Настройка графиков в Mikrotik

Графики являются отличным инструментом мониторинга загрузки процессора устройства, дисковой и оперативной памяти, напряжения и температуры, а также количества трафика передаваемого через сетевые интерфейсы.
Через Winbox или web-интерфейс настройки можно найти в меню «Tools» -> «Graphing».

Опишу по порядку возможные команды для настройки:

Частота записи собранных данных (стандартно 5 минут):

tool graphing set store-every 24hours|5min|hour

Частота обновления страницы графиков (стандартно 300):

tool graphing set page-refresh integer|never

Graphing interface
Диапазон IP с которых разрешен просмотр графиков (стандартно 0.0.0.0/0):

tool graphing interface allow-address ADDRESS

Описание текущей записи:

tool graphing interface comment TEXT

Определяет, используется ли элемент:

tool graphing interface disabled yes|no

Определяет какой интерфейс будет мониторится (стандартно все):

tool graphing interface interface all|interface

Определяет хранить ли собранную информацию на системном диске (стандартно да):

tool graphing interface store-on-disk yes|no

Graphing queue
Диапазон IP с которых разрешен просмотр графиков (стандартно 0.0.0.0/0):

tool graphing queue allow-address ADDRESS

Разрешать ли доступ к графикам от queue’s target-address (стандартно да):

tool graphing queue allow-target yes|no

Описание текущей записи:

tool graphing queue comment TEXT

Определяет, используется ли элемент:

tool graphing queue disabled yes|no

Какие очереди будут мониториться (стандартно все):

tool graphing queue simple-queue all|NAME

Определяет хранить ли собранную информацию на системном диске (стандартно да):

tool graphing queue store-on-disk yes|no

Graphing resource
Диапазон IP с которых разрешен просмотр графиков (стандартно 0.0.0.0/0):

tool graphing resource allow-address ADDRESS

Описание текущей записи:

tool graphing resource comment TEXT

Определяет, используется ли элемент:

tool graphing resource disabled yes|no

Определяет хранить ли собранную информацию на системном диске (стандартно да):

tool graphing resource store-on-disk yes|no

Посмотреть графики можно набрав в адресной строке браузера http://ADDRESS/graphs/
Если перезагрузить маршрутизатор, то графики останутся, если обновить прошивку — удалятся.

Обновление прошивки Asus RT-N12E

Для того чтобы обновить прошивку маршрутизатора Asus RT-N12E, необходимо зайти в его настройки набрав в браузере адрес http://192.168.0.1 и ввести логин — admin, пароль — admin, посмотреть версию прошивки которая установлена, обычно она пишется в самом верху, например «Версия микропрограммы:2.0.0.16».

Читать далее «Обновление прошивки Asus RT-N12E»

Использование кабельного модема Scientific-Atlanta WebSTAR DPC2100

Данная модель модема используется в DOCSIS сетях.
На передней панели расположено 5 светодиодных индикаторов:

Читать далее «Использование кабельного модема Scientific-Atlanta WebSTAR DPC2100»

Настройка Huawei SmartAX MA5683T

Стандартный логин: root, пароль: admin.
На BIOS может быть: huawei123, admin123, Huawei@123.
Стандартный IP: 10.11.104.2
Стандартные данные для подключения через консольный порт: Скорость 9600, 8bits, stopbits 1, flow control none, VT100/auto.

Читать далее «Настройка Huawei SmartAX MA5683T»

Настройка и использование Traffic Flow в Mikrotik

Включение Traffic Flow на маршрутизаторе Mikrotik:

ip traffic-flow set enabled=yes cache-entries=4k set active-flow-timeout=30m inactive-flow-timeout=15s interfaces=all

Просмотр настроек:

ip traffic-flow print

Указание IP-адреса и порта компьютера, который будет принимать пакеты Traffic-Flow:

ip traffic-flow target add address=192.168.88.240:1234 disabled=no version=9 v9-template-refresh=20 v9-template-timeout=30m

или

ip traffic-flow target add address=192.168.88.240:1234 disabled=no version=5

Просмотр настроек:

ip traffic-flow target print

Для настройки через графический интерфейс настройки можно найти в меню IP -> Traffic Flow.

Для мониторинга под Windows можно установить программу ManageEngine NetFlow Analyzer, которая будет работать как сервер, принимать пакеты с указанного порта и формировать графики и статистику через web-сервер, которые можно открыть браузером.

Для мониторинга под Linux можно установить и настроить например flow-tools.

Блокировка социальных сетей на маршрутизаторах Mikrotik

Запретить доступ к социальным сетям и прочим сайтам на маршрутизаторах Mikrotik можно несколькими способами.

Первый и наиболее эффективный

способ, это включить web-proxy, запретить в нем конкретные сайты, в фаерволе во вкладке NAT добавить правило которое будет нужные IP направлять на web-proxy.
Добавляется правило в IP — Firewall — NAT (Chain: dstnat, protocol: tcp, Dst. port: 80, Action: redirect, To Ports: 8080, в Src. Address или Src. Address List указываем кого необходимо направить на Web proxy)
Включаем Web proxy поставив галочку в IP — Web proxy — Enabled, смотрим чтобы порт был 8080.
Добавляем сайты которые нужно заблокировать в IP — Web proxy — Access (например Dst. host: vk.com, Action: deny)

Второй и один из простых

это добавить статическую DNS запись, тогда все кто подключены к маршрутизатору не смогут зайти на сайт.
Для этого необходимо нажать «IP» — «DNS» — «Add New», в поле «Name» указать домен сайта, в «Address» — 127.0.0.1.
Пример добавления через командную строку:

ip dns static add name youtube.com address=127.0.0.1
ip dns static add name www.youtube.com address=127.0.0.1
ip dns static add name name=".*\.vk\.com" address=127.0.0.1

Команда просмотра статических DNS записей на маршрутизаторе:

ip dns static print

Однако этот запрет можно обойти прописав вручную на компьютерах сторонний DNS сервер, например Google DNS — 8.8.8.8 и 8.8.4.4.

Третий вариант

это посмотреть на каких ip-адресах находится сайт, например набрав в командной строке Windows команду nslookup vk.com, потом в фаерволе заблокировать доступ к ним для всех пользователей или конкретным. Вместо кучи ip адресов можно указать подсеть, например 87.240.131.0/24 (это ip 87.240.131.1-254). На сайтах типа «http://bgp.he.net/AS47541#_prefixes» можно посмотреть диапазоны IP адресов принадлежащие AS компании.
Пример команд:

ip firewall filter add chain=forward src-address-list=socialnetworks action=drop comment="Social Network" disabled=no
ip firewall address-list add list=socialnetworks address=87.240.131.97 disabled=no
ip firewall address-list add list=socialnetworks address=87.240.131.103 disabled=no
ip firewall address-list add list=socialnetworks address=87.240.131.117 disabled=no
ip firewall address-list add list=socialnetworks address=87.240.131.120 disabled=no
ip firewall address-list add list=socialnetworks address=87.240.143.245 disabled=no
ip firewall address-list add list=socialnetworks address=87.240.143.246 disabled=no

Четвертый вариант

через протокол седьмого уровня (все пакеты в которых будут встречаться указанные выражения будут отбрасываться, таким образом могут блокироваться даже сообщения в чате, в которых встречаются выражения):

ip firewall layer7-protocol add name=social regexp="^.+(vk.com|vkontakte|odnoklassniki|odnoklasniki|facebook|youtube|loveplanet).*\$"
ip firewall filter add action=drop chain=forward comment="Block_social" layer7-protocol=social src-address-list=Block_social

Смотрите также мои статьи:
Блокировка социальных сетей на Cisco
Блокировка социальных сетей используя iptables

Запрет доступа в интернет на Mikrotik

Чтобы запретить доступ в интернет определенным ip-адресам во внутренней сети, необходимо в настройках маршрутизатора нажать «IP» — «Firewall«, во вкладке «Filter Rules» добавить новые правила нажав «Add New» или «+«.

Читать далее «Запрет доступа в интернет на Mikrotik»

Проброс портов на маршрутизаторах Mikrotik

Чтобы пробросить порт на маршрутизаторе Mikrotik, необходимо открыть меню «IP»«Firewall», выбрать вкладку «NAT» и добавить новое правило нажав «Add new» или «+«.

Читать далее «Проброс портов на маршрутизаторах Mikrotik»

Настрока маршрутизатора ASUS RT-G32

Для настройки маршрутизатора ASUS RT-G32 необходимо открыть в браузере адрес 192.168.1.1, ввести логин admin и пароль admin.
Основное что необходимо сделать, это указать имя беспроводной сети, выбрать тип шифрования WPA2-Personal AES (лучший вариант по безопасности, скорости передачи данных) и ввести ключ шифрования (пароль). Потом в целях безопасности отключить WPS если он включен.
Далее в WAN параметрах прописать MAC адрес своего компьютера, чтобы маршрутизатор мог получить тот же IP что и компьютер, это нужно для того если у интернет-провайдера идет привязка по IP+MAC, если ее нет, то можно этот шаг пропустить.

Ниже указано видео по быстрой настройке маршрутизатора ASUS RT-G32 через web интерфейс:
Читать далее «Настрока маршрутизатора ASUS RT-G32»