Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблема с маршрутизацией VRF в версии 7.14

    Проблема с маршрутизацией VRF в версии 7.14

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с маршрутизацией VRF в версии 7.14, RouterOS
     
    IOException
    Guest
    #1
    0
    29.02.2024 22:30:00
    Привет. У меня RB4011, я только что обновился с 7.13.5 до 7.14 и столкнулся с очень запутанной проблемой. У меня есть интерфейс Wireguard, который принадлежит VRF, и в vrf_table есть маршрут на 0.0.0.0/0 через этот wg_tunnel. Я попытался повторить проблему в более простом окружении на hap ac^2 — и проблема подтвердилась. Вот моя настройка (всё остальное — по умолчанию):

    /interface wireguard add listen-port=13231 mtu=1420 name=wg_interface  
    /interface vlan add interface=bridge name=vlan10 vlan-id=10  
    /interface bridge vlan add bridge=bridge tagged=bridge,ether5 vlan-ids=10  
    /ip vrf add interfaces=wg_interface,vlan10 name=vrf_table  
    /ip route add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=wg_interface@vrf_table pref-src=0.0.0.0 routing-table=vrf_table scope=30 suppress-hw-offload=no target-scope=10 vrf-interface=wg_interface  
    /ip dhcp-client add comment=defconf interface=ether1

    И всё работает как задумано: wg_interface подключается к пиру через ISP и даёт доступ к /0 для vlan10, а остальные клиенты используют динамический маршрут на 0.0.0.0/0, который создаётся DHCP-клиентом (используют ISP напрямую). После обновления до 7.14 я вижу в таблице маршрутизации:

    /ip route add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=wg_interface@vrf_table pref-src=0.0.0.0 routing-table=vrf_table scope=30 suppress-hw-offload=no target-scope=10 vrf-interface=wg_interface

    Но при экспорте конфигурации, ВООБЩЕ в Winbox этот маршрут отображается будто бы в основной таблице и работает именно так! Интернета для всех больше нет, роутер не может проверить обновления, wg_interface не подключается, пока я не отключу это правило. После отката на 7.13.5 всё снова работает нормально. Вопрос — сломалась ли у меня конфигурация (это правило маршрутизации) или в обновлении 7.14 что-то не так? Наверное, не надо было указывать опцию vrf-interface, так для чего вообще эта опция и почему с 7.13.5 всё работало нормально, а с 7.14 — нет? Спасибо.
     
     
     
    MightySlaytanic
    Guest
    #2
    0
    24.07.2024 20:39:00
    Я только что обновился с 7.12 до 7.15.2, и это сломало что-то в моей настройке VRF. У меня есть lan_bridge в vlan 254 вместе с eth4, и я создал интерфейс vlan lan_bridge.254 с IP-адресом, который обычно был в конкретном VRF вместе с интерфейсом pppoe-out-rasp. Узлы в eth4 vlan 254 больше не могут пинговать, если интерфейс lan_bridge.254 находится в VRF, а если я выношу интерфейс из VRF — его пингуют нормально. Вы находили какое-то решение проблем с VRF, связанных с версиями 7.14 и 7.15?

    /ip vrf  
    add interfaces=pppoe-out-rasp,lan_bridge.254 name=VRF-RASP  

    /interface vlan  
    add comment="254 Vlan" interface=lan_bridge name=lan_bridge.254 vlan-id=254  

    /interface bridge vlan  
    add bridge=lan_bridge tagged=lan_bridge,eth4 vlan-ids=254  

    /ip address  
    add address=192.168.254.1/24 comment="254 Network" interface=lan_bridge.254 network=192.168.254.0  

    Если отключить VRF-RASP, тогда узлы на eth4 могут пинговать 192.168.254.1.
     
     
     
    MightySlaytanic
    Guest
    #3
    0
    29.07.2024 15:52:00
    Моя проблема может быть связана со следующим изменением поведения, начавшимся с версии 7.14: начиная с версии 7.14, когда в VRF добавляются интерфейсы, автоматически создаётся виртуальный VRF-интерфейс. Если нужно обрабатывать трафик, относящийся к VRF-интерфейсу, в фильтрах файрвола следует использовать именно виртуальный VRF-интерфейс, например:
    /ip vrf add interfaces=ether5 name=vrf5
    /ip firewall filter add chain=input in-interface=vrf5 action=accept
    Если в одном VRF несколько интерфейсов, но нужно отфильтровать только один из них — надо использовать маркировку. Например:
    /ip vrf add interface=ether15,ether16 vrf=vrf1516
    /ip firewall mangle
    add action=mark-connection chain=prerouting connection-state=new in-interface=ether15 new-connection-mark=input_allow passthrough=yes
    /ip firewall filter
    add action=accept chain=input connection-mark=input_allow
    На мой взгляд, это полный бред. Мы всегда должны иметь возможность фильтровать конкретные входящие/исходящие интерфейсы, даже если они в VRF, без всяких танцев с таблицей mangle.
     
     
     
    MightySlaytanic
    Guest
    #4
    0
    30.07.2024 16:47:00
    Могу подтвердить, что моя настройка VRF сломалась из-за изменения в таблице фильтров файрвола, где теперь нельзя сопоставлять конкретные входные/выходные интерфейсы, если эти интерфейсы находятся в VRF. Подробнее об этом можно почитать в примечании по версии 7.14 и VRF здесь: https://help.mikrotik.com/docs/pages/viewpage.action?pageId=328206
     
     
     
    clambert
    Guest
    #5
    0
    06.08.2024 13:43:00
    Есть ли у кого-нибудь новости по этой проблеме? У нас все еще возникают проблемы с VRF на версии 7.15.3.
     
     
     
    nichky
    Guest
    #6
    0
    07.08.2024 03:19:00
    Что именно?
     
     
     
    clambert
    Guest
    #7
    0
    07.08.2024 11:12:00
    У нас проблемы с некоторыми интерфейсами, которые работают, а другими — нет, при этом все в одной и той же VRF. Мы создали тикет [SUP-160981], но пока не получили ответа от Mikrotik.
     
     
     
    nichky
    Guest
    #8
    0
    07.08.2024 11:15:00
    Интересно узнать об этом подробнее. Можете рассказать подробнее о проблемах, с которыми вы сталкиваетесь?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры