Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Резервирование двух WAN с использованием рекурсивной маршрутизации

    Резервирование двух WAN с использованием рекурсивной маршрутизации

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Резервирование двух WAN с использованием рекурсивной маршрутизации, RouterOS
     
    Charg
    Guest
    #1
    0
    07.04.2021 09:00:00
    Я немного погуглил, как настроить резервирование dual WAN, и, похоже, один из хороших способов — использовать рекурсивную маршрутизацию. Сейчас я следую этому руководству и добавляю такие маршруты (шлюз подстроил под свою конфигурацию):  
    /ip route  
    add dst-address=8.8.8.8/32 gateway=ether1 scope=10 comment="Validate Primary Cable ISP"  
    add gateway=8.8.8.8 distance=1 check-gateway=ping comment="Primary ISP Route"  
    add gateway=lte1 distance=2 comment="Secondary ISP"  

    Но маршрут с комментарием Primary ISP Route оказывается недействительным, и я никак не могу понять — почему?
     
     
     
    Charg
    Guest
    #2
    0
    22.04.2021 15:11:00
    Вот https://pastebin.com/fWgCkDrC
     
     
     
    anav
    Guest
    #3
    0
    22.04.2021 15:59:00
    (1) Избавься от этого… установи в NONE.  
    /interface detect-internet set detect-interface-list=all  

    (2) Исправь это,  
    /ip address add address=192.168.1.1/24 interface=ether2 network=192.168.1.0  
    ДОЛЖНО БЫТЬ  
    /ip address add address=192.168.1.1/24 interface=bridge1 network=192.168.1.0  

    (3) Удали дублирующее правило… (первое правило уже это покрывает).  
    add action=masquerade chain=srcnat comment="default rule" out-interface=ether1  

    (4) Зачем тебе куча правил netmap? Ты что, маппишь публичные IP на приватные?  

    (5) Похоже, они для переадресации портов, и если так, НИКОГДА не используй netmap. Используй dstnat!!!  
    Например:  
    add action=dst-nat chain=dstnat comment="Radmin port forwarding (from mikrotikwan:48991 to 192.168.1.2:4899" dst-port=48991 in-interface-list=WAN protocol=tcp to-addresses=192.168.1.2 to-ports=4899  

    (6) Что это вообще такое…  
    /ip service set www address=192.168.1.0/24 port=33388  
    ДОЛЖНО БЫТЬ ОТКЛЮЧЕНО, это дыра в безопасности. Никакого доступа к роутеру с WAN быть не должно.  
    Правильный способ доступа — через VPN внутрь LAN, а уже оттуда к роутеру.  

    (7) А с правилами firewall у тебя полный бардак!! ТА ЖЕ ПРОБЛЕМА.  
    У тебя открыт стандартный порт winbox (который кстати лучше сменить),  
    и независимо от того, есть ли у тебя список разрешённых WANIP, это НЕБЕЗОПАСНО и плохая практика с точки зрения безопасности.  
    Пусть админ достаётся до роутера через VPN, если он не на месте.  
    Очисти все и начни с нуля.  

    /ip firewall filter  
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=accept chain=input comment={ADD ANY RULES REQUIRED FOR VPN INPUT PORTS}  
    add action=accept chain=input comment="Allow ADMIN to Router" src-address-list=adminaccess  
    add action=accept chain=input comment="Allow LAN DNS queries - TCP" connection-state=new dst-port=53 in-interface-list=LAN protocol=tcp  
    add action=accept chain=input comment="Allow LAN DNS queries - UDP" connection-state=new dst-port=53 in-interface-list=LAN protocol=udp  
    add action=drop chain=input comment="Drop All Else"  
    {ПРИМЕЧАНИЕ: ставь это последнее правило (drop all) только если есть правило доступа для админа!}  

    ...  

    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=forward comment="ENABLE LAN to WAN" in-interface=bridge1 out-interface-list=WAN  
    add action=accept chain=forward comment="Allow Port Forwarding" connection-nat-state=dstnat connection-state=new in-interface-list=WAN  
    add action=drop chain=forward comment="DROP ALL other FORWARD traffic"
     
     
     
    Charg
    Guest
    #4
    0
    26.04.2021 06:25:00
    Почему? Выглядит так, словно это ничего не сломает у меня, так что лучше оставить значение по умолчанию. Или я ошибаюсь? В чём разница между этими подходами? Я бы предположил, что dstnat только перенаправляет порт, а netmap меняет весь адрес назначения? Или что-то другое? В любом случае, чужие правила всегда кажутся путаницей, особенно если их много (2), (3) и (6) исправлено, спасибо. Но, насколько я вижу, ни одно из этих исправлений не связано с рекурсивной маршрутизацией, да? А именно с этой проблемой я и хочу разобраться.
     
     
     
    rextended
    Guest
    #5
    0
    26.04.2021 13:55:00
    Попробуй вставить это в терминал {
    :global isp1gateway ether1
    :global isp2gateway lte1

    /ip dhcp-client
    set [find] add-default-route=no

    /interface lte apn
    set [find] add-default-route=no

    /ip route
    remove [find where dynamic=no]

    add comment="ISP1 — предпочитаемый шлюз" distance=1 gateway=$isp1gateway
    add comment="ISP2 — альтернативный шлюз" distance=2 gateway=$isp2gateway

    add comment="1.1.1.1 должен быть доступен только через ISP1" distance=1 dst-address=1.1.1.1/32 gateway=$isp1gateway scope=10
    add comment="8.8.8.8 должен быть доступен только через ISP2" distance=1 dst-address=8.8.8.8/32 gateway=$isp2gateway scope=10

    add check-gateway=ping comment="Проверка, доступен ли 1.1.1.1 — ISP1 работает" distance=1 gateway=1.1.1.1
    add check-gateway=ping comment="Проверка, доступен ли 8.8.8.8 — ISP2 работает" distance=1 gateway=8.8.8.8

    add check-gateway=ping comment="Если ISP1 упал, продолжать проверять, когда 1.1.1.1 станет доступен" distance=2 gateway=1.1.1.1
    add check-gateway=ping comment="Если ISP2 упал, продолжать проверять, когда 8.8.8.8 станет доступен" distance=2 gateway=8.8.8.8

    add comment="Виртуальный пинг для поддержания расчётов маршрутизатора по ISP1" distance=20 dst-address=1.1.1.1/32 type=blackhole
    add comment="Виртуальный пинг для поддержания расчётов маршрутизатора по ISP2" distance=20 dst-address=8.8.8.8/32 type=blackhole
    }
     
     
     
    batarang
    Guest
    #6
    0
    15.06.2021 06:31:00
    перенесено в отдельную ветку -
     
     
     
    anav
    Guest
    #7
    0
    15.06.2021 13:51:00
    Правка: Спасибо!
     
     
     
    mahesharu
    Guest
    #8
    0
    20.10.2021 06:57:00
    У меня похожая проблема, хочу настроить рекурсивный фейловер для трех провайдеров. Потестировал на двух, но правило маршрута, которое использует, переходит в состояние «static».

    /ip route add check-gateway=ping distance=1 gateway=8.8.4.4 scope=10  
    add check-gateway=ping distance=2 gateway=1.1.1.1 scope=10  
    add check-gateway=ping comment="LTE Mangle" disabled=yes distance=3 gateway=192.168.1.1  
    add check-gateway=ping comment="ISP1 Mangle" disabled=yes distance=1 gateway=vlan-173  
    add disabled=yes distance=1 gateway=192.168.5.1  
    add check-gateway=ping comment="ISP2 Mangle" disabled=yes distance=2 gateway=pppoe-BSNL  
    add distance=1 dst-address=1.1.1.1/32 gateway=pppoe-BSNL scope=10  
    add distance=1 dst-address=8.8.4.4/32 gateway=10.10.173.1 scope=10

    Если кто-то сможет помочь разобраться с проблемой, буду очень благодарен.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры