MikroTik'te Proxy: RouterOS, mangle ve policy-based routing için adım adım kurulum rehberi
Makale içeriği
- Giriş: bu rehberden ne elde edeceksiniz
- Ön hazırlık
- Temel kavramlar: proxy, mangle ve yönlendirme basit bir dille
- Adım 1: yedekleme ve routeros hazırlığı
- Adım 2: hangi trafiğin proxy üzerinden gideceğini belirleme
- Adım 3: web proxy ve üst mobil proxy'yi yapılandırma
- Adım 4: i̇stemci trafiğini proxy'ye yönlendirme
- Adım 5: mangle - policy-based routing için trafiği işaretleme
- Adım 6: i̇şaretli trafik için yönlendirme tabloları ve rotalar
- Adım 7: yapılandırmayı güvenlik duvarıyla koruma ve sızıntıları kapatma
- Sonucu kontrol etme: kontrol listesi ve testler
- Sık yapılan hatalar ve çözümleri
- İ̇leri düzey kullanıcılar için ek olanaklar
- Sss: kurulumla ilgili sık sorulan sorular
- Sonuç
Giriş: Bu rehberden ne elde edeceksiniz
Bu makale, MikroTik'te proxy kurulumu için pratik, adım adım bir rehberdir. Sadece MikroTik yönlendiricilerin varsayılan işletim sistemi olan RouterOS ile çalışacağız. Keenetic, OpenWrt ve diğer platformlar için blogda ayrı materyaller var, burada onlara değinmiyoruz.
Rehberin sonunda, ofisteki veya evdeki hangi cihazların doğrudan internete çıkacağına, hangilerinin mobil proxy üzerinden çıkacağına yönlendiricinin kendisinin karar verdiği çalışan bir şemaya sahip olacaksınız. RouterOS'ta yerleşik Web Proxy'yi üst proxy ile birlikte yapılandıracak, mangle bölümünde trafiği işaretlemeyi ve yalnızca hedef adrese göre değil, kurallara göre yönlendirme yani policy-based routing oluşturmayı öğreneceksiniz.
Somut olarak şunları elde edeceksiniz:
- Trafiği proxy üzerinden giden cihazların listesi, diğerleri eskisi gibi çalışmaya devam eder;
- İstemci isteklerini harici mobil proxy'ye ileten MikroTik üzerinde yapılandırılmış Web Proxy;
- Gerekli bağlantıları ve rotaları işaretleyen mangle kuralları;
- İşaretli trafiği istediğiniz arayüzden, örneğin ikinci WAN veya LTE modemden yönlendirmek için ayrı bir yönlendirme tablosu;
- Dışarıdan kimsenin proxy'nizi kullanmaması için güvenlik duvarı koruması;
- Kontrol testleri seti ve sık yapılan hataların analizi.
Bu rehber kimler için
Rehber, mobil proxy'lerle çalışan pazarlamacılar, arbitrajcılar, geliştiriciler ve küçük ekiplerin sahipleri için yazılmıştır. Amacı, her bilgisayarda yapılan ayarların bir kısmını yönlendirici seviyesine taşımaktır. Eğer anti-detect tarayıcılar, parserlar ve reklam hesaplarıyla çalışan beş veya on beş iş istasyonunuz varsa, yeni bir dizüstü bilgisayarda parametreleri her seferinde manuel olarak girmek yerine, bir kez MikroTik'te proxy'yi yapılandırmak daha uygundur.
Seviye - yeni başlayanlar için. Daha önce RouterOS yapılandırdığınızı varsaymıyoruz. Her adım hem WinBox grafik arayüzü üzerinden hem de terminal için komut olarak gösterilmiştir. Sonunda ileri düzey kullanıcılar için ayrı bir bölüm var: konteynerler, istemcilere otomatik proxy ayarları dağıtımı, geçiş betikleri.
Önceden bilmeniz gerekenler
Temel şeyler yeterli: IP adresi, port, yerel ağ ve ağ geçidi nedir. Yönlendiricinin web arayüzüne girebilmeli veya WinBox programıyla bağlanabilmelisiniz. Gerisini adım adım açıklayacağız.
Ne kadar zaman gerekir
Temiz kurulum yaklaşık 40-60 dakika sürer. Okuma, yedekleme, ürün yazılımı güncellemesi ve testlerle birlikte 1,5-2 saat ayırın. İki internet kanalınız varsa ve aralarında policy-based routing yapılandıracaksanız, kontroller için 30 dakika daha ekleyin.
Ön hazırlık
Yönlendiricide herhangi bir şeyi değiştirmeden önce gerekli her şeyi toplayalım. Bu, zaman kazandırır ve kurulumun ortasında gerekli erişimin olmadığını fark etme durumundan korur.
Gerekli araçlar ve erişimler
- RouterOS 7.x sürümlü MikroTik yönlendirici. Popüler modeller hAP ac2, hAP ac3, hAP ax2, hAP ax3, RB4011, RB5009 ve herhangi bir CCR uygundur. USB portu veya dahili LTE modülü olan modeller ek olanaklar sunar, ancak zorunlu değildir.
- Güncel sürüm WinBox programı (2026'da WinBox 4, Windows, macOS ve Linux için derlemeler mevcut). Alternatif - tarayıcıda yönlendiricinin adresindeki WebFig web arayüzü, menüler aynıdır.
- Yönlendiriciye yönetici erişimi: tam yetkili kullanıcının kullanıcı adı ve şifresi.
- Mobil proxy verileri: sunucu adresi (IP veya alan adı), HTTP proxy portu ve yetkilendirme yöntemi. MikroTik'te Web Proxy şeması için IP adresine göre yetkilendirme gereklidir, çünkü RouterOS'un yerleşik proxy'si üst proxy'ye kullanıcı adı ve şifre iletemez. Pratikte tüm mobil proxy sağlayıcıları, kişisel panelde IP ile yetkilendirmeyi etkinleştirmenize izin verir.
- Yönlendiricinizin harici IP adresi. Bunu proxy sağlayıcısında beyaz listeye eklemeniz gerekir. Nasıl öğrenileceğini ilk adımda göstereceğiz.
- Sonucu test edeceğiniz yerel ağdaki bilgisayar.
Sistem gereksinimleri
Web Proxy ve mangle şeması, RouterOS 7 yüklü herhangi bir cihazda çalışır. Önbelleğe almayı devre dışı bırakırsanız, on kadar aktif istemci için 128 MB RAM yeterlidir. Konteynerlerle ilgili ileri düzey bölüm için ARM, ARM64 veya x86 mimarisine sahip ve en az 256 MB, tercihen 1 GB belleğe ve harici depolamaya sahip bir modele ihtiyacınız olacak.
RouterOS sürümünü kontrol edin: WinBox'ta System menüsünü, ardından Resources'ı açın. Version alanında 7.x olmalı. Eğer 6.x varsa, yönlendirme komutlarının bir kısmı farklı olacak ve önce güncelleme yapmanız daha iyi olur.
Önceden hazırlamanız gerekenler
- WinBox'ı kurun ve Neighbors sekmesinde yönlendiriciyi gördüğünden emin olun.
- Mobil proxy sağlayıcınızın kişisel panelinde oturum açın ve bağlantı parametreleri bölümünü bulun. Adresi, HTTP portunu not edin ve IP ile yetkilendirme modunu etkinleştirin.
- Proxy üzerinden çalışması gereken cihazların listesini yapın. Adlarını ve MAC adreslerini veya mevcut IP'lerini yazın.
- İkinci bir internet kanalınız olup olmayacağına karar verin. Yönlendiricide LTE modülü varsa veya SIM kartlı USB modem bağlıysa, arayüz adını not edin, genellikle lte1'dir.
Yedekleme
Yedeklemeyi mutlaka yapıyoruz. Bu, talimatın ilk pratik adımıdır ve ayrıntılı olarak ele alacağız. Şimdilik şu kuralı unutmayın: taze bir yedek olmadan güvenlik duvarı ve yönlendirmede hiçbir değişiklik yapmayın. NAT kuralında veya rotada bir hata, yönlendiriciye erişiminizi kaybetmenize neden olabilir ve o zaman fabrika ayarlarına sıfırlamanız gerekir.
Temel kavramlar: proxy, mangle ve yönlendirme basit bir dille
Terimler nedeniyle konu karmaşık görünüyor. Gereksiz teori olmadan, sadece adımlarda ihtiyaç duyacağımız kısımları açıklayalım.
Proxy ve mobil proxy
Proxy sunucusu bir aracıdır. Tarayıcınız isteği doğrudan siteye değil, proxy sunucusuna gönderir, o da kendi adına siteye gider ve yanıtı döndürür. Site sizin değil, proxy'nin adresini görür. Mobil proxy ise, hücresel operatörün ağı üzerinden internete çıkan proxy'dir, bu nedenle siteler normal bir mobil abone adresi görür. Bu tür adresler, IP itibarının önemli olduğu reklam hesapları, çoklu hesap yönetimi ve ayrıştırma işleri için kullanılır.
Yönlendirici ve proxy farklı şeylerdir
Şunu anlamak önemlidir: yönlendirici tüm trafiği kendi başına HTTP veya SOCKS proxy'ye yönlendiremez. Yönlendirici IP paketleri düzeyinde çalışır, proxy ise uygulama düzeyinde. Paketler şu veya bu arayüzden yönlendirilebilir, ancak uygulamanın proxy üzerinden konuşması için birinin proxy sunucusuyla kendi protokolü üzerinden bağlantı kurması gerekir. RouterOS'ta bunun için yerleşik Web Proxy - yönlendirici içinde tam teşekküllü bir HTTP proxy'si vardır ve istekleri üst düzey proxy'ye, yani parent proxy'ye iletebilir. İşte bu, yerel ağınız ile mobil proxy arasında köprü olacak.
Address list
RouterOS'ta Address list adlandırılmış bir IP adresi veya alt ağ listesidir. Beş bilgisayar için beş kural yazmak yerine, adreslerini proxy-clients listesine koyar ve tek bir kuralda buna başvurursunuz. Listeye altıncı bilgisayarı eklediniz - kural onun için de çalışmaya başladı.
Firewall: filter, NAT ve mangle
RouterOS güvenlik duvarı birkaç tablodan oluşur. Filter paketin geçirilip geçirilmeyeceğine karar verir. NAT adresleri ve portları değiştirir, örneğin 80 portundaki bağlantıyı yerel 8080 proxy portuna yönlendirir. Mangle hiçbir şeyi engellemez veya değiştirmez, pakete veya bağlantıya bir etiket koyar. Etiket yalnızca yönlendirici içinde yaşar ve daha sonra diğer alt sistemler, özellikle yönlendirme tarafından kullanılır.
Mangle'da bizi ilgilendiren iki etiket vardır. Connection mark tüm bağlantıya konur: ilk paketi işaretlediniz ve bu bağlantının sonraki tüm paketleri otomatik olarak işaretli sayılır. Routing mark yönlendiriciye şunu söyler: bu paket için ana yönlendirme tablosunu değil, şunu kullan.
Yönlendirme tabloları ve policy-based routing
Normal bir yönlendirici, paketi nereye göndereceğine yalnızca hedef adrese bakarak karar verir. Bu main tablosudur. Policy-based routing (PBR, politika tabanlı yönlendirme) ikinci bir kriter ekler: paket nereden geliyor, ne tür, hangi etikete sahip. Örneğin: proxy-clients listesindeki bilgisayarlardan gelen paketleri LTE modem üzerinden, geri kalanını kablolu sağlayıcı üzerinden gönder. RouterOS 7'de bunun için ayrı bir routing table oluşturulur, içine kendi varsayılan rotası eklenir ve mangle gerekli trafiğe bu tablonun adıyla routing mark koyar.
Prerouting, output ve forward zincirleri
Güvenlik duvarı kuralları zincirlere bağlıdır. Prerouting yönlendiriciye yeni gelen paketleri, rota kararı verilmeden önce işler. Burada yerel ağdan gelen trafiği işaretlemek uygundur. Output - yönlendiricinin kendisinin oluşturduğu paketler, örneğin Web Proxy'sinin üst mobil proxy'ye başvuruları. Forward - yerel ağdan internete transit paketler. Bu farkı anlamak, MikroTik'te proxy yapılandırırken hataların yarısından kurtarır.
Bunlar nasıl bir araya gelecek
Kuracağımız şema şöyle görünüyor. proxy-clients listesindeki bilgisayarlar yönlendiricideki Web Proxy'ye, 8080 portuna başvurur. Web Proxy istekleri, yönlendiriciyi harici IP'siyle yetkilendiren sağlayıcının mobil proxy'sine iletir. Yönlendiricinin mobil proxy'ye başvuruları mangle'da işaretlenir ve gerekli WAN arayüzünden gönderilir. Diğer cihazlar her zamanki gibi çalışır ve hiçbir şey fark etmez.
Adım 1: Yedekleme ve RouterOS hazırlığı
Bu aşamanın amacı: mevcut yapılandırmanın kayıtlı bir kopyasını almak, güncel RouterOS sürümüne sahip olmak ve proxy sağlayıcısının beyaz listesi için yönlendiricinin harici IP'sini öğrenmek.
Yedek oluşturma
- WinBox'ı açın. Neighbors listesinde yönlendiricinizi seçin, kullanıcı adı ve şifreyi girin, Connect'e tıklayın.
- Sol menüde Files'a tıklayın. Yönlendiricideki dosyaların listelendiği bir pencere açılır.
- Pencerenin üst kısmındaki Backup düğmesine tıklayın. Görünen iletişim kutusunda Name alanına anlaşılır bir ad girin, örneğin before-proxy. Password alanına arşiv için şifre koyabilir veya boş bırakabilirsiniz. Şifreleme istiyorsanız Don't Encrypt onay kutusunu işaretlemeyin, ev kullanımı için kritik değildir.
- Backup'a tıklayın. Listede before-proxy.backup dosyası görünecek.
- Bu dosyayı Files penceresinden bilgisayarınızın masaüstüne sürükleyin. Dosya bilgisayarınıza indirilecek. Yönlendiricinin kendisindeki kopya, yönlendiriciyi sıfırlamanız gerekirse sizi kurtarmaz, bu yüzden yedeği kendinizde saklayın.
- Ek olarak metin dışa aktarımı yapın. Sol menüden New Terminal'i açın ve şu komutu girin:
/export file=before-proxyFiles'ta before-proxy.rsc dosyası görünecek. Bu, yapılandırmanızın tüm komutlarını içeren düz bir metindir. Not defterinde açıp nelerin değiştiğini karşılaştırmak uygundur. Bunu da indirin.
RouterOS'u güncelleme
- Sol menüden System, ardından Packages'ı açın.
- Check For Updates'e tıklayın. Channel alanında stable'ı seçin.
- Yeni bir sürüm varsa Download&Install'e tıklayın. Yönlendirici paketi indirecek ve yeniden başlayacak. Bu 2-5 dakika sürer, WinBox bağlantısı kesilir - bu normaldir.
- Yeniden başlattıktan sonra tekrar bağlanın, System, ardından RouterBOARD'ı açın ve önyükleyiciyi güncellemek için Upgrade'e tıklayın. Ardından System, Reboot ile yönlendiriciyi yeniden başlatın.
Dikkat: fiziksel erişiminiz veya yedek bir yönetim kanalınız yoksa yönlendiriciyi uzaktan güncellemeyin. Başarısız bir güncelleme cihazla bağlantınızı kaybetmenize neden olabilir.
Yönlendiricinin harici IP'sini öğrenme
- New Terminal'i açın.
- Şu komutu girin:
/tool fetch url=https://ifconfig.me/ip mode=https output=userYanıtta data satırı harici IPv4 adresiniz olacaktır. Alternatif - IP, ardından Cloud'u açın ve DDNS Enabled'ı etkinleştirin: Public Address alanında geçerli adres görünecektir. Bunu not edin.
İpucu: internet sağlayıcınızın harici IP'si dinamikse, proxy sağlayıcınıza birden fazla adresle veya DDNS adına bağlama yoluyla yetkilendirme olanağı olup olmadığını sorun. Aksi takdirde IP değiştikten sonra şema çalışmayı durdurur ve beyaz listeyi güncellemeniz gerekir.
Kontrol: bilgisayarda before-proxy.backup ve before-proxy.rsc dosyaları var, System, Resources'ta güncel RouterOS 7 sürümü belirtilmiş, proxy sağlayıcısının kişisel panelinde yönlendiricinin harici IP'si eklenmiş.
Olası sorunlar
- fetch komutu hata döndürüyor. Yönlendiricinin internete erişimi olduğundan ve DNS'in yapılandırıldığından emin olun: IP, DNS, Servers alanı boş değil, Allow Remote Requests işaretli.
- WinBox yönlendiriciyi görmüyor. Doğrudan ether2 portuna kabloyla bağlanın ve Neighbors sekmesini tekrar deneyin veya yönlendirici adresini manuel olarak girin, varsayılan 192.168.88.1.
Adım 2: Hangi trafiğin proxy üzerinden gideceğini belirleme
Bu aşamanın amacı: proxy-clients adres listesini oluşturmak ve kuralların yeniden bağlanma sonrası bozulmaması için gerekli cihazlara kalıcı IP atamak.
Cihazlara IP adresi atama
Varsayılan olarak, yönlendiricinin DHCP sunucusu bilgisayara yarın başka bir adres verebilir. Kuralların kararlı çalışması için adresleri MAC'e bağlayalım.
- IP, ardından DHCP Server, Leases sekmesini açın. Mevcut kiralama listesini göreceksiniz: IP adresi, MAC adresi, ana bilgisayar adı.
- İstediğiniz bilgisayarı ana bilgisayar adına veya MAC'e göre bulun. Satıra çift tıklayın.
- Açılan pencerede Make Static düğmesine tıklayın. Kiralama durumu D (dynamic) yerine boş olur, adres sabitlenir.
- İsterseniz Address alanını daha akılda kalıcı bir değere, örneğin 192.168.88.101 olarak değiştirin ve OK'e tıklayın. Cihaz ağa yeniden bağlandığında yeni adresi alacaktır.
- Proxy üzerinden çalışması gereken tüm cihazlar için tekrarlayın.
MAC'ı önceden biliyorsanız terminal komutu:
/ip dhcp-server lease add address=192.168.88.101 mac-address=AA:BB:CC:DD:EE:01 server=defconf comment="PC-marketing-1"Sunucu adı defconf - aynı pencerenin DHCP sekmesinde varsayılan DHCP sunucusunun adıdır.
Address list oluşturma
- IP, Firewall, Address Lists sekmesini açın.
- Mavi artıya tıklayın.
- Name alanına proxy-clients yazın. Address alanına 192.168.88.101 girin. OK'e tıklayın.
- Her adres için tekrarlayın, her seferinde açılır listeden aynı proxy-clients adını seçin.
Terminalde:
/ip firewall address-list add list=proxy-clients address=192.168.88.101 comment="PC-marketing-1"
/ip firewall address-list add list=proxy-clients address=192.168.88.102 comment="PC-marketing-2"Proxy üzerinden bir alt ağın tamamı çalışacaksa, tek bir kayıtla ekleyin, örneğin 192.168.88.128/25.
İpucu: hiçbir koşulda proxy üzerinden gitmemesi gereken cihazlar için hemen ikinci bir direct-clients adlı liste oluşturun: güvenlik kamerası sunucusu, yazıcı, akıllı ev. Liste şimdi kullanılmasa bile hata ayıklama ve şemayı genişletme sırasında işinize yarayacaktır.
Kontrol: Address Lists sekmesinde proxy-clients adlı kayıtlar var, DHCP Leases'te bu cihazlarda D bayrağı yok. Bilgisayarda Windows'ta ipconfig veya Linux'ta ip addr komutunu çalıştırın ve adresin sabitlenenle eşleştiğinden emin olun.
Olası sorunlar
- Make Static sonrası bilgisayar eski adresi korudu. Ağ kablosunu veya Wi-Fi'yi çıkarıp yeniden bağlayın ya da ipconfig /release ve ipconfig /renew komutlarını çalıştırın.
- Cihaz Leases'te yok. Yani manuel olarak atanmış statik bir adresi var. Bu adresi doğrudan address list'e ekleyin.
Adım 3: Web Proxy ve üst mobil proxy'yi yapılandırma
Bu aşamanın amacı: RouterOS'un yerleşik HTTP proxy'sini etkinleştirmek, ona mobil proxy'yi parent proxy olarak göstermek ve erişimi yalnızca yerel ağla sınırlamak.
Web Proxy'yi etkinleştirme
- IP, ardından Web Proxy'yi açın. Web Proxy Settings penceresi görünecek.
- Enabled onay kutusunu işaretleyin.
- Src. Address alanını 0.0.0.0 olarak bırakın veya yönlendiricinin yerel ağdaki adresini, örneğin 192.168.88.1'i belirtin. İkinci seçenek daha güvenlidir: proxy yalnızca yerel arayüzde dinler.
- Port alanına 8080 girin. İstemcilerin başvuracağı port budur.
- Parent Proxy alanına sağlayıcının kişisel panelindeki mobil proxy IP adresini girin. Sağlayıcı bir alan adı verdiyse, önce terminalde :put [:resolve ad] komutuyla IP'sini öğrenin ve elde edilen adresi girin. Alan yalnızca IP kabul eder.
- Parent Proxy Port alanına HTTP proxy portunu, örneğin 8000 veya panelde belirtilen portu girin.
- Cache Administrator alanını kendi e-postanızla doldurabilir veya olduğu gibi bırakabilirsiniz.
- Cache On Disk onay kutusunu kaldırın. Önbelleğe ihtiyacımız yok, yalnızca kaynak tüketir ve eski sayfaları sunabilir.
- Max. Cache Size alanında none'ı seçin. Max. Cache Object Size da varsayılan kalabilir, önbellek devre dışıyken çalışmaz.
- Anonymous onay kutusunu işaretleyin. O zaman proxy, yerel ağınızın adreslerini içeren Via ve X-Forwarded-For başlıklarını eklemez. Reklam hesaplarıyla çalışmak için bu önemlidir.
- Apply, ardından OK'e tıklayın.
Terminalde tüm bunlar tek bir komutla yapılır:
/ip proxy set enabled=yes src-address=192.168.88.1 port=8080 parent-proxy=203.0.113.10 parent-proxy-port=8000 cache-on-disk=no max-cache-size=none anonymous=yes203.0.113.10 ve 8000'i mobil proxy'nizin gerçek verileriyle değiştirin.
Proxy'ye erişimi sınırlama
Açık proxy kötü niyetli kişiler için bir hediyedir: üzerinden hızla başkalarının trafiği geçirilmeye başlanır ve mobil proxy'niz saatler içinde limitleri tüketir. Bu yüzden hemen erişim listesini yapılandırıyoruz.
- Web Proxy Settings penceresinde Access düğmesine tıklayın. Web Proxy Access kural listesi açılır.
- Artıya tıklayın. Src. Address alanına 192.168.88.0/24 - yerel alt ağınızı girin. IP, Addresses'ta kontrol edin. Action alanında allow'u seçin. OK'e tıklayın.
- Tekrar artıya tıklayın. Tüm alanları boş bırakın, Action'da deny'ı seçin. OK'e tıklayın. Bu kural, yukarıda izin verilmeyen her şeyi yasaklar.
- allow kuralının deny kuralının üstünde olduğundan emin olun. Sıra sürükleyerek değiştirilebilir.
Terminalde:
/ip proxy access add src-address=192.168.88.0/24 action=allow comment="LAN allow"
/ip proxy access add action=deny comment="deny all others"Proxy'yi yalnızca proxy-clients listesindeki cihazlara, tüm alt ağa değil, izin vermek istiyorsanız, ilk kural yerine her adres için ayrı satırlar ekleyin: Web Proxy Access'teki Src. Address alanı doğrudan address list'i desteklemez. Daha esnek sınırlamayı 7. adımda güvenlik duvarıyla yapacağız.
Dikkat: Web Proxy'yi hiçbir koşulda erişim kuralları olmadan ve 8080 portu WAN tarafından bloke edilmeden bırakmayın. MikroTik'te açık proxy'yi tarayıcılar bir gün içinde bulur.
Terminalden ilk kontrol
Üst proxy ile bağlantıyı bilgisayarlara dokunmadan kontrol edebilirsiniz. Yönlendiricinin terminalinde şunu girin:
/tool fetch url=http://ifconfig.me/ip http-method=get output=userBu komut doğrudan gider ve normal harici IP'yi gösterir. Şimdi proxy-clients listesindeki bilgisayarda tarayıcıyı açın, ağ ayarlarında proxy 192.168.88.1 port 8080'i girin (Windows'ta: Ayarlar, Ağ ve Internet, Proxy sunucusu, Proxy sunucusunu el ile ayarla) ve herhangi bir IP kontrol sitesine gidin. İnternet sağlayıcınızın değil, mobil operatörün adresini görmelisiniz.
Kontrol: IP, Web Proxy'de Status düğmesi Running gösteriyor, istemciden siteler açıldığında bağlantı sayacı artıyor ve IP kontrol sitesi mobil proxy adresini gösteriyor.
Olası sorunlar
- Site açılmıyor, tarayıcı proxy hatası veriyor. Sol menüden Log'u açın: web-proxy konulu satırlar ne olduğunu gösterecektir. Üst proxy'ye connection refused veya timeout hatası, yönlendiricinin IP'sinin beyaz listeye eklenmediği veya portun yanlış olduğu anlamına gelir.
- Açılıyor ama IP eski kalmış. Büyük olasılıkla Parent Proxy alanı boş veya Enabled işareti kaydedilmedi. Ayarları tekrar açın.
- HTTPS siteler açılmıyor, HTTP çalışıyor. Tarayıcı ayarlarında proxy'nin yalnızca HTTP için değil HTTPS için de tanımlı olduğundan emin olun. RouterOS Web Proxy CONNECT yöntemini işler ve üst proxy'ye iletir.
Adım 4: İstemci trafiğini proxy'ye yönlendirme
Bu aşamanın amacı: proxy-clients listesindeki istemcilerin Web Proxy'ye ulaşmasını, diğerlerinin ulaşmamasını sağlamak. İki yaklaşımı ele alacağız: NAT üzerinden şeffaf yönlendirme ve istemcilerde açık yapılandırma.
Yaklaşım A: dst-nat ile şeffaf HTTP yönlendirme
Şeffaf mod, istemcinin hiçbir şey yapılandırmadığı anlamına gelir: yönlendirici 80 portuna gelen bağlantıları kendisi yakalar ve kendi proxy'sine yönlendirir. Bu yöntemin temel bir sınırlaması vardır: yalnızca şifrelenmemiş HTTP ile çalışır. HTTPS trafiği, ki bugün neredeyse tüm internet, Web Proxy üzerinden şeffaf olarak yönlendirilemez, çünkü yönlendirici bağlantıyı çözemez ve nereye göndereceğini anlayamaz. Bu nedenle Yaklaşım A'yı yardımcı olarak kullanacağız, ana yaklaşım B olacak.
- IP, Firewall, NAT sekmesini açın. Artıya tıklayın.
- General sekmesi: Chain - dstnat, Protocol - 6 (tcp), Dst. Port - 80.
- Advanced sekmesi: Src. Address List - proxy-clients. Bu kilit koşuldur: kural yalnızca listedeki cihazlar için geçerli olacaktır.
- Action sekmesi: Action - redirect, To Ports - 8080.
- General sekmesinde Comment alanına Redirect HTTP to proxy yazın. OK'e tıklayın.
- Kural masquerade kuralının altındaysa yukarı taşıyın. NAT kuralları yukarıdan aşağıya yürütülür ve sıra önemlidir.
Terminalde:
/ip firewall nat add chain=dstnat protocol=tcp dst-port=80 src-address-list=proxy-clients action=redirect to-ports=8080 comment="Redirect HTTP to proxy" place-before=0place-before=0 parametresi kuralı listenin başına koyar.
Yaklaşım B: İstemcilerde açık proxy yapılandırması
Bu, HTTPS için ana çalışma seçeneğidir. İstemci proxy olduğunu bilir ve şifreli siteler için CONNECT dahil istekleri kendisi gönderir. Avantajı, her tarayıcı veya anti-detect profilinin ayrı ayrı yapılandırılabilmesidir.
- Windows bilgisayarda Ayarlar, Ağ ve Internet, Proxy sunucusu'nu açın. Proxy'yi el ile ayarla bölümünde Proxy sunucusu kullan anahtarını açın.
- Adres alanına 192.168.88.1, Port alanına 8080 girin.
- İstisnalar alanına 192.168.*.* ekleyin, böylece yerel kaynaklara başvurular proxy üzerinden gitmez. Kaydet'e tıklayın.
- macOS'ta: Sistem Ayarları, Ağ, bağlantıyı seçin, Ayrıntılar düğmesi, Proxy bölümü, Web proxy'si (HTTP) ve Güvenli web proxy'si (HTTPS) seçeneklerini açın, aynı adres ve portu girin.
- Anti-detect tarayıcıda profil oluştururken proxy türü HTTP, adres 192.168.88.1, port 8080 seçin, kullanıcı adı ve şifre alanlarını boş bırakın: yetkilendirmeyi yönlendirici IP ile yapar.
İpucu: her bilgisayarı manuel yapılandırmamak için proxy parametrelerini DHCP üzerinden otomatik dağıtabilirsiniz. Bu, ileri düzey bölümünde ve WPAD dosyasında anlatılmıştır.
Neden her iki yaklaşım da gerekli
Şeffaf NAT kuralı, proxy-clients listesindeki bir bilgisayarda birinin proxy ayarlarını unutması durumunu sigortalar: en azından HTTP trafiği doğrudan değil, mobil proxy üzerinden gider. Açık yapılandırma HTTPS'nin çalışmasını sağlar. Katı senaryolar için 7. adımda proxy-clients için doğrudan internet erişimini güvenlik duvarıyla kapatarak proxy dışı trafiği imkansız hale getireceğiz.
Kontrol: listedeki bilgisayarda yapılandırılmış proxy ile HTTPS üzerinden IP kontrol sitesini açın - mobil operatör adresi görünüyor. IP, Firewall, NAT'ı açın: HTTP sitesine girdiğinizde Redirect HTTP to proxy kuralının Packets sayacı artıyor. Listede olmayan bir bilgisayardan IP normal kalıyor.
Olası sorunlar
- NAT kuralı çalışmıyor, sayaçlar sıfır. Bilgisayarın adresinin gerçekten proxy-clients listesinde olduğundan ve kuralın masquerade'in üstünde olduğundan emin olun.
- Yönlendirmeden sonra yönlendiricinin web arayüzü açılmaz oldu. Advanced sekmesindeki redirect kuralına Dst. Address Type - !local koşulunu ekleyin, böylece yönlendiricinin kendisine yapılan başvurular yakalanmaz.
Adım 5: Mangle - policy-based routing için trafiği işaretleme
Bu aşamanın amacı: bağlantıları işaretlemek, böylece yönlendiricinin hangi trafiğin alternatif arayüzden gitmesi gerektiğini anlaması. Bu, MikroTik'te policy-based routing'in özüdür.
Bu adım ne zaman gerekli
Tek bir sağlayıcınız varsa ve yalnızca bazı cihazların harici mobil proxy üzerinden çalışmasını istiyorsanız, 3 ve 4. adımlar yeterli olabilir. Ancak mangle ve PBR birkaç önemli sorunu çözer:
- iki kanalınız var, örneğin kablolu sağlayıcı ve SIM kartlı LTE modem, ve proxy sağlayıcısına başvuruları veya belirli cihazların trafiğini kesinlikle bunlardan biri üzerinden göndermek istiyorsunuz;
- proxy-clients listesindeki cihazların harici proxy olmadan, doğrudan mobil IP alarak yönlendiricinin LTE arayüzü üzerinden internete çıkmasını istiyorsunuz - bu da mobil adreslerle çalışma senaryosudur;
- trafiği sıkı bir şekilde ayırmanız gerekiyor, böylece proxy dışı rastgele bağlantılar bile ana kanaldan gitmez.
Bundan sonra ana kanalın ether1 arayüzü ile sağlayıcı, alternatifin ise lte1 olduğunu varsayıyoruz. İkinci kanalınız yoksa bile bölümü okuyun: buradaki mangle kuralları hata ayıklama ve ileri düzey senaryolarda işinize yarayacaktır.
Yönlendirme tablosunu önceden oluşturma
RouterOS 7'de bu adda bir tablo yoksa routing mark atanamaz. Bu nedenle önce tabloyu, sonra mangle kuralını oluşturuyoruz.
- Routing, ardından Tables'ı açın. Artıya tıklayın.
- Name alanına via-lte yazın. FIB onay kutusunu işaretleyin. OK'e tıklayın.
/routing table add name=via-lte fibKural 1: İstemci bağlantılarını işaretleme
- IP, Firewall, Mangle sekmesini açın. Artıya tıklayın.
- General sekmesi: Chain - prerouting. In. Interface - bridge (yerel arayüzünüz, varsayılan yapılandırmada bridge olarak adlandırılır). Connection Mark - no-mark, böylece zaten işaretli bağlantılar tekrar işaretlenmez.
- Advanced sekmesi: Src. Address List - proxy-clients. Dst. Address Type - !local. Ünlem işareti olumsuzlama anlamına gelir: kural yönlendiricinin kendisine giden trafikte çalışmamalıdır, aksi takdirde istemciler web arayüzüne ve DNS'e erişimini kaybeder.
- Action sekmesi: Action - mark connection. New Connection Mark - conn-lte girin. Passthrough onay kutusunu işaretli bırakın: paket kurallardan geçmeye devam eder ve routing mark da alır.
- Comment: Mark connections from proxy clients. OK'e tıklayın.
Kural 2: Bağlantı etiketine göre rotayı işaretleme
- Tekrar artıya tıklayın. Chain - prerouting. In. Interface - bridge. Connection Mark - conn-lte.
- Action sekmesi: Action - mark routing. New Routing Mark - listeden via-lte'yi seçin. Passthrough'u kaldırın: rota atandı, başka işlem yok.
- Comment: Route marked connections via LTE. OK'e tıklayın.
Her iki komut terminal için:
/ip firewall mangle add chain=prerouting in-interface=bridge src-address-list=proxy-clients dst-address-type=!local connection-mark=no-mark action=mark-connection new-connection-mark=conn-lte passthrough=yes comment="Mark connections from proxy clients"
/ip firewall mangle add chain=prerouting in-interface=bridge connection-mark=conn-lte action=mark-routing new-routing-mark=via-lte passthrough=no comment="Route marked connections via LTE"Kural 3: Yönlendiricinin mobil proxy'ye başvuruları
Web Proxy yönlendirici içinde çalışır, bu nedenle üst proxy ile bağlantıları prerouting değil output zincirinde doğar. Yönlendiricinin proxy sağlayıcısına belirli bir kanaldan başvurmasını istiyorsanız, ayrı bir kural ekleyin.
- Artı. Chain - output. Protocol - tcp. Dst. Address - mobil proxy IP'si, örneğin 203.0.113.10. Dst. Port - proxy portu, örneğin 8000.
- Action - mark routing. New Routing Mark - via-lte veya bu trafiğin gitmesi gereken başka bir tablo. Passthrough - kaldırın.
- Comment: Router to parent proxy. OK.
/ip firewall mangle add chain=output protocol=tcp dst-address=203.0.113.10 dst-port=8000 action=mark-routing new-routing-mark=via-lte passthrough=no comment="Router to parent proxy"Dikkat: mangle kurallarının sırası önemlidir. mark-connection kuralı mark-routing'in üstünde olmalıdır. Terminalden sırayla eklediyseniz sıra doğru olacaktır. WinBox'tan eklerken Mangle sekmesini kontrol edin ve gerekirse satırları sürükleyin.
İpucu: mangle'da sonuçsuz hata ayıklama modu vardır. Action - passthrough ve gerekli koşullarla bir kural oluşturun, ancak etiket olmadan. Sayaçları, koşullara kaç paketin uyduğunu gösterecek ve filtreyi doğru ayarlayıp ayarlamadığınızı hiçbir şeyi bozmadan anlayacaksınız.
Kontrol: Mangle sekmesinde her iki kuralın Packets sayaçları, listedeki bir istemci siteleri açtığında artar. IP, Firewall, Connections'ı açın: proxy-clients adreslerinden gelen bağlantılarda Connection Mark sütununda conn-lte yazıyor. Sütun görünmüyorsa tablo başlığına sağ tıklayın ve etkinleştirin.
Olası sorunlar
- New Routing Mark listesinde via-lte yok. Yönlendirme tablosunu oluşturmadınız veya FIB onay kutusunu işaretlemediniz. Routing, Tables'a dönün.
- İstemciler yönlendiriciye ve DNS'e erişimi kaybetti. Dst. Address Type - !local koşulunu unuttunuz. İlk kurala ekleyin.
- Sayaçlar sıfır. Yerel arayüz adını kontrol edin: Interfaces'te bridge değil, bridge1 veya bridgeLocal olabilir.
Adım 6: İşaretli trafik için yönlendirme tabloları ve rotalar
Bu aşamanın amacı: yönlendiriciye via-lte etiketli paketleri nereye göndereceğini açıklamak ve alternatif arayüz için NAT yapılandırarak trafiğin gerçekten internete çıkmasını sağlamak.
via-lte tablosuna varsayılan rota ekleme
- IP, ardından Routes'u açın. Artıya tıklayın.
- Dst. Address alanına 0.0.0.0/0 girin - bu herhangi bir hedef anlamına gelir.
- Gateway alanına lte1 arayüz adını girin. LTE arayüzleri için RouterOS, IP ağ geçidi yerine arayüz adını kabul eder. İkinci kanalınız kabloluysa, ikinci sağlayıcının ağ geçidi IP'sini, örneğin 10.20.0.1'i belirtin.
- Routing Table alanında via-lte'yi seçin.
- Check Gateway alanında ping'i seçin. Yönlendirici ağ geçidinin kullanılabilirliğini kontrol edecek ve düştüğünde rota pasif hale gelecektir.
- Distance 1 olarak bırakın. Comment: Default via LTE for marked traffic. OK'e tıklayın.
/ip route add dst-address=0.0.0.0/0 gateway=lte1 routing-table=via-lte check-gateway=ping distance=1 comment="Default via LTE for marked traffic"Ağ geçidi olan kablolu ikinci sağlayıcı kullanıyorsanız, ağ geçidi IP'sini girerken RouterOS arayüzü yüzde işaretiyle belirtmenizi isteyebilir: 10.20.0.1%ether2. Bu, aynı alt ağlar birden fazla arayüzde olduğunda gereklidir.
İkinci arayüz için NAT yapılandırma
İstemci paketleri lte1'e 192.168.88.x özel adresleriyle gidecek ve operatör bunları reddedecektir. Kaynak adresin arayüz adresiyle değiştirilmesi, yani masquerade gerekir.
- IP, Firewall, NAT'ı açın. Out. Interface - lte1 veya Out. Interface List - WAN (lte1'in dahil olduğu) masquerade kuralı olup olmadığına bakın.
- Varsayılan yapılandırmada kural Out. Interface List - WAN kullanıyorsa, lte1'i listeye ekleyin: Interfaces, Interface List sekmesi, artı, List - WAN, Interface - lte1.
- Kural belirli bir ether1 arayüzüne bağlıysa ikincisini oluşturun: artı, Chain - srcnat, Out. Interface - lte1, Action - masquerade.
/interface list member add list=WAN interface=lte1
/ip firewall nat add chain=srcnat out-interface=lte1 action=masquerade comment="NAT for LTE"LTE kullanılamadığında yedek yol
lte1 düşerse ve via-lte tablosundaki rota pasif hale gelirse, işaretli paketler yolunu kaybeder ve istemci trafiği durur. Ne istediğinize karar verin: ya dursun (katı mod, mobil kanal dışı trafik kabul edilemez) ya da ana kanaldan gitsin (yumuşak mod). Yumuşak mod için aynı tabloya daha yüksek mesafeli ikinci bir rota ekleyin:
/ip route add dst-address=0.0.0.0/0 gateway=ether1 routing-table=via-lte distance=10 comment="Fallback via main WAN"ether1 yerine, arayüz ağ geçidi olarak adı desteklemiyorsa ana sağlayıcının ağ geçidi IP'sini belirtin. Katı mod için yedek rota eklemeyin.
İpucu: katı mod, reklam hesaplarıyla çalışmak için en iyi seçimdir. Hesap ev IP'nizi görmektense sayfa hiç açılmasın daha iyidir. Yumuşak modda, işi zamanında durdurmak için Tools, Netwatch üzerinden LTE düşüşü bildirimini mutlaka yapılandırın.
Kontrol: IP, Routes'ta via-lte tablosundaki rota aktif, X bayrağı veya mavi pasiflik rengi yok. Terminalde şunu çalıştırın:
/ip route print where routing-table=via-lte
/tool traceroute 8.8.8.8 routing-table=via-lteİzleme, LTE operatörünün ağ geçidinden geçmeli, ilk düğümler routing-table parametresi olmadan yapılan izlemeden farklı olmalıdır. proxy-clients listesindeki bir istemciden proxy yapılandırılmadan IP kontrol sitesini açın - SIM kartınızın hücresel operatör adresi görünmelidir.
Olası sorunlar
- Rota aktif değil. lte1 arayüzü açılmamış veya adres almamış. Interfaces, LTE, durum ve APN ayarlarını kontrol edin.
- Rota aktif ama siteler açılmıyor. lte1 için masquerade yok. NAT'ı kontrol edin.
- Açılıyor ama IP ana sağlayıcınınki. Mangle kuralları çalışmıyor - 5. adıma dönün ve sayaçları kontrol edin.
- İstemcilerde DNS çalışmıyor. İstemciler yönlendiriciyi DNS olarak kullanıyor ve yönlendiriciye başvuruları !local ile hariç tuttuk, bu normal. İstemciler harici DNS kullanıyorsa, yönlendirici DNS sorgularını LTE üzerinden gönderir, bu da kabul edilebilir.
Adım 7: Yapılandırmayı güvenlik duvarıyla koruma ve sızıntıları kapatma
Bu aşamanın amacı: proxy'nin internetten erişilemez olduğundan ve proxy-clients listesindeki cihazların yanlışlıkla proxy dışından ağa çıkamayacağından emin olmak.
WAN tarafından proxy portunu kapatma
- IP, Firewall, Filter Rules sekmesini açın.
- Varsayılan kuralları bulun. Standart yapılandırmada Chain - input, In. Interface List - !LAN, Action - drop olan bir kural vardır. Zaten 8080 portu dahil tüm dışarıdan gelenleri engeller. Varsa ve etkinse bu yeterlidir.
- Standart kurallar yoksa veya değiştirdiyseniz, açıkça ekleyin: artı, Chain - input, Protocol - tcp, Dst. Port - 8080, In. Interface List - WAN, Action - drop. Input için herhangi bir accept kuralının üstüne koyun.
/ip firewall filter add chain=input protocol=tcp dst-port=8080 in-interface-list=WAN action=drop comment="Block proxy from WAN" place-before=0Proxy'ye yalnızca listedeki istemciler için izin verme
Ek olarak, ağ içinde 8080 portuna erişimi sınırlayalım: proxy'ye yalnızca proxy-clients listesindeki cihazlar girebilsin.
/ip firewall filter add chain=input protocol=tcp dst-port=8080 in-interface=bridge src-address-list=!proxy-clients action=drop comment="Proxy only for listed clients"WinBox'tan: artı, Chain - input, Protocol - tcp, Dst. Port - 8080, In. Interface - bridge, Advanced sekmesi: Src. Address List - proxy-clients olumsuzlama açık (alanın solundaki kareye tıklayın, ünlem işareti görünecek), Action - drop.
proxy-clients için doğrudan çıkışı yasaklama
Bu adım katı modu seçenler için: listedeki cihazlar internete yalnızca yönlendiricideki Web Proxy üzerinden çıkmalı, başka yolla değil. O zaman proxy ayarı olmayan bir uygulama bile gerçek adresi veremez.
- Artı. Chain - forward. Advanced sekmesi: Src. Address List - proxy-clients. General sekmesi: Out. Interface List - WAN.
- Action - reject, Reject With - icmp network unreachable. Reject, drop'tan daha iyidir: uygulama hemen hata alır, beklemek yerine.
- Comment: Block direct internet for proxy clients. OK.
/ip firewall filter add chain=forward src-address-list=proxy-clients out-interface-list=WAN action=reject reject-with=icmp-network-unreachable comment="Block direct internet for proxy clients"Dikkat: 5-6. adımlardaki LTE senaryosunu kullanıyorsanız, istemciler Web Proxy olmadan doğrudan lte1 üzerinden çıkıyorsa bu kuralı yumuşatmanız gerekir: Out. Interface - ether1 olarak değiştirin, WAN listesi yerine, böylece yalnızca ana kanal engellenir.
Dikkat: forward'a engelleyici kuralları yalnızca proxy'nin çalıştığından emin olduktan sonra ekleyin. Aksi takdirde çalışan bilgisayarınızda kendi internetinizi engellersiniz ve proxy bozuldu sanırsınız, oysa sorun işlem sırasındadır.
DNS durumu
HTTP proxy ile açık yapılandırmada tarayıcı alan adlarını kendisi çözmez: site adını proxy'ye gönderir, adı mobil proxy kendi tarafında çözer. Bu iyidir, DNS sızıntısı yoktur. Ancak bilgisayardaki diğer uygulamalar DNS'i yönlendiriciye sormaya devam eder ve yönlendirici ana kanaldan kendi DNS sunucularına gider. Reklam senaryoları için kritik değildir, çünkü siteler yalnızca proxy adresini görür. Listedeki cihazların DNS sorgularının da LTE üzerinden gitmesini istiyorsanız, istemcide harici DNS sunucuları kullanıldığında zaten 5. adımdaki mangle kurallarına girerler.
Kontrol: telefondan mobil internet üzerinden http://harici-IP:8080 gibi bir adres açmayı deneyin - bağlantı kurulmamalıdır. proxy-clients'te olmayan bir bilgisayardan 192.168.88.1:8080 proxy'sini girmeye çalışmak hata vermelidir. Listedeki bir bilgisayardan, katı mod açıksa, proxy ayarı olmayan hiçbir program internete çıkmamalıdır.
Değişiklikleri nasıl geri alırım
Bir şeyler ters giderse en hızlı yol kuralları silmek değil, devre dışı bırakmaktır. Herhangi bir güvenlik duvarı sekmesinde kuralı seçin ve kırmızı çarpı Disable'a tıklayın. Böylece erişimi geri alır, ayarları incelemek için saklarsınız. Tam geri alma: Files, before-proxy.backup'ı seçin, Restore'a tıklayın, yeniden başlatmayı onaylayın. İki dakika içinde yönlendirici rehberin başındaki duruma döner.
Sonucu kontrol etme: kontrol listesi ve testler
Listeyi baştan sona gözden geçirin. Her madde ayrı bir kontroldür, tamamlananları işaretleyin.
Kontrol listesi
- Files'ta bilgisayara kopyalanmış yedekler var.
- IP, Web Proxy'de durum Running, Parent Proxy ve Parent Proxy Port belirtilmiş, önbellek kapalı.
- Web Proxy Access'te yerel alt ağ için allow kuralı ve sonlandırıcı deny var.
- Address Lists'te gerekli cihazların adresleriyle proxy-clients listesi var, adresler DHCP'de sabitlenmiş.
- NAT'ta proxy-clients için 80 portunu 8080'e yönlendiren kural var, masquerade'in üstünde.
- Mangle'da doğru sırayla mark-connection ve mark-routing kuralları var, sayaçlar artıyor.
- Routing, Tables'ta FIB'li via-lte tablosu var, IP, Routes'ta bu tabloda aktif 0.0.0.0/0 rotası var.
- NAT'ta ikinci arayüz için masquerade var.
- Filter Rules'ta 8080 portu WAN tarafından kapalı.
Nasıl test edilir
- proxy-clients listesindeki bilgisayarda proxy yapılandırılmış olarak HTTPS üzerinden iki-üç farklı IP kontrol sitesi açın. Hepsi aynı mobil operatör adresini ve sağlayıcı alanında adını göstermelidir.
- Aynı bilgisayarda proxy yapılandırılmadan herhangi bir HTTP sitesi açın. Redirect üzerinden açılmalı ve IP, Web Proxy, Connections'ta kaynak adresinizle bir kayıt görünmelidir.
- Listede olmayan bir bilgisayarda IP kontrol sitesini açın. Adres normal sağlayıcınızınki olmalıdır.
- WinBox'ta Tools, Torch'u açın, lte1 veya ether1 arayüzünü seçin ve Start'a tıklayın. Canlı trafik akışını göreceksiniz: hangi adresten, hangi porta. Her istemcinin trafiğinin hangi arayüzden gittiğini böyle net görebilirsiniz.
- Log'u açın ve web-proxy konusuna göre filtreleyin. parent proxy connection failed türünde hatalar olmamalıdır.
- İstemcide 100-200 MB boyutunda bir dosya indirmesi başlatın ve hızı görün. Kanalınızın değil, mobil proxy'nin hızıyla sınırlı olacaktır - bu beklenen bir durumdur.
Başarılı uygulama göstergeleri
- IP kontrol siteleri listedeki cihazlar için istikrarlı olarak mobil operatör adresini gösteriyor.
- Listede olmayan diğer cihazlar davranışını değiştirmedi.
- Yönlendirici dışarıdan 8080 portunda yanıt vermiyor.
- Proxy çalışırken yönlendirici CPU yükü %30-50'yi geçmiyor (System, Resources, CPU Load alanı).
- İkinci arayüz kapatıldığında işaretli trafik 6. adımda karar verdiğiniz gibi davranıyor: duruyor veya yedek yola geçiyor.
Sık yapılan hatalar ve çözümleri
MikroTik'te proxy açık ama istemciler bağlantı hatası alıyor
Neden: yönlendirici üst proxy'ye bağlanamıyor. Çoğunlukla yönlendiricinin harici IP'si sağlayıcının beyaz listesine eklenmemiş veya yeniden bağlantıdan sonra değişmiş. Çözüm: /tool fetch url=https://ifconfig.me/ip mode=https output=user komutunu çalıştırın, adresi sağlayıcının panelindekiyle karşılaştırın, beyaz listeyi güncelleyin. Parent Proxy Port'u ve sağlayıcının SOCKS değil HTTP portu verdiğini kontrol edin.
HTTP siteler çalışıyor, HTTPS açılmıyor
Neden: istemcide proxy yalnızca HTTP için tanımlı veya 443 portunun şeffaf yönlendirilmesine güveniyorsunuz. Çözüm: sistem veya tarayıcı ayarlarında proxy'yi HTTPS için de açın. 443'ü Web Proxy üzerinden şeffaf yönlendirmek imkansızdır, 443 portu için redirect eklemeye çalışmayın - bu tüm şifreli siteleri bozar.
Mangle kurallarını ekledikten sonra istemciler yönlendiriciye erişimi kaybetti
Neden: Dst. Address Type - !local koşulu yok ve yönlendiricinin web arayüzü, DNS ve DHCP başvuruları da etiket alıp başka tabloya gidiyor. Çözüm: mark-connection kuralına koşulu ekleyin. Zaten işaretlenmiş bağlantıları temizleyin: IP, Firewall, Connections, istemci satırlarını seçin, Remove'a tıklayın.
Routing mark açılır listede görünmüyor
Neden: RouterOS 7'de tablolar önceden Routing, Tables'ta oluşturulur. Çözüm: FIB işaretli tabloyu oluşturun, sonra mangle kuralına dönün.
Trafik işaretli, rota aktif ama internet yok
Neden: işaretli trafiğin gittiği arayüz için masquerade yok. Çözüm: lte1'i WAN Interface List'e ekleyin veya Out. Interface - lte1 ile ayrı bir srcnat kuralı oluşturun.
Site mobil proxy adresini görüyor ama bazen ev IP'si sızıyor
Neden: bilgisayardaki bazı uygulamalar veya ayrı bir tarayıcı proxy kullanmıyor ve katı güvenlik duvarı modu açık değil. Çözüm: 7. adımdaki forward reject kuralını proxy-clients için açın, anti-detect profillerinin sistem ayarları yerine 192.168.88.1:8080 proxy'sini kullandığını kontrol edin.
Yönlendirici yavaşladı, CPU %100
Neden: diske önbelleğe alma açık veya zayıf modelde çok fazla istemci var. Çözüm: Cache On Disk'i kapatın, Max. Cache Size - none yapın. Hata ayıklama için açtıysanız Web Proxy Access'te günlükleme yapmayın. Onlarca eşzamanlı kullanıcı için ARM64 işlemcili bir model düşünün, örneğin hAP ax3 veya RB5009.
Yanlış NAT kuralı sırası
Neden: redirect kuralı masquerade'in altında veya trafiği daha erken yakalayan başka bir dstnat kuralının altında. Çözüm: redirect'i listenin başına taşıyın. srcnat ve dstnat zincirlerinin ayrı işlendiğini, ancak dstnat içinde sıranın kritik olduğunu unutmayın.
Yeniden başlatma sonrası her şey bozuldu
Neden: mangle'da mobil proxy IP'si belirtilmiş ve proxy sağlayıcısı adresi değiştirmiş veya lte1 arayüzü check-gateway'in tetiklenmesinden daha uzun sürede açılıyor. Çözüm: sağlayıcının panelindeki adresi kontrol edin, Parent Proxy ve output kuralını güncelleyin. LTE için System, Scheduler'a başlangıçta çalışan ve 60 saniye sonra lte1 arayüzünü /interface lte set lte1 disabled=yes; :delay 5; /interface lte set lte1 disabled=no komutuyla yeniden başlatan bir görev ekleyin.
İleri düzey kullanıcılar için ek olanaklar
DHCP ve WPAD üzerinden otomatik proxy ayarları dağıtımı
Her bilgisayarı manuel yapılandırmamak için wpad.dat otomatik yapılandırma dosyasını yayınlayabilirsiniz. Bu, tarayıcıya şunu söyleyen küçük bir JavaScript betiğidir: bu adresler için proxy kullan, diğerleri için doğrudan git. Dosya yerel ağdaki herhangi bir web sunucusuna veya yönlendiricinin Files bölümüne konur ve RouterOS'un standart www hizmeti tarafından sunulur. Ardından IP, DHCP Server, Options'ta kod 252 ve değeri dosya adresi olan bir seçenek oluşturulur ve seçenek DHCP ağına bağlanır. Windows ve çoğu tarayıcı, otomatik proxy algılama açıkken bunu otomatik alır. Avantajı: yeni bir dizüstü bilgisayar Wi-Fi'ye ilk bağlandığında ayarları alır.
Konteynerler: SOCKS5 ve kullanıcı adı-şifre ile yetkilendirme
Yerleşik Web Proxy yalnızca HTTP parent anlar ve kullanıcı adı-şifre iletmez. Mobil proxy'niz yalnızca SOCKS5 ile veya yalnızca kullanıcı adı ile yetkilendirme ile erişilebilirse, RouterOS 7 için Container paketi yardımcı olur. ARM, ARM64 ve x86 modellerde redsocks veya gost gibi hafif bir konteyner çalıştırılabilir; bu, şeffaf olarak yönlendirilen trafiği alır ve yetkilendirmeli SOCKS5'e sarar. Şema şöyledir: konteyner ayrı bir veth ağında adres alır, dstnat kuralı proxy-clients'tan gelen TCP trafiğini konteynerin portuna yönlendirir ve konteyner mobil proxy ile iletişim kurar. Kurulum, konteyner modunun terminalden cihazdaki düğmeyle fiziksel onayla etkinleştirilmesini ve belleğe dikkat edilmesini gerektirir, bu nedenle RouterOS ile zaten güvenle çalışanlar için uygundur.
Farklı cihaz grupları için birden fazla proxy
RouterOS'ta Web Proxy birdir ve parent proxy'si de birdir. Farklı iş istasyonları farklı mobil proxy'lere ihtiyaç duyuyorsa, bir kombinasyon kullanın: istemcilerin bir kısmı yönlendiricinin Web Proxy'si üzerinden gider, diğer gruplar için ayrı address list'ler ve farklı arayüzler üzerinden rotalarla ayrı yönlendirme tabloları oluşturun - ikinci LTE modem, ikinci sağlayıcı. Mangle'da her grup kendi bağlantı etiketini ve routing mark'ını alır. Böylece tek bir yönlendiricide üç-dört bağımsız çıkış ayrılabilir.
Zamanlanmış parent proxy değiştirme betiği
Sağlayıcı birkaç adres veriyorsa ve bunları periyodik olarak değiştirmeniz gerekiyorsa, System, Scripts'te /ip proxy set parent-proxy=yeni-adres komutuyla parent-proxy parametresini değiştiren kısa bir betik yazın ve System, Scheduler'a istediğiniz aralıkla bağlayın. Her yeni proxy adresinin sağlayıcı panelinde IP'nizle yetkilendirilmesi gerektiğini ve output'taki mangle kuralının tüm olası adresleri hesaba katması gerektiğini unutmayın - kuralda Dst. Address alanını proxy adreslerini içeren address list ile değiştirmek daha uygundur.
İzleme ve bildirimler
Tools, Netwatch'ta mobil proxy adresinin TCP portu üzerinden kullanılabilirliğini 30 saniye aralıkla kontrol edin. Down Script alanına /tool e-mail send ile mesaj gönderme veya kritik önem derecesiyle log'a kayıt komutunu girin. Böylece sorunu reklam hesapları fark etmeden önce öğrenirsiniz.
Hız sınırlama ve öncelikler
Mobil proxy genellikle kablolu kanaldan yavaştır. Bir istemcinin tüm kaynağı tüketmemesi için Queues'ta proxy-clients alt ağı için Simple Queue oluşturun, örneğin tüm liste için 20 Mbit/s veya her adres için ayrı kuyruk. Böylece bir bilgisayardaki parser, yanındaki yöneticiyi bağlantısız bırakmaz.
Denetim için günlükleme
Web Proxy Access'te allow kuralında Log alanını etkinleştirebilirsiniz. O zaman System, Logging'de web-proxy konusu yapılandırıldığında istemci adresi ve istenen kaynağın adresi yazılır. Uzun süreli saklama için günlüğü System, Logging, Actions aracılığıyla uzak bir syslog sunucusuna yönlendirin. Yüke dikkat edin: zayıf modellerde her isteği günlüğe kaydetmek işlemciyi belirgin şekilde yer.
SSS: Kurulumla ilgili sık sorulan sorular
Bilgisayarın tüm trafiğini bilgisayarda yapılandırma olmadan mobil proxy'ye yönlendirebilir miyim?
HTTP için - evet, NAT'ta redirect ile. HTTPS için RouterOS'un standart araçlarıyla - hayır, çünkü Web Proxy şifreli trafiği şeffaf olarak işleyemez. Tamamen şeffaf şema, SOCKS5 köprüsü olan bir konteyner ile mümkündür, ileri düzey bölümünde anlatılmıştır. Çoğu durumda istemcide 192.168.88.1:8080 proxy'sini bir kez girmek veya ayarları WPAD üzerinden dağıtmak daha kolaydır.
Web Proxy neden parent proxy için kullanıcı adı ve şifre kabul etmiyor?
RouterOS'ta böyle bir alan yok. Bu nedenle şemanın zorunlu koşulu, proxy sağlayıcı tarafında IP ile yetkilendirmedir. Tarifeniz buna izin vermiyorsa, sağlayıcı desteğine başvurun veya konteyner kullanın.
Tek sağlayıcım varsa mangle ve yönlendirme tablolarını yapılandırmam şart mı?
Hayır. Tek kanal için 3, 4 ve 7. adımlar yeterlidir. Mangle ve PBR, ikinci bir arayüz olduğunda veya trafik yollarını sıkı bir şekilde ayırmanız gerektiğinde gereklidir. Ancak bunları öğrenmek faydalıdır: RouterOS'un diğer görevlerde de işinize yarayacak evrensel bir aracıdır.
Bir istemcinin trafiğinin gerçekten hangi arayüzden gittiğini nasıl anlarım?
Tools, Torch'u açın, kontrol edilecek WAN arayüzünü seçin ve kaynak adrese göre filtreyi açın. İstemci trafiği lte1'de görünüyor ve ether1'de görünmüyorsa - policy-based routing çalışıyor. İkinci yol - IP, Firewall, Connections: gerekli bağlantılarda conn-lte etiketi olmalıdır.
Yönlendiricinin harici IP'si değişirse ne olur?
Parent proxy yönlendiriciyi artık kabul etmez, istemciler hata alır. Sağlayıcı panelinde beyaz listeyi güncelleyin. Otomatikleştirmek için IP, Cloud'u açın ve proxy sağlayıcıda bu seçeneği destekliyorsa DDNS adıyla yetkilendirme yapılandırın.
IP, SOCKS menüsündeki SOCKS sunucusunu kullanabilir miyim?
Bu bölüm bir SOCKS sunucusu, istemcisi değil. Diğer cihazların yönlendiriciye SOCKS proxy olarak bağlanmasını sağlar, ancak trafiği harici SOCKS proxy'ye iletemez. Rehberdeki görev için uygun değildir ve kapalı tutulması daha iyidir.
Şemaya yeni bir bilgisayar nasıl eklenir?
Adresini DHCP Leases'te Make Static ile sabitleyin, adresi proxy-clients address list'ine ekleyin ve bilgisayarda 192.168.88.1:8080 proxy'sini girin. Başka bir şey değiştirmenize gerek yok - tüm kurallar listeye başvurur.
Listedeki istemciler için belirli siteleri proxy'den hariç tutabilir miyim?
İstemcide açık yapılandırmada, alan adlarını sistem veya tarayıcıdaki proxy istisnaları alanına ekleyin. Yönlendirici tarafında şeffaf HTTP için Web Proxy Access'te Dst. Host ve Action - deny ile bir kural ekleyebilirsiniz, ancak bu siteyi engeller, doğrudan geçirmez. PBR üzerinden yönlendirme için site adreslerini ayrı bir address list'e ve ana kuralın üstüne Action - accept ile bir mangle kuralı ekleyin, o zaman bu adreslere trafik etiket almaz.
Proxy'yi tamamen kaldırıp her şeyi eski haline nasıl getiririm?
Hızlı yol: redirect, mangle ve reject kurallarını Disable ile devre dışı bırakın, Web Proxy'de Enabled işaretini kaldırın. Tam yol: Files, Restore ile before-proxy yedeğini geri yükleyin.
Bu ne kadar yasal ve güvenli?
Proxy'yi kendi reklam hesaplarınızı yönetmek, test etmek ve trafiği ayırmak için kullanmak - olağan bir teknik uygulamadır. Çalıştığınız platformların kurallarına ve proxy sağlayıcınızla yaptığınız sözleşmeye uymak zorundasınız. Güvenlik açısından en önemlisi, proxy'yi internete açık bırakmamak ve yedekleri herkese açık yerlerde şifresiz saklamamaktır.
Sonuç
Tüm yolu kat ettiniz: yedek aldınız, RouterOS'u güncellediniz, cihazların adreslerini sabitlediniz, yerleşik Web Proxy'yi etkinleştirdiniz ve sağlayıcının mobil proxy'siyle bağladınız. Ardından istemci trafiğini NAT ve açık ayarlarla proxy'ye yönlendirdiniz, mangle'da bağlantıları işaretlemeyi öğrendiniz, ayrı bir yönlendirme tablosu oluşturdunuz ve ikinci arayüz üzerinden policy-based routing yapılandırdınız. Son olarak şemayı güvenlik duvarıyla korudunuz ve kontrol listesiyle her şeyin çalıştığından emin oldunuz.
Artık MikroTik'te proxy ağ düzeyinde yaşıyor, her bir bilgisayarda değil. Yeni bir çalışan Wi-Fi'ye bağlanır, listeye girer, ayarları alır ve gereksiz açıklama olmadan istediği IP ile çalışır. Aynı zamanda ağın geri kalanı hiçbir şey fark etmedi.
Bundan sonra ne yapmalı
- Yeni cihazların manuel yapılandırma olmadan bağlanması için DHCP seçeneği 252 üzerinden otomatik proxy parametreleri dağıtımını yapılandırın.
- Netwatch üzerinden proxy kullanılabilirliği izleme ve bildirimler ekleyin.
- Cihazları farklı address list'lere sahip birkaç gruba ayırın ve her biri için ayrı yönlendirme tabloları oluşturun.
- SOCKS5 veya kullanıcı adı yetkilendirmesine ihtiyacınız varsa, Container paketini inceleyin ve bir test yönlendiricisinde köprü şemasını deneyin.
Nereye ilerlemeli
RouterOS derin bir sistemdir ve mangle ile politika tabanlı yönlendirme bunun yalnızca bir parçasıdır. Bu rehberden sonra mantıklı olarak incelenecek sonraki konular: kuyruklar ve trafik önceliklendirme, rutin işleri otomatikleştirmek için betikler ve zamanlayıcı, otomatik geçişli kanal yedekleme ve tek cihazda birden fazla LTE modemle çalışma. Her biri, zaten öğrendiğiniz kavramlara dayanır: adres listeleri, etiketler, rota tabloları. Bu talimata bir başvuru kaynağı olarak dönün, test yapılandırmasında deneyler yapın ve her ciddi değişiklikten önce yedek almayı unutmayın.