[研究所] MikroTik RouterOS 學習 (持續更新)

最近入手一台RB5009 Poe版本
想說腦洞看看能不能在架設看看Zabbix Docker版本(SNMP監控)
想問有沒有人這樣測試過XDD
不知道會不會跑不動
想請問一下大家,我在Mikrotik上面建立Adguard Home,IP是172.17.0.0/24 ,內網是192.168.88.0/24
我的PC上面設定DNS:172.17.0.2 Adguard上面只會顯示 172.17.0.1的紀錄
想請問這是Bridge設置的問題嗎? 拿到新的RB5009一堆設定要重新建立還真頭痛

top100011 wrote:
請教一下,我測試更新...(恕刪)
因為您要開啟的是https而非http,需要https的加密憑證ros才打的開。

要取得https憑證很簡單,
首先打開電腦chrome瀏覽器,然後將 https://freedns.afraid.org/.....網址貼上去。

不管上面的是不是一般網頁,有無展開,重點是瀏覽器有無從網址取得憑證。
若有取得憑證,網址列會有一把鎖的圖示。

點擊 鎖 -> 已建立安全的連線 -> 憑證有效 -> 詳細資訊 -> 匯出

注意若有安裝防毒程式,如:卡巴斯基。
上頭的憑證可能會經變造(憑證名稱會有標註是來自防毒程式),變造的憑證匯出是無意義的。
得先暫時關閉防毒,並重整網頁,讓瀏覽器取得真正憑證再做匯出。

取得憑證後,將憑證拉進winbox視窗。
在/system certificate窗點擊import,選擇憑證後完成匯入。

這時再操作fetch命令,即能讀取https的網址囉~
a22548546 wrote:
想請問一下大家,我在Mikrotik...(恕刪)
因為您在/ip firewall nat有設定nat loopback相關。
在/ip firewall nat新增:
action=accept chain=srcnat src-address=192.168.88.0/24 dst-address=172.17.0.2

新增完將規則拉到nat視窗最上方,之後連接adguardhome就不會再觸發nat loopback,
adguardhome即能正確顯示連接用戶了。
gfx wrote:
因為您要開啟的是https而非http,需要https的加密憑證ros才打的開。

要取得https憑證很簡單,
首先打開電腦chrome瀏覽器,然後將 https://freedns.afraid.org/.....網址貼上去


謝謝大大~,已奉上了5分了
我剛有測試確實防毒會誤導

所以用VM 用了純淨的 WIN10 來匯出,再導入到 ROS 下
但再跑一次 freedns 還是 404錯誤><

我記得之前不需要導入憑証,現在這麼麻煩丫.......


剛買來的設備只有開啟0、1這兩項
照理來說應該是沒有啟用NAT Loopback才對...
回家再來修改看看好了


gfx wrote:
因為您在/ip firewall...(恕刪)
gfx
就是第0這規則在搞怪,不必新增我請您加的,修改第0加上out-interface=pppoe-out1就不會發生adguardhome的問題啦
因公司有測試需求,需要讓PPPoE client去做DNS Resolve的時間延長到10秒後才進行!
Goolge了好幾天有關於MikroTik RouterOS如上關鍵字,一直找不到有人有做過這樣的設定!
這邊比較多高手,所以,想要請教,有什麼方式,可以達成上述求?

連接圖如下:
PPPoE client -> (PPPoE Server) MikroTik RouterOS -> Internet

感恩撥冗看完!
gfx
DNS Resolve的時間延長到10秒後才進行?這是什麼意思,難道每次解析要固定等10秒後才做,每次點擊連結要故意慢個10秒後才能展開網頁!?沒人會這樣幹吧[囧]
golden09
gfx大,這是要模擬,如果機器有很多裝置連入且上網使用各種應用程式,造成CPU負載過大,進而造成進行DNS Resolve的時間延遲最大到10秒!再次感謝您的回覆!
嘗試使用Capsman這個功能來管理無線AP
但發現到5Ghz的訊號比以往的差
想請問訊號部分怎麼調整比較妥當呢?



想請教一下GFX大,如果我設置一台WireGuard VPN 提供給朋友作為DNS伺服器使用(擋廣告)
AD_LAN:192.168.60.0/24
AD_Server:172.16.0.2/24
重要內網LAN:192.168.70.0/24
如果我今天只想要讓192.168.60.5/32 這台設備只走AD_DNS





這樣算是一個安全的方式嗎?
如果今天我的設備發生異常,我該如何讓使用者端網路不受影響這是該在Clinet端的Peer設定多一個DNS
還是有其他解決方法呢?
wishstar2004125464
純粹要 AdGuard Home 的 DNS 過濾的話,有 Domain 的話直接用 AdGuard Home 自帶的 DoH /DoT/ DoQ 服務
wishstar2004125464
在搭它本身的 Allowed clients 設定即可。根本不需要開到 WireGuard VPN 。
a22548546 wrote:
想請教一下GFX大,...(恕刪)
如果是這樣的架構:

單純不想左邊的192.168.88.70.0/24和右邊的192.168.60.0/24連線,
只允許左邊的172.16.0.2/24能讓右邊的192.168.60.0/24連線嗎?

如果是那很簡單,用不到防火牆。因為wireguard已經有類似防火牆的功能了。
設定左邊wireguard peer裡的allow-address:

allow-address只要加:
172.17.0.2/24
10.0.0.1/24

這樣就好啦~

allow-address的功能很簡單,即可以穿越到wireguard另一端的ip。
10.0.0.1/24因為是wireguard,為了要聯繫另一端非加不可。但其他的就可以選擇了...

172.16.0.2(Adg)因為要讓對端192.168.60.0/24用,必須穿越wireguard,所以必須要加;
但192.168.70.0/24可沒有要讓對端192.168.60.0/24連接,因此無須穿越wireguard,不要加。

至於右邊wireguard的allow-address,因這端就只有一個192.168.60.0/24
若要謹慎點設定就加:
192.168.60.0/24
10.0.0.2/24

偷懶點就設0.0.0.0/0就好,代表右邊任何ip都能穿越wireguard到左端。
——————————————————————————————————
如果今天我的設備發生異常,我該如何讓使用者端網路不受影響這是該在Clinet端的Peer設定多一個DNS
還是有其他解決方法呢?

若右邊那端是ros主機,可以透過netwatch監控。
透過系統ping 172.16.0.2,
如果ping的到連線自然沒問題;如果ping不到,就做nat映射。

再ping不到的那段時間連172.16.0.2都會被nat轉成8.8.8.8...
也就是表面連的是172.16.0.2,但背後實際連接的是8.8.8.8

不過一旦又ping得到172.16.0.2時,nat映射就得關閉(一樣透過netwatch監控改變)
讓192.168.60.0/24正常連接172.16.0.2

以上是wireguard在ros時,有netwatch與nat交互搭配解決;

但若wireguard端是在手機與平板上,就只能設多組dns。
這缺點很大,wireguard並不會將第一組dns當優先,其他當備援;而是交替使用。

若交替用的當下是一般dns,這時廣告就可能恢復,礙您雙眼
關閉廣告
文章分享
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 860)

今日熱門文章 網友點擊推薦!