Краткое описание: Руководство по настройке оборудования Mikrotik: интернет, wifi, bridge, mangle, маршрутизация, capsman, vpn, ipsec, l2tp, firewall, nat, проброс портов(port forwarding).

Оглавление по настройке Mikrotik

  1. Как зайти в настройки Mikrotik
  2. Настройка Mikrotik User, учётная запись администратора
  3. Определение сетевой адресации, настройка Mikrotik IP
  4. Объединение портов, настройка Mikrotik bridge
  5. Настройка интернет Mikrotik : dhcp, статический ip, Pppoe
  6. Настройка Mikrotik NAT
  7. Настройка Mikrotik DHCP сервер
  8. Статическая маршрутизация, настройка Mikrotik Routes
  9. Маркировка пакетов, настройка Mikrotik Mangle
  10. Настройка Mikrotik WiFi как точка доступа
  11. Настройка Mikrotik Capsman WiFi
  12. Балансировка исходящего трафика, настройка Mikrotik Queues
  13. Настройка Mikrotik FireWall
  14. Связь между офисами, настройка Mikrotik VPN IPsec
  15. Настройка Mikrotik VPN сервер L2tp
  16. Сохранение конфигурации, настройка Mikrotik Backup
  17. Настройка Mikrotik MAC адреса
  18. Настройка Mikrotik FastTrack Connection
  19. Другие настройки Mikrotik, не вошедшие в статью
  20. Проект по настройке Mikrotik для бесшовного роуминга
  21. Проект по замене и настройке сетевого оборудования на Mikrotik
  22. Проект по сетевой коммутации на оборудовании Mikrotik

Нужна настройка Mikrotik?

Настройка сервисов на маршрутизаторах Mikrotik: подключение интернета, DHCP, brige, VLAN, WiFi, Capsman, VPN, IpSec, PPTP, L2TP, Mangle, NAT, проброс портов, маршрутизация(routing), удаленное подключение и объединение офисов.

Все примеры представлены в двух видах — наглядном изображении и набором команд.

Полезные возможности Winbox и RouterOS

  • К оборудованию Mikrotik всегда можно подключиться по MAC адресу. Это может выручить в конфликтной ситуации, когда доступ к устройству отсутствует.
  • Safe mode. Режим, при активации которого, происходит фиксация текущих настроек и в случае потери связи с устройством происходит откат до прежнего состояния. Этот режим незаменим при удаленной работе, когда действия могут привести к полной потери связи с устройством и единственным вариантом остается настройка через локальную сеть.
  • Все поля\чек боксы\выпадающие списки которые не заполнены, принимают значение по умолчанию(рекомендованное). Заполненные поля обладают свойствами: строгие правила разгружают процессор от проверки условий типа ANY, повышение уровня безопасности. К этим полям можно отнести: адрес источника и назначения(даже списком), входящий и исходящий интерфейс, протоколы и порты, маркировку пакетов.

1. Как зайти в настройки Mikrotik

Перед начало работы с Mikrotik RouterOS нужно скачать Winbox. Эта утилита обнаружит устройство независимо от назначенного ему адреса. Чаще всего это 192.168.88.1, но и встречаются варианты когда ip адрес = «0.0.0.0». В этом случае подключение происходит по MAC адресу устройства. Кроме этого Winbox отображается все найденные устройства Mikrotik в сети, также некоторую информацию:

Настройка Mikrotik winbox, подключение

данные для подключения по умолчанию

  • пользователь = «admin»
  • пароль = «»(пустой)

2. Настройка Mikrotik User, учётная запись администратора

Первым важным делом настройки нового роутера это обновление пароля администратора. Случаи бывали разные, это пункт просто нужно выполнить.

Настройка находится в System->Users

Настройка Mikrotik winbox, добавление нового пользователя

добавление нового пользователя с полными правами:

/user add name="admin-2" password="PASSWORD" group=full

деактивация старого пользователя:

/user set [find name="admin-2"] disable="yes"

3. Определение сетевой адресации, настройка Mikrotik IP

Настройка находится в IP->Addresses

Настройка Mikrotik winbox, address list

установка ip адреса на выбранный интерфейс

/ip address add address=192.168.0.1/24 interface=ether1 network=192.168.0.0

4. Объединение портов, настройка Mikrotik bridge

Bridge в устройствах Mikrotik довольно таки распространённая опция, он используется когда нужно создать свитч из локальных портов(LAN), виртуальных(VLAN), wifi(WLAN). При этом стоит учитывать, что такое объединение программное и управляется CPU. Этот факт важен при значительных нагрузках на CPU.

Настройка находится в Bridge

Настройка Mikrotik winbox. создать bridge

добавление нового bridge

/interface bridge add name=bridge-1

Настройка Mikrotik winbox, добавление порта в bridge

добавление портов(LAN, VLAN, WLAN и тд)

/interface bridge port add bridge=bridge-1 hw=yes interface=ether1

Hardware Offload — аппаратная поддержка bridge отдельным чипом. Список поддерживаемых устройств.

5. Настройка интернет Mikrotik : dhcp, статический ip, Pppoe

Ниже рассмотрены 3 самых популярных типа подключения интернета:

Настройка Mikrotik DHCP клиент

Настройка находится в IP->DHCP Client

Настройка Mikrotik winbox, интернет dhcp client

/ip dhcp-client
add add-default-route=no dhcp-options=hostname,clientid disabled=no \
interface=ether1

Опцией Add Default Route можно манипулировать, но выключенное состояние потребует ручного добавления маршрута. Это может стать полезным при использовании балансировки между несколькими линиями интернета.

Настройка Mikrotik статический ip

Установка аналогическая описанию в разделе «Установка IP адреса»

Настройка Mikrotik Pppoe подключение

Настройка находится в PPP->Interface

Настройка Mikrotik winbox, интернет pppoe, общие сведения

Настройка Mikrotik winbox, интернет ppoe, данные для подключения

/interface pppoe-client
add add-default-route=yes disabled=no interface=ether-1 name=\
pppoe-out password=PASSWORD use-peer-dns=yes user=USER

6. Настройка Mikrotik NAT

Настройка находится в IP->Firewall->NAT

Настройка Mikrotik NAT scrnat(исходящее направление) — для работы интернета

Настройка Mikrotik winbox, настройка NAT для интернета

Mikrotik winbox настройка NAT scrnat masquerade

правило для работы интернета

/ip firewall nat add action=masquerade chain=srcnat out-interface=ether1

Дополнение: srcnat можно использовать ещё в ситуации, когда на исходящем порту несколько ip адресов: провайдер выделил диапазон адресов на одном проводном подключении.

Настройка Mikrotik NAT dstnat(входящее направление) — привычный port forward(проброс портов)

Mikrotik winbox настройка NAT dstnat

Настройка Mikrotik winbox, ip forwarding

/ip firewall nat add action=dst-nat chain=dstnat dst-address=10.10.10.52 dst-port=80,443 \
in-interface=ether1 protocol=tcp to-addresses=192.168.0.2

Настройка Mikrotik DMZ

DMZ — вступит в силу если не заполнить поля protocol и Dst. port.

Дополнение: если адресация прямая, т.е. Dst. Port = To Ports, значение To Ports можно не заполнять.

Настройка Mikrotik Hairpin NAT

Есть ещё один популярный случай, когда нужно применить набор правил NAT: запрос поступает с Dst. Address = 8.8.8.8(внешний адрес), а сервер находится в локальной сети под адресом «192.168.0.3». Для этого нужно сделать два последовательных правила:

Настройка Mikrotik winbox, проброс портов dstnat

Настройка Mikrotik winbox, проброс портов ip forwarding

add action=dst-nat chain=dstnat dst-address=8.8.8.8 dst-port=80,443 protocol=tcp to-addresses=192.168.0.3

Настройка Mikrotik winbox Hairpin NAT scrnat

Mikrotik winbox настройка NAT scrnat masquerade

add action=masquerade chain=srcnat dst-address=192.168.0.3 dst-port=80,443 protocol=tcp

7. Настройка Mikrotik DHCP сервер

Будет состоять из 3-ёх пунктов:

Определение диапазона назначаемых ip адресов

Настройка находится в IP->Pool

Настройка Mikrotik winbox, DHCP сервер, определить ip pool

/ip pool add name=LAN-Ip-Pool ranges=192.168.0.2-192.168.0.254

Задание сетевых настроек для клиента

Настройка находится в IP->DHCP Server->Networks

Настройка Mikrotik winbox, DHCP сервер, настройка сети

/ip dhcp-server network add address=192.168.0.0/24 dns-server=192.168.0.1 gateway=192.168.0.1 netmask=24

Общие настройки Mikrotik DCHP сервера

Настройка находится в IP->DHCP Server->DHCP

Настройка Mikrotik winbox, DHCP сервер

/ip dhcp-server add address-pool=pool-1 disabled=no interface=ether-1 lease-time=1w name=server-1

Дополнение: если DHCP нужно применить к одному из портов bridge, то в качестве интерфейса нужно указать именно этот bridge.

Add ARP For Leases — добавляет MAC адрес устройства в таблицу ARP, которому был выдан ip адрес. Можно использовать в качестве блокировки статических ip. Без присутствия соответствующего MAC в таблице ARP пакеты с данного устройства не будут обрабатываться.

8. Статическая маршрутизация, настройка Mikrotik Routes

Статическая маршрутизация чаще всего применяется тогда, когда в системе несколько исходящих подключений интернета. Они могут быть на одном устройстве Mikrotik или же сетевая инфраструктура будет содержать несколько шлюзов.

Пример будет содержать ещё один случай, когда маршрут для интернета не создается автоматически

Настройка находится в IP->Routes

Настройка Mikrotik winbox, статический маршрут для работы интернета

/ip route add gateway=10.10.10.10

9. Маркировка пакетов, настройка Mikrotik Mangle

Настройка находится в IP->Firewall-Mangle

Применяется, когда пакет нужно обозначить отдельным маркером:

  • web-сервер должен выходить через ether-1, а почтовый сервер через ether-2.

Настройка Mikrotik winbox, маркировка маршрутов Mangle prerouting

Настройка Mikrotik winbox, маркировка маршрута Input Mangle

/ip firewall mangle add action=mark-routing chain=prerouting dcr-address=192.168.0.4 \
new-routing-mark=ISP1-Route-Internet passthrough=no

Passthrough=no — после маркировки пакета, следующее правило не будет применяться.

  • если входящих линий интернета несколько. Ответ должен направляться в тот порт, откуда поступил запрос.

Настройка Mikrotik winbox, маркировка соединения Mangle

Настройка Mikrotik winbox, маркировка соединения Mangle

/ip firewall mangle add action=mark-connection chain=input dcr-address=10.10.10.52 \
new-connection-mark=ISP1-Connection passthrough=no

Настройка Mikrotik winbox, маркировка соединения Mangle

Настройка Mikrotik winbox, маркировка маршрута Mangle

/ip firewall mangle add action=mark-routing chain=output connection-mark=ISP1-Connection \
new-routing-mark=ISP1-Route passthrough=no

после этих действий пакеты промаркированы и это маркер можно применять фильтром в таблице маршрутизации

Настройка Mikrotik winbox, маршрут по маске Mangle

10. Настройка Mikrotik WiFi как точка доступа

Первым делом нужно настроить конфигурацию безопасности. Если локальная сеть не содержит гостевой сети, можно отредактировать конфигурацию по умолчанию.

Настройка находится в Wireless->Security Profiles

Настройка Mikrotik winbox, пароль WiFi

/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa2-psk eap-methods="" \
group-key-update=1h mode=dynamic-keys supplicant-identity=MikroTik \
wpa2-pre-shared-key=12345678

Настройки находятся Wireless->WiFi Interfaces

Настройка MikroTik RB952Ui, WiFi 2,4ГГц

/interface wireless
set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-Ce \
disabled=no distance=indoors frequency=auto mode=ap-bridge ssid=Mikrotik \
wireless-protocol=802.11

Настройки находятся Wireless->WiFi Interfaces

Настройка MikroTik RB952Ui, WiFi 5ГГц

/interface wireless
set [ find default-name=wlan2 ] band=5ghz-a/n/ac channel-width=\
    20/40/80mhz-Ceee disabled=no frequency=auto mode=ap-bridge \
    security-profile=profile1 ssid=TopNet

Важно принимать факт нахождения wifi интерфейса в составе bridge, без этой настройки wifi клиенты не смогут получит ip адрес(dhcp сервер настроен на bridge), взаимодействовать с локальной сетью и будут ограничены доступом в интернет.

11. Настройка Mikrotik Capsman WiFi

Оборудование Mikrotik существенно отличается от своих конкурентов наличие в прошивке менеджера управления wifi сетями Capsman. Он выступает в качестве центрального контроллера для все wifi точек, является носителем конфигурации. А сам роутер в это время обрабатывает пакеты. Удобно, не правда ли?

Определение частотных каналов

Настройка находится в CAPsMAN->Channels

Настройка Mikrotik winbox, capsman channels

/caps-man channel
add band=2ghz-b/g/n control-channel-width=20mhz extension-channel=Ce name=\
channel-1 tx-power=21

Datapath

Настройка находится в CAPsMAN->Datapaths

Настройка Mikrotik winbox, capsman datapath

/caps-man datapath
add bridge=bridge-1 client-to-client-forwarding=yes local-forwarding=yes name=\
datapath-1

Безопасность

Настройка находится в CAPsMAN->Security Cfg.

Настройка Mikrotik winbox, capsman security config

/caps-man security
add authentication-types=wpa2-psk encryption=aes-ccm group-encryption=aes-ccm \
group-key-update=1h name=Security-Wifi passphrase=123456678

Общая конфигурация

Настройка находится в CAPsMAN->Configurations

Настройка Mikrotik winbox, capsman configurations wirelles

Настройка Mikrotik winbox, capsman configurations channel

Настройка Mikrotik winbox, capsman configurations datapath

Настройка Mikrotik winbox, capsman configurations security

/caps-man configuration
add channel=channel-1 datapath=datapath-1 mode=ap name=\
cfg-1 rx-chains=0,1,2 security=Security-Wifi \
ssid=Mikrotik tx-chains=0,1,2

Provisioning, распространение конфигурации на точки доступа

Настройка находится в CAPsMAN->Provisioning

Настройка Mikrotik winbox, capsman provisioning

/caps-man provisioning
add action=create-dynamic-enabled master-configuration=\
cfg-1 radio-mac=00:00:00:00:00:00

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

После того, как будет проделаны все настройки, нужно перейти к настройке самой точки доступа, как правило это или отдельное устройство или wifi модуль на самом роутере.

Настройка находится в Wireless->WiFi Interfaces

Настройка Mikrotik winbox, включить capsman

/interface wireless cap
set bridge=bridge-1 caps-man-addresses=192.168.0.11 enabled=yes interfaces=wlan1

правило в Provisioning Action=create dynamic enabled создаст виртуальные интерфейсы по всем настроенным точкам доступа.

12. Балансировка исходящего трафика, настройка Mikrotik Queues

В этом пункте будет рассмотрен случай, когда существует одна исходящая линия интернета и нужно сделать так, чтобы ни клиент в сети не перегружал исходящий канал. Другими словами это настройка полосы пропускания(bandwidth control).

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Настройка находится в Queues->Simple Queues

Настройка Mikrotik winbox, скорость интернета queues general

/queue simple
add dst=ether1 max-limit=100M/100M name=queue-1 \
priority=2/2 queue=default/default target=192.168.0.0/24

Как же работает набор этих правил:

  • максимальная полоса подключения = 100 мбит;
  • полоса пропускания делится равномерно между всеми участниками сети(без резервирования канала);
  • если в сети одно подключение, то ему отдается вся ширина канала.

13. Настройка Mikrotik FireWall

Стандартные правила настройки firewall могут обезопасить от множества проблем, которые хотят постучаться в локальную сеть. На практике встречались роботы, случайные админы и пользователи, злоумышленники и прочие нежелательные запросы(ddos). Самым лучшим выходом в настройке firewall это стандартное правило по умолчанию всё закрыто.

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Настройка находится в IP->Firewall

Настройка Mikrotik winbox, firewall доступ в интернет

/ip firewall filter add action=accept chain=forward out-interface=ether1 src-address=\ 192.168.0.0/24

Настройка Mikrotik winbox, firewall входящий icmp ping

/ip firewall filter add action=accept chain=in protocol=icmp

Настройка Mikrotik winbox, правило firewall accept forward

/ip firewall filter add action=accept chain=forward connection-state=established,related

Настройка Mikrotik winbox, правило firewall accept input

/ip firewall filter add action=accept chain=in connection-state=established,related

Настройка Mikrotik winbox, правило firewall drop forward invalid

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Настройка Mikrotik winbox, правило firewall drop

/ip firewall filter add action=drop chain=forward connection-state=invalid

Настройка Mikrotik winbox, правило firewall drop input invalid

Настройка Mikrotik winbox, правило firewall drop

/ip firewall filter add action=drop chain=input connection-state=invalid

Настройка Mikrotik winbox, правило firewall drop input

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Настройка Mikrotik winbox, правило firewall drop

/ip firewall filter add action=drop chain=forward

Настройка Mikrotik winbox, правило firewall drop forward

Настройка Mikrotik winbox, правило firewall drop

/ip firewall filter add action=drop chain=in

вместо «…» нужно описать все правила входящего и исходящего трафика.

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Практический пример. Mikrotik hap Lite имеет активные службы: NAT(scrnat и dstnat), DHCP, WiFi, Firewall и VPN туннель типа Ipsec с аналогичной моделью. Правила Firewall-а были приняты в работу после инцидентов со 100% загрузкой CPU(mikrotik тормозит и зависает). Счетчики пакетов после 11 дней работы выглядят следующим образом:

Настройка Mikrotik winbox, пример Firewall

[adminX@Gateway-2] > /ip firewall filter print 
Flags: X - disabled, I - invalid, D - dynamic 
0 D ;;; special dummy rule to show fasttrack counters
chain=forward action=passthrough

1 chain=forward action=fasttrack-connection connection-state=established,related log=no log-prefix=""

2 ;;; IPSec
chain=forward action=accept log=no log-prefix="" ipsec-policy=in,ipsec

3 chain=forward action=accept log=no log-prefix="" ipsec-policy=out,ipsec

4 ;;; Base-Exchange-Rules
chain=input action=accept connection-state=established log=no log-prefix=""

5 chain=forward action=accept connection-state=established log=no log-prefix=""

6 chain=forward action=accept src-address=192.168.3.0/24 log=no log-prefix=""

7 chain=forward action=accept connection-state=related log=no log-prefix=""

8 chain=input action=accept connection-state=related log=no log-prefix=""

9 ;;; Forward-Access
chain=forward action=accept protocol=tcp in-interface=pppoe-out dst-port=8000 log=no log-prefix=""

10 ;;; Remote-Access
chain=input action=accept src-address-list=Remote-Access log=no log-prefix=""

11 ;;; ICMP
chain=input action=accept protocol=icmp log=no log-prefix=""

12 ;;; Drop-Invalid
chain=input action=drop connection-state=invalid log=no log-prefix=""

13 chain=forward action=drop connection-state=invalid log=no log-prefix=""

14 ;;; Drop-Other
chain=input action=drop in-interface=pppoe-out log=no log-prefix=""

15 chain=forward action=drop log=no log-prefix=""

Remote-Access — список ip-адресов, с которых разрешено внешнее подключение.

14. Связь между офисами, настройка Mikrotik VPN IPsec

Одна из самых популярных опций в роутере для бизнес сегмента. Позволяет объединить в локальную сеть удаленные офисы. Масштабирование такой сети ограничивается прошивкой RouterOS:

  • 4level — до 200 подключений;
  • 5level — до 500 подключений;
  • 6level — без ограничений.

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

ну а практическая реализация от быстродействия самого Mikrotik. Конфигурации маршрутизаторов бывают очень разные и начинаются с уровня отличия наличия аппаратной поддержки ipsec. Настраивается такое подключение симметрично(на обоих устройствах с одинаковыми параметрами) за исключением ip адресации.

Настройка находится в IP->IPsec->Proposlas

Настройка Mikrotik winbox, ipsec proposals

/ip ipsec proposal
add auth-algorithms=md5 enc-algorithms=3des lifetime=8h name=proposal-1

Настройка Mikrotik winbox, ipsec peers general

Настройка Mikrotik winbox, ipsec peers Advanced

Настройка Mikrotik winbox, ipsec peers encryption

/ip ipsec peer
add address=11.11.11.11/32 dh-group=modp1024 enc-algorithm=aes-128 \
hash-algorithm=md5 lifetime=8h nat-traversal=no secret=12345678

Настройка Mikrotik winbox, ipsec policy action

Настройка Mikrotik winbox, ipsec policy general

/ip ipsec policy
add dst-address=192.168.0.0/24 proposal=md5-3des-8h-gr2 sa-dst-address=\
11.11.11.11 sa-src-address=10.10.10.10 src-address=192.168.1.0/24 \
tunnel=yes

Для того, чтобы трафик мог перемещаться по каналу нужно добавить правило в NAT, которое в обязательно нужно поднять выше максардинга, иначе пакеты будут пересылаться провайдеру.

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Настройка находится в IP->Firewall->NAT

Настройка Mikrotik winbox, ipsec правило NAT

/ip firewall nat
add action=accept chain=srcnat dst-address=192.168.0.0/24 src-address=\
192.168.1.0/24

15. Настройка Mikrotik VPN сервер L2tp

Расширенная версия по настройке VPN сервера L2TP на маршрутизаторе MikroTik рассмотрена в статье Настройка MikroTik VPN Server L2TP

VPN сервер популярное средство для удаленного подключения одного ПК(или 100 ПК) к центральному узлу. Реализация такого сервиса есть масса, но на Mikrotik работает быстро и без инцидентов по недоступности. В примере приведен случай L2TP как более защищенного средства для передачи трафика.

Настройка Mikrotik winbox, профиль VPN сервера

/ppp profile
add change-tcp-mss=yes dns-server=192.168.0.1 local-address=\
192.168.0.1 name=VPN-Sever remote-address=pool-1 use-encryption=yes

Настройка Mikrotik winbox, VPN сервер L2tp

/interface l2tp-server server
set authentication=mschap2 default-profile=VPN-Sever enabled=yes \
ipsec-secret=12345678 use-ipsec=yes

16. Сохранение конфигурации, настройка Mikrotik Backup

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Часто происходит так, что внесенные изменения приводят в негодность описанную ранее сетевую логику и нужно быстро откатиться назад. На практике всегда было достаточно конфигурации, которую можно хранить во внутренней памяти самого устройства. Создается такой backup через внутренний планировщик System->Scheduler

Настройка Mikrotik winbox, backup скрипт

выполняется скрипт(предварительно была создана папка backup в корне флеш памяти устройства)

/export file=backup/D.rsc
/system backup save name=backup/D

Скрипт создает два файла

  • D.rsc — полностью читаемый файл, который содержит наборы команд. Очень удобно такой файл иметь при переносе конфигурации, полной или частичной.
  • D.backup — backup файл, который готов для повторной загрузки. Он используется для отката конфигурации или полного переноса на другое устройство.

Можно применять аналогичный скрипт за период: день, неделя, месяц.

17. Настройка Mikrotik MAC адреса

/interface ethernet set ether1 mac-address=00:00:00:00:00:01

18. Настройка Mikrotik FastTrack Connection

Расширенная версия по настройке Mikrotik FastTrack Connection описана в статье Настройка Mikrotik FastTrack Connection, быстрый FireWall

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Зафиксируем рабочую нагрузку на процессор(CPU) в диапазоне 40-60%.

Настройка Mikrotik FastTrack-Connection, до применения правила Firewall

/ip firewall filter
add action=fasttrack-connection chain=forward connection-state=established,related

Настройка Mikrotik FastTrack-Connection, правило Firewall chain

Настройка Mikrotik FastTrack-Connection, правило Firewall action

Что же такого написано в этом правиле? — для всех соединений типа established и related применять правило fasttrack-connection. Это трафик можно обходит:

  • Firewall filter;
  • Firewall mangle;
  • IPSec;
  • Queues с parrent=global;
  • Hotspot;
  • VRF.

После основного правила FastTrack Connection нужно добавить разрешающее правило для остального трафика

/ip firewall filter
add action=accept chain=forward connection-state=established,related

На выходе получаем загрузку процессор(CPU) ~ в 2 раза меньше, чем исходное состояние.

Настройка Mikrotik FastTrack-Connection, после применения правила Firewall

19. Другие настройки Mikrotik, не вошедшие в статью

Настройки оборудования Mikrotik настолько обширны, что элементарный обзор приводит к появлению очень длинной статьи, удобочитаемость которой понижается с каждый пунктом. Но есть технологии, которые находят своё применение, такие как:

  • Radius авторизация. VPN и WiFi пользователи используют корпоративные учётные данный с AD.
  • Создание гостевой сети HotSpot с обязательным просмотром рекламы.
  • Балансировка нагрузки исходящего трафика между двумя провайдерами.
  • Многоуровневый доступ в WiFi.
  • Туннели EoIp.
  • Организация VLAN.
  • Ограничение доступа к сайтам по https.
  • Централизованное обновление прошивки.
  • Создание Web proxy.
  • и многое другое.

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Если у вас есть профессиональный интерес в расширении данной статьи — заполните форму запроса.