2 dhcp сервера в одной сети как правильно настроить
Перейти к содержимому

2 dhcp сервера в одной сети как правильно настроить

  • автор:

два dhcp в одной сети для pxe

Добрый день. Ситуация следующая. Есть роутер на нем dhcp сервер. Есть PXE сервер. Задача: Сделать так чтобы PXE сервер получал адрес автоматически. После чего мог раздавать PXE клиентам адреса и путь к файлу загрузки(TFTP на нем же). Можно даже и без автоматического получения адреса PXE сервером.

Может кто что подсказать. Задача решаемая, но настолько давно что уже и не упомню как

Начнем с такого вопроса:

Можно ли сажать более одного DHCP на один широковещательный сегмент?

Да, но с оговоркой — диапазоны раздачи у серверов не должны пересекаться.

Зачем это делать?

Для резервирования — если один из DHCP упал, второй, третий и т. д. поработают за него.

Как это будет работать?

DHCP работает по принципу общежития — кто первый встал, того и тапки, чашка, санузел, котэ — кто первый ответил, у того адрес и возьмут. Чтобы это происходило более определенным образом, надо настраивать оба сервера.

Нужно ли автору делать то, что он собрался делать?

Маловероятно. Автор хочет сделать странное, разделив роли серверов не горизонтально (Серверы DHCP | Серверы TFTP | Серверы удаленных ФС), а сделав DHCP со неясной ролью (раздавать адреса всем, но не раздавать PXEхнутым?) и пристроив к нему сбоку PXE с отдельной ролью (раздавать адреса на загрузку?). Цели не ясны, задачи не ясны, перспектив стабильной работы не видно.

Что делать?

Если требуется обеспечить отказоустойчивость:

Сделать N серверов DHCP+TFTP, разрезав пространство адресов между ними. Каждый сервер в качестве TFTP бдует отдавать себя.

Плюсы — вылет любого сервера не скажется на работоспособности загрузки Минусы — потребуется некоторое время на шлифовку конфигурации.

Windows-терминалы WTware

1. В сети присутсвуют два dhcp сервера, выдающие 2 разных диапазона адресов, но из одной сети — используется для отказоустойчивости: DHCP1: 192.168.0.0/23 и DHCP2: 192.168.1.0/23 шлюз 192.168.1.1. При загрузке программа ругается на два разных dhcp. Однако я не понимаю как это влияет на фукционал продукта? Оба DHCP настроены идентично. При каждом включении шансы получить один из двух ip — 50/50.
2. Мне необходимо на некоторых терминалах предоставить возможность пользователю выбрать сервер на котором он будет работать в данный момент времени, возможно ли это реализовать.
3. В программе объявлен фукционал по использованию нескольких параллельных терминальных сессий. Как запустить данный фукционал ?
4. Правильно я понял, что вход в setup при загрузке по сети не возможен. Провал на нескольких atom — эффект одинаковый. Появляется надпись DEL . нажимаю — 0 эмоций только сразу появляется следующих экран с ошибкой DHCP и просьбой нажать ESC.
5. Планируется закупка 100 лицензий. Возможнали закупка партиями в течении какогото срока по льготной цене ? Необходимо сначала создать демонстрацинный стенд з 10 машин.

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение aka » Пт июн 10, 2011 9:28 pm

1. Не понял вопрос. Да, втварь ругается если два разных dhcp дают разные ответы. Если вам так уж хочется иметь два dhcp — настраивайте для бездисков reservation по маку. Одинаковые на обоих dhcp. Втварь не будет ругаться, если два разных dhcp дадут один и тот же ответ.

2. http://wtware.ru/docs5/configurator.html
Надо на один экран положить два или больше соединений.

3. Та же ссылка, надо сделать второй экран.

4. Сделайте так, чтобы не было ошибки dhcp, и будет вам сетап.

5. Про цены все здесь: http://wtware.ru/buy.html
Планы на скидки не влияют.

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение master_new » Сб июн 11, 2011 7:57 am

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение aka » Сб июн 11, 2011 11:55 am

1. Нельзя. Бездисковый терминал, загружающийся по сети, должен получать ОДИНАКОВЫЕ ответы от dhcp. Я не могу объяснить в трех словах, почему это так. Аргумент «винда же работает» не подходит, потому что винда использует dhcp совсем не так, как бездиски.

2. Значит, надо прочитать еще раз. Если все равно будет непонятно — надо написать, что именно было сделано и что из этого вышло. На самом деле у нас есть короткая и понятная инструкция, но мы ее никому не показываем

3. Я внимательно слушаю описание жизненной ситуации, когда конечному пользователю следует предоставить возможность вводить ip терминального сервера вручную.

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение gamespb » Сб июн 11, 2011 6:29 pm

на каких серверах(программных) реализовано FAILOVER DHCP?

если на ISC DHCP то у них идет полная синхронизация, и ответы (если будут отвечать оба) будут одинаковые -> пропадает проблема с 2 DHCP серверами

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение master_new » Сб июн 11, 2011 11:56 pm

Win server 2008 r2 DHCP Server.
На самом деле с удивлением сегодня обнаружил, что что можно попытаться указать статический адрес даже не из «Address pool». Хотя результат смогу проверить только в понедельник.
т.е.

Storage scope: 192.168.0.0/23
Address poll: 192.168.1.0/24 (DHCP 1, DHCP 2 — 192.168.0.0/24)
Reservation: 192.168.0.5 term

2 aka:
настроил через графику список rdp серверов. Подключение проходит к первому.
Как переключиться не понимаю. Можете смеяться, но уже перечитал доки несколько раз. ФУКЦИОНАЛ ЗАЯВЛЕН, картинки есть, как настроить невижу, есть ссылка на картинку — там в описании подключение проходит к первому серверу.

3. если вы намекнете, чем таким отличается бездисковый клиент при работе с dhcp (кроме boottp) буду премного благодарен, хотя ключевое слово как мне кажется мак адрес и конфиг у вас хранится для него. Пусть хоть каждый раз новый ip адрес будет. А пока терминал работает он должен свой же адрес обновлять у своего же dhcp через пол интервала его аренды.

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение aka » Вс июн 12, 2011 1:22 pm

Цитаты в студию. «Я прочитал в доке, лежашей по такому-то адресу такой-то текст, сделал так (скриншот прилагается) и вместо того, что описано в доке, получил это (фотка прилагается).»

У нас просто штатный экстрасенс сейчас в отпуске, поэтому я не могу догадаться, что именно ты прочитал и что сделал.

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение master_new » Пн июн 13, 2011 10:27 pm

цитирую документацию по ссылке: http://wtware.ru/docs5/configurator.html#screens
>>>В WTware5 мы ввели поддержку нескольких экранов, до 4 штук, на терминале. Вот как это выглядит на терминале
далее красивая картинка
. Супер — то что надо.
>>>Вы можете отредактировать параметры соединения экрана с помощью такого же редактора параметров, какой используется при редактировании параметров терминала. Только набор параметров будет иным .
супер, ищем глазами где описан набор параметров или где он есть в графическом виде. Но его нет.

далее начинается следующая тема, судя по стилю заголовка: Конфигурация терминала в текстовом виде.
но мне это уже не нужно, мне нужны четкие параметры именно для этого вопроса все остальное я и так понял.

перечитываю 3-й раз.
нахожу намек на ошметки конфигурации.

>>> Бывают ситуации, когда введенный конфигурационный файл не может быть прочитан даже без версии. Например, в текстовом файле указано более 4 экранов (строка next screen добавляет экран)

из этого легко брошенного комментария я должен догадаться как добавлять экраны. уже лучше. Но как между ними переключаться. Вот в чем вопрос .

на всякий случай зачтем еще http://wtware.ru/docs5/config.html
но нас ожидает неудача. и там нет нужной информации.

Вот собственно так .

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение akatik » Вт июн 14, 2011 8:00 am

А посмотреть на общую картинку тут:
http://wtware.ru/docs5/configurator.html#terminals
не судьба? На картинке нарисована конфигурация с двумя экранами, на первом экране два соединения. Запускаем конфигуратор, пытаемся создать подобную картинку, потом переключаемся на вкладку «Текст» и видим — текст конфига, со всеми строчками «next screen» на каждый экран, «connection» на каждое соединение.
А для того, чтобы осознать, как переключаться между экранами, — загрузите один раз терминал с несколькими экранами, поместите мышь в правый нижний угол, увидите менюшку. Дальше все прозрачно. Ну и если уж читать, то http://wtware.ru/download.html:
«Четыре одновременных сессии. Переключаемся мышкой через всплывающее меню или кнопками Win-1..4 и Win-стрелки.»

Если есть еще вопросы по конфигу, пишите на почту support@wtware.ru с описанием — что вы хотите увидеть, с какими параметрами, что делали и что получилось.

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение master_new » Вт июн 14, 2011 10:02 pm

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение akatik » Ср июн 15, 2011 7:45 am

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение без_имени » Чт сен 08, 2011 12:17 pm

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение aka » Чт сен 08, 2011 11:11 pm

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение без_имени » Пт сен 09, 2011 8:30 am

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение aka » Пт сен 09, 2011 11:26 am

Эта рекомендация дана майкрософтом для сетей с виндовсами, установленными на винчестеры. В такой среде эта рекомендация работает. С бездисками она не работает и майкрософту это пофиг, потому что майкрософт никогда не делала бездиски.

Это не «ошибки». Это очень плохо. Если это не исправить — оно обязательно вылезет косяками в дальнейшем. Ошибки, на которые можно не обращать внимания, втварь выводит в лог.

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение master_new » Пн сен 12, 2011 12:03 pm

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение aka » Пн сен 12, 2011 9:35 pm

Но ведь интерфейс управления майкрософтовым DHCP открыт и документирован. Неужели во всем интернете никто не написал утилит для автоматизации таких действий?

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение без_имени » Вт сен 13, 2011 11:50 am

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение aka » Ср сен 14, 2011 2:41 pm

«Надо найти и убить второй DHCP» — самый частый ответ, который мы давали людям в последнее время. До появления 4.9, которая начала ругаться на второй DHCP, этот самый второй DHCP был источником примерно каждой третьей возникающей с втварью проблемы.

Лично я считаю, что два DHCP в одном сегмент коллизий вообще недопустимы ни в каком случае, а отказоустойчивость следует достигать методом горячей замены. Но очень грамотные товарищи меня убедили, что если два DHCP отдают терминалу одинаковые ответы — то такое решение не вызывает серьезных проблем. Поэтому втварь пор обучена не ругаться, если ей приходят одинаковые ответы от разных серверов. Попробуй меня убедить, что можно получать разные ответы от разных серверов, я внимательно послушаю. Тока для этого тебе придется сначала несколько раз перечитать стандарт DHCP и понять, как это на самом деле работает

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение без_имени » Чт сен 15, 2011 9:14 am

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение aka » Чт сен 15, 2011 9:57 pm

Вообще-то единственная «горячая замена», которую я в жизни использовал достаточно длительное время, была на Heartbeat в линуксах

Я отрубаю кривую реализацию, придуманную майкрософтом для виндов на винтах, которая куче народа приноситла гору гемороя при использовании с бездисками. Два абы-как настроенных DHCP в одном сегменте коллизий жить НЕ МОГУТ. Для загружаемых с винта виндов это работает. Для бездисков это не работает.

Правильную реализацию, с одинаково настроенными серверами, я не обрубаю — используйте на здоровье, если вы верите в такое резервирование. Просто настрой сервера одинаково и втварь ругаться не будет. И хватит уже спорить о DHCP, о котором вы знаете только из статьи майкрософта

PS: ну вот. Написал ответ сюда, перешел к следующему новому посту на форуме. У товарища проблема из-за криво настроенного второго DHCP, лезет повторное использование IP: http://forum.wtware.ru/viewtopic.php?f=12&t=7534 А как все начиналось: новенькие ТОНКи, зависает на вводе логина-пароля. Можно месяц искать глюку в втвари. ЗАДОЛБАЛО. На одного человека, который может настроить правильно резервирование двух DHCP, приходится двадцать человек прочитавших статью майкрософта и решивших «вау, на виндовсах работает! значит это правильно, должно везде работать» и сто не читавших ничего и поставивших второй DHCP просто чтоб был. А потом — «высока вероятность, что после входа сразу опять зависнет». Конечно зависнет. Потому что второй DHCP надо настраивать очень аккуратно. И те, кто это понимают, не задают дурацкие вопросы ссылаясь на статью майкрософта.

Re: Несколько DHCP в сети

  • BUTTON_REPORT
  • Цитата

Сообщение master_new » Пт сен 16, 2011 12:14 am

однозначно. но через некоторое время начинаешь понимать, что жесткая настройка резервации ip не так и плохо и даже удобно. а делается все равно все постепенно. миграция не может пройти мгновенно. ПОЭТОМУ СОВЕТУЮ НЕ ПАРИТСЯ И СДЕЛАТЬ РЕЗЕРВАЦИИ НА ОБОИХ ДХЦП.

2 dhcp сервера в одной сети как правильно настроить

9.DNS

Настройка DNS не требуется.

Динамический DNS сам прилетает от вышестоящего роутера. Причем в данном случае настройка выполняется в подсети, сети подсети, и DNS транслируется еще через три роутера и поступает в конечном итоге от верхнего роутера на компьютер пользователя в первоначальном виде.

На стороне городской АТС роутер так же раздает динамический DNS. Однако, ситуации бывают разные, как и в случае с внешним IP-адресом, при особых условиях провайдера может потребоваться вводить IP и DNS вручную (как это происходит на втором шлюзе сети нашей организации, где работает Kerio Control).

В случае ручного ввода нужно заполнить поле Servers тем адресом DNS, который сообщит провайдер. Напротив надписи Allow Remote Requests установить галочку. Так же понадобится указать DNS-сервер в раздаче DHCP на подсети.

Перезагружаем роутер, чтоб актуализировались IP-адреса раздаваемые по DHCP во все компьютеры. Можно перезагрузить компьютеры или их сетевые адапторы, или передернуть LAN-провода или через командную строку каждого компьютера (ipconfig/release, ipconfig /renew) или подождать, но это все дольше.

Проверяем пинг между компьютерами в разных подсетях.

Если пинг не проходит нужно приостановить защиту антивируса или отключить брандмауэр на тестируемых компьютерах.

Проверяем доступ в интернет из обоих сетей. Интернет работает.

Выполним еще несколько настроек, которые желательно должны быть.

10.Привязка MAC к IP.

Привязка первоначально требует настроенный DHCP-сервер.

Проще и удобнее привязывать устройства, которые уже находятся в списке Leases DHCP-сервера. Не требуется вручную вписывать MAC-адрес.

1.В боковом меню выбираем пункт IP.

2.В выпадающем меню выбираем DHCP Server.

3.В открывшемся окне переходим на вкладку Leases.

4.Нажимаем дважды левой кнопкой мыши на строчку с IP адресом.

5.В открывшемся окне нажимаем кнопку Make Static.

6.Нажимаем кнопку ОК, для сохранения настроек.

Альтернативный способ — нажимаем на строку с IP-адресом правой кнопкой мыши и в раскрывшемся меню выбираем строчку Make Statik.

При повторном нажатии на строчку с привязанным IP откроется окно, в котором можно изменить IP-адрес на любой.

Еще один вариант привязки – нажать на синий крест (плюс), ввести MAC и IP адреса вручную. Нажать ОК для сохранения.

Как-правило, для сис.админа переписать MAC-адрес вручную составляет большие затруднения, особенно если переписать нужно 100-200 компьютеров. Проще привязать любой IP и затем откорректировать.

Другие строчки в этом окне не изменяем (или изменяем по необходимости).

Client ID – это особая функция в микротик, позволяющая делать привязку не только по MAC (на случай подделки MAC).

Server — если в роутере работает несколько DHCP серверов, а привязать устройство необходимо только к одному конкретному, то его нужно указать.

Lease Time — время аренды IP-адреса. Если ничего не указывать, то время будет использоваться из настройки DHCP сервера, но привязка будет бесконечной.

В комментарии (кнопка Comment) можно дописать к какому пользователю относится привязанный IP.

Через командную строку терминала:

11.Ограничение скорости Интернета

Перед началом настроек желательно провести тест скорости Интернета любым доступным способом, например через сервис SpeedTest.

По тарифному плану скорость на этом канале составляет 20Мбит/с.

Ограничим скорость на уровне 3Мбит/с для всех пользователей сети.

1.В боковом меню выбираем пункт Queues.

2.В открывшемся окне переходим на вкладку Simple Queues.

3.Нажимаем синий крест (плюс).

В открывшемся окне для нового правила вводим:

4.Name: LIMIT_3M (любое понятное имя)

5. Target: bridge1 (мост на котором подключена сеть)

В поле Target Upload (загрузка)

В поле Target Download (скачивание)

8.Нажимаем кнопку «ОК».

На этом простая настройка завершена.

Проверяем скорость через SpeedTest с любого устройства. Она составляет:

Через командную строку терминала:

Теперь сделаем скорость админу без ограничений, а у всех остальных оставим 3Мбит/с.

1.Переходим в Simple Queues.

2.Нажимаем синий крест (плюс).

В открывшемся окне для нового правила вводим:

3.Name: LIMIT_ADMIN101 (любое понятное имя)

4.Target: 192.168.8.101 (IP адрес компьютера админа)

В поле Target Upload (загрузка)

В поле Target Download (скачивание)

7.Нажимаем кнопку «ОК».

* в поле Target Upload\Download нужно указывать цифровое значение и нельзя оставлять «unlimited», иначе правило не заработает.

Через командную строку терминала:

В результате получится два правила. Чтоб правила работали, их нужно расположить в таком порядке, как на картинке (админ верхнее, пользователи – ниже). Если правила не перетаскиваются нужно нажать на значок # и перетащить админское правило вверх.

По результатам проверки у пользователей в этой подсети скорость 3Мбит/с, а у админа 20Мбит/с.

Если нужно добавить еще одного админа или сервер без ограничений скорости, следует добавить требуемые IP-адреса в первое правило (LIMIT_ADMIN101) . К сожалению, в данном варианте прикрепить список пользователей в одно правило не получится, и добавлять нужно по одному IP-адресу, привязанному к MAC-адресу.

Если ограничение не срабатывает, то следует проверить и отключить в Firewall правило fasttrack (пересылка трафика без обработки).

В микротик существует глубокая настройка ограничений скорости разными вариантами, о которой можно прочитать в wiki_MikroTik. Выше описан простейший способ, примененный на практике.

12.Разделение IP-пользователей на группы.

Когда все пользователи сети привязаны к IP-адресам, их можно объеденить в тематические группы и создать правила на ограничение и контроль доступа к определенным ресурсам Интернета.

Создадим группу администраторов с правами без ограничений.

1.В боковом меню выбираем пункт IP.

2.В выпадающем меню выбираем Firewall.

3.В открывшемся окне переходим на вкладку Address Lists.

4.Нажимаем синий крест (плюс).

В открывшемся окне вводим:

5.Name: ADMINS (имя группы)

6.Address: 192.168.8.100-192.168.8.110 (IP-адреса администраторов)

7.Нажимаем кнопку ОК, для сохранения настроек.

В комментариях можно добавить описание группы. В итоге получится созданная группа как на картинке ниже.

Через командную строку терминала:

Создадим группу пользователей USERS

Порядок действий идентичный (см. создание группы ADMINS).

Через командную строку терминала:

13.Ограничение доступа.

13.1 Зададим отсутствие ограничений любого трафика у группы ADMINS, для этого создадим 2 правила с разницей в источнике и назначении.

1.В боковом меню выбираем пункт IP.

2.В выпадающем меню выбираем Firewall.

3.В открывшемся окне переходим на вкладку Filter Rules.

4.Нажимаем синий крест (плюс).

В открывшемся окне для нового правила вводим:

6.Нажимаем кнопку «Apply».

7.Переходим на вкладку «Advanced».

8.Dst.Address List: ADMINS (выбираем группу IP-адресов).

9.Нажимаем кнопку «Apply».

10.Переходим навкладку «Action».

12.Нажимаем кнопку ОК, для сохранения настроек.

Создаем еще одно правило по точно такому же алгоритму действий, с разницей в поле назначения на вкладке «Advanced».

Src.Address List: ADMINS

В результате в Firewall можно наблюдать два новых правила, позволяющие всем, кто в группе ADMINS беспрепятственно передавать и принимать любой трафик.

Через командную строку терминала:

13.2 Теперь ограничим доступ в Интернет по списку USERS.

[Как у нас было сказано – «На работе нужно заниматься работой».]

1.В боковом меню выбираем пункт IP.

2.В выпадающем меню выбираем Firewall.

3.В открывшемся окне переходим на вкладку Filter Rules.

4.Нажимаем синий крест (плюс).

В открывшемся окне вводим:

6.Нажимаем кнопку Apply.

7.Переходим на вкладку Advanced и вводим данные:

8.Src.Address List: USERS (созданный ранее список IP пользователей).

9.Нажимаем кнопку Apply.

10.Переходим на вкладку Action и вводим данные:

12.Нажимаем кнопку ОК.

В списке правил должно появится новое.

Правило ограничивает доступ в интернет всем кто в списке USERS. Правило нужно размещать в самом низу списка.

Через командную строку терминала:

13.3 Добавим список сайтов, на которые можно заходить. Назовем его – белый лист (WHITE_LIST).

1.В боковом меню выбираем пункт IP.

2.В выпадающем меню выбираем Firewall.

3.В открывшемся окне переходим на вкладку Address Lists.

4.Нажимаем синий крест (плюс).

В открывшемся окне вводим:

5.Name: WHITE_LIST(любое понятное имя латиницей)

6.Address: PC360.ru (требуемый ресурс в Интернете)

7.Нажимаем кнопку ОК.

В результате в списке появится указанный ресурс, а ниже автоматически добавится его IP-адрес. В комментарии можно добавить описание или как-то обозначить правило.

Через командную строку терминала:

Проверяем компьютеры пользователей и видим, что обозначенные сайты открываются, а остальные нет. Причем на открывающихся сайтах не подгружаются некоторые элементы, потому что они берутся из других источников, а правило их блокирует. Это очень жесткий метод, и применим в отделах, где недопустимы лишние интернет соединения.

Альтернативный вариант – создать черный список заблокированных сайтов, а доступ для всех разрешить. Но в таком методе есть очень много лазеек, которые очень активно используются продвинутыми пользователями.

В качестве итога, по результатам некоторого времени использования, можно отметить, что на MikroTik довольно хлопотно ограничить доступ к различным ресурсам Интернета.

14.Учетная запись.

Удалим стандартную учетную запись, создадим новую с паролем. Это делается в целях безопасности. Если посмотреть логи, то из внешней сети сканеры и боты постоянно пытаются подключится к роутеру и подобрать пароль.

1.В боковом меню выбираем пункт System.

2.В выпадающем меню выбираем Users.

3.В открывшемся окне переходим на вкладку Users.

4.Нажимаем синий крест (плюс).

В открывшемся окне вводим:

5.Name: Laitamorkenna (имя для нового админа, не использовать admin1 ..xx, user1 ..xx и т.п.)

6.Group: full (все разрешено)

7.Password: kfqnfvjhrtyyf!@# (новый сложный пароль)

Confirm Password: kfqnfvjhrtyyf!@# (подтверждаем новый пароль)

8.Нажимаем кнопку OK.

Пользователя admin удаляем! (выбрать пользователя и нажать красный минус)

Через командную строку терминала:

15.Доступ в MikroTik.

Определим через какие сервисы будет выполнятся подключение в роутер. Неиспользуемые сервисы заблокируем в целях безопасности.

1.В боковом меню выбираем пункт IP.

2.В выпадающем меню выбираем Services.

3.В открывшемся окне IP Service List выбираем нужный сервис двойным кликом левой кнопкой мыши.

4.В открывшемся окне нажимаем кнопку Disable (отключить).

5.Нажимаем кнопку OK.

Дополнительно тут можно указать с какого IP-адреса разрешено подключаться.

Альтернативный вариант – выбрать сервис и нажать красный крестик.

Или нажать правой кнопкой мыши на выбранном сервисе и в выпадающем меню выбрать строчку Disable.

В нашей подсети отключены все сервисы, кроме WinBox.

Через командную строку терминала:

16.Закрытие не используемых портов.

Первоначально запускаем сканер портов из внешней сети или из Интернет-сервиса.

Сканируем IP-адрес на котором подключен MikroTik.

По результатам сканирования определяем какие порты необходимо заблокировать.

Для примера открыт 21 порт ftp (в предыдущем пункте инструкции мы его закрывали, но открыли для примера).

Закроем порт с помощью правила Firewall.

1.В боковом меню выбираем пункт IP.

2.В выпадающем меню выбираем Firewall.

3.В открывшемся окне переходим на вкладку Filter Rules.

4.Нажимаем синий крест (плюс).

В открывшемся окне вводим:

8.In.Interface: ether1 (интерфейс на котором внешняя сеть)

9.Нажимаем кнопку Apply.

10.Переходим на вкладку Action и вводим данные:

12.Нажимаем кнопку OK.

В результате, в списке правил появилось новое. В комментариях можно описать назначение правила.

Через командную строку терминала:

Проверяем еще раз порты сканером из внешней сети.

На сей раз порт 21 закрыт.

Таким способом можно закрыть любой порт. Все порты без разбора закрывать не следует. Нужно уточнить какой порт за что отвечает, например тут, и только потом закрывать. Необходимые порты можно перечислить в одном правиле через запятую или тире.

17.Правила firewall для контроля трафика.

Правила необходимы для безопасности и контроля, и желательно обязательно должны присутствовать в списке. Правила взяты из дефолтной настройки роутера с некоторой коррекцией. Вводятся правила аналогично предыдущим в п.13 и п.16. IP>>Firewall>>Filter rules. Для экономии места ниже представлены правила в виде команд для терминала.

Правила входящего (input) в роутер трафика.

Правило разрешает входящие пакеты от установленных и связанных (с ранее разрешенными) соединений.

Правило отбрасывает неверные пакеты входящего трафика.

Правило разрешает трафик ICMP протокола. Используется для Ping, Traceroute.

Правило отбрасывает весь трафик, который идет не от интерфейсов локальной сети.

Правила транзитного (forward) трафика.

Правило разрешает проходящий трафик для пакетов в соединениях established, related, untracked

Правило отбрасывает неверные пакеты проходящего трафика.

Правило отбрасывает внешний проходной трафик не относящийся к dstnat.

Правила нужно расположить в начале списка в таком порядке, как они представлены.

18.Резервная копия конфигурации.

После выполнения всех настроек делаем резервную копию конфигурации.

1.В боковом меню выбираем пункт Files.

2.В открывшемся окне нажимаем кнопку Backup.

В открывшемся окне вводим:

3.Name: Config_02_11_2020 (любое понятное имя латинскими буквами)

4.Don’t Encrypt: отмечаем галочкой

5.Нажимаем кнопку Backup.

Через командную строку терминала:

Сохраняем создавшуюся резервную копию где-нибудь вне роутера, например перетягиваем ее мышкой в папку на компьютере.

Для восстановления конфигурации из резервной копии, выбираем нужную копию, перетягиваем в окно File List и нажимаем кнопку Restore.

Каждый пункт описания с этой страницы заслуживает отдельного более полного рассмотрения, однако в таком упрощенном виде сеть тоже может работать.

Чтоб посмотреть все введенные настройки, необходимо в терминале ввести команду:

1 комментарий:

Hey,
Thanks for sharing this blog it is very helpful to implement in our work

Настройка суперобласти DHCP

Суперобласть — это административная возможность DHCP-серверов под управлением Windows Server 2008, которую можно создавать и которой можно управлять с помощью оснастки DHCP консоли управления (MMC). Используя суперобласть, можно группировать несколько областей в одну административную сущность. Благодаря этой функции DHCP-сервер обладает следующими возможностями:

    Поддержка клиентов DHCP в одном физическом сегменте сети (например, сегменте локальной сети Ethernet), в котором используется несколько логических IP-сетей. При использовании нескольких логических IP-сетей в каждой физической подсети или сети такие конфигурации часто называются мультисетями.

В мультисетях можно использовать суперобласти DHCP для группировки и активации отдельных областей диапазонов IP-адресов, применяемых в сети. Таким образом DHCP-сервер может активировать и выделять адреса из нескольких областей клиентам в одной физической сети.

Суперобласти могут разрешать определенные типы задач развертывания DHCP для мультисетей, включая ситуации, в которых:

    доступный пул адресов для текущей активной области почти заполнен, а в сеть нужно добавить новые компьютеры. В первоначальную область входит полный адресный диапазон одной IP-сети указанного адресного класса. Необходимо использовать другой диапазон IP-адресов для расширения адресного пространства того же физического сегмента сети;

Конфигурации суперобластей для мультисетей

В следующем разделе описывается расширение простой DHCP-сети, состоящей изначально из одного физического сегмента сети и одного DHCP-сервера, для использования суперобластей с целью поддержки мультисетевых конфигураций.

Пример 1. Немаршрутизируемый DHCP-сервер (перед суперобластью)

В этом примере небольшая локальная сеть с одним DHCP-сервером поддерживает одну физическую подсеть, «Подсеть А». В этой конфигурации DHCP-сервер выделяет адреса только клиентам в одной физической подсети.

На следующем рисунке показана эта сеть в первоначальном состоянии. На этот момент суперобласти не добавлены и одна область, «Область 1», используется для обслуживания всех клиентов DHCP в «Подсети А».

Пример 2. Суперобласть для немаршрутизируемого DHCP-сервера, поддерживающего локальные мультисети

Чтобы включить мультисети, реализованные для клиентских компьютеров в «Подсети А», том же сегменте сети, в котором расположен DHCP-сервер, можно настроить суперобласть, включающую в качестве членов первоначальную область («Область 1») и дополнительные области для логических мультисетей, которым требуется поддержка («Область 2» и «Область 3»).

На рисунке показана конфигурация области и суперобласти для поддержки мультисетей в одном физическом сегменте сети («Подсеть А») в качестве DHCP-сервера.

Пример 3. Суперобласть для маршрутизируемого DHCP-сервера с агентом ретрансляции, поддерживающим удаленные мультисети

Чтобы включить мультисети, реализованные для клиентских компьютеров в «Подсети Б», удаленном сегменте сети, расположенном после маршрутизатора от DHCP-сервера в «Подсети А», можно настроить суперобласть, включающую в качестве членов дополнительные области для логических мультисетей, которым требуется удаленная поддержка («Область 2» и «Область 3»).

Так как мультисети требуются для удаленной сети («Подсеть Б»), первоначальную область («Область 1») не нужно включать в суперобласть.

На рисунке показана конфигурация области и суперобласти для поддержки мультисетей в удаленном физическом сегменте сети («Подсеть Б») далеко от DHCP-сервера. Агент ретрансляции DHCP используется, чтобы DHCP-серверы могли поддерживать клиентов в удаленных подсетях.

Создание суперобласти

Данную процедуру можно использовать для создания суперобласти DHCP.

Минимальным требованием для выполнения этой процедуры является членство в группе «Администраторы» или «Администраторы DHCP».

Откройте оснастку DHCP.

В дереве консоли выберите DHCP-сервер, который требуется настроить.

В меню Действие щелкните Создать суперобласть.

Этот параметр меню отображается, если хотя бы одна область, не входящая в суперобласть, создана на DHCP-сервере.

Следуйте инструкциям мастера создания суперобласти.

Дополнительные ресурсы

Список разделов справки, содержащих связанные с данным разделом сведения, см. в статье Настройка параметров роли DHCP-сервера.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *