آموزش میکروتیک MTCNA؛ شب ۴: اولین اینترنت؛ LAN، DHCP Client و Masquerade
فهرست نوشته
اینترنت کلاینت حاصل چند شرط مستقل است: IP درست، مسیر پیشفرض، DNS و در این آزمایشگاه NAT. امشب این شرطها را جداگانه میسازیم تا خرابی هرکدام قابل تشخیص باشد.
این نوشته بخشی از دورهٔ MTCNA در ۳۰ شب است. مبنای مثالها RouterOS 7 و آزمایشگاه ایزولهٔ دوره است؛ پیش از تغییر، Snapshot و دسترسی Console داشته باشید.
وضعیت آغاز#
از R1 تمیزِ CHR با حداقل دو NIC و بدون تنظیمات پیشفرض استفاده کنید. Console باز و WAN قطع باشد. روی RouterBOARD دارای تنظیم کارخانه، فرمانها را یکجا Paste نکنید؛ اشیای موجود را اول تطبیق دهید. مثالهای دوره برای اولین اجرا روی این وضعیت مشخصاند، نه Script تکرارپذیر برای هر روتر.
کلاینت A موقتاً 192.168.50.10/24، Gateway برابر 192.168.50.1 و DNS برابر 1.1.1.1 دارد. DHCP Server را در شب هشتم میسازیم.
شبکه و حفاظت پایه#
/interface bridge add name=bridge-lan protocol-mode=rstp
/interface bridge port add bridge=bridge-lan interface=ether2
/ip address add address=192.168.50.1/24 interface=bridge-lan comment="MTCNA LAN"
/interface list add name=LAN
/interface list add name=WAN
/interface list member add list=LAN interface=bridge-lan
/interface list member add list=WAN interface=ether1
/ip firewall filter add chain=input action=accept connection-state=established,related comment="MTCNA input established"
/ip firewall filter add chain=input action=drop connection-state=invalid
/ip firewall filter add chain=input action=accept in-interface-list=LAN src-address=192.168.50.0/24
/ip firewall filter add chain=input action=accept in-interface-list=WAN protocol=udp src-port=67 dst-port=68 comment="MTCNA DHCP reply"
/ip firewall filter add chain=input action=drop comment="MTCNA input final"
/ip firewall filter add chain=forward action=accept connection-state=established,related comment="MTCNA forward established"
/ip firewall filter add chain=forward action=drop connection-state=invalid
/ip firewall filter add chain=forward action=accept in-interface-list=LAN out-interface-list=WAN
/ip firewall filter add chain=forward action=drop comment="MTCNA forward final"
این فایروال IPv4 است. در این آزمایشگاه IPv6 را تا ساخت سیاست مستقل استفاده نکنید؛ برای فعالسازی IPv6 به دورهٔ مربوط و فایروال جدا نیاز دارید. LAN فعلاً کاملاً مورد اعتماد است؛ محدودسازی مدیریت در شب پنجم انجام میشود.
فعال کردن WAN#
اکنون ether1 را به NAT مجازی Hypervisor وصل کنید؛ شبکهٔ بالادست باید DHCP ارائه کند.
/ip dhcp-client add interface=ether1 add-default-route=yes use-peer-dns=no disabled=no comment="MTCNA WAN"
/ip dns set servers=1.1.1.1,9.9.9.9 allow-remote-requests=no
/ip firewall nat add chain=srcnat src-address=192.168.50.0/24 out-interface-list=WAN action=masquerade comment="MTCNA Internet NAT"
/ip dhcp-client print detail
/ip route print detail where dst-address=0.0.0.0/0
/ping 1.1.1.1 count=4
/ping example.com count=4
Resolverهای نمونه را با Resolver قابل دسترس آزمایشگاه جایگزین کنید. از کلاینت، ابتدا Gateway، سپس IP بیرونی و در آخر نام را امتحان کنید. پاسخ Ping یک مقصد مشخص شرط قطعی اینترنت نیست؛ HTTP و DNS را هم بسنجید.
خرابی کنترلشده و خودآزمایی#
Rule با Comment MTCNA Internet NAT را Disable کنید. R1 میتواند اینترنت داشته باشد ولی کلاینت مسیر برگشت مناسب نداشته باشد. همان Rule را Enable کنید و اتصال جدید بسازید؛ NAT برای ارتباط موجود از Connection tracking استفاده میکند.
اگر WAN در وضعیت searching است، کابل مجازی و DHCP بالادست را بررسی کنید، نه LAN را. اگر IP جواب میدهد و نام نه، مشکل را در DNS جستوجو کنید. خروجی قابل قبول: WAN با bound، Route فعال پیشفرض و اتصال کلاینت. خودآزمایی: چرا Masquerade فایروال نیست؟ چرا Gateway کلاینت آدرس خود کلاینت نیست؟