Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Принудительное использование туннеля LT2P (IPSec) через определённый WAN-интерфейс

    Принудительное использование туннеля LT2P (IPSec) через определённый WAN-интерфейс

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Принудительное использование туннеля LT2P (IPSec) через определённый WAN-интерфейс, RouterOS
     
    DarkNate
    Guest
    #1
    0
    23.12.2020 16:32:00
    Итак, у меня два провайдера, оба в списке интерфейсов «WAN» в Interface > List. У меня настроен ExpressVPN с LT2P+IPSec и NAT/Policy Routing для LAN — всё работает как надо. Но по умолчанию RouterOS выбирает самый короткий маршрут для установки туннеля, и это WAN1. Я пробовал через mangle заставить LT2P-туннель работать через WAN2, но ничего не получилось — он просто игнорирует и продолжает использовать самый короткий маршрут, то есть WAN1. Есть идеи, как это обойти?

    Кстати, недавно созданный LT2P-клиент теперь добавлен в список интерфейсов «WAN», потому что, как мне кажется, это логичнее, чем ставить его в «LAN», ведь это VPN поверх WAN, через который идет LAN-трафик, то есть он фактически выступает как WAN. Хотя, может, я неправ?
     
     
     
    miankamran7100
    Guest
    #2
    0
    16.09.2023 16:26:00
    Я попробовал это правило. Могу пропинговать только шлюз локальной сети 192.168.94.1, а вот IP-адреса в LAN 192.168.94.44 пропинговать не получается.
     
     
     
    aah
    Guest
    #3
    0
    18.06.2021 03:27:00
    Привет xvo и автору топика, у меня такая же ситуация. У меня есть три интернет-провайдера. ISP1 и ISP2 настроены с PCC для балансировки нагрузки и резервирования. Сейчас я хочу заставить мой ExpressVPN L2TP подключаться через интерфейс ISP3, а не через шлюз по умолчанию. ISP3 — это PPPoE с действительным IP-адресом. Я пытаюсь разобраться в обсуждении в этой ветке. Но, к сожалению, я совсем недавно перешёл на Mikrotik (раньше был на PfSense) и многим вещам ещё не совсем понимаю, поэтому для меня это пока сложно. Я пытаюсь читать как можно больше, чтобы всё настроить, но, по правде говоря, мне нужна небольшая поддержка и объяснения простыми словами. Был бы очень признателен за помощь в моей ситуации. Большое спасибо!
     
     
     
    Ziko
    Guest
    #4
    0
    08.08.2021 05:47:00
    XVO, можешь мне помочь? У меня есть три FTTH с пропускной способностью 16 Мбит/с, и я успешно настроил PCC Load Balancer с помощью этого скрипта:

    /interface ethernet  
    set [find default-name=ether5] name=LAN
    set [find default-name=ether1] name=WAN1
    set [find default-name=ether2] name=WAN2
    set [find default-name=ether3] name=WAN3
    set [find default-name=ether4] disabled=yes

    /ip address  
    add address=192.168.0.1/24 interface=LAN network=192.168.0.0  
    add address=192.168.1.4/24 interface=WAN1 network=192.168.1.0  
    add address=192.168.2.4/24 interface=WAN2 network=192.168.2.0  
    add address=192.168.3.4/24 interface=WAN3 network=192.168.3.0  

    /ip dns  
    set allow-remote-requests=yes servers=8.8.8.8,8.8.4.4  

    /ip firewall mangle  
    add action=mark-connection chain=input in-interface=WAN1 new-connection-mark=WAN1_conn passthrough=yes  
    add action=mark-connection chain=input in-interface=WAN2 new-connection-mark=WAN2_conn passthrough=yes  
    add action=mark-connection chain=input in-interface=WAN3 new-connection-mark=WAN3_conn passthrough=yes  
    add action=mark-routing chain=output connection-mark=WAN1_conn new-routing-mark=to_WAN1 passthrough=yes  
    add action=mark-routing chain=output connection-mark=WAN2_conn new-routing-mark=to_WAN2 passthrough=yes  
    add action=mark-routing chain=output connection-mark=WAN3_conn new-routing-mark=to_WAN3 passthrough=yes  
    add action=accept chain=prerouting dst-address=192.168.1.0/24 in-interface=LAN  
    add action=accept chain=prerouting dst-address=192.168.2.0/24 in-interface=LAN  
    add action=accept chain=prerouting dst-address=192.168.3.0/24 in-interface=LAN  
    add action=mark-connection chain=prerouting dst-address-type=!local in-interface=LAN new-connection-mark=WAN1_conn passthrough=yes per-connection-classifier=both-addresses-and-ports:3/0  
    add action=mark-connection chain=prerouting dst-address-type=!local in-interface=LAN new-connection-mark=WAN2_conn passthrough=yes per-connection-classifier=both-addresses-and-ports:3/1  
    add action=mark-connection chain=prerouting dst-address-type=!local in-interface=LAN new-connection-mark=WAN3_conn passthrough=yes per-connection-classifier=both-addresses-and-ports:3/2  
    add action=mark-routing chain=prerouting connection-mark=WAN1_conn in-interface=LAN new-routing-mark=to_WAN1 passthrough=yes  
    add action=mark-routing chain=prerouting connection-mark=WAN2_conn in-interface=LAN new-routing-mark=to_WAN2 passthrough=yes  
    add action=mark-routing chain=prerouting connection-mark=WAN3_conn in-interface=LAN new-routing-mark=to_WAN3 passthrough=yes  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=WAN1  
    add action=masquerade chain=srcnat out-interface=WAN2  
    add action=masquerade chain=srcnat out-interface=WAN3  

    /ip route  
    add check-gateway=ping distance=1 gateway=192.168.1.1 routing-mark=to_WAN1 scope=255  
    add check-gateway=ping distance=1 gateway=192.168.2.1 routing-mark=to_WAN2 scope=255  
    add check-gateway=ping distance=1 gateway=192.168.3.1 routing-mark=to_WAN3 scope=255  
    add check-gateway=ping distance=1 gateway=192.168.1.1 scope=255  
    add check-gateway=ping distance=2 gateway=192.168.2.1 scope=255  
    add check-gateway=ping distance=3 gateway=192.168.3.1 scope=255  

    И на speedtest.com моя суммарная скорость 48 Мбит/с, всё сбалансировано. Я добавил L2TP ExpressVPN в PPP, создал NAT для маскарадинга с out-interface=l2tp-out и настроил правило mangle:

    add action=mark-routing chain=prerouting new-routing-mark=vpn-now passthrough=no src-address=192.168.0.100-192.168.0.150  

    Также создал маршрут для маршрутизирующей метки vpn-now:

    add distance=1 gateway=l2tp-out routing-mark=vpn-now  

    Когда я назначаю своему ноутбуку IP 192.168.0.110, VPN работает нормально, но подключается только через один из WAN-интерфейсов. И выглядит так, будто я не могу контролировать, через какой WAN VPN подключается. Мне нужна твоя помощь, чтобы создать Load Balancer, при котором VPN будет работать через все мои WAN’ы. Я могу создать 3 подключения l2tp-out с аккаунтом ExpressVPN, но как сделать так, чтобы каждое l2tp подключалось через один из WAN’ов и балансировалось всё вместе?
     
     
     
    xvo
    Guest
    #5
    0
    08.08.2021 16:27:00
    Указывайте src-address в интерфейсах l2tp-out и используйте /ip route rule с действием action=lookup-only-in-table (для этих src-address), чтобы заставить каждый из интерфейсов l2tp-out использовать соответствующий WAN.
     
     
     
    Ziko
    Guest
    #6
    0
    08.08.2021 17:38:00
    Спасибо, xvo, за быстрый ответ. А после того, как я это сделаю, как мне распределить нагрузку на интерфейсы L2TP (так же, как и для WAN)? И если я отключу балансировщик нагрузки PCC и сделаю так, как ты сказал, то тогда у меня будет сбалансирована вся система, верно? Пожалуйста, будь терпелив со мной — я в этом новичок.
     
     
     
    xvo
    Guest
    #7
    0
    09.08.2021 10:46:00
    С несколькими L2TP-подключениями к одному L2TP-серверу можно намного проще организовать балансировку нагрузки, так как при трафике, идущем в туннели, NAT не используется — всё, что нужно, это ECMP-маршруты с обеих сторон к нужным назначениям. Например, если первый туннель — 172.16.1.1 ↔ 172.16.1.100, второй — 172.16.2.1 ↔ 172.16.2.100, третий — 172.16.3.1 ↔ 172.16.3.100, а локальная подсеть — 192.168.0.1, тогда маршруты будут выглядеть так:

    Дефолтный маршрут на стороне клиента:  
    /ip route add dst-address=0.0.0.0/0 gateway=172.16.1.1,172.16.2.1,172.16.3.1 check-gateway=ping

    На стороне сервера:  
    /ip route add dst-address=192.168.0.1/24 gateway=172.16.1.100,172.16.2.100,172.16.3.100 check-gateway=ping
     
     
     
    clueluzz
    Guest
    #8
    0
    05.05.2022 13:09:00
    Можете подсказать, как использовать это с RoS7.2.3? Я использую CCR2004. Следовал инструкции https://wiki.mikrotik.com/wiki/IKEv2_EAP_between_NordVPN_and_RouterOS. Мое VPN-соединение с Nord работает, но трафик от конкретного клиента через него не идет.
     
     
     
    alna7ari
    Guest
    #9
    0
    25.09.2022 01:11:00
    В ROS7 можно использовать VRF.
     
     
     
    Ziko
    Guest
    #10
    0
    04.09.2021 19:20:00
    XVO, помоги, пожалуйста. Когда я указываю src-address в клиенте L2TP, VPN отключается и больше не подключается. Я добавил маршрутизирующее правило в /ip route, но всё равно нет подключения. Можешь, пожалуйста, подсказать скрипт, который заставит каждый l2tp-out использовать один из WAN и через PCC распределять нагрузку между тремя l2tp-out1, l2tp-out2 и l2tp-out3?
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры