RouterOS NAT伪装上网,NAT端口映射,HotspotWEB认证上网等的简单配置

RouterOS NAT伪装上网,NAT端口映
射,HotspotWEB认证上网等的简单配置首先RouterOS目前的所有版本都不支持SISC硬盘。

V3.0以下版本只能安装在IDE硬盘上,V3.0以上版本可以安装在U盘,CF卡等电子盘上。

下面以图文方式介绍一下在WINBOX中ROS V3.3的NAT伪装上网,NAT端口映
射,HotspotWEB认证上网等的简单配置操作
1、伪装上网
选择IP-->Firewall
step.1
step.2
2、NAT端口映射
这里我们映射一个192.168.199.77:1080-->192.168.1.128:3389 为例:step.1
step.2
step.3
经过以上配置内网就可以通过NAT共享(伪装)外网的接口IP地址上网了。

但有时候玩游戏之类的应用会突然断开,所以还要建立有一个同步之类的配置:
IP-->Firewall 选[Mangle]
点+添加一条规则
选第一项General
设置:Chain:prostrouting
Protocol:6(tcp)
选第二项Advanced
设置:TCP Flags:syn
选第四项Action
Action:change MSS
New TCP MSS:1400
到这里伪装上网全部完成
由于伪装上网也是属于NAT映射的范畴,下面是通过终端登陆到ROS上用命令ip firewall nat print 显示出来的2条NAT规则:
3、HotspotWEB认证上网
先要设置好DNS 选择IP-->DNS
step.1
开始设置Hotspot认证
选择IP-->Hotspot [User Profile] 设置用户配置文件:step.2
[Server Profiles] -->[Login]
然后在用户主机上打开IE 输入URL后就会自动跳转到这个页面
选择IP-->Hotspot [Servers] 添加一台Hotspot服务器:
step.5
选择IP-->Hotspot [Server Profiles] 设置Hotspot服务器配置文件:step.4
选择IP-->Hotspot [User] 添加用户:
step.3。

合集下载

RouterOS配置手册

RouterOS配置手册

MikroTik RouterOS v2.9基本操作说明CDNATRouterOS应用说明主要特征TCP/IP协议组:∙Firewall和NAT–包状态过滤;P2P协议过滤;源和目标NAT;对源MAC、IP地址、端口、IP协议、协议(ICMP、TCP、MSS等)、接口、对内部的数据包和连接作标记、ToS 字节、内容过滤、顺序优先与数据频繁和时间控制、包长度控制...∙路由–静态路由;多线路平衡路由;基于策略的路由(在防火墙中分类); RIP v1 / v2, OSPF v2, BGP v4∙数据流控制–能对每个IP、协议、子网、端口、防火墙标记做流量控制;支持PCQ, RED, SFQ, FIFO对列; Peer-to-Peer协议限制∙HotSpot– HotSpot认证网关支持RADIUS验证和记录;用户可用即插即用访问网络;流量控制功能;具备防火墙功能;实时信息状态显示;自定义HTML登录页;支持iPass;支持SSL安全验证;支持广告功能。

∙点对点隧道协议–支持PPTP, PPPoE和L2TP访问控制和客户端;支持PAP, CHAP, MSCHAPv1和MSCHAPv2 验证协议;支持RADIUS验证和记录;MPPE加密;PPPoE 压缩;数据流控制;具备防火墙功能;支持PPPoE按需拨号。

∙简单隧道– IPIP隧道、EoIP隧道(Ethernet over IP)∙IPsec–支持IP安全加密AH和ESP协议;∙Proxy–支持FTP和HTTP缓存服务器;支持HTTPS代理;支持透明代理;支持SOCKS协议;DNS static entries; 支持独立的缓存驱动器;访问控制列表;支持父系代理。

∙DHCP– DHCP服务器;DHCP接力;DHCP客户端; 多DHCP网络;静态和动态DHCP租约;支持RADIUS。

∙VRRP–高效率的VRRP协议(虚拟路由冗余协议)∙UPnP–支持即插即用∙NTP–网络对时协议服务器和客户端;同步GPS系统∙Monitoring/Accounting– IP传输日志记录;防火墙活动记录;静态HTTP图形资源管理。

MikrotikRouterOS资料说明书及功能

MikrotikRouterOS资料说明书及功能

Mikrotik RouterOS5.4 3线接入电信级高端路由器一、产品描述 (1)★硬件概览 (1)★软件预装 (2)★功能介绍 (2)QoS带宽流量管理: (2)VPN功能: (2)专业级防火墙: (2)支持端口映射: (3)PPPOE服务器功能: (3)其他功能: (3)二、技术规格 (3)三、更多功能 (4)桥接功能: (4)多线路支持: (5)隧道协议: (5)Hotspot热点认证服务: (5)脚本控制 (6)TCP/IP协议组: (6)二层链接 (7)管理工具: (7)四、实例 (8)一、产品描述★硬件概览Mikrotik RouterOS 电信级高端路由器,针对中大型网吧,小区宽带,企业校园网络等设计,经实际网络环境运行,有良好的稳定性。

硬件采用Intel G41芯片工业主板及Intel双核中央处理器,标配1G二代内存,使用1U服务器专用电源,长时间高负载运行稳定可靠;外设4个Intel千兆网络芯片,支持3WAN接入。

功能强大,价格低廉,经济适用;外形美观,简洁得体,经久耐用。

★软件预装路由系统版本:RouterOS 5.4正式版默认内网IP:LAN=192.168.0.1登录账号:admin登录密码:为空密码★功能介绍产品集宽带路由器、多线路负载均衡策略路由、QoS带宽流量管理、VPN、上网行为管理、专业级防火墙等多项功能于一身,支持功能模块扩展,是一个稳定性高、易维护、投资低的一体化智能路由产品。

多线路负载均衡:支持电信、网通、铁通等宽带接入,支持ADSL固接/PPPOE及时制/Cable Modem/光纤接入/FTTX等各种协议。

支持负载均衡、静态路由、策略路由,自动线路备援。

QoS带宽流量管理:系统提供基于HTB (Hierarchical Token Bucket)算法的流量管理功能,可有效提高带宽利用率和限制P2P等海量下载软件的使用,对于正常上网的内网主机,系统将允许它偶然突破最大限速;相反,对于长期使用P2P等软件的内网主机,系统将会减小它的带宽,使其对其他主机的影响降到最低。

路由器的端口映射与NAT设置方法

路由器的端口映射与NAT设置方法

路由器的端口映射与NAT设置方法随着互联网的普及,我们逐渐离不开路由器。

路由器作为连接多个设备的中心,扮演着至关重要的角色。

在使用路由器过程中,经常会遇到需要进行端口映射与NAT设置的情况。

本文将详细介绍路由器的端口映射与NAT设置方法,希望能给读者带来帮助。

一、什么是端口映射与NAT在了解端口映射与NAT的设置方法之前,我们首先需要了解什么是端口映射与NAT。

1.1 端口映射端口映射是一种将路由器或者防火墙的公网IP地址映射到局域网中某台设备的特定端口上的技术。

通过端口映射,外部网络就可以通过路由器访问局域网内的设备,实现设备间的通信。

1.2 NATNetwork Address Translation(网络地址转换),简称NAT,是一种在IP数据包从一个网络传输到另一个网络时,修改IP地址信息的技术。

通过NAT,局域网中的设备可以使用路由器的公网IP地址进行互联网访问。

二、端口映射与NAT设置方法2.1 登录路由器管理界面在进行端口映射与NAT设置之前,首先需要登录路由器的管理界面。

通常情况下,我们可以在浏览器中输入默认网关的IP地址,在弹出的登录界面中输入正确的用户名和密码进行登录。

2.2 端口映射设置端口映射的设置方法因路由器品牌和型号而异,但大致步骤如下:步骤一:在路由器管理界面中找到“端口映射”或类似的选项,点击进入。

步骤二:选择“添加映射规则”或类似的选项,进行新的映射规则设置。

步骤三:填写映射规则的相关信息,包括外部端口和内部端口。

外部端口指的是互联网上对外服务的端口,而内部端口则是局域网设备的端口。

步骤四:保存设置并重启路由器,使端口映射生效。

2.3 NAT设置NAT的设置方法与端口映射类似,具体步骤如下:步骤一:在路由器管理界面中找到“NAT设置”或类似选项,点击进入。

步骤二:选择“开启NAT”或类似的选项,使NAT功能生效。

步骤三:根据个人需求,对NAT相关选项进行配置,如IP地址转换类型、端口转换等。

RouterOS 固定IP的Hotspot热点认证

RouterOS 固定IP的Hotspot热点认证

RouterOS 固定IP的Hotspot热点认证2011-12-16 09:59:01| 分类:默认分类| 标签:routeros |字号大中小订阅1. 以公司固定IP做WEB页面认证为例图(1)图(1)所示,配置RouterOS的IP地址。

图(2)图(2)所示,配置DNS。

图(3)图(3)所示,配置用户规则。

Idle Timeout为00:30:00表示超过30分钟将断开网络。

Shared Users 为1表示只允许1个用户。

图(4)图(4)所示,创建用户Server为all表示默认热点服务,选择相应Profile规则。

图(5)图(5)所示,选择HTTP CHAP 表示对密码使用MD5散列算法的CHAP询问—回答的方法。

图(6)图(6)所示,配置Hotspot热点服务。

图(7)图(7)所示,配置NAT为masquerade 。

图(8)图(8)所示,配置客户端IP地址。

图(9)图(9)所示,不管输入任何域名都将被指向到Hotspot认证页面,只有认证核实对后,用户才能访问互联网。

图(10)图(10)所示,认证核实对后弹出提示IP信息页面。

图(11)图(11)所示,这是之前指向到Hotspot认证页面核实正确后,重新跳转到被访问的域名页面。

图(12)图(12)所示,用户认证核实后,可在Active选择中查看在线用户情况。

图(13)图(13)所示,这里Hotspot自动搜索局域网内部电脑,并进行一对一的NAT转换。

也就是说一台电脑的IP网段不在局域网内也能被Hotspot搜索到并进行一对一的NAT转换,打开任何页面也将会指向Hotspot认证页面。

这里也将显示任何被搜索到的电脑信息。

图(14)图(14)所示,这里是指定某个IP允许不用进行Hotspot认证访问外网。

图(15)图(15)所示,这里指定某个域名在没认证之间允许访问。

RouterOS 5.x配置Hotspot认证 免费实现User Manager中文认证管理

RouterOS 5.x配置Hotspot认证 免费实现User Manager中文认证管理

RouterOS 5.x配置Hotspot认证实现Web中文管理环境:RouterOS 5.13 路由Lan接口:172.16.100.254/24目的:内网用户要上网必须先经过web认证;中文页面账号管理1、配置规则添加用户(注意:请先将DNS、路由地址加入到Walled Garden IP List 里,否则后面会出现问题,方法见第3步)登录Winbox,IP / Hotspot ,点击Hotspot Setup安装向导①上面的Dns Name 留空就行了添加一个认证账号不然后面无法通过认证使用我们最后一步添加的账号登录2、打开网站,会提示登录认证,3、无需认证即可访问某些IP,如路由,电影服务器,DNS等。

进入IP / Hotspot /Walled Garden IP List,按如下设置,不认证也能正常访问172.16.100.254②从IP / Hotspot /Cookies 和Active 里清理一下当前的IPCookies默认是3天内不用重复认证,我们可以设置一下,不保留Cookies前面的勾进入IP / Hotspot / Server Profiles / hsprof1 去掉Cookies4、某些IP免认证即可上网,如我们自己的电脑、老板的电脑、服务器等。

③可以只填MAC或IP,Type 选择bypassed,把免认证的IP依次列进去就行了5、开启Radius,利用User Manager实行账号管理第一步,登录Winbox,IP / Radius进行添加④在hotspot login dhcp前面打勾,Address地址172.16.100.254,Secret是密码,设置成aa, Timeout可以设置大一些,如1000,其它默认第二步,进入IP / Hotspot / Server Profiles / hsprof1 / ,在Use RADIUS前面打勾,其它默认第三步,登录ROS的User Manager管理器,管理认证账号,先把汉化文件放进ftp 根目录,重启Ros管理地址:http://路由IP/userman普通用户:http://路由IP/user(注意:如果开启了Hotspot认证,User Manager的80端口已经被占用,进入IP/Services/ 将www端口改成880,上面地址就变成http://路由IP:880/userman )管理员: admin 密码空登录后添加路由⑤⑥第四步,添加认证账号(先创建并配置收费类型),按照下面的样式填写就行了注意:配置文件名称不能用中文,有效期30d (y,d,h,m,s 代表年、天、时、分、秒)其实就这么简单,到此结束!User Manager和Hotspot的汉化文件见压缩包!6、强制绑定IP--MAC--账号,全部一致才能上网第一步,IP / Interfaces / Lan ,ARP选择reply-only⑦⑧第二步,IP / ARP ,添加对应的MAC--IP ,然后点击Make Static,使其静态绑定第三步,在User Manage 里,给账号分配绑定的IP现在就实现了ROS的WEB认证,中文管理!在IP/Hotspot/Users里也可以进行账号管理,但和User Manage是独立的有问题请联系hx24@ 2012.4.3⑨。

基于RouterOS Hotspot搭建校园网Web认证系统

基于RouterOS Hotspot搭建校园网Web认证系统

基于RouterOS Hotspot搭建校园网Web认证系统作者:孙利国来源:《无线互联科技》2014年第08期摘要:提出了一种通过Web认证的网络接入技术,实现了针对用户进行身份认证、用户策略、带宽控制和权限的管理。

关键词:web认证;hotspot热点认证;routeros当前校园网络资源、应用的数量和规模在不断扩大,网络用户的数量也呈现剧增的趋势。

由此带来的网络管理、尤其是网络安全问题日益突出。

传统的无身份认证的网络已经不能满足当前校园网络发展的需要,特别是缺乏有效的计费和认证方式。

为此笔者提出了一种高效、低成本的网络解决方案,即利用RouterOS Hotspot热点认证系统搭建校园网Web认证系统。

1 使用RouterOS hotspot的优势1.1 hotspot支持二层和三层的认证与ppoe验证方式相比,pppoe是基于二层链路的认证,也就是只能在二层设备传输,如果有三层设备就无法穿透,而hotspot是基于三层的ip验证,所以能在二层和三层网络中进行传输。

1.2 无需安装客户端软件只要通过浏览器进行身份验证就可以使用网络,用户还可以通过浏览器查询已使用的时间、流量、费用等相关信息。

1.3 高效的带宽控制功能RouterOS最显著的特征之一就是带宽控制,可根据实际需求对用户组、单个用户定义带宽属性,还可为特定的用户保留带宽或不进行登录认证、对用户实际使用情况进行动态的调整。

1.4 强大的管理功能支持DHCP和静态地址,可将MAC地址与用户账号绑定、用户账号与IP地址绑定、IP 地址与MAC地址绑定,从而一定程度上保障了网络的安全性;可设置定时打开指定的URL,比如校园内部紧急通知、广告宣传、缴费通知等。

为管理者提供上网用户的实时连接状态,例如登录用户的IP、MAC、流量使用、连接状态。

对特殊用户可设置免认证以及阻止认证等强大的认证功能。

1.5 完善的日志记录功能可实现对CPU、磁盘、内存使用、流量等的天、周、月、年的记录从而使管理者对认证系统运转情况进行实时监测,报表系统还可对用户的上网行为进行监测、分析。

hotspot热点认证实验

网关路由器的网络参数如下:WAN 口对应外网IP 为10.200.15.200/24,网关为10.200.15.1 LAN 口对应内网IP 为192.168.1.1/24DNS:61.139.2.69根据这些参数我们需要先配置好IP 地址、网关和DNS,并打开DNS 缓存等。

进入ip address 配置IP 地址:进入ip route 配置网关:进入ip firewall nat 设置好NAT 伪装:进入ip dns 配置DNS 缓存:现在我们的基本参数已经配置完成,现在我们需要配置的Hotspot 参数,配置Hotspot 参数的基本流程是:1、先进入ip hotspot user profile 设置用户分组规则2、然后在ip hotspot user 添加用户的帐号3、进入ip hotspot server profile 配置服务器规则4、在ip pool 中分配IP 地址段,根据需要启用DHCP 服务5、在ip hotspot server 添加并启用hotspot 服务现在我们进入ip hotspot,并配置ip hotspot use profile在user profile 里面一般配置如下几个参数:Idle-Timeout:用户在一定时间内没有任何流量发出后自动注销连接Keepalive-Timeout:路由器主动通过ICMP 探测主机是否在线,如果在一定时间为探测到自动注销连接(如果用户机开启防火墙,路由器无法探测到)Shared-users:帐号的分享用户多少,默认为1,即仅一个用户使用该帐号。

Rate-Limit:分配每个帐号带宽,格式为“上行/ 下行”Transparent-proxy:透明代理功能是否开启,一般使用Hotspot 认证建议不用打开此参数。

其他参数请参考具体Hotspot 手册。

Address pool 这个是DHCP 的地址池,给用户分配IP,我们可以在ip pool 中分配地址段在user 配置用户登录帐号和密码,以及所属的profile 类型:这里默认server 服务器为all,Name 用户名:123Password:123Profile:用户组规则,这里选择我们之前设置的default 规则配置完用户规则后,进入ip hotspot server profile,配置服务器器规则。

试论nat转换方式下的src-nat、dst-nat和映射、回流的关系

src-nat是源地址转换,其作用是将ip数据包的源地址转换成另外一个地址,首先我们说一下snat中几个参数的含义,action,这是说明用的哪种转换方式,通常我们用masqurade,nat这两种,在特殊情况下用accept(主要是内网中有公网地址存在的情况)方法,protocol说明对哪些传输协进行转换(通常有tcp,udp等),out-interface说明通过哪一个网卡进行转换(通常是外网卡outside),to-src-address是将源地址伪装成哪些地址(可以是一个也可以是很多个),to-src-pot是将源端口伪装成哪些端口(可以是一个也可以是很多个),dst-address是指发向哪些主机的数据包要进行伪装(可以一个可以多个),dst-port是指发向哪些端口的数据包进行伪装(可以一个可以多个),src-address是指对哪些源地址进行伪装(可以一个可以多个),src-port是指从哪些源端口发出的数据包进行伪装(可以一个可以多个)-----以上文字引自中国路由论坛,作者njhhack下面的论述中,ACTION(转换方式)都是以NAT为例.再综合网上其它的相关资料,以我现有的理解,和具体的试验,再作些补充:要做src-nat,除了指明协议\端口\转换成什么地址外,还要谈到是在那块网卡(接口)上做这个“源地址地址转换”。

比如,要让内网的电脑通过routeros访问外网,那么就由与公网连接的网卡做snat,在添加src-nat规则时,general页的out. interface就应选"外网卡",当然,用默认设置"all"也就包含了"外网卡",但这不利于理解src-nat理解了src-nat ,dst-nat就很好理解了,src-nat是Routeros将内网电脑发出的数据包的地址中的源地址进行转换然后发往外网,在数据包中,被转换的地址是源地址,所以叫源地址转换.而dst-nat则刚好相反,它是Routeros将公网发来的数据包的地址中的目的地址进行转换(当然这个目的地址就是routeros的公网ip),然后发给内网的电脑,在数据包中,被转换的地址是目的地址,所以叫目的地址转换.同样,dst-nat除了指定转换后的地址外,也将涉及是在那块网卡(接口)上进行,例如,要将公网发给routeros的a端口的数据包转给内网ip为b的c端口,那么设置好a\b\c的值后,在dst-nat规则general页的in.interface里,应选择与b地址网段相连的网卡(接口),显然这是一块内网卡,当然,用默认设置"all"也就包含了这块"内网卡",但这不利于理解DST-nat.到这里可以明白什么是端口映射了,它就是dst-nat中的一条转换规则.再来谈"回流",引用一段文字--"什么叫回流呢,就是当内网有服务映射到网关后,内网主机也可以用网关外部地址访问"由上面的定义可以清楚"回流"要完成的操作:1\内网电脑向Routeros发送目的地址为公网ip的数据包(当然这个IP就是Routeros的公网IP). 2\Routeros通过源地址转换规则(SRC-NAT)中选定的A网卡(接口)将数据包地址中的源地址转换为公网IP(目的地址不变,仍为公网IP) 3\routeros通过目的地址转换规则(DST-NAT)中选定的B网卡(接口)将数据包地址中的目的地址转换为内网地址,然后发给相应的内网电脑.但是问题来了,如果A网卡(接口)将数据包地址转换后就往公网发送,那么数据包就无法再回到路由器并转发给内网了.如果能让数据包不出路由器,在路由器内完成SRC-NAT和DST-NAT这两种地址转换,那么就可以实现回流了.呵呵,让A=B就可以实现了.就是说,添加一条SRC-NAT和一条DST-NAT规则,而这两条规则中所指定的网卡都是与内网相连的同一块网卡.上面的论述,在1WAN2LAN,动态拨号环境下,测试验证,没有出现矛盾。

RouterOS介绍剖析


下
策略路由(电信网通双线)
添加网通端口的ip地址
策略路由(电信网通双线)

添加网通路由(从网上下载一个网通路由表),利用ftp上传 到routeros上,利用routeros的import命令导入路由表
策略路由(电信网通双线)
双线接入配置
负载均衡(基于NTH)
基于NTH的负载均衡
首先设置三个网卡的ip地址
设置路由
ip route>add dst-address=0.0.0.0/0 gateway=60.191.18.1 scope=255 target-scope=10 routing-mark=first ip route>add dst-address=0.0.0.0/0 gateway=122.226.141.1 scope=255 target-scope=10 routing-mark=second ip route>add dst-address=0.0.0.0/0 gateway=60.191.18.1 scope=255 target-scope=10
基于NTH的负载均衡
ip firewall mangle>add chain=pre-routing in-interface=lan connectionstate=new action=mark-connection new-connect-mark=second nth=1,1,1 passthrough=yes ip firewall mangle>add chain=pre-routing in-interface=lan connectionmark=second action=mark-routing new-routing-mark=second passthrough=no

routeros端口映射内网无法访问自身公网IP问题(环回)

设置端口映射:
ip->Firewall-> Destination NAT -> +
General 页
Src. address 0.0.0.0/0
src. port
interfalce all
Dst.address 外网映射IP /32
Dst.port 映射端口
protocol tcp
ACTION 页:
Action nat
to Dst.address 内网映射IP -内网映射IP
to Dst.port 映射端口
做如上设置可以解决本身内网IP映射到外网,别人就可以访问你的内网资源,但是头痛的事来了,你自己却无法通过自己的外网访问自己怎么办呢?现在我来告诉大家怎么解决这个问题。

你接着照下如下设置,你将发现,你的烦恼将不能再困扰你了。

其实很简单,跟我来吧。

ip->Firewall-> Source NAT -> +
General 页:
src.address 内网映射IP /32
src.port
Dst.address 内网映射IP网段/24 (如果你的映射IP为192.168.1.1,那么这里你应该填上192.168.1.0 /24) Dst port 映射端口
out.interface all
protocol tcp
ACTION页:
Action nat
to src.address 0.0.0.0 - 0.0.0.0
to src.ports 映射端口
OK,经过如此设置,你将发现,不论你是在自己的内网还是别处访问自己的公网IP都能准确地访问到你所映射的资源了:)。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档