Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Поддержка WAN-соединений для нескольких каналов связи

    Поддержка WAN-соединений для нескольких каналов связи

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Поддержка WAN-соединений для нескольких каналов связи, RouterOS
     
    WojtusW5
    Guest
    #1
    0
    15.12.2022 17:40:00
    Здравствуйте, у меня проблема с конфигурацией в RouterOS v7.6 по правильной обработке обратного трафика, когда соединения инициируются с стороны WAN к адресам, обслуживаемым таблицей, отличной от основной. Сейчас у меня два канала: один с маршрутом по умолчанию в основной таблице, другой — с маршрутом по умолчанию в отдельной таблице маршрутизации WAN2. Проблема в том, что при таком раскладе, например, удалённое подключение к роутеру через второй канал вызывает ответ роутера согласно записи в основной таблице. Как (в RouterOS v7) правильно обрабатывать новые соединения, направленные на интерфейс WAN2? Заранее спасибо!
     
     
     
    WojtusW5
    Guest
    #2
    0
    14.03.2023 11:43:00
    Извините за долгое молчание — я сейчас заканчиваю с этой темой. Речь идет о том, как правильно обрабатывать входящий трафик на MikroTik от двух провайдеров. Я добавил по два маршрута по умолчанию в два разных таблицы маршрутизации:

    /ip route/print detail, где dst-address="0.0.0.0/0"  
    Флаги: D — динамический; X — отключён; I — неактивный; A — активный; c — connect; s — static; r — rip; b — bgp; o — ospf; d — dhcp; v — vpn; m — modem; y — copy; H — hw-offloaded; + — ecmp  
    0  As  dst-address=0.0.0.0/0 routing-table=main pref-src="" gateway=x.x.x.x immediate-gw=x.x.x.x%vlan3730_WAN distance=1 scope=30 target-scope=10 suppress-hw-offload=no  
    1  As  dst-address=0.0.0.0/0 routing-table=LTE pref-src="" gateway=y.y.y.y immediate-gw=y.y.y.y%vlan10_LTE distance=1 scope=30 target-scope=10 suppress-hw-offload=no  
     
    /routing/table/print  
    Флаги: D — динамический; X — отключён; I — недействительный; U — используется  
    0 D  name="main" fib  
    1    name="LTE" fib  

    Конфигурация Mangle: /ip firewall mangle  
    add action=mark-connection chain=prerouting connection-mark=no-mark in-interface=vlan10_LTE log=yes log-prefix=LTE_conn new-connection-mark=LTE_conn passthrough=yes  
    add action=mark-routing chain=output connection-mark=LTE_conn log=yes log-prefix=LTE_route new-routing-mark=LTE passthrough=yes  

    И наконец, когда я пингую с интернета на адрес интерфейса vlan10_LTE, ответ идёт через шлюз из vlan3730_WAN — то есть, ссылки работают через основную таблицу маршрутизации:

    firewall,info LTE_conn prerouting: in:vlan10_LTE out:(unknown 0), connection-state:new src-mac a0:50:43:e5:11:02, proto ICMP (type 8, code 0), x.x.x.x->y.y.y.y, len 60  
    firewall,info LTE_route output: in:(unknown 0) out:vlan3730_WAN, connection-mark:LTE_conn connection-state:established proto ICMP (type 0, code 0), x.x.x.x->y.y.y.y, len 60  

    Я вообще не понимаю, что делаю не так.  
    Заранее спасибо за помощь!
     
     
     
    anav
    Guest
    #3
    0
    14.03.2023 15:04:00
    Взаимоотношения между WAN1 и WAN2. (предполагается, что это два разных провайдера, верно?) Один из них является основным и используется всеми пользователями, а второй — резервным, который задействуется только при сбое WAN1. Как внешние пользователи направляются на WAN2, например, через DYDNS, если адрес динамический, или через WANIP, если статический? Все серверы находятся на WAN2 или часть на WAN1? Опишите пользователей за маршрутизатором, потребности подсети A и подсети B относительно того, через какой WAN они выходят в сеть. Есть ли пользователи с особыми требованиями?
     
     
     
    WojtusW5
    Guest
    #4
    0
    15.03.2023 12:23:00
    Здравствуйте, дело не в локальном сетевом сервисе. Речь о том, чтобы иметь возможность попасть на сам MikroTik через один из двух активных каналов. Чтобы трафик к клиенту, инициирующему соединение, всегда возвращался по тому же каналу, с которого был начат.
     
     
     
    anav
    Guest
    #5
    0
    15.03.2023 13:41:00
    Хорошо, понял. Не переживай о том, как входящие пользователи попадают на конкретный WAN, главное — чтобы мы гарантировали принцип «вошёл тем же, чем и вышел». Основная идея:

    ip route add route для WAN1 table=main  
    add route для WAN2 table=main  
    add route для WAN1 table=isp1-out  
    add route для WAN2 table=ISP2-OUT  

    Preroute mangle метит новые подключения, приходящие на WAN1 (без метки, in-interface=WAN1) через viaWAN1  
    Preroute mangle метит новые подключения, приходящие на WAN2 (без метки, in-interface=WAN2) через viaWAN2  
    Preroute mangle назначает новую маршрутную метку (connection-mark=viaWAN1) isp1-out  
    Preroute mangle назначает новую маршрутную метку (connection-mark=viaWAN2) ISP2-OUT  

    Правка правила fastrack:  
    add action=fasttrack-connection chain=forward comment=Fasttrack connection-marks=no-mark connection-state=established,related hw-offload=yes  

    +++++++++++++++++++++++++++++++  

    Но что насчёт пользователей В ЛОКАЛЬНОЙ СЕТИ, которые инициируют трафик? Что им делать?
     
     
     
    WojtusW5
    Guest
    #6
    0
    15.03.2023 14:23:00
    Здравствуйте, спасибо за ответ — наконец удалось разобраться с темой, ниже выкладываю финальные правила mangle:

    /ip firewall mangle  
    add action=mark-connection chain=prerouting connection-mark=no-mark in-interface=vlan10_LTE new-connection-mark=LTE_conn passthrough=yes  
    add action=mark-routing chain=output connection-mark=LTE_conn new-routing-mark=LTE passthrough=yes

    Однако возникла другая проблема. К MikroTik подключено несколько сетей, и в итоге через WAN1 или WAN2 мы хотим подключаться по WireGuard для доступа к ним. Также должен добавить, что я проверял доступ к любому WAN-интерфейсу MikroTik через SSH, и ответ уже корректно возвращается.

    С другой стороны, при использовании WireGuard возврат UDP-пакетов по туннелю проходит через шлюз основной таблицы маршрутизации (WAN1), даже если инициировано это было с WAN2. Я считаю, что тут не должно быть проблем, ведь WireGuard — это внутренний процесс RouterOS, так что если пакеты от, например, SSH возвращаются правильно, то и пакеты от WireGuard тоже должны возвращаться нормально.
     
     
     
    anav
    Guest
    #7
    0
    15.03.2023 14:51:00
    Второе правило (mark routing) меняем на passthrough=no! А где правила, чтобы обеспечить то же самое для второго WAN? Такой же подход можно применить к wireguard, подумайте об этом. Начальное рукопожатие должно проходить входящим и исходящим через один и тот же WAN. Поэтому, используя endpoint или адрес сервера с dyndns и т.п., мы можем контролировать, к какому WAN подключается клиент. Как роутер отвечает, зависит от того, как вы настроите маршруты. Поскольку вы не предоставили эту информацию (каковы ваши планы для wan1 и wan2 — основной, вторичный, PCC балансировка нагрузки и т.д., а также требования к пользователям за роутером) из-за отсутствия планирования или сотрудничества, я двигаюсь дальше. Сначала речь шла о том, чтобы входящий трафик выходил через тот же WAN, теперь вы говорите о wireguard, и даже упоминаете «другие сети, подключённые к роутеру». Ещё одна причина — я не занимаюсь погоней за требованиями и ухожу, для меня это не игра — скрывать информацию при работе над настройкой неприемлемо...
     
     
     
    WojtusW5
    Guest
    #8
    0
    15.03.2023 15:15:00
    Я изменил второе правило (mark-routing output) на passthrough=no. Нужно ли создавать правила для WAN1, если он работает в основном массиве, и обычно с внешней связью проблем нет? Что касается рукопожатия WireGuard, раз SSH-соединение по тому же каналу работает отлично, то и WireGuard должен тоже. При этом я на самом деле заметил странную вещь — при попытке подключиться к заданному пиру таймер не начинает отсчет (всё время 00:00:00), но при этом видно данные tx-rx.



    По поводу твоего последнего предложения — если нужно, могу выслать экспорт дополнительных настроек. Извини, если я что-то делаю не так, просто скажи об этом.
     
     
     
    AngeloEllis
    Guest
    #9
    0
    05.04.2023 20:30:00
    В разделе Firewall в интерфейсе RouterOS создайте новое правило, позволяющее входящий трафик на интерфейсе WAN2. Это правило должно быть размещено выше всех существующих правил, которые запрещают входящий трафик. Настройте NAT-правила для трансляции входящего трафика с интерфейса WAN2 на правильные адреса и порты назначения в вашей локальной сети.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры