thảo luận Cộng đồng người dùng MikroTik Router

  • Người tạo chủ đề Người tạo chủ đề tuanreb
  • Ngày bắt đầu Ngày bắt đầu
đang chạy con 5009 vs sw aruba 2930F mà chưa có thiết bị đầu cuối nào có cổng 2.5G , đang tìm cái type c to lan 2.5 mà ko biết mua của hãng nào ok

via theNEXTvoz for iPhone
Giá rẻ thì hầu như đều là Realtek RTL8156, con này driver đời đầu bị treo làm xanh màn windows hoặc kernel panic trên linux, giờ thì hãng họ sửa rồi nên dùng mượt rồi bác.
Cứ chọn loại nào rẻ nhất mà múc, bên trong như nhau cả, mua sốp pi ~200/con.
 
Cập nhật script cài đặt NextDNS, bổ sung cấu hình tự Mikrotik sẽ tìm bản ghi IP của máy chủ (native dns) mà không còn phụ thuộc vào static ip nữa.

- Đối với các thím đang sử dụng static ip, chỉ cần chạy dòng /ip dns set servers=45.90.28.0,45.90.30.0, vô hiệu hóa các bản ghi static ip và khởi động lại là xong.

 
Giá rẻ thì hầu như đều là Realtek RTL8156, con này driver đời đầu bị treo làm xanh màn windows hoặc kernel panic trên linux, giờ thì hãng họ sửa rồi nên dùng mượt rồi bác.
Cứ chọn loại nào rẻ nhất mà múc, bên trong như nhau cả, mua sốp pi ~200/con.
mấy con đó chạy tốt trên Mac ko bạn , đang phâ vân sợ ko chạy dc trên Mac

via theNEXTvoz for iPhone
 
đang chạy con 5009 vs sw aruba 2930F mà chưa có thiết bị đầu cuối nào có cổng 2.5G , đang tìm cái type c to lan 2.5 mà ko biết mua của hãng nào ok

via theNEXTvoz for iPhone
@Jayjaycool
thông tin mới nhất là có mã hex pro uplink 10G và có 4 port 2.5G
1772473493450.webp
 
Mới cho con x86 ra chuồng gà rồi sếp. Nó drop ghê qua nên disconnect liên tục. Đang chạy tạm với con 750gr3 mà con này yếu quá không cài adguard được.

Không biết router PC chính hãng như Fortigate.... gắn ssd mik chạy có êm không nữa ?
Đang xài trực tiếp x.86 bản 7.20.8 long term chẳng thấy tí drop nào.
 
Nhờ các bác gỡ rối ca này : mình có domain xxx.xxx đã dùng ddns cloudflare trỏ về router mikrotik , đã tạo list AllowIP để mong muốn chỉ có ip tĩnh trên cty , IP ở nhà và IP pool của VPN có thể truy cập được về mạng của con mikrotik . Nhưng test thì khi dùng domain xxx.xxx ở nhà và cty có thể truy cập bình thường nhưng dùng qua vpn thì ko được , vd gõ domain xxx.xxx:2283 để vào Immich trên cty và ở nhà ok , nhưng tắt wifi hoặc mạng dây đi , dùng mạng 5G và kết nối VPN thì lại không được nữa , phải dùng ip local là 192.168.2.xxx:2283 mới được . Xoắn não quá các bác giúp mình với, đính kèm thông số config ở file txt bên dưới ạ .

Khi client nối với router qua OpenVPN bác thử lấy browser trên máy client vào mấy trang kiểu whatismyip.com, nếu em không nhầm thì nó sẽ hiện địa chỉ IP public của chỗ con máy client, chứ không phải của chỗ con Router. Trong cấu hình OpenVPN server mặc định trên RouterOS nếu bác không sửa thì nó chỉ đưa route đến các subnet của con router thôi, chứ không để default gateway chạy qua OpenVPN.

Và nếu vậy thì khi trên máy client kia bác truy cập vào cái domain xxx.xxx thì nó sẽ không dùng địa chỉ của nó ở dải 192.168.100.x làm source đâu, mà con router sẽ thấy cái địa chỉ public ở chỗ con client. Nên cái địa chỉ source của kết nối không nằm trong cái list allow_IP.

Một giải pháp là bác ép máy client dùng default gateway là con router qua OpenVPN. Tắt cái disabled ở đây và bật def1

1772484439888.webp




Không liên quan đến vấn đề nhưng 3 rules DSTNAT của bác nên có giới hạn, ít nhất cũng nên để dst-address-type=local, hoặc nếu có WAN IP tĩnh thì để dst-address=W.A.N.IP, hoặc tạo firewall address list với cái địa chỉ là cái domain xxxx.xxx kia và dùng dst-address-list=WAN_IP_LIST.

Hiện 3 rules đó không có giới hạn địa chỉ đích, nên nếu từ trong LAN nhập google.com:8096 nó cũng redirect bác sang 192.168.2.200:8096.
 
Sửa lần cuối:
Khi client nối với router qua OpenVPN bác thử lấy browser trên máy client vào mấy trang kiểu whatismyip.com, nếu em không nhầm thì nó sẽ hiện địa chỉ IP public của chỗ con máy client, chứ không phải của chỗ con Router. Trong cấu hình OpenVPN server mặc định trên RouterOS nếu bác không sửa thì nó chỉ đưa route đến các subnet của con router thôi, chứ không để default gateway chạy qua OpenVPN.

Và nếu vậy thì khi trên máy client kia bác truy cập vào cái domain xxx.xxx thì nó sẽ không dùng địa chỉ của nó ở dải 192.168.100.x làm source đâu, mà con router sẽ thấy cái địa chỉ public ở chỗ con client. Nên cái địa chỉ source của kết nối không nằm trong cái list allow_IP.

Một giải pháp là bác ép máy client dùng default gateway là con router qua OpenVPN. Tắt cái disabled ở đây và bật def1

Xem tệp đính kèm 3497158



Không liên quan đến vấn đề nhưng 3 rules DSTNAT của bác nên có giới hạn, ít nhất cũng nên để dst-address-type=local, hoặc nếu có WAN IP tĩnh thì để dst-address=W.A.N.IP, hoặc tạo firewall address list với cái địa chỉ là cái domain xxxx.xxx kia và dùng dst-address-list=WAN_IP_LIST.

Hiện 3 rules đó không có giới hạn địa chỉ đích, nên nếu từ trong LAN nhập google.com:8096 nó cũng redirect bác sang 192.168.2.200:8096.

Thanks bác , e test theo bác ok rồi , quá chi tiết ạ :p
 
Đoán vội giá 290$ :D
Có còn ngon nữa không các bác?

Em đoán bản không có PoE out chắc giá cũng chỉ như RB5009 thôi ạ, hoặc có khi còn ít hơn. Cái BOM chắc rẻ hơn RB5009. Dù gì nó vẫn chỉ là dòng hEX ("h" == "home"), với chỉ có license level 4. Tính ra giá vậy là gấp 3 con hEX S 2015 rồi. Xếp cùng gia đình hEX giá chênh lệnh như vậy là đủ xa rồi, chưa kể bản có PoE out sẽ đắt hơn nữa.

Con sắp ra hAP be³ Media CPU rởm hơn nhiều nhưng kèm theo chip WiFi 7 giá đề xuất $180 lại có license level 6 để không bị giới hạn user hotspot.
 
Cho xin review về Os 7.21.3 ạ. Hổm lên 7.21 tình trạng rớt ether-1 liên tục phải netinstall về lại 7.19 đến giờ rất ổn định. Có cần lên nữa không ạ
 
Cho xin review về Os 7.21.3 ạ. Hổm lên 7.21 tình trạng rớt ether-1 liên tục phải netinstall về lại 7.19 đến giờ rất ổn định. Có cần lên nữa không ạ
Ko nghe các tiền bối nói à thým. Cái gì nó đang chạy ổn, đừng có rớ vào.
 
Không hẳn là do both-addresses-and-ports đâu ạ, chế độ đó hay chế độ L4 bên ECMP nói chung hoạt động ít gắp vấn đề ạ. Và bình thường cấu hình PCC đầy đủ thì cứ n đường WAN bác tạo n × 4 rule mangles nhưng theo như em thấy hình bác post thì không phải 4 rules như hình của bác ạ. Để em tóm tắt lại các rules cần thiết.

1) Đầu tiên là phần chuẩn bị. Bác nên tạo hai interface list LAN và WAN, giống như phần Spoiler: Defconf Firewall của post này của em có ghi thảo luận - Cộng đồng người dùng MikroTik Router (https://voz.vn/p/33673455/) và cho các interface pppoe-out vào list WAN, và các bridge/vlan vào list LAN như post đó em có ghi.

2) Sau đó bác có cần có 1 address list LAN chứa các dải địa chỉ local của bác, hoặc nếu không add chung chung các dải private và multicast vào cũng được, mục đích để lát nữa tạo ngoại lệ không áp dụng PCC với kết nối trong LAN

Mã:
/ip firewall address-list
add address=10.0.0.0/8 list=LAN
add address=172.16.0.0/12 list=LAN
add address=192.168.0.0/16 list=LAN
add address=224.0.0.0/4 list=LAN

3) Nếu dùng port forwarding với hairpin-NAT như bác thì có thêm address list WAN chứa địa chỉ IP public của router làm đích port forward như bác đã có sẵn rồi.



Tiếp theo là đến phần bảng mangle, em giả sử bác có n đường WAN và các bảng route đã tạo tên là WAN1, WAN2, WAN3, ..., WANn. Và các interface PPPoE tên là pppoe-out1, pppoe-out2, pppoe-out3, ..., pppoe-outn ạ.



4) Cho rule ở đỉnh bảng để bỏ qua PCC nếu đích đến là address list LAN và WAN (nếu bác không port forward thì không cần rule với address list WAN).

Mã:
/ip firewall mangle
add action=accept chain=prerouting dst-address-list=LAN in-interface-list=LAN
add action=accept chain=prerouting dst-address-list=WAN in-interface-list=LAN

5) Sau đó bác có n rules (n = số đường WAN) đánh dấu các kết nối bắt đầu từ ngoài internet, để biết chúng vào bằng đường nào:

Mã:
/ip firewall mangle
add action=mark-connection chain=prerouting connection-mark=no-mark \
    connection-state=new in-interface=pppoe-out1 \
    new-connection-mark=USE_WAN1 passthrough=yes
add action=mark-connection chain=prerouting connection-mark=no-mark \
    connection-state=new in-interface=pppoe-out2 \
    new-connection-mark=USE_WAN2 passthrough=yes
add action=mark-connection chain=prerouting connection-mark=no-mark \
    connection-state=new in-interface=pppoe-out3 \
    new-connection-mark=USE_WAN3 passthrough=yes
...
add action=mark-connection chain=prerouting connection-mark=no-mark \
    connection-state=new in-interface=pppoe-outn \
    new-connection-mark=USE_WANn passthrough=yes

6) Tiếp theo là n rules PCC ạ, bác chú ý thay cái n và (n - 1) thành số ứng với đường WAN. Tức là có 6 WAN thì n/0, n/1, n/2, n/(n-1) bác ghi là 6/0, 6/1, 6/2, 6/5 nhé.

Mã:
/ip firewall mangle
add action=mark-connection chain=prerouting connection-mark=no-mark \
    connection-state=new dst-address-type=!local in-interface-list=LAN \
    new-connection-mark=USE_WAN1 passthrough=yes \
    per-connection-classifier=both-addresses-and-ports:n/0
add action=mark-connection chain=prerouting connection-mark=no-mark \
    connection-state=new dst-address-type=!local in-interface-list=LAN \
    new-connection-mark=USE_WAN2 passthrough=yes \
    per-connection-classifier=both-addresses-and-ports:n/1
add action=mark-connection chain=prerouting connection-mark=no-mark \
    connection-state=new dst-address-type=!local in-interface-list=LAN \
    new-connection-mark=USE_WAN3 passthrough=yes \
    per-connection-classifier=both-addresses-and-ports:n/2
...
add action=mark-connection chain=prerouting connection-mark=no-mark \
    connection-state=new dst-address-type=!local in-interface-list=LAN \
    new-connection-mark=USE_WANn passthrough=yes \
    per-connection-classifier=both-addresses-and-ports:n/(n - 1)

7) Tiếp theo là n rules mark routing cho chain output, để cho trường hợp các kết nối từ ngoài vào router và được router trả lời, như ở trên em có nói, WAN1, WAN2, ..., WANn là tên bảng route bác đã tạo sẵn.

Mã:
/ip firewall mangle
add action=mark-routing chain=output connection-mark=USE_WAN1 \
    new-routing-mark=WAN1 passthrough=no
add action=mark-routing chain=output connection-mark=USE_WAN2 \
    new-routing-mark=WAN2 passthrough=no
add action=mark-routing chain=output connection-mark=USE_WAN3 \
    new-routing-mark=WAN3 passthrough=no
...
add action=mark-routing chain=output connection-mark=USE_WANn \
    new-routing-mark=WANn passthrough=no

8) Và cuối cùng là n rules mark routing cho các kết nối từ trong LAN ra ngoài, ở chain prerouting thay vì chain output:

Mã:
/ip firewall mangle
add action=mark-routing chain=prerouting connection-mark=USE_WAN1 \
    in-interface-list=LAN new-routing-mark=WAN1 passthrough=no
add action=mark-routing chain=prerouting connection-mark=USE_WAN2 \
    in-interface-list=LAN new-routing-mark=WAN2 passthrough=no
add action=mark-routing chain=prerouting connection-mark=USE_WAN3 \
    in-interface-list=LAN new-routing-mark=WAN3 passthrough=no
...
add action=mark-routing chain=prerouting connection-mark=USE_WANn \
    in-interface-list=LAN new-routing-mark=WANn passthrough=no

Bác thử thay nội dung bảng mangle của báng thành như em viết ở trên xem sao. Của bác n=2 nhé.
Moá search nát cả google mới tìm thấy hướng dẫn này của bác, bước số 4 trên mạng chỉ hướng dẫn thêm LAN-LAN mà không ai đề cập đến WAN-LAN, trường hợp của mình nếu không có cái này thì ví dụ có 2 WAN (đã nat port + hairpin nat) ở webserver 1 (ip trong mạng 192.168.1.x và ip wan 1) có một website A sẽ không gọi được api của một website B ở webserver 2 (ip trong mạng 192.168.2.x và ip wan 2) bằng tên miền mặc dù vẫn ping được với nhau bằng ip và tên miền. Đội ơn bác :too_sad:
 
Sửa lần cuối:

Thống kê chủ đề

Ngày tạo
tuanreb,
Người trả lời cuối
linkinpark0403,
Trả lời
21.114
Lượt xem
2.520.886
Quay lại
Lên đầu trang