Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Ошибка при преобразовании направленной трансляции в физическую трансляцию

    Ошибка при преобразовании направленной трансляции в физическую трансляцию

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Ошибка при преобразовании направленной трансляции в физическую трансляцию, RouterOS
     
    FIPTech
    Guest
    #1
    0
    01.09.2010 13:02:00
    Не могу заставить directed broadcast работать на Router OS 4.11 и даже на 5.0 beta 6. Когда отправляешь трафик на адрес направленного вещания LAN, например 192.168.18.255/24, и этот трафик проходит через два разных интерфейса роутера (которые не принадлежат этой подсети), проблем нет — трафик проходит без сбоев.

    Однако, если целевая LAN принадлежит локальному Ethernet-интерфейсу роутера, трафик сбрасывается. Преобразование directed broadcast в физический broadcast не работает. Похоже, локальная маршрутизация не позволяет расширять широковещание на другой интерфейс, когда оно приходит из directed broadcast адреса другой подсети.

    На Cisco-роутерах есть команда, чтобы включить directed broadcast на каждом интерфейсе. Согласно cisco press 642-812: «команда no ip directed-broadcast настраивает роутер или коммутатор на запрет преобразования directed broadcast в физический broadcast». Отсутствие возможности использовать directed broadcast противоречит духу RFC, например RFC2644.

    Я знаю, что directed broadcast опасен, не надо писать «зачем тебе это, это слишком опасно?». Я в курсе, что делаю, это для использования в частных LAN, и в любом случае broadcast легко отфильтровывается правилами на Router OS. Мне не хочется использовать multicast routing — directed broadcast гораздо проще для простых задач, да и инструмент, который я использую для отправки трафика, не предназначен для multicast.

    Спасибо за помощь. Есть идеи, как это включить на Router OS?
     
     
     
    dshereck
    Guest
    #2
    0
    10.12.2010 19:59:00
    Ты уже нашёл способ включить направленные широковещательные рассылки?
     
     
     
    FIPTech
    Guest
    #3
    0
    13.12.2010 11:53:00
    Directed Broadcast возможен в Router OS, но только для helper-адреса, а не для обычного широковещательного адреса подсети. То есть, например, использовать 192.168.0.255/24 как широковещательный адрес подсети не выйдет. Чтобы включить directed broadcast, вам нужно выбрать свободный IP-адрес в целевой сети и сопоставить с ним Ethernet-широковещательный адрес (FF:FF:FF:FF:FF:FF). Это можно сделать с помощью статических ARP-записей в Router OS.

    На Cisco-роутерах с версии IOS 10.0 (1993 год) это делается простой командой "ip directed-broadcast". Команда выглядит так:  
    ip directed-broadcast [access-list-number] | [extended access-list-number]
    Подробности тут: http://www.cisco.com/en/US/docs/ios/12_3/ipaddr/command/reference/ip1_i1g.html#wp1081245

    Mikrotik утверждают, что это уязвимость в безопасности. Я с ними не согласен. Просто они не хотят реализовывать эту функцию, потому что в Linux её нет, и для этого потребовалось бы менять ядро Linux, на что у них нет времени.

    Вот почему я считаю, что они ошибаются:  
    - Cisco имеет эту команду в IOS уже много лет, насколько мне известно, Cisco-роутеры надёжны.  
    - На всех интерфейсах роутера по умолчанию directed broadcast выключен.  
    - Можно использовать фильтры, чтобы ограничить широковещательные рассылки.

    Мне кажется, что Mikrotik не очень заинтересованы делать Router OS по-настоящему профессиональным продуктом. Если функция не востребована у большинства клиентов и её реализация требует серьёзных усилий (например, что-то, чего нет в Linux), они просто не возьмутся за это. Ту же позицию мы видим у Mikrotik и по поводу сложных функций MPLS и IPv6, которые требуют профессиональные пользователи и провайдеры.
     
     
     
    mrz
    Guest
    #4
    0
    13.12.2010 12:07:00
    Mikrotik говорит, что это возможность — дыра в безопасности. Да, это действительно дыра, и это даже указано в вашем приложении из руководства Cisco. Они советуют отключить эту функцию. В RouterOS мы не будем добавлять подобную команду, как у Cisco, но, как вы уже упомянули, это можно сделать, добавив статическую ARP-запись с широковещательным MAC-адресом, так что специальное программирование не нужно.
     
     
     
    FIPTech
    Guest
    #5
    0
    13.12.2010 12:37:00
    Это не дыра в безопасности уже много лет: с версии Cisco IOS 12.0 (2003 год) «ip directed broadcast» по умолчанию выключен. Да, мы можем использовать ARP-отображение на широковещательный адрес, но это не работает на адресе широковещательной подсети. Попробуйте сами — увидите, что придётся использовать другой адрес. В системах Linux адрес подсети всегда остаётся неиспользованным. Он мог бы использоваться как обычный адрес… не правда ли?
     
     
     
    normis
    Guest
    #6
    0
    13.12.2010 12:42:00
    Это не уязвимость в безопасности: начиная с версии Cisco IOS 12.0, команда «ip directed broadcast» по умолчанию выключена. Надеюсь, ты шутишь. Если нет, то у нас даже лучше — она выключена навсегда.
     
     
     
    FIPTech
    Guest
    #7
    0
    13.12.2010 12:52:00
    Я вовсе не шучу. Мне очень нравится оборудование Routerboard и Router OS, но я терпеть не могу, когда говорят, что что-то сделать нельзя из-за "дыру в безопасности". В любом программном обеспечении полно таких дыр — и в Linux, и в Router OS, а уж в системах Microsoft из-за их огромной сложности их традиционно ещё больше. Но это уже другая история. Так что, пожалуйста, перестаньте говорить «это дыра в безопасности», когда просто не хотите что-то делать. История Router OS показывает, что вы ошибались в этом: возьмём, к примеру, SSH-туннели. Сначала вы не хотели их внедрять в Router OS, но под давлением опытных пользователей сделали это несколько месяцев назад.
     
     
     
    normis
    Guest
    #8
    0
    13.12.2010 12:54:00
    Ты правда не хотел ставить это внутрь роутерного ПО? Серьёзно?
     
     
     
    FIPTech
    Guest
    #9
    0
    13.12.2010 20:14:00
    Mikrotik, моя цель — не быть агрессивным или негативно настроенным к вам, но я не понимаю (и знаю, что многие пользователи здесь разделяют мою точку зрения), почему вы не прислушиваетесь чуть больше к своим клиентам или не спрашиваете их мнение перед принятием решений. Особенно когда речь идет о таких важных решениях, как удаление функционала, например SSH-форвардинга или IPv6 поверх PPPoE.

    Вот что вы сказали про SSH Forwarding (опубликовано: чт, 06 авг 2009, 7:46, автор Normis):  
    «Эта функция была отключена, потому что представляла угрозу безопасности для тех, кто не знал о ней. Сейчас мы создаём новый SSH-пакет, где эта функция будет встроена и настраиваема (то есть вы сможете включить её, если захотите).»

    Mikrotik, вам стоит быть чуть менее параноидальными и сосредоточиться на программировании. Если что-то, не нужное новичкам, потенциально может создать дыру в безопасности, пожалуйста, отключайте это через консольный переключатель, но дайте опытным администраторам возможность включить функцию. И, может быть, стоит спросить пользователей на форуме, что они думают, прежде чем делать важные и обрезающие возможности изменения.

    Пользователи быстро сообщат вам, если что-то недостаточно безопасно, ведь среди них сотни продвинутых и экспертов. У вас всего несколько программистов Mikrotik. Они не могут обладать глобальным пониманием и уровнем знаний вашей пользовательской базы, даже если они лучшие программисты в мире.

    Что касается SSH forwarding — администраторы не могли пользоваться им с версии RouterOS 3.25 и до версии 5.0 beta. Это очень долгий период... Это сделал многих пользователей недовольными длительное время просто потому, что вы (в одиночку) решили, что SSH forwarding не безопасен.

    Для справки, вот тема про SSH forwarding: http://forum.mikrotik.com/t/v3-27-bug-ssh-port-forwarding-is-not-working/30121/1

    А вот жалоба одного пользователя:  
    «Кто-нибудь знает, вернулась ли функциональность SSH port forwarding в новых версиях RouterOS? Сейчас март 2010, а официального — или даже неофициального — ответа нет. Похоже, инженерный состав Mikrotik на самом деле не занимается администрированием живых сетей. С другой стороны, затягивать больше года исправление проблемы, которая возникла из-за недостатка знаний, недопустимо. Да ладно! Это всего лишь изменение #define в .config файле. Надеюсь, в последующих версиях не появится сообщения типа “ip packet forwarding failed: administratively prohibited: wee wee”. Ведь, в конце концов, пересылка пакетов между сетями может действительно вызывать проблемы с безопасностью.»
     
     
     
    yurais
    Guest
    #10
    0
    03.05.2018 22:31:00
    По этому поводу мне интересно хотя бы сделать это таким способом. Можешь, например, подсказать, какой интерфейс нужно выбрать в статическом добавлении ARP? Допустим, я хочу повторно транслировать свои Ethernet-бродкасты в подсеть, которая находится по WAN-линии.
     
     
     
    FIPTech
    Guest
    #11
    0
    25.05.2022 21:32:00
    Если только у вас нет полного контроля над WAN-соединением (IP-связью, полагаю) и если маршрутизаторы на этом участке позволяют авторизовать направленную широковещательную рассылку, то шанс, что это вообще заработает, крайне невелик. Если хотите сделать это, скорее всего, придется организовать VPN или туннели уровня 2 через WAN, тогда направленная широковещательная рассылка будет работать, если по пути нет блокировок.

    Раньше я так делал через IP VPN с использованием маршрутизаторов Mikrotik. Поскольку Mikrotik по умолчанию не разрешают направленную широковещательную рассылку, понадобится трюк, который я описал — статическая ARP-запись на маршрутизаторе назначения, который имеет доступ к нужной сети уровня 2, на которую вы хотите отправить направленную широковещательную рассылку. Нужно просто добавить одну статическую ARP-запись для IP-адреса, который вы хотите использовать в качестве адреса направленной широковещательной рассылки. Лучше всего — это адрес широковещательной подсети, самый последний в диапазоне адресов.

    Имейте в виду, что делая так, вы открываете дверь для возможного DoS-атаки или создаёте риск для безопасности сети. Делайте это только если сеть не подвержена рискам и хорошо защищена. Это может быть полезно, например, для удалённого включения компьютеров через Wake on LAN в удалённых сетях, используя лишь L3 VPN.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры