Professional Documents
Culture Documents
(MTCNA)
MTCINE
l Palestrante MUM Brasil: 2009, 2010, 2011, 2012, 2013, 2014, 2015 e 2016.
MUM Europa 2013 (Zagreb Crocia).
l Analista de Sistemas.
l Tcnico em Eletrnica.
l E-mail: anderson@icorporation.com.br
Apresente-se
Seu nome, sua empresa e de onde
Seu conhecimento sobre redes
Seu conhecimento sobre RouterOS
O que voc espera deste curso?
Por favor, anote o seu nmero (XY): ___
Certified Network Associate
(MTCNA)
Mdulo 1
Introduo
Sobre a MikroTik
Fabricante de Software para router e de
Hardware
Produtos indicados para ISPs, empresas e
residncias
Misso: Tornar as tecnologias de Internet
mais rpidas, mais poderosas e acessvel
para todos os usurios
Sobre a MikroTik
1996: Fundada
1997: RouterOS software para x86 (PC)
2002: Primeira RouterBOARD
2006: Primeiro MikroTik User Meeting
(MUM) - Praga, Repblica Tcheca
2008: Primeiro MUM do Brasil em So Paulo
2015: O maior MUM: Indonesia, + de 2500
pessoas presentes
Sobre a MikroTik
Localizada na Letnia
+ de 160 funcionrios
mikrotik.com
routerboard.com
MikroTik RouterOS
o sistema operacional do hardware
MikroTik RouterBOARD
Tambm pode ser instalado em um
PC(x86) ou em mquina virtual (VM)
Sistema operacional autnomo baseado no
kernel do Linux
Funcionalidades do
RouterOS
Suporte a todas tecnologias wireless
disponveis 802.11 a/b/g/n/ac
Firewall/controle de banda, QoS trafic shaping
Tunelamento ponto a ponto (PPTP, PPPoE,
SSTP, OpenVPN)
DHCP/Proxy/HotSpot
E muito mais ... veja em: wiki.mikrotik.com
MikroTik RouterBOARD
Uma famlia inteira de solues de hardware
criadas pela MikroTik que rodam RouterOS
Equipamentos que vo desde roteadores
domsticos pequenos at concentradores de
acesso de nvel de operadora
Milhes de RouterBOARDs atualmente roteando
o mundo
MikroTik RouterBOARD
Solues integradas - prontas para usar
Placas - para montagem de seu prprio sistema
Cases Criadas para as RouterBOARD
Interfaces - para expanso de funcionalidade
Acessrios
Primeiro acesso
Cabo serial
Cabo Ethernet
WiFi(equipamentos SOHO)
Diretamente no console
no caso de x86 Cabo
Ethernet
Cabo serial
WiFi
Primeiro acesso
WinBox -
http://www.mikrotik.com/download/winbox.exe
WebFig
SSH
Telnet
Emulador de terminal em caso de conexo via
porta serial
WinBox
Endereo IP padro (LAN): 192.168.88.1
Usurio: admin
Senha: (em branco)
MAC WinBox
Observe a barra de ttulo do WinBox se
est conectado usando o endereo IP
Conecte-se ao roteador usando o
endereo MAC
Observe a barra de ttulo do WinBox
MAC WinBox
Desativar o endereo IP na interface bridge
Tente acessar o roteador usando o endereo IP
(no ser possvel)
Tente acessar o roteador usando MAC WinBox
(funciona)
MAC WinBox
Ative o endereo IP na interface bridge
Acesse o roteador usando o endereo IP
WebFig
Navegador - http://192.168.88.1
Quick Set
Configurao bsica do roteador atravs de
uma simples janela
Acessvel tanto no WinBox quanto no WebFig
Mais detalhes no curso "Introduo ao
MikroTik RouterOS e RouterBOARD"
Quick Set
Configurao Padro
Diferentes configuraes padro so aplicadas
Para mais informaes veja em:
http://wiki.mikrotik.com/wiki/Manual:Default_Configurations
No WinBox: Interfaces
Acesso a Internet
SSID = MTCNA
Seu PC Seu roteador
192.168.88.1
Roteador - Notebook
Conectar o notebook ao roteador com um cabo, lig-
lo em qualquer uma das portas LAN exceto a ether1
Lembre-se de desativar outras interfaces (wireless,
3G e VM) em seu notebook
Certifique-se de que a interface Ethernet de seu
notebook est configurada para obter IP
automaticamente (atravs de DHCP)
Desabilite a wlan1 da Routerboard, ela No sera
usada.
Internet - Roteador
Nosso gateway de internet esta disponvel atravs
do wireless. Conecte-se ao SSID= MTCNA
SSID = MTCNA
Seu notebook Seu roteador
192.168.88.1
Internet - Roteador
Para conectar-se ao AP voc deve:
- Remova a interface wireless (wlan2) da
interface bridge (usado na configurao
padro)
Remover a
interface
Wireless da
bridge
Bridge Ports
Internet - Roteador
Adicione
um DHCP
client na
interface
Wireless
IP DHCP Client
Internet - Roteador
Defina Name e
Pre-Shared
Key:
mtcna2016
Wireless Interfaces
Configurar o
masquerade
na interface
Wireless
IP Firewall NAT
Teste de conectividade
Ping www.mikrotik.com a partir de seu notebook.
Funcionando Faa backup binrio de sua RB.
Solucionando problemas
O roteador pode pingar alm do AP?
Se no, verifique se existe rota default
l
System Packages
Pacotes do RouterOS
Pacote Funcionalidade
advanced-tools Netwatch, wake-on-LAN
System Routerboard
System Identity
Router Identity
Defina a identidade do seu roteador da
seguinte forma:
SeuNumero(XY)_SeuNome
Por exemplo: 33_PaulaFernandes
Observe a barra de titulos do WinBox
Usurios do RouterOS
Usurio admin(padro) j vem com
permisso do grupo: full
Grupos adicionais - read e write
Voc pode criar seu prprio grupo e
ajustar as permisses de acesso.
Usurios do RouterOS
System Users
IP Services
RouterOS Services
SSH Interface de linha de comando segura
Telnet Interface de linha
de comando insegura
WinBox Acesso GUI
(Graphical User Interface) IP Services
WWW Acesso pelo web browser
RouterOS Services
recomendado desativar
servios no utilizados
Caso queira restringir o
acesso, use o campo
available from e indique
o(s) ip(s) permitido(s).
Portas padro podem ser IP Services
alteradas
RouterOS Services
Acesse o RouterOS pela interface web -
http://192.168.88.1
Pelo WinBox desabilite o servio www
Atualize a pagina no browser
Backup de configurao
Existem dois tipos de backups:
l Backup de arquivos (.backup) - usado
para restaurar a configurao no mesmo
roteador.
l Exportao de arquivo (.rsc) - usado para
mover a configurao para outro
roteador pois o arquivo editvel e no
carrega informaes fsicas.
Backup de configurao
Arquivo de backup pode ser criado e
restaurado no menu Files do WinBox
O arquivo de backup binrio, e por
padro criptografado com a senha do
usurio. Contm uma completa
configurao do roteador (senhas, chaves,
etc.)
Backup de configurao
Voc pode informar o nome do arquivo e a
senha para a encriptao.
O Router identity e a data atual so usados
para gerar o nome de arquivo de backup
Backup de configurao
J o export(.rsc) um script com a
configurao do roteador que pode ser
usado para restaurar seu backup.
Arquivo em formato texto simples
(editvel)
Contm somente as modificaes feitas
pelo administrador do router. Isto , exclui
as configuraes de fbrica.
Backup de configurao
O arquivo no formato export(.rsc) pode ser
criado via terminal usando o comando
"export".
As configuraes integrais ou parciais do
roteador podem ser salvas no arquivo de
export. Como por exemplo:
l /export backup completo do roteador
l /ip firewall export -backup somente do firewall
Mdulo 2
DHCP
DHCP
Dynamic Host Configuration Protocol (protocolo
dinmico de configurao de rede).
Usado para distribuio automtica de endereos
IP em uma rede local
Use DHCP apenas em redes confiveis
Funciona dentro de um domnio de broadcast
O RouterOS suporta tanto o modo cliente quanto
o modo servidor DHCP
DHCP Client
Usado para a aquisio automtica de
endereo IP, mscara de sub-rede, gateway
padro, endereo de servidor DNS e
configuraes adicionais fornecidas
Roteadores MikroTik SOHO por padro
tem cliente DHCP configurado em Ether1
(Interface WAN)
DHCP Client
IP DHCP Client
DNS
Por padro DHCP client
solicita o endereo IP do
servidor DNS
Pode tambm ser
introduzido manualmente
caso precise de outro
servidor DNS ou caso no
esteja usando DHCP.
IP DNS
DNS
RouterOS suporta entradas DNS estticas.
Por padrao h uma entrada esttica DNS A de
nome router apontando para 192.168.88.1
Isso significa que voc pode acessar o roteador
usando o nome DNS esttico em vez de IP
http://router
IP DNS Static
DHCP Server
Atribui automaticamente endereos IP para
hosts que solicitem
Um endereo IP deve ser configurado na
interface que o DHCP Server ir utilizar
No terminal, para habilitar, use o comando
"DHCP Setup"
DHCP Server
Desconecte-se do roteador
Reconecte ao router usando MAC address
DHCP Server
Vamos remover o Servidor DHCP
existente e configurar um novo
Use o seu nmero (XY) para a sub-rede,
por exemplo: 192.168.XY.0/24
Para habilitar o servidor DHCP na Bridge,
ele deve ser configurado na interface
Bridge. (no em uma porta da Bridge)
DHCP Server
Remova o
DHCP Server
Remova
DHCP Network
IP DHCP Server
DHCP Server
Remova
IP Pool
IP Pool
Remova
IP Address
IP Address
DHCP Server
Adcione o
endereo de IP
192.168.XY.1/24
na interface
bridge
3 4
5 6
IP DHCP Server DHCP Setup
DHCP Server
Desconecte-se do roteador
Renove o endereo IP do seu notebook
Conecte-se pelo novo endereo IP do
roteador 192.168.XY.1
Verifique se a conexo com a Internet est
disponvel
DHCP Server
O Assistente de
configurao do
DHCP Server(setup)
cria um novo pool de
Ips, o Servidor DHCP
e a Networks.
DHCP Leases esttico
possvel atribuir sempre o mesmo
endereo de IP para o mesmo dispositivo
(identificado pelo endereo MAC)
O servidor DHCP poderia at ser usado
sem pool de IPs dinmico. Basta somente
voc atribuir todos os endereos atravs
das leases estticas.
DHCP Leases esttico
Converte lease
dinmica para
esttica
IP ARP
ARP esttico
Para aumentar a segurana, as entradas ARP
podem ser adicionadas manualmente
Neste caso, recomendado que voc altere a
Interface de rede para operar no modo reply-
only. Desta forma a interface s responde as
requisies ARP conhecidas
Os clientes no sero capazes de acessar a
Internet usando um endereo IP diferente
ARP esttico
Entrada ARP
esttica
IP ARP
ARP esttico
Interface ir
responder
apenas as
entradas ARP
conhecidas
Interfaces bridge-local
DHCP e ARP
O servidor DHCP pode adicionar entradas
ARP automaticamente
Combinando static leases e ARP reply-only,
voc pode aumentar a segurana da rede,
mantendo a facilidade de uso do DHCP
para os usurios
DHCP e ARP
IP DHCP Server
Adicionar entradas
ARP para as leases
DHCP
ARP esttico
Crie a entrada ARP do seu notebook esttica
Defina na interface bridge ARP=reply-only para
desativar entradas ARP dinmicas
Voc deve ainda alterar o servidor DHCP para
"static-only" e adicionar uma "lease esttica" para o
seu notebook caso no tenha feito no LAB
anterior.
Habilite Add ARP For Leases no servidor DHCP
ARP esttico
Remova entrada esttica do seu notebook da tabela
ARP
Verifique a conexo com a Internet (no funciona)
Renove o endereo IP do seu notebook
Verifique a conexo com a Internet (deve funcionar)
Conecte-se com o roteador e observe a tabela ARP
Mdulo 2
Dvidas??
Certified Network Associate
(MTCNA)
Mdulo 3
Bridging
Bridge
Bridges so dispositivos da camada 2 capazes de unir
interfaces em um mesmo domnio de broadcast
A Bridge um dispositivo transparente
Tradicionalmente usado para unir dois segmentos de
rede
A bridge divide domnio de coliso em duas partes
controlado via software
J o Switch de rede uma bridge multi-port - cada
porta um domnio de coliso de um dispositivo
controlado via switch chip.
Bridge
Todos os hosts podem se comunicar diretamente
Todos compartilham o mesmo domnio de coliso
Bridge
Todos os hosts ainda podem se comunicar
uns com os outros
Agora, existem 2 domnios de coliso
Bridge
RouterOS implementa bridge via software
As interfaces ethernet, wireless, SFP e tnels
podem ser adicionadas a uma bridge
A configurao padro em roteadores SOHO a
wireless em bridge com a porta ether2
As ether de 2 a 5 so combinadas em um switch,
onde ether2 master, e as portas de 3 a 5 so
slave. Operando neste modo a velocidade switch
pode ser alcanada com base na capacidade do
switch chip.
Bridge
possvel remover a configurao
master/slave e usar bridge caso precise.
O uso do switch chip no gera mais
consumo da CPU.
Para mais controle voc pode usar a opo
Use IP Firewall para as portas da bridge
Bridge
Devido a limitaes do padro 802.11, os
clientes wireless (modo: station) no
suportam bridging
RouterOS implementa vrios outros
modos para superar essa limitao
Wireless Bridge
station bridge Funciona somente de
RouterOS para RouterOS
station pseudobridge - RouterOS para
quaisquer outros fabricantes
station wds - RouterOS para RouterOS e
outros fabricantes que utilizam o padro
atheros
Wireless Bridge
Para usar o modo station bridge, o Bridge
Mode deve estar habilitado no AP
Wireless Bridge
Wireless Distribution System (WDS) permite
a ligao entre mltiplos Access Points
O WDS permite adicionar mltiplos clientes
wireless a uma nica bridge
Precisa usar o modo station-wds na interface
wireless do lado cliente
Wireless Bridge
Para usar WDS preciso habilita-lo no AP
Wireless mode no modo ap bridge
WDS Mode: dynamic(mesh)
WDS Default Bridge interface bridge que os
clientes sero conectados
Wireless wlan1
Desabilite o
DHCP Server
IP DHCP Server
Bridge
Adcione a interface
wireless (wlan2) na bridge
Bridge Ports
Bridge
Renove o endereo IP do seu notebook.
Voc deve adquirir um IP do roteador do
professor.
Pergunte ao seu vizinho o endereo IP do
notebook dele e tente pinga-lo
Seu roteador agora uma bridge
transparente
Bridge Firewall
No RouterOS a interface bridge suporta
firewall
O trfego que flui atravs da bridge pode ser
processado pelo firewall
Para habilitar:
Bridge Settings Use IP Firewall
Bridge Firewall
Bridge
Restaure a configurao do roteador a
partir do backup que voc criou.
Module 4
Routing
Routing
Trabalha na camada 3 do modelo OSI
As regras de roteamento servem para definir
para onde os pacotes devem ser enviados
IP Routes
Routing
Dst. Address: redes que podem ser
alcanadas(/0-32)
Gateway: Endereo IP do prximo roteador
ao qual o pacote ser enviado
IP Routes
Nova Rota Esttica
IP Routes
Routing
Check gateway - a cada 10 segundos manda
um ICMP echo request (ping) ou solicitao
ARP. Caso no aja resposta aps a segunda
tentativa a rota ser desabilitada.
Se tiverem vrias rotas com o mesmo
gateway e uma delas tiver o check-gateway,
as demais rotas vo seguir o
comportamento da rota que est com
check-gateway.
Routing
Se existirem duas ou mais rotas apontando
para o mesmo endereo, a mais especifica
ser utilizada
Dst: 192.168.90.0/24, gateway: 1.2.3.4
Dst: 192.168.90.128/25, gateway: 5.6.7.8
Se um pacote tem que ser enviado para
192.168.90.135, o gateway 5.6.7.8 ser utilizado
Default Gateway
Default gateway: o router (next hop) para
onde todo o trfego que nao possui
nenhuma rota especfica definida ser
enviado.
caracterizada pela rede de destino
0.0.0.0/0
Default Gateway
No momento o gateway padro do
roteador est configurado
automaticamente usando DHCP-Client
Desative a opo 'Add Default Route' em
configuraes do DHCP-Client
Verifique a conexo com a Internet (no
funciona)
Default Gateway
Adicione manualmente um default gateway
(router do professor)
IP Addresses
IP Routes
Route Flags
A - active
C - connected
D - dynamic
S static
B Black Hole
b - BGP
IP Routes
Roteamento esttico
A rota esttica define como alcanar uma
rede de destino especfica
Gateway padro (default gateway) tambm
pode ser uma rota esttica. Ele direciona
todo o trfego para o gateway
Roteamento esttico
O objetivo conseguir pingar no notebook
do seu vizinho.
Vamos usar uma rota esttica para alcana-lo.
Pergunte ao seu vizinho o endereo IP da sua
interface wireless que ser o gateway.
E o endereo de sub-rede da rede interna
dele (192.168.XY.0/24).
Roteamento esttico
Adicione uma nova rota esttica
Defina o Dst. Address - da rede local do seu
vizinho (por exemplo, 192.168.37.0/24)
Defina Gateway - o endereo da interface
wireless do seu vizinho. (por exemplo,
192.168.250.37)
Agora voc deve ser capaz de executar o ping
para o notebook do seu vizinho
Roteamento esttico
Monte uma equipe com dois de seus vizinhos.
Crie uma rota esttica para o notebook de
um dos seus vizinhos (A) atravs do roteador
do outro vizinho (B).
Pergunte ao seu vizinho B para criar uma rota
esttica para o notebook do vizinho A.
Pingue seu notebook no seu vizinho A
Roteamento esttico
Criar rotas para
C pingar A via
Notebook roteador B
A Router A
Notebook Router C
C
AP do
professor
Notebook
B Router B
Roteamento esttico
Fcil de configurar em uma rede pequena
Limita o uso de recursos do roteador
Dificuldades de escalabilidade
l A configurao manual necessria toda
vez que uma nova sub-rede precisa ser
alcanada
Mdulo 4
Dvidas??
Certified Network Associate
(MTCNA)
Mdulo 5
Wireless
Wireless
MikroTik RouterOS prov suporte
completo aos padres IEEE 802.11a/n/ac
(5GHz) e 802.11b/g/n (2.4GHz).
Padres Wireless
IEEE Standard Frequency Speed
802.11a 20MHz
20MHz
802.11n
40MHz
20MHz
40MHz
802.11ac
80MHz
160MHz
Regulamentao por pas
Wireless Registration
Radio Name
l Modifique o Radio Name de sua RouterBoard
para: XY_SeuNome
l Exemplo: 33_PaulaFernandes
Wireless Chains
l O padro 802.11n introduziu o conceito do
MIMO (Multiple In and Multiple Out)
l Envia e recebe dados utilizando mltiplos
rdios em paralelo
l Sem o MIMO o padro 802.11n s poderia
alcanar 72.2Mbps
Tx Power
l Usado para ajustar a potncia de transmisso
do carto
l Mude para all rates fixed e baixe a potncia
para 10 dBm
Wireless Tx Power
Tx Power
Note on implementation of Tx Power on
Wireless
card
Enabled
Chains
Potncia por Chain Potncia Total
RouterOS1 O selecionado em
Tx Power
O selecionado em
802.11n 2 +3dBm
Tx Power
3 +5dBm
O selecionado em
1
Tx Power
O selecionado em
802.11ac 2 -3dBm
Tx Power
3 -5dBm
Rx Sensitivity
l Receiver sensitivity o menor nvel de sinal
que o carto pode ler ou que necessrio
para atingir uma determinada modulao.
l Existem vrios modelos de carto
RouterBoard onde podemos ver estes
valores e levar isto em considerao na hora
de planejar seu cenrio.
l Quanto menor for o RX Sensitive mnimo
necessrio, mais fcil ser fechar o enlace
Rede Wireless
AP
Wireless stations
Wireless Station
l Wireless station o cliente do AP (laptop,
smartphone, router, tablets, etc...)
l No RouterOS corresponde a wireless no
mode=station
l Modo compatvel com qualquer fabricante
Wireless Station
l interface
mode=station
l Selecionar a banda
l Setar SSID
l Frequency no
importante no
modo cliente, use a
scan-list
Security
l Somente WPA (WiFi Protected Access) ou
WPA2 deveriam ser usados
l WPA-PSK ou WPA2-PSK com AES-CCM o
recomendado
l A encriptao AES no causa perda ou
aumento de CPU
Security
l Ambos WPA e WPA2
podem ser utilizados ao
mesmo tempo. Isto
permite atender o
mximo de clientes.
l importante que voc
utilize chaves fortes. As
chaves devem ter entre
Wireless Security Profiles
8 e 64 caracteres.
Connect List
l Regras utilizadas pela Station(cliente) para
determinar quais AP devem ou no se
conectar.
Wireless Snooper
Registration Table
l Mostra todas conexes da interface wireless.
l Caso a sua interface esteja no modo station a
coluna AP estar informando a palavra: yes
Wireless Registration
Access List
l Utilizada pelo access point para controlar o
acesso da stations
l Identifica os dispositivos pelo MAC address
l Permite informar se a station est ou no
autorizada a se conectar
l Permite especificar diversos parmetros para
autorizar a conexo
Access List
Wireless Registration
Default Authenticate
Default Authenticate
Default Entradas na
Authentication Comportamento
Access/Connect
Mdulo 6
Firewall
Firewall
l Sistema de segurana utilizado para proteger
a rede interna e o prprio router.
l Baseado em regras que so analisadas
sequencialmente at que algum pacote
combine exatamente com os termos da
regra.
l No RouterOS a regras de firewall so
gerenciadas em: Filter rules e NAT.
Firewall Rules
l Funciona baseado sempre em uma determinada
condio. Caso a condio seja atendida, uma
ao executada. Caso contrrio o pacote segue
adiante.
l Ordenado por canais pre-definidos
- Input
- Output
- Forward
output
input
forward
Filter Actions
l Cada regra possui uma ao o que fazer
com o pacote
l A ao padro do firewall o: accept
l drop ou reject descartam o pacote porm
o reject tambm envia uma mensagem ICMP
reject configuravel.
l jump/return ir/voltar de um canal prprio
l Outras actions em: firewall wiki page
Filter Actions
IP Firewall
l Dica: Para facilitar a visualizao do firewall visualize
sempre por canal e na sequncia de processamento. E
lembre-se sempre de comentar as regras.
Chain: input
l Usada para proteo do prprio router
l Seja de um fluxo vindo da internet ou da rede
local
input
Chain: input
l Adicione um accept no input para o ip do
seu laptop ex: (Src. Address = 192.168.XY.200)
l Adicione um drop no input para o trfego
restante.
Chain: input
- Porta: 53
forward
Chain: forward
l Por padro o trfego roteado entre os
clientes permitido
IP privado
Servidor Pblico
NAT
Novo
Dst Address Dst Address
Host Pblico
Servidor na rede
local
NAT
As chains srcnat e dstnat so utilizada
para implementar as funes do NAT.
Da mesma forma que o Filter rules,
funcionam com expresses regulares.
Tambm so analisadas em sequncia at
que alguma regra seja atendida.
Exemplo de Dst NAT
Novo Dst Address Dst Address
192.168.99.200:80 159.148.147.196:80
Host Pblico
Servidor Web Local
192.168.99.200
Dst NAT
192.168.199.200
Public server
Invalid Established
Novo Related
Connection Tracking
Gerencia informaes sobre todas
conexes ativas
necessria para habilitar as funes de
NAT, por exemplo.
Obs.: connection state TCP state
Connection Tracking
IP Firewall Connections
FastTrack
Mtodo utilizado para acelerar o fluxo de
pacotes atravs do router.
As conexes established ou related
podem ser marcadas para uso do fasttrack
Estas conexes vo ignorar: firewall,
connection tracking, simple queue e outros
recursos relacionados.
Suportado atualmente somente para os
protocolos TCP e UDP.
FastTrack
Sem Com
360Mbps 890Mbps
Mdulo 7
QoS
Quality of Service
QoS aplicado para melhorar o
desempenho geral da rede. Especialmente
para garantia de funcionamento de servios
essenciais como por exemplo: dns.
O RouterOS implementa diversos mtodos
de QoS como: limitao de velocidade, de
trfego, priorizao, etc...
Limitando velocidade
Neste ponto importante lembrar que no
temos controle sobre o trfego de chegada.
(O que pode afetar o roteador)
Em relao ao controle de velocidade
possvel evitar passar o fluxo adiante
efetuando descartes via firewall ou pela
prpria fila.
Desta forma o protocolo TCP ir adaptar a
velocidade efetiva.
Simple Queue
Pode ser utilizado para o simples, porm,
efetivo controle de:
Velocidade de download () do cliente
Velocidade de upload () do cliente
Velocidade total agregada ( + )
Simple Queue
Especifica o cliente
Limites
mximo(up/down)
Observe o
trafego
Tools Torch
Simple Queue
Crie uma limitao para seu laptop
(192.168.XY.200)
Estabelea: upload 256k e download: 512k
Abra algum velocimetro e faa o teste
Observe observe a velocidade
Simple Queue
possvel tambm, ao invs de setar velocidade para
o cliente, voc setar velocidade para o servidor ou
algum site.
Qualquer(origem)
Destino a ser limitado
Queues
Simple Queue
Usando o ping descubra o IP do site
www.icorporation.com.br
Modifique a simple queue para o destino do
IP encontrado
Faa o download de um arquivo.
Observe a velocidade de download
Agora faa um download em outro site e
veja se foi melhor(se a internet permitir)
Banda garantida
Recurso utilizado para garantir um mnimo de
banda sempre que demandado pelo cliente.
O trfego restante ser dividido entre os
clientes com base no: primeiro que chega o
primeiro a sair
Controle feito atravs do parmetro: Limit-at
Demanda um Parent para funcionar de
forma satisfatria.
Banda Garantida
Queues
Banda Banda
Garantida utilizada
Burst
Utilizado para garantir banda extra(acima
do max-limit) por um curto periodo de
tempo.
Muito til para navegao web.
Para operaes de download no tem
eficcia alguma.
Burst
Interface
WAN
Interface
LAN
Queues Interface Queues
PCQ: resultado
Todos clientes conectados a interface LAN tero
uma limitao de 1Mbps de upload e download
Tools Torch
PCQ
O instrutor vai criar uma fila pcq de forma
a limitar todos alunos a 1M de upload e
download se a internet permitir
Tentem efetuar downloads ou testes de
velocidade e verifique o resultado.
Mdulo 7
Dvidas?
Certified Network Associate
(MTCNA)
Mdulo 8
Tunnels
Point-to-Point Protocol
Point-to-Point Protocol (PPP) um dos
mais utilizados para estabelecer tneis
entre dois ponto.
O PPP pode fornecer autenticao,
encriptao e compresso(pouco eficiente).
RouterOS suporta diversos tneis PPP:
PPPoE, SSTP, PPTP, etc...
PPPoE
Point-to-Point Protocol over Ethernet um
protoloco de camada 2 usado para
controlar acesso a rede.
No necessita de endereo IP na interface
do concentrador.
O PPPoE entrega o ip diretamente ao
cliente na interface do tnel.
PPPoE
A maioria dos sistemas operacionais
possuem a opo de uso do cliente PPPoE
O RouterOS suporta ambos PPPoE client e
PPPoE server simultaneamente no mesmo
roteador.
PPPoE Client
Selecione a
interface,
service,
username e
password
Escolha o nome
do pool e a range
de endereos
Endereo
local e
remoto do
tnel
Recomendado o
uso de
encriptao
Selecione o
username,
password e o
profile.
Informe o
service name,
interface, profile
e as formas de
autenticao
PPP Status
Informao atual
sobre os clientes
ppp conectados
Tunnel
PPTP Client
Informe o
name, IP do
PPTP server,
username e
password
Habilite o
acesso VPN e
o password
SSTP
Secure Socket Tunnelling Protocol (SSTP)
prov tneis encriptados sobre a rede IP
Utiliza o protocolo tcp e porta 443 (sim, a
mesma do HTTPS)
O RouterOS suporta ambos SSTP client e
SSTP server ao mesmo tempo
O SSTP client est disponvel a partir do
Windows Vista SP1 e pode ser instalado
tambm em outros sistemas operacionais.
SSTP
Existe uma implementao Open Source
disponvel no Linux
Por ter a mesma configurao do HTTPS
geralmente simples transpor os firewalls.
SSTP Client
Informe o
name, IP do
servidor
SSTP server
username e
password
SSTP Client
Da mesma forma que o PPTP voc pode
utilizar a opo Add default routepara
enviar todo trfego pela VPN ou adicionar
somente algumas rotas estticas especificas.
SSTP Client
O SSTP permite uso de certificados SSL.
Porm caso seja feito entre dispositivos
RouterOS o certificado opcional.
Para se conectar a partir de um
equipamento windows o certificado vlido
obrigatrio.
Os certificados podem ser gerados no
prprio RouterOS(6.x+).
PPTP/SSTP
Formem duplas
Primeiramente um aluno cria o server e o outro
cria o cliente. Em seguida alternem(se desejar).
Voc pode reaproveitar as configuraes prvia
de pool, profile e secret. Isso vale para qualquer
PPP.
Somente verifique em secrets que o servio
deve estar adequado a demanda correta ou
simplesmente use any para todos.
PPTP/SSTP
Caso no consiga conectar, verifique o log.
Caso o log no informe nada, verifique as
regras de firewall.
l Lembre-se que o PPTP usa tcp/1723 e o
protocolo GRE. O SSTP usa tcp/443.
Ping para no notebook do seu vizinho. (no
est pingando??!!)
Porque? (resposta no prximo slide)
PPTP/SSTP
No existe rota para alcanar as redes
locais.
Ambos precisam criar rotas estticas
apontando para o tunel.
Adicionem rotas estticas que garantam
esta alcanabilidade.
Tente novamente. Agora deve funcionar.
PPP
Maiores detalhes sobre PPPoE, PPTP, SSTP e
outros protocolos so cobertos nos cursos
MTCRE e MTCUME
Todos outlines esto em:
http://training.mikrotik.com
Mdulo 8
Dvidas?
Certified Network Associate
(MTCNA)
Mdulo 9
Material complementar
RouterOS Tools
O RouterOS prov
diversas ferramentas
utilitrias que facilitam o
diagnostico de problemas
e execuo de testes.
E-mail
Permite enviar emails a
partir do router
Por exemplo para backup
Tools Email
/export file=export
/tool e-mail send to=you@gmail.com\
subject="$[/system identity get name] export"\
body="$[/system clock get date]\
configuration file" file=export.rsc
Acima um script para fazer um export e enviar via e-mail
E-mail
Configure seu servidor SMTP no router
Faa um export de sua configurao
Envie para seu email usando o RouterOS
Netwatch
Monitora o estado dos
hosts informados
Envia ICMP echo
requests (ping)
capaz de executar um
script nas aes de UP
ou DOWN
Tools Netwatch
Ping
Usado para teste de
alcanabilidade IP
Tambm mede o tempo
de resposta para um
determinado host
Envia pacotes de ICMP
echo request
Tools Ping
Ping
Ping seu laptop a partir do router
Clique em New Window e ping para
www.mikrotik.com
Observe os resultados
Traceroute
Ferramenta de
diagnostico de rede
que informa o
caminho at o
destino
Voc pode usar os
protocolos icmp
ou udp para os
Tools Traceroute
testes.
Traceroute
Escolha um endereo(.br) e execute um
traceroute
Clique em New Window e faa outro
traceroute para www.mikrotik.com
Observe a diferena de rotas
Profile
Informa o consumo de
CPU feito por cada
processo do RouterOS em
tempo real
idle = CPU disponvel Tools Profile
Para mais detalhes
consulte: Profile wiki page
Interface Traffic Monitor
Monitoramento de
trfego em tempo real
Disponvel na
aba(traffic) de qualquer
interface
Pode ser acessado
tambm via WebFig ou
CLI
Interfaces wlan1 Traffic
Torch
Outra ferramenta de monitoramento em
tempo real
Usada para analisar o fluxo de dados de
cada interface
Pode monitorar o trfego classificado por:
protocolo, source/destination address
(IPv4/IPv6), porta, DSCP, etc...
Torch
Tools Torch
Graphs
O RouterOS pode gerar grficos
demonstrando quanto de trfego passou
por uma determinada interface ou queue.
Tambm pode informar o uso de CPU,
memria e uso de disco.
Para cada item monitorado existem 4
grficos disponveis: daily, weekly, monthly e
yearly
Graphs
Informe a interface
para monitorar ou
deixe em all e
informe o IP
address/subnet
para o qual deseja
gerar grficos
Tools Graphing
Graphs
IP SNMP
The Dude
Aplicativo criado pela MikroTik que facilita
o monitoramento e gerenciamento de sua
rede
capaz de descobrir os dispositivos de
forma automtica e montar o layout
Monitora diversos servios e gera alertas
Gratuito
The Dude
Suporta SNMP, ICMP, DNS e diversos
outros monitoramentos TCP/IP
O servidor roda no RouterOS em: CCR,
ARM, CHR ou x86
l Servidor para windows em verso legada
O client roda no Windows (roda no Linux
e OS X tambm se voc usar o Wine)
Para mais informaes:The Dude wiki page
The Dude
The Dude
Faa o download do cliente dude for
Windows em mikrotik.com/download
Instale e conecte-se ao teste do Dude no
servidor da MikroTik server: dude.mt.lv
user:demo / senha:
Observe o Dude tente no derrubar e/ou
bagunar a rede da MikroTik :D
The Dude
Contactando o Suporte
Para facilitar qualquer solicitao ao suporte
importante que o mximo de informaes sejam
passadas.
Voc pode criar um arquivo chamado supout.rif e
enviar junto com seu pedido.
Este arquivo equivale a uma foto daquele momento
no seu router.
Contactando o suporte
Um arquivo chamado: autosupout.rif pode
ser criado automaticamente pelo sistema
em caso de mal-funcionamento do router
Est opo pode ser desativada no
watchdog
Antes de solicitar um suporte a MikroTik,
voc pode visualizar o supout.rif em sua
conta: mikrotik.com > account
System Logs
Por padro o RouterOS j faz
log de informaes do sistema;
Estas informaes so
armazenados na memria ram;
Porm podem ser armazenada
em disco(disk) tambm
Ou enviadas(remote) a um System Logging
servidor syslog -
recomendado.
System Logs
Para um log
detalhado basta criar
sua regra de log
desejada e adicionar
o topic: debug System Logging New Log Rule
Contactando o Suporte
Antes e contactar o support@mikrotik.com
vale a pena verificar a documentao:
wiki.mikrotik.com - Documentao do
RouterOS e alguns exemplos
forum.mikrotik.com - forum oficial
mum.mikrotik.com - MikroTik User Meeting
contm apresentaes em video e slides.
Contactando o Suporte
muito importante que as informaes no
router estejam comentadas
Tente detalhar o mximo possvel o problema.
Isso vai fazer com que a equipe de suporte da
MikroTik possa lhe ajudar melhor.
Se possvel inclua um diagrama da rede ou
acesso no seu dude.
Para mais informaes consulte:
www.mikrotik.com/support
Obrigado pela presena!
Certificaes MikroTik
Curso de
Introduo MTCNA
MTCINE