Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Рекурсивная маршрутизация не работает.

    Рекурсивная маршрутизация не работает.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Рекурсивная маршрутизация не работает., RouterOS
     
    celyr
    Guest
    #1
    0
    25.10.2022 09:07:00
    Привет! Пытаюсь настроить рекурсивную маршрутизацию для аварийного переключения WAN. У меня есть одно PPPoE-подключение и другое через локальный роутер. Вот конфигурация:  
    /routing/table  
    add fib name=to_PPPOE  
    add fib name=to_Router  

    /ip/firewall/mangle  
    add chain=output connection-state=new connection-mark=no-mark action=mark-connection new-connection-mark=PPPOE_conn out-interface=PPPOE  
    add chain=output connection-mark=PPPOE_conn action=mark-routing new-routing-mark=to_PPPOE out-interface=PPPOE  
    add chain=output connection-state=new connection-mark=no-mark action=mark-connection new-connection-mark=Router_conn out-interface=Router  
    add chain=output connection-mark=Router_conn action=mark-routing new-routing-mark=to_Router out-interface=Router  

    /ip/route/  
    add dst-address=8.8.8.8 scope=10 gateway=PPPOE_router  
    add dst-address=1.1.1.1 scope=10 gateway=Router_router  

    /ip/route/  
    add distance=1 gateway=8.8.8.8 routing-table=to_PPPOE target-scope=11 check-gateway=ping  
    add distance=2 gateway=1.1.1.1 routing-table=to_PPPOE target-scope=11 check-gateway=ping  

    /ip/route/  
    add distance=1 gateway=1.1.1.1 routing-table=to_Router target-scope=11 check-gateway=ping  
    add distance=2 gateway=8.8.8.8 routing-table=to_Router target-scope=11 check-gateway=ping  

    Но когда я настраиваю это и удаляю дефолтные маршруты, я могу пинговать только 1.1.1.1 и 8.8.8.8, а всё остальное (например, 8.8.4.4) часто уходит в таймаут. Есть какие-нибудь советы или может я что-то упускаю? Пробовал перезагружать routerboard (у меня RB3011UiAS с RouterOS 7.5), но проблема осталась. Спасибо!
     
     
     
    shalak
    Guest
    #2
    0
    14.02.2023 03:53:00
    Ты когда-нибудь понял, в чём была проблема? Я столкнулся с похожими трудностями и полностью понимаю, как ты всё настроил — это именно так, как показывал The Network Berg в своём видео. Но я не понимаю «официальный способ» (и он тоже не работает, так же как у тебя).
     
     
     
    anav
    Guest
    #3
    0
    24.06.2024 21:45:00
    (1) Таблицы вроде ОК.  
    /routing/table add fib name=to_PPPOE  
    add fib name=to_Router  

    (2) Про MangleS почему — ты молчишь, и поэтому эти обрывочные куски без контекста выглядят совсем слабо... Но чаще всего это делается для трафика, идущего к самому роутеру, например VPN и прочее...  

    /ip/firewall/mangle  
    add chain=input action=mark-connection connection-mark=no-mark in-interface=PPPOE new-connection-mark=PPPOE_conn passthrough=yes  
    add chain=input action=mark-connection connection-mark=no-mark in-interface=ether2**???** new-connection-mark=WAN2_conn passthrough=yes  

    +++++++++++++++++++++++++  

    add chain=prerouting action=mark-routing connection-mark=PPPOE_conn new-routing-mark=to_PPPOE passthrough=no  
    add chain=prerouting action=mark-routing connection-mark=WAN2_conn new-routing-mark=to_Router passthrough=no  

    Если причина другая... ну как нам знать???  

    Нам ещё нужны правильные маршруты,  

    /ip route add check-gateway=ping distance=1 dst-address=0.0.0.0/0 gateway=1.1.1.1 routing-table=main scope=10 target-scope=12 comment=ISP1  
    add check-gateway=ping distance=2 dst-address=0.0.0.0/0 gateway=8.8.8.8 routing-table=main scope=10 target-scope=12 comment=ISP2  

    +++++++++++  

    add distance=1 dst-address=1.1.1.1/32 gateway=pppoe-out1 routing-table=main scope=10 target-scope=11  
    add distance=2 dst-address=8.8.8.8/32 gateway=gwyISP2 routing-table=main scope=10 target-scope=11  

    Теперь нужны специальные маршруты в таблицах.  

    add dst-address=0.0.0.0/0 gateway=pppoe-out1 routing-table=to_PPP0E  
    add dst-address=0.0.0.0/0 gateway=gwyISP2 routing-table=to_Router  

    ВАЖНО: убедись, что для IP DNS серверов используешь другие, нежели для рекурсивных запросов — например, 8.8.4.4 и 9.9.9.9.
     
     
     
    anav
    Guest
    #4
    0
    24.06.2024 21:47:00
    Если вы выполняете манглинг для настройки проброса портов, тогда можно не обращать внимания на манглинг выше и сосредоточиться на следующем:

    /ip firewall address-list add address=server1/32 list=MyServers  
    add address=server2/32 list=MyServers  
    и так далее…

    /ip/firewall/mangle  
    add chain=forward action=mark-connection connection-mark=no-mark in-interface=PPPOE new-connection-mark=PPPOE_conn dst-address=192.168.1.0/24 passthrough=yes  
    add chain=forward action=mark-connection connection-mark=no-mark in-interface=ether2??? new-connection-mark=WAN2_conn dst-address=192.168.1.0/24 passthrough=yes

    +++++++++++++++++++++++++

    add chain=prerouting action=mark-routing connection-mark=PPPOE_conn src-address-list=MyServers new-routing-mark=to_PPPOE passthrough=no  
    add chain=prerouting action=mark-routing connection-mark=WAN2_conn src-address-list=MyServers new-routing-mark=to_Router passthrough=no
     
     
     
    K0NCTANT1N
    Guest
    #5
    0
    29.06.2024 08:33:00
    Моя конфигурация может быть не идеальной, но, по моему мнению, она отлично работает.

    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  

    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add comment=myconf interface=ether1 list=WAN  
    add comment=myconf interface=lte1 list=WAN  

    /ip dns  
    set allow-remote-requests=yes servers=1.1.1.1,1.0.0.1 verify-doh-cert=yes  

    /routing table  
    add disabled=no fib name=ISP1  
    add disabled=no fib name=ISP2  

    /ip firewall mangle  
    add action=accept chain=prerouting comment="разрешить использование таблицы маршрутизации по умолчанию для трафика в сети ISP1" dst-address=192.168.178.0/24 in-interface=bridge  
    add action=accept chain=prerouting comment="разрешить использование таблицы маршрутизации по умолчанию для трафика в сети ISP2" dst-address=192.168.0.0/24 in-interface=bridge  
    add action=mark-connection chain=prerouting comment="все новые соединения с ISP1 помечаются как ISP1-Conn" connection-mark=no-mark connection-state=new in-interface=ether1 new-connection-mark=ISP1-Conn passthrough=yes src-address-type=""  
    add action=mark-connection chain=prerouting comment="все новые соединения с ISP2 помечаются как ISP2-Conn" connection-mark=no-mark connection-state=new in-interface=lte1 new-connection-mark=ISP2-Conn passthrough=yes src-address-type=""  
    add action=mark-routing chain=output comment="маршрутизировать соединения ISP1 обратно через ISP1" connection-mark=ISP1-Conn new-routing-mark=ISP1 passthrough=no  
    add action=mark-routing chain=output comment="маршрутизировать соединения ISP2 обратно через ISP2" connection-mark=ISP2-Conn new-routing-mark=ISP2 passthrough=no  
    add action=mark-connection chain=prerouting comment="разделение трафика с LAN на две группы ISP1" connection-mark=no-mark connection-state=new dst-address-type=!local in-interface=bridge new-connection-mark=ISP1-Conn passthrough=yes per-connection-classifier=src-address-and-port:2/0  
    add action=mark-connection chain=prerouting comment="разделение трафика с LAN на две группы ISP2" connection-mark=no-mark connection-state=new dst-address-type=!local in-interface=bridge new-connection-mark=ISP2-Conn passthrough=yes per-connection-classifier=src-address-and-port:2/1  
    add action=mark-routing chain=prerouting comment="маршрутизировать соединения ISP1 через ISP1" connection-mark=ISP1-Conn in-interface=bridge new-routing-mark=ISP1 passthrough=no  
    add action=mark-routing chain=prerouting comment="маршрутизировать соединения ISP2 через ISP2" connection-mark=ISP2-Conn in-interface=bridge new-routing-mark=ISP2 passthrough=no  

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="defconf: маскарадинг" ipsec-policy=out,none out-interface-list=WAN  
    add action=redirect chain=dstnat comment="myconf: перенаправление DNS" dst-port=53 in-interface-list=LAN protocol=tcp to-addresses=192.168.188.1  
    add action=redirect chain=dstnat comment="myconf: перенаправление DNS" dst-port=53 in-interface-list=LAN protocol=udp to-addresses=192.168.188.1  

    /ip route  
    add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=192.168.178.1 pref-src="" routing-table=ISP1 scope=30 suppress-hw-offload=no target-scope=10  
    add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=192.168.0.1 pref-src="" routing-table=ISP2 scope=30 suppress-hw-offload=no target-scope=10  
    add check-gateway=ping disabled=no distance=1 dst-address=0.0.0.0/0 gateway=4.2.2.1 pref-src="" routing-table=main scope=10 suppress-hw-offload=no target-scope=12  
    add check-gateway=ping disabled=no distance=2 dst-address=0.0.0.0/0 gateway=4.2.2.2 pref-src="" routing-table=main scope=10 suppress-hw-offload=no target-scope=12  
    add disabled=no distance=1 dst-address=4.2.2.1/32 gateway=192.168.178.1 pref-src="" routing-table=main scope=10 suppress-hw-offload=no target-scope=11  
    add disabled=no distance=2 dst-address=4.2.2.2/32 gateway=192.168.0.1 pref-src="" routing-table=main scope=10 suppress-hw-offload=no target-scope=11  

    /queue type  
    add kind=fq-codel name=fq-codel  
    add kind=cake name=cake  
    /queue simple  
    add comment="лимит загрузки/выдачи ISP1" dst=ether1 max-limit=10M/30M name=queue-ISP1 queue=fq-codel/fq-codel target=bridge total-queue=fq-codel  
    add comment="лимит загрузки/выдачи ISP2" dst=lte1 max-limit=30M/50M name=queue-ISP2 queue=fq-codel/fq-codel target=bridge total-queue=fq-codel
     
     
     
    anav
    Guest
    #6
    0
    29.06.2024 13:44:00
    Выглядит нормально, но я бы чуть точнее описал.  
    (1) Например, первые два правила, похоже, предназначены для разрешения трафика между подключёнными сетями на роутере. Лично я сделал бы так:  
    /ip firewall address-list add address=LANsubnetA list=Connected  
    add address=LANsubnetB list=Connected  
    и так далее...  
    add address=ISPsubnet1 list=Connected  
    add address=ISPsubnet2 list=Connected  

    Mangle rule add action=accept chain=prerouting dst-address-list=Connected src-address-list=Connected  

    (2) Второй набор правил стоит чётко описать с точки зрения цели. Цель — чтобы трафик, идущий К роутеру, возвращался через тот же ISP. Input chain и output chain подходят (prerouting и output тоже работают, но менее точны). Нет необходимости указывать connection-state=new, это не добавляет ничего ни в конфигурацию, ни в поток трафика.  

    (3) Mangles для PCC — стандартные. Опять же, connection-state=new НЕ требуется. Я обычно использую разные connection marks, потому что если возникают проблемы и нужно логировать, прослушивать и анализировать трафик, то не получится отличить метки соединений от двух абсолютно разных маршрутизаций.  

    Наконец, в Routing Mangles для PCC нет необходимости указывать in-interface=bridge — это ничего не добавляет в вашем контексте.  

    (4) Что касается маршрутов... Вроде тоже нормально. Лично я бы не использовал одновременно 4.2.2.1 и 4.2.2.2, так как если у этого DNS-сервера будет сбой, могут быть проблемы с обоими. Лучше использовать независимые DNS, например 9.9.9.9 для ISP2 — в конечном итоге для этого и нужен рекурсивный DNS.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры