MikroTik鄰近探測協(xié)議;同樣支持思科的CDP.Tools-ping;traceroute;bandwidthtest;pingflood;telnet;SSH;packetsniffer;DDNS.二層鏈接Wireless-IEEE802.11a/b/gwirelessclient和訪問節(jié)點(diǎn)(AP);Nsetreme和Nstreme2協(xié)議;無線分布系統(tǒng)(WDS);虛擬AP功能;40和104bitWEP;WPApre-sharedkey加密;訪問控制列表;RADIUS服務(wù)器驗(yàn)證;漫游功能(wireless客戶端);接入點(diǎn)橋接功能。Bridge–支持生成樹協(xié)議(STP);多橋接口;橋防火墻;MACNAT功能。VLAN-IEEE802.1qVirtualLAN,支持以太網(wǎng)和無線連接;多VLAN支持;VLAN橋接。Synchronous—V.35,V.24,E1/T1,X。21,DS3(T3)媒體類型;sync-PPP,CiscoHDLC,幀中繼協(xié)議;ANSI—617d(ANDIorannexD)和Q933a(CCITTorannexA)幀中繼LMI類型Asynchronous–串型PPPdial-in/dial-out;PAP,CHAP,MSCHAPv1和MSCHAPv2驗(yàn)證協(xié)議;RADIUS驗(yàn)證和記錄;支持串口;modem池支持128個(gè)端口。ISDN-ISDNdial-in/dial-out;PAP,CHAP,MSCHAPv1和MSCHAPv2驗(yàn)證協(xié)議;RADIUS驗(yàn)證和記錄;CiscoHDLC,x75i,x75ui,x75bui隊(duì)列支持.硬件要求CPU和主板–核心頻率在100MHz或更高的單核心i386處理器,以及與兼容的主板。RAM–最小32MiB,最大1GiB;推薦64MiB或更高.ROM–標(biāo)準(zhǔn)ATA/IDE接口(SCSI和USB控制器不支持;RAID控制器驅(qū)動(dòng)不支持;SATA僅支持老的訪問模式)最小需要64Mb空間;Flash和一些微型驅(qū)動(dòng)器使用ATA接口能連接使用。MIPS硬件要求支持系統(tǒng)—RouterBOARDseries(532、153、112)RAM–最?。?MiBROM–板載NAND驅(qū)動(dòng),最?。?Mb配置RouterOS提供了強(qiáng)大的命令配置接口。你同樣可以通過簡易的Windows遠(yuǎn)程圖形軟件WinBox管理路由器。Web配置提供了多數(shù)常用的功能上.主要特征:完全一至的用戶接口運(yùn)行時(shí)配置和監(jiān)控支持多個(gè)連接訪問用戶策略配置活動(dòng)歷史記錄,undo/redo操作安全模式操作Scripts能事先安排執(zhí)行時(shí)間和執(zhí)行內(nèi)容,腳本支持所有的命令操作。路由器可用通過下面的接口進(jìn)行管理:本地teminalconsole-PS/2或USB鍵盤和VGA顯示卡進(jìn)行控制Serialconsole–任何(默認(rèn)使用COM1)RS232異步串口,串口默認(rèn)設(shè)置為9600bit/s,8databits,1stopbit,noparity,hardware(RTS/CTS)flowcontrol。Telnet–telnet服務(wù)默認(rèn)運(yùn)行在TCP端口23SSH—SSH(安全shell)服務(wù)默認(rèn)運(yùn)行在TCP端口22MACTelnet-MikroTikMACTelnet協(xié)議被默認(rèn)啟用在所以類以太網(wǎng)卡接口上。Winbox–Winbox是RouterOS的一個(gè)Windows遠(yuǎn)程圖形管理軟件,使用TCP端口8291(限2.9版本的winbox),同樣也可用通過MAC地址連接?;驹O(shè)置向?qū)У顷慠outerOSMikroTikRouterOS內(nèi)能通過遠(yuǎn)程配置各種參數(shù),包括Telnet,SSH,WinBox和Webbox.在這里我們將著重介紹怎樣使用WinBox:MAC-telnet是在路由器沒有IP地址的情況下或者配置防火墻參數(shù)后無法連接,通過路由器網(wǎng)卡MAC地址登錄的方式遠(yuǎn)程連接到路由器。MAC—telnet僅能使用在來自同一個(gè)廣播域中(因此在網(wǎng)絡(luò)中不能有路由的存在),且路由器的網(wǎng)卡應(yīng)該被啟用。注:在Winbox中嵌入了通過MAC地址連接路由器的功能,并內(nèi)置了探測工具。這樣在管理員忘記或復(fù)位了路由器后,同樣可以通過MAC登陸到RouterOS上,進(jìn)行圖形界面操作.Winbox控制臺是用于MikroTikRouterOS的管理和配置,使用圖形管理接口(GUI)。通過連接到MikroTik路由器的HTTP(TCP80端口)歡迎界面下載Winbox.exe可執(zhí)行文件,下載并保存在你的Windows中,之后直接在你Windows電腦上運(yùn)行Winbox.exe文件下面是對相應(yīng)的功能鍵做介紹:搜索和顯示MNDP(MikroTikNeighborDiscoveryProtocol)或CDP(CiscoDiscoveryProtocol)設(shè)備??梢酝ㄟ^該功能鍵搜索同一子網(wǎng)內(nèi)MikroTik和Cisco設(shè)備。并能通過MAC地址登陸到MikroTikRouterOS進(jìn)行操作.通過指定的IP地址(默認(rèn)端口為80,不許特別指定,如果你修改了端口需要對具體訪問端口做自定)或MAC地址(如果路由器在同一子網(wǎng)內(nèi))登陸路由器。保存當(dāng)前連接列表(當(dāng)需要運(yùn)行它們時(shí),只需雙擊)刪除從列表中選擇的項(xiàng)目刪除所有列表中的項(xiàng)目,清除在本地的緩存,從wbx文件導(dǎo)入地址或?qū)С鰹閣bx文件SecureMode(安全模式)提供保密并在winbox和RouterOS之間使用TLS(TransportLayerSecurity)協(xié)議KeepPassword(保存密碼)保存密碼到本地磁盤的文本文件中路由器的winbox控制臺:Winbox控制臺使用TCP8291端口,在登陸到路由器后可以通過Winbox控制臺操作MikroTik路由器的配置并執(zhí)行與本地控制臺同樣的任務(wù).命令功能概述下面是對Winbox控制臺的操作建議:圖標(biāo)功能圖標(biāo)功能添加一條項(xiàng)目定義或編輯一個(gè)注釋刪除一條存在項(xiàng)目刷新當(dāng)前窗口啟用一個(gè)項(xiàng)目撤銷操作禁用一條項(xiàng)目恢復(fù)操作故障分析我能在Linux上運(yùn)行Winbox?能,使用Wine圖形接口,可以運(yùn)行Winbox并連接到RouterOS。我不能打開Winbox控制臺檢查路由器上/ipserviceprint的www服務(wù)端口和地址是否正確,確定地址是你能連接到的指定網(wǎng)絡(luò),確定端口為你指定的端口。如果你的服務(wù)端口和訪問地址被修改,你可以通過下面的命令設(shè)置回默認(rèn)值/ipservicesetwwwport=80address=0.0。0.0/0。Winbox控制臺使用TCP8291端口在防火墻中是否做了訪問限制.同樣也能用任何PC通過標(biāo)準(zhǔn)的DB9模式串口線連接到路由器,串口連接的默認(rèn)設(shè)置為每秒位數(shù):9600bits/s(RouterBOARD500串口是115200bits/s),使用終端仿真程序(如在windows中的超級終端或SecureCRT,UNIX/Linux的minicom)連接到路由器.超級終端的具體參數(shù)設(shè)置如下:在路由器啟動(dòng)完成后,會(huì)發(fā)出連續(xù)兩聲短觸“嘀嘀”的明鳴音,之后在顯示屏上,出現(xiàn)登錄的提示,如果在終端顯示中,沒有提示任何信息,需要檢查一下網(wǎng)線或是串口線是否連接好。當(dāng)?shù)卿浀浇K端控制臺后,會(huì)出現(xiàn)RouterOS的登錄提示,第一次登錄的時(shí)候用戶名為“admin"密碼為空,直接敲回車鍵進(jìn)入,如下面的所示:MikroTikv2。9Login:adminPassword:修改密碼可以使用/password命令[admin@MikroTik]>passwordoldpassword:newpassword:************retypenewpassword:************[admin@MikroTik]>添加軟件功能包基本安裝僅有system功能能包,包括基本的IP路由和路由管理功能。可用通過添加功能包如:IPTelephony,OSPF,wireless等,增加路由器的功能.你需要下載軟件功能包,并上傳到路由器添加軟件功能包,應(yīng)該和當(dāng)前的系統(tǒng)版本相同,如果不是相同的版本,功能包將不會(huì)被安裝,上傳功能包是通過FTP的方式,將功能包,放到路由器的FTP空間中,上傳完后重啟路由器,路由器將自動(dòng)安裝功能包。終端控制向?qū)g迎界面和命令提示在登錄后路由器后將會(huì)看到RouterOS?歡迎界面和命令提示:?MikroTikRouterOS2.9(c)1999-2004http://www。mikrotik.com.cn/Terminalxtermdetected,usingmultilineinputmode[admin@MikroTik]>命令提示顯示路由器的身份名稱和當(dāng)前的操作路徑,如下:[admin@MikroTik]>[admin@MikroTik]interface>[admin@MikroTik]ipaddress>命令在任何操作目錄使用‘?’都可用獲取在當(dāng)前目錄中的命令信息。[admin@MikroTik]>log/-—系統(tǒng)日志quit–退出控制臺radius/—-Radius客戶端設(shè)置certificate/—-授權(quán)管理special-login/—-特殊登錄用戶redo–返回以前執(zhí)行的操作driver/--驅(qū)動(dòng)管理ping–ping命令setup–做基本的系統(tǒng)設(shè)置interface/—-接口配置password–修改密碼undo–撤銷以前的操作port/-—串口控制import–運(yùn)行導(dǎo)入的配置腳本snmp/--SNMP設(shè)置user/--用戶管理file/—-路由器本地文件存儲system/--系統(tǒng)信息和應(yīng)用程序queue/—-帶寬管理ip/—-IP選項(xiàng)tool/-—診斷工具ppp/--點(diǎn)對點(diǎn)協(xié)議routing/-—各種路由協(xié)議設(shè)置export--導(dǎo)出腳本[admin@MikroTik]〉[admin@MikroTik]ip>..–回到根目錄service/--IP服務(wù)socks/-—SOCKS4代理arp/-—ARP項(xiàng)目管理upnp/--UPNP管理dns/-—DNS設(shè)置address/—-地址管理accounting/-—傳輸記錄the-proxy/-—vrrp/——虛擬路由冗余協(xié)議pool/--IP地址池packing/-—數(shù)據(jù)包封裝設(shè)置neighbor/-—鄰居route/-—路由管理firewall/--防火墻管理dhcp-client/-—DHCP客戶端設(shè)置dhcp—relay/-—DHCP中繼設(shè)置dhcp-server/--DHCP服務(wù)設(shè)置hotspot/--HotSpot管理ipsec/-—IP安全設(shè)置web—proxy/——HTTP代理export--[admin@MikroTik]ip>上面是對可用命令和目錄的簡短描述,在下面的例子中,你可用通過輸入目錄名稱移動(dòng)到不同的目錄中去。[admin@MikroTik]〉|根目錄[admin@MikroTik]>driver|輸入’driver'進(jìn)入到驅(qū)動(dòng)管理目錄中[admin@MikroTik]driver〉/|輸入'/'從任何目錄中回到根目錄[admin@MikroTik]>interface|輸入'interface'進(jìn)入接口管理目錄中[admin@MikroTik]interface>/ip|輸入'/ip’從任何目錄進(jìn)入IP管理目錄[admin@MikroTik]ip>|一個(gè)指令或一個(gè)變量參數(shù)不需要完整的輸入,如果是含糊不清的指令或變量參數(shù)需要完整的輸入.如輸入interface時(shí),你只要輸入in或int,需要顯示完整的指令可以使用[Tab]鍵通過指令的組合,可以在當(dāng)前的目錄執(zhí)行在不同目錄操作,如:[admin@MikroTik]iproute〉print打印路由表[admin@MikroTik]iproute〉。.a(chǎn)ddressprint打印IP地址列表[admin@MikroTik]iproute>/ipaddressprint打印IP地址列表指令執(zhí)行概述Command指令command[Enter]執(zhí)行指令[?]顯示該目錄中的所有指令列表command[?]顯示指令的幫助和變量列表commandargument[?]顯示指令的變量幫助[Tab]使指令/字段完整,如果輸入的內(nèi)容含糊不清,第二次鍵入[Tab]就會(huì)給出存在的選項(xiàng)/移動(dòng)到根目錄/command執(zhí)行根目錄中的指令。。移動(dòng)到上一級目錄""指定一個(gè)空字符串”word1word2”Specifiesastringof2wordsthatcontainaspace在配置IP地址中,配置'address'和’netmask'參數(shù)時(shí),在許多事例中你可以將IP地址和子網(wǎng)掩碼一起定義,也可以將子網(wǎng)掩碼單獨(dú)定義,這兩種方式是相同的,例如下面的兩個(gè)輸入是等價(jià)的:/ipaddressaddaddress10.0。0。1/24interfaceether1/ipaddressaddaddress10.0。0.1netmask255.255。255.0interfaceether1基本配置接口管理(InterfaceManagement)在配置IP地址和路由前,如果你有即插即用卡安裝到路由器中,請檢查/interface中的接口列表,多數(shù)情況下設(shè)備驅(qū)動(dòng)會(huì)自動(dòng)安裝,并且相關(guān)的接口信息會(huì)顯示在/interfaceprint列表中,例如:[admin@MikroTik]interface>printFlags:X-disabled,D-dynamic,R—running#NAMETYPERX-RATETX-RATEMTU0Rether1ether0015001Rether2ether0015002Xwavelan1wavelan0015003Xprism1wlan001500[admin@MikroTik]interface>如果你想使用這些設(shè)備,一般都需要啟用,使用/interfaceenablename指令給出接口名稱或標(biāo)號啟用,例如:[admin@MikroTik]interface〉printFlags:X—disabled,D-dynamic,R-running#NAMETYPERX-RATETX—RATEMTU0Xether1ether0015001Xether2ether001500[admin@MikroTik]interface>enable0[admin@MikroTik]interface>enableether2[admin@MikroTik]interface>printFlags:X-disabled,D-dynamic,R-running#NAMETYPERX—RATETX—RATEMTU0Rether1ether0015001Rether2ether001500[admin@MikroTik]interface〉接口的名稱能通過/interfaceset指令來改變其描述:[admin@MikroTik]interface>set0name=Local;set1name=Public[admin@MikroTik]interface〉printFlags:X-disabled,D-dynamic,R-running#NAMETYPERX-RATETX—RATEMTU0RLocalether0015001RPublicether001500[admin@MikroTik]interface〉Setup指令當(dāng)初始化路由器時(shí),通過使用/setup指令設(shè)置下列配置內(nèi)容:重新設(shè)置路由器配置載入接口驅(qū)動(dòng)配置IP地址和網(wǎng)關(guān)設(shè)置DHCP客戶端設(shè)置DHCP服務(wù)端設(shè)置pppoe客戶端設(shè)置pptp客戶端使用Setup指令,在路由器上配置IP地址.執(zhí)行/setup指令行:[admin@MikroTik]>setupSetupusesSafeMode.Itmeansthat(yī)allchangesthataremadeduringsetuparerevertedincaseoferror,orifCtrl—Cisusedtoabortsetup.Tokee(cuò)pchangesexitsetupusingthe’x’key.[SafeModetaken]Chooseoptionsbypressingoneofthelettersintheleftcolumn,beforedash.Pressing'x’willexitcurrentmenu,pressingEnterkeywillselecttheentrythat(yī)ismarkedbyan'*'.YoucanabortsetupatanytimebypressingCtrl-C。Entriesmarkedby'+'arealreadyconfigured.Entriesmarkedby'—’cannotbeusedyet.Entriesmarkedby’X’cannotbeusedwithoutinstallingadditionalpackages。r—resetallrouterconfigurat(yī)ion+l-loadinterfacedriver*a—configureipaddressandgat(yī)ewayd-setupdhcpclients-setupdhcpserverp—setuppppoeclientt-setuppptpclientx-exitmenuyourchoice[pressEntertoconfigureipaddressandgateway]:a配置IP地址和網(wǎng)關(guān),輸入a或[Enter]*a-addipaddress—g—setupdefaultgat(yī)ewayx-exitmenuyourchoice[pressEntertoaddipaddress]:a選擇a添加一個(gè)IP地址,首先,設(shè)置程序?qū)⒁儐柲氵x擇那一個(gè)接口添加IP地址,如果設(shè)置程序沒有指定出,合適的接口,可以通過鍵入[Tab]兩次,查看可選的接口。在接口選擇后,分配IP地址和子網(wǎng)淹碼:yourchoice:aenableinterface:ether1ether2wlan1enableinterface:ether1ipaddress/netmask:10。1.0.66/24#Enablinginterface/interfaceenableether1#AddingIPaddress/ipaddressaddaddress=10。1.0.66/24interface=ether1comment="addedbysetup"+a—addipaddress*g-setupdefaultgatewayx-exitmenuyourchoice:x基本事例配置一個(gè)RouteroS分為三個(gè)步驟:第一步:檢查Interface上的網(wǎng)卡是否正確安裝,然后在ipaddress中配置IP地址;第二步:在配置好IP地址后,在iproutes中配置默認(rèn)網(wǎng)關(guān),配置完后檢查是否到外網(wǎng)默認(rèn)網(wǎng)關(guān)正常;第三步:在ipfirewallnat(yī)中配置NAT偽裝,隱藏內(nèi)部網(wǎng)絡(luò)。例如:假如你需要通過MikroTikrouter配置下面的網(wǎng)絡(luò):在當(dāng)前的事例中我們使用到兩個(gè)網(wǎng)絡(luò)(公網(wǎng)和本地網(wǎng)絡(luò)):本地網(wǎng)絡(luò)使用地址為:192.168.0.0子網(wǎng)淹碼24—bit(255.255.255.0)。路由器的地址在這個(gè)網(wǎng)絡(luò)中為192。168.0.254ISP的網(wǎng)絡(luò)為10.0.0.0子網(wǎng)淹碼24—bit(255.255。255。0).路由器的地址是在網(wǎng)絡(luò)中為10.0。0.217通過下面的指令添加地址:[admin@MikroTik]ipaddress>addaddress10.0。0.217/24interfacePublic[admin@MikroTik]ipaddress〉addaddress192.168。0.254/24interfaceLocal[admin@MikroTik]ipaddress>printFlags:X—disabled,I-invalid,D-dynamic#ADDRESSNETWORKBROADCASTINTERFACE010。0.0.217/2410.0.0.21710。0.0。255Public1192.168.0。254/24192.168.0.0192。168.0。255Local[admin@MikroTik]ipaddress>這里,子網(wǎng)淹碼在address變量中指定,或者也可以通過在netmask變量中設(shè)置255.255.255.0.網(wǎng)段和廣播地址在輸入時(shí)沒有指定,這些可以由RouterOS自動(dòng)計(jì)算出來。請注意:在IP地址被分配到路由器的不同網(wǎng)卡上時(shí),應(yīng)屬于不同的網(wǎng)絡(luò),下面是winbox中的設(shè)置情況:查看路由你可以看到兩個(gè)帶有動(dòng)態(tài)dynamic(D)和連接connected(C)的路由,當(dāng)?shù)刂诽砑雍髸?huì)在路由中自動(dòng)添加動(dòng)態(tài)路由:[admin@MikroTik]iproute>printFlags:X-disabled,I—invalid,D-dynamic,J-rejected,C-connect,S-static,R-rip,O—ospf,B—bgp#DST—ADDRESSGGATEWAYDISTANCEINTERFACE0DC192。168.0。0/24r0.0.0。00Local1DC10。0.0。0/24r0.0.0.00Public[admin@MikroTik]iproute〉printdetailFlags:X—disabled,I—invalid,D-dynamic,J—rejected,C—connect,S—static,R-rip,O—ospf,B-bgp0DCdst-address=192。168.0。0/24preferred—source=192.168.0。254gateway=0.0.0.0gateway-stat(yī)e=reachabledistance=0interface=Local1DCdst-address=10.0。0。0/24preferred—source=10.0.0.217gateway=gat(yī)eway-state=reachabledistance=0interface=Public[admin@MikroTik]iproute>添加默認(rèn)路由在下面的事例中將添加默認(rèn)路由(destination0.0.0。0(any),netmask0.0.0.0(any)).在這個(gè)事例中ISP的網(wǎng)關(guān)是10。0.0.1,通過Public接口[admin@MikroTik]iproute〉addgateway=10.0.0.1[admin@MikroTik]iproute〉printFlags:X-disabled,I—invalid,D-dynamic,J-rejected,C—connect,S-stat(yī)ic,R-rip,O-ospf,B-bgp#DST-ADDRESSGGATEWAYDISTANCEINTERFACE0S0。0.0.0/0r10.0。0.11Public1DC192。168.0.0/24r0。0。0.00Local2DC10。0。0.0/24r0.0.0.00Public[admin@MikroTik]iproute>這里,默認(rèn)路由被列入標(biāo)號#0,同樣我們看到,網(wǎng)關(guān)10.0。0。1能在接口'Public'通過。如果網(wǎng)關(guān)沒有被正確的指定,'interface'變量值將會(huì)無法確定(unknown).Winbox添加后情況如下:測試網(wǎng)絡(luò)連接從現(xiàn)在起,/ping指令可以用來測試網(wǎng)絡(luò)連接情況。[admin@MikroTik]iproute>/ping10.0.0。410.0.0.464byteping:ttl=255time=7ms10.0.0.464byteping:ttl=255time=5ms10。0.0。464byteping:ttl=255time=5ms3packetstransmitted,3packetsreceived,0%packetlossround-tripmin/avg/max=5/5.6/7ms[admin@MikroTik]iproute>[admin@MikroTik]iproute>/ping192.168。0.1192.168.0.164byteping:ttl=255time=1ms192.168.0。164byteping:ttl=255time=1ms192。168。0.164byteping:ttl=255time=1ms3packetstransmitted,3packetsreceived,0%packetlossround-tripmin/avg/max=1/1.0/1ms[admin@MikroTik]iproute>如果路由器的地址192。168。0.254在windows工作站的TCP/IP協(xié)議中配置為默認(rèn)網(wǎng)關(guān),這時(shí)你就能ping通路由器C:\>ping192.168.0.254Replyfrom192。168.0。254:bytes=32time=10msTTL=253Replyfrom192。168。0.254:bytes=32time<10msTTL=253Replyfrom192.168。0。254:bytes=32time〈10msTTL=253C:\>ping10。0.0.217Replyfrom10。0.0.217:bytes=32time=10msTTL=253Replyfrom10。0。0.217:bytes=32time<10msTTL=253Replyfrom10。0。0.217:bytes=32time<10msTTL=253C:\>ping10.0.0.4Requesttimedout.Requesttimedout。Requesttimedout.注:你不能訪問超過路由器的任何網(wǎng)絡(luò)(10。0.0。0/24的網(wǎng)絡(luò)和Internet),你需要作下面的設(shè)置:使用源地址翻譯(masquerading),通過MikroTik路由隱藏你的私有網(wǎng)絡(luò)192。168.0。0/24(查看下面的信息)在ISP的網(wǎng)關(guān)10.0.0。1上添加靜態(tài)路由,指明到目標(biāo)地址192.168。0.0/24通過10.0.0.217的主機(jī),這時(shí)所有在ISP上的網(wǎng)絡(luò)主機(jī),包括服務(wù)器,將能連接到你的私有網(wǎng)絡(luò)。在設(shè)置路由時(shí),你需要了解一些配置TCP/IP的網(wǎng)絡(luò)知識,當(dāng)你遇到配置網(wǎng)絡(luò)安裝困難時(shí),我們建議你獲取更多的網(wǎng)絡(luò)技術(shù)知識。下面我將討論隱藏'hiding’私有的LAN192.168。0。0/24在ISP給的10。0.0.217的背后。偽裝的應(yīng)用事例(Masquerading)如果你想隱藏'hiding’私有的LAN192.168.0。0/24在ISP給的10。0.0.217的背后,你需要使用RouterOS的源地址翻譯.偽裝將改變源IP地址和數(shù)據(jù)包端口,即將192.168。0.0/24改為10。0.0。217去回應(yīng)ISP的網(wǎng)絡(luò)。使用偽裝時(shí)添加一條NAT規(guī)則在防火墻配置中,執(zhí)行'masquerade’,如下面:[admin@MikroTik]ipfirewallnat>addchain=srcnataction=masqueradeout—interface=Public[admin@MikroTik]ipfirewallnat(yī)〉printFlags:X—disabled,I-invalid,D-dynamic0chain=srcnatout—interface=Publicaction=masqueradeWinbox添加后如下注:如果需要了解很多的NAT信息,建議參閱NAT說明文檔。以上是如何配置一個(gè)簡單RouterOS網(wǎng)絡(luò)的應(yīng)用實(shí)例.帶寬管理事例假設(shè)你想要限制所以的LAN內(nèi)主機(jī)的下行帶寬為128kbps和上行帶寬為64kbps:[admin@MikroTik]queuesimple>addmax—limit=64000/128000interface=Local[admin@MikroTik]queuesimple〉printFlags:X-disabled,I-invalid,D-dynamic0name=”queue1"target-address=0.0.0。0/0dst-address=0。0.0.0/0interface=Localqueue=defaultpriority=8limit—at=0/0max-limit=64000/128000[admin@MikroTik]queuesimple>NAT端口映射事例假如我們將以前的服務(wù)器從公網(wǎng)移動(dòng)到私網(wǎng)中去,并想讓其他的公網(wǎng)來訪問我們的服務(wù)器,這時(shí)就需要用到NAT:現(xiàn)在服務(wù)器的地址是192。168。0。4,并且我們在服務(wù)器上運(yùn)行80端口監(jiān)聽web服務(wù),我們想通過公網(wǎng)地址10.0.0.217:80端口訪問該服務(wù)器,即我們就需要在MikroTik路由器上作靜態(tài)的網(wǎng)絡(luò)地址翻譯(NAT),這樣通過公網(wǎng)地址10.0.0。217端口80將數(shù)據(jù)傳輸?shù)奖镜鼐W(wǎng)絡(luò)的192。168.0.4:80,在目標(biāo)地址上配置目標(biāo)地址和端口:[admin@MikroTik]ipfirewallnat>addchain=dstnat(yī)action=dst-natprotocol=tcpdst-address=10.0.0.217/32dst-port=80to-addresses=192.168.0.4[admin@MikroTik]ipfirewallnat>prFlags:X-disabled,I—invalid,D—dynamic0chain=dstnat(yī)dst-address=10。0.0.217/32protocol=tcpdst—port=80action=dst—natto-addresses=192.168.0。4to-ports=0-65535系統(tǒng)管理基本信息現(xiàn)在指導(dǎo)你是如何使用指令執(zhí)行下面的功能:系統(tǒng)備份系統(tǒng)通過備份文件還原導(dǎo)出配置導(dǎo)入配置系統(tǒng)復(fù)位MikroTikRouterOS將配置備份為二進(jìn)制文件,通過FTP訪問路由器下載備份文件,并可以通過備份文件還原路由器設(shè)置.TMikroTikRouterOS通過導(dǎo)出配置可用打印出配置信息到終端控制的屏幕上或生成文本文件(腳本),同樣使用FTP下載文件,導(dǎo)入配置則將腳本文本文件導(dǎo)入路由器.系統(tǒng)復(fù)位是將所有的配置信息全部刪除掉,在做此操作前,最好先將路由器的配置備份一次。注!為了保證備份不會(huì)失敗,請?jiān)趯浞莸奈募謴?fù)到同樣的電腦和同樣的硬件配置上去系統(tǒng)備份操縱路徑:/systembackupSave指令是保存當(dāng)前配置到一個(gè)備份文件中,顯示文件在/file目錄中.在/systemreset復(fù)位系統(tǒng)后,上傳備份文件到RouterOS中,并通過/systembackup中的load指令載入配置在還原系統(tǒng)配置指令描述loadname=[filename]–載入備份文件的配置savename=[filename]–保存當(dāng)前的配置到文件中例如:將當(dāng)前的配置保存到文件test:[admin@MikroTik]systembackup>savename=testConfigurationbackupsaved[admin@MikroTik]systembackup>在路由器中查看保存的文件:[admin@MikroTik]〉fileprint#NAMETYPESIZECREATION-TIME0test.backupbackup12567aug/12/200221:07:50[admin@MikroTik]>導(dǎo)入備份文件test:[admin@MikroTik]systembackup>loadname=testRestoreandreboot?[y/N]:y...導(dǎo)出指令(Export)指令名稱:exportExport指令用于導(dǎo)出腳本配置信息,這個(gè)命令可以在任何目錄被激活。exporta同樣也可以通過file生成腳本配置文件,可用FTP下載下來。指令描述from=[number]–指定需要導(dǎo)出的項(xiàng)目編號file=[filename]–保存的文件名稱.例如:[admin@MikroTik]〉ipaddressprintFlags:X-disabled,I-invalid,D—dynamic#ADDRESSNETWORKBROADCASTINTERFACE010.1。0.172/2410.1.0.010.1。0.255bridge1110.5.1。1/2410。5.1。010.5。1。255ether1[admin@MikroTik]〉制作一個(gè)導(dǎo)出文件:[admin@MikroTik]ipaddress>exportfile=address[admin@MikroTik]ipaddress〉制作一個(gè)僅一個(gè)項(xiàng)目的導(dǎo)出文件:[admin@MikroTik]ipaddress>exportfile=address1from=1[admin@MikroTik]ipaddress>在路由器中查看導(dǎo)出的文件:[admin@MikroTik]〉fileprint#NAMETYPESIZECREATION-TIME0address.rscscript315dec/23/200313:21:481address1.rscscript201dec/23/200313:22:57[admin@MikroTik]>在不創(chuàng)建導(dǎo)出文件名,使用同樣的指令導(dǎo)出顯示出配置內(nèi)容:[admin@MikroTik]ipaddress>exportfrom=0,1#dec/23/200313:25:30byRouterOS2。8beta12#softwareid=MGJ4-MAN#/ipaddressaddaddress=10。1。0.172/24network=10.1.0。0broadcast=10.1.0。255\interface=brment=""disabled=noaddaddress=10.5.1.1/24network=10。5.1。0broadcast=10.5.1.255\interface=ether1comment=”"disabled=no[admin@MikroTik]ipaddress〉導(dǎo)入指令操作路徑:/import在根目錄使用/importfile_name指令還原指定的導(dǎo)出文件。這種還原是用于部分的配置丟失。注:導(dǎo)入指令不可能導(dǎo)入收有的路由器配置只能導(dǎo)入部分的配置如,firewallrules中的策略指令描述file=[filename]–載入需要導(dǎo)入的路由器配置文件例如:使用下面的指令操作載入保存的配置文件:[admin@MikroTik]〉importaddress.rscOpeningscriptfileaddress.rscScriptfileloadedsuccessfully[admin@MikroTik]>復(fù)位操作路徑:/system這個(gè)指令將會(huì)清除掉路由器的所有配置,包括登陸的賬號和密碼(恢復(fù)為“admin“和空密碼)IP地址和其他配置將會(huì)被抹去,接口將會(huì)被禁用,在reset指令執(zhí)行后路由器將會(huì)重起。例如:[admin@MikroTik]〉systemresetDangerous!Resetanyway?[y/N]:nactioncancelled[admin@MikroTik]>ADSL撥號上網(wǎng)事例ADSL用戶名:user@169密碼:1234ServiceName:CHN-Telecom1:添加PPPOEClients[admin@Router]interfacepppoe-client>[admin@Router]interfacepppoe-client〉addinterface=ether1mtu=1492mru=1492service-name=CHN-Telecomuser=user@169password=1234add-default-route=yesuse-pee(cuò)r—dns=yes[admin@ROUTER]interfacepppoe-client>printFlags:X-disabled,R-running0Xname=”pppoe-out1"mtu=1492mru=1492interface=ether1user=user@169password=1234profile=defaultservice-name=CHN-Telecomac—name="”add-default-route=y(tǒng)esdial-on-demand=nouse-peer-dns=yesPPPOE撥號已經(jīng)配置好,接下來將ADSLMODEM的網(wǎng)線連接好進(jìn)行以下操作就可以連同了。[admin@Router]interfacepppoe-client〉enable0[admin@Router]interfacepppoe—client〉monitorpppoe—out1status:"connected”uptime:10sencoding:"none”service-name:”CHN—Telecom"ac-name:”"ac-mac:00:C0:DF:07:5E:E6之后還需在ipfirewallmangle中添加一條規(guī)則:[admin@Router]ipfirewallmangle>addchain=forwardprotocol=tcptcp—flags=synaction=change-mssnew-mss=1440[admin@Router]ipfirewallmangle〉printFlags:X-disabled,I–invalid0chain=forwardprotocol=tcptcp—flags=synaction=change-mssnew-mss=1440最后不要忘了設(shè)置IP偽裝。雙線應(yīng)用案例這是一個(gè)典型的通過一個(gè)路由器并使用兩條ISP線路接入的環(huán)境(比如都是兩條電線的ADSL或者LAN接入):當(dāng)然,你可以選擇負(fù)載均衡!這里有多種方法可以選擇,只是根據(jù)你的環(huán)境,選擇最適合你解決方案。基于用戶端IP地址的策略路由如果你有很多的主機(jī)地址,你可以通過IP地址將他們分組。這時(shí),指定源IP地址,發(fā)送的傳輸通過ISP1或者ISP2的網(wǎng)關(guān)出去。讓我們假設(shè)終端電腦的網(wǎng)絡(luò)地址段為192。168。100.0/24,IP分配如下:192.168。100.1—127分配到A組192。168.100。128-253分配到B組192.168。100。254路由器本地IP地址(即內(nèi)網(wǎng)的網(wǎng)關(guān))現(xiàn)在,我們通過子網(wǎng)劃分的方式,將終端電腦進(jìn)行分組:A組為192。168.100.0/25,地址范圍:192.168.100。0-127B組為192。168.100.128/25,地址范圍:192。168.100.128-255如果你不能理解,請你查閱TCP/IP的相關(guān)教材或通過網(wǎng)上查找相關(guān)的子網(wǎng)劃分資料!我們需要添加兩個(gè)ipfirewallmangle的規(guī)則,標(biāo)記來至A組和B組終端電腦的數(shù)據(jù)包.定義A組:鏈表為chain=prerouting,源地址:src-address=192.168。100.0/25操作為Action=markrouting并定義新的路由標(biāo)記GroupA.最好做一個(gè)注釋,以便以后便于你自己或者別人查看和處理.定義B組:鏈表為chain=prerouting,源地址:src-address=192.168。100.128/25操作為Action=markrouting并定義新的路由標(biāo)記GroupB所有來至終端電腦的IP傳輸都通過路由標(biāo)記為GroupA或者GroupB。這樣我們可以標(biāo)記到路由表中(routingtable)。下面,我們需要定義兩個(gè)默認(rèn)路給相應(yīng)的路由標(biāo)記和網(wǎng)關(guān):到這里,如果你沒有對路由器做NAT的偽裝,請?jiān)?ipfirewallnat(yī)里添加src-Address=192。168.100.0/24action=masquerade,在終端電腦上測試一下跟蹤路由是否正確定義兩個(gè)分組的默認(rèn)路由:A組測試如下情況:C:\>tracert-d8。8.8。8Tracingrouteto8。8.8。8overamaximumof30hops

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論