2. Co budeme potebovat..
Za鱈zen鱈 s RouterOS (Mikrotik, i jin叩
platforma )
Po鱈ta se s鱈泥ovou kartou, pop. s
s辿riov箪m portem
Utp kabel, i s辿riov箪 kabel
Program(utilitu) winbox (pop. telnet, ssh )
3. Jak se k za鱈zen鱈 pipojit
Za鱈zen鱈 je pipojeno k PC p鱈mo, i pes
switchovanou ethernet s鱈泥
1, winbox-em
- grafick叩 utilita
- v鱈ce m坦d哲 pipojen鱈
- bu pes MAC adresu, i IP adresu
- pi pipojen鱈 pes MAC adresu nen鱈
poteba m鱈t nastaven辿 ip adresy
ani na po鱈tai, ani v za鱈zen鱈
( je teba m鱈t pouze aktivn鱈 rozhran鱈 )
4. Pipojen鱈 p鱈mo i krz L2 s鱈泥
pi pipojov叩n鱈 winboxem na mac adresu
je bu mo転n辿 proskenovat okol鱈, kde se pot辿
zobraz鱈 dostupn辿 routerOS za鱈zen鱈
Pop. zadat MAC adresu p鱈mo do okna winboxu
( v p鱈pad chyby pi skenov叩n鱈)
-skenov叩n鱈 se prov叩d鱈 tla鱈tkem se 3tekami
- Skenov叩n鱈 v PC obas blokuj鱈 firewally
(v PC i v za鱈zen鱈)
6. Pipojen鱈 k za鱈zen鱈
Po vyskenov叩n鱈 zar鱈zen鱈 je mo転no kliknout bud
na mac adresu, i na IP adresu
- dle toho se do pole Connect to dopln鱈
p鱈slu邸n箪 炭daj
-d叩le se vypln鱈 login, password
( keep password zachovat vyplnn辿 heslo)
- Pi pipojov叩n鱈 pes MAC adresu obas nefunguj鱈
nkter辿 funkce ( pesun soubor哲 ), v tomto
p鱈pad je teba se pipojovat pes IP adresu
7. Pipojen鱈 k za鱈zen鱈
Pi pipojov叩n鱈 pes IP adresu sta鱈 zadat
IP adresa za鱈zen鱈 (pokud je jich v鱈ce, tak
sta鱈 libovoln叩)
2, telnet, ssh
- routerOS je mo転n辿 se d叩le pipojit krz
klasick箪 telnet, pop. SSH ( i podpora DSA
kl鱈哲)
- zde jen konzolov辿 rozhran鱈 (stejn叩
hierarchie polo転ek jako ve winboxu)
8. Za鱈zen鱈 je pipojeno pes
L2 / L3 ethernet s鱈泥
Pipojen鱈 pouze pes IP adresu
v za鱈zen鱈 mus鱈 b箪t v箪choz鱈 br叩na
(default gateway) a spr叩vn nastaven
routing (viz. d叩le)
- V p鱈pad 邸patn辿 IP konfigurace je mo転n辿
se pipojit mac telnetem pes jednotliv辿
za鱈zen鱈 (dosk叩kat)
20. Basic setup :: Default gateway
Pid叩n鱈 +
Pole destination
(c鱈l) : 0.0.0.0/0
( pop. 0/0 )
Pole Gateway
ip adresa br叩ny
21. Basic setup :: DNS servery
RouterOS um鱈 jak dnscache, tak dns
servery pro dom辿nu
1, nastaven鱈 dns server哲 vy邸邸鱈 炭rovn
( klasick辿 dns servery pro p鱈stup na inet)
- Winbox :: ip DNS
- V okn DNS - Settings
23. Basic setup :: DNS servery
2, DNS cache
Okno DNS :: Settings
- Za邸krt叩v叩tko Allow remote requests
24. Basic setup :: LAN
Stejn辿 jako pechoz鱈 postupy
Lan / wan z hlediska porovn叩n鱈 s
klasick箪m broadband router rozli邸uje v
nastaven鱈 firewallu / NAT-u (Masquerade)
Pokud m叩 b箪t v鱈ce interfac哲
my邸leno jako LAN, mus鱈 se porty pidat do
bridge
25. Basic setup :: Bridges
Winbox :: bridge +
- name jm辿no bridge
-> OK
okno bridge z叩lo転ka ports
- zde pidat jednotliv辿 rozhran鱈 (interface) do
p鱈slu邸n辿ho bridge
= rozhran鱈 se pak chovaj鱈 jako klasick箪 switch (L2)
Plus se neuplatuje routing / firewall atd.
26. Setup virtual interfaces
Winbox :: interfaces
- Jedn鱈m z virtu叩ln鱈ch interfac哲 je bridge
- pro p鱈slu邸nost do vlany typ VLAN
- bedr叩tov叩 karta Wireless
- bridge re転im pro bezdr叩t. Rozrhan鱈 WDS
- bonding sluov叩n鱈 interfac哲 (z叩lohy atd)
- vrrp pro redundanci dvou a v鱈ce router哲
27. Setup - VLAN
- pid叩n鱈 jako
virtu叩ln鱈
interface
-d叩le piazen鱈
ke konkr辿tn鱈
vlan
29. Setup :: DHCP server
winbox :: IP DHCP server
- bu pr哲vodce DHCP Setup
- pop. run:
1, vytvoen鱈 poolu, rozsahu pidlovan箪ch ip
adres
:: winbox: IP Pool
-name jm辿no, popisek
- address rozsah ip adres, ip_rozsah/maska
- OK
31. Setup :: DHCP server
winbox :: IP DHCP server
- pid叩n鱈 vlastn鱈ho serveru
-name jm辿no, popis serveru
- interface kde m叩 poslouchat (i bridge)
- address pool rozsah ip, vytvoen箪 d鱈ve,
i static-only (pouze run pid叩n辿 z叩znamy)
- alwast broadcast v転dy komunikovat
v邸esmeov箪m vys鱈l叩n鱈m
- use RADIUS ovov叩n鱈 dat z extern鱈ho zdroje
37. Setup Firewall
V RouterOS je smrov叩n鱈 port哲, firewall
atd e邸en podobn jako v linuxu,
ili pravidla ve firewallu se podobaj鱈 /
odpov鱈daj鱈 linuxov箪m iptables (ipchains)
V邸e se e邸鱈 v ip firewall
Pr哲chody jednotliv箪mi tabulkami (chains)
vych叩zen鱈 z principu fungov叩n鱈 routeru,
resp. z pr哲chodu paketu kernel j叩drem
43. Setup z叩klady firewallu
Winbox:: Okno firewall
1, (z叩lo転ka) - tabulka filter
pro filtrov叩n鱈 paket哲, resp. pro pravidla,
kter辿 bud maj鱈 pakety propustit, i
odm鱈tnout.
D叩le logovat, pid叩vat do seznam哲.
44. Setup z叩klady firewallu
Winbox:: Okno firewall
2, tabulka NAT
- pro pravidla, kter叩 maj鱈 pakety
pesmrovat jinam (na ip adresu ve vnitn鱈
s鱈ti),
- i je zmnit ( ma邸kar叩da, resp. dnat )
55. Pesmrov叩n鱈 portu zven鱈 na vnitn鱈 IP/port
Winbox :: ip firewall tabulka NAT
- specifikovat vnj邸鱈 ip adresu, protokol, port
pop. rozhran鱈
- c鱈l (action) : dst-nat (mn鱈m c鱈l paketu )
-to addresses: vnitn鱈 adresa
( nap. 192.168.1.100 ), rozsah mus鱈
existovat, i routa k nmu
-to ports: pokud je teba zmnit i port
57. Firewall NAT :: Ma邸kar叩da
= zamaskov叩n鱈 vnitn鱈 s鱈t za jednu
veejnou ip adresu ( z pohledu rozhran鱈 )
- mn鱈me tedy zdrojovou ip adresu
nen鱈 p鱈m箪 p鱈stup zpt na lok叩ln鱈 po鱈tae
v routerOS (linuxu) se tato funkce nach叩z鱈 ve
firewallu -- tabulka NAT -- chain src-nat --
action MASQUERADE
( v linuxu : Iptables tab NAT - .. )
58. Firewall NAT :: Ma邸kar叩da
nastavuje se tedy:
- chain v転dy src-nat
(modifikujeme zdrojovou ip adresu / po鱈ta )
- src ip adress zdrojov箪 rozsah ip adres,
co chceme NATovat. = lok叩ln鱈 ip rozsahy
(nemus鱈me v邸echny rozsahy, z叩pis: ip_rozsah / maska)
- v箪stupn鱈 interface (WAN), je povinn箪 pi
chybj鱈c鱈m src ip rozsahu, ale ud叩v叩 se
kv哲li lep邸鱈 itelnosti smyslu NATov叩n鱈
- action masquerade (co se s pakety m叩 dlat)
68. 鱈zen鱈 rychlosti - QoS
- syst辿m qos podobn箪 jako v linuxu
- omezov叩n鱈/priorizace v ROS pou転鱈v叩 HTB
Postup:
1, vytvoen鱈 oznaovac鱈ho pravidla
- ve firewallu, tabulka MANGLE
- action set-mark
2, vytvoen鱈 vlastn鱈 t鱈dy (ve queues)
69. QoS pravidla v MANGLE
- stejn箪 syst辿m vytv叩en鱈 pravidel jako v
kapitole firewall
- tabulka v転dy MANGLE
- action v転dy packet-mark
- mark bud m哲転e b箪t 鱈slo jako v linuxu, i
njak箪 etezec (popis klienta, atd.)