Топология: Fios Router → ПК / устройства (192.168.1.X)
Fios Router → 4011 Router 7.1beta3 (192.168.1.X - WAN порт 1) → Ноутбук (192.168.88.X - LAN порт 2) / 4011 (192.168.88.1 - LAN)
*Fios Router подключён к порту 1 (WAN) на 4011, в то время как ноутбук подключён к порту 2 (LAN) на 4011. Fios Router раздаёт DHCP в подсети 192.168.1.X, а 4011 — в подсети 192.168.88.X.
Wireguard: VPN-провайдер — Mullvad. Использовал следующую конфигурацию, которую они предоставили, немного отредактировал (спасибо redskilldough за оригинальный пост по настройке):
[Interface]
PrivateKey = aaaabbbb
Address = 10.1.1.1/32, aaaa:bbbb:cccc::1:23ab/128
DNS = 1.1.1.1
[Peer]
PublicKey = zzzzyyyy
AllowedIPs = 0.0.0.0/0, ::0/0
Endpoint = 2.2.2.2:3333
Я сделал следующие шаги для настройки Wireguard на 4011:
Wireguard → New Interface. Оставил настройки по умолчанию и добавил private key (aaaabbbb) из файла конфигурации → Apply → OK
Wireguard → Peers → Добавил public key (zzzzyyyy), endpoint: 2222, порт endpoint: 3333, allowed address (allowedips): 0.0.0.0/0 → Apply → OK
*В конфиге указано 0.0.0.0/0 для Allowed Address, думаю, это значит, что все клиенты могут использовать VPN?
IP → Address → New Address → Адрес=10.1.1.1/32 (с интерфейса), Интерфейс=wireguard → Apply → OK
*В данный момент у меня в списке адресов wireguard (10.1.1.1), ether1 (адрес=192.168.1.85/24, сеть=192.168.1.0) и bridge (адрес=192.168.88.1/24, сеть=192.168.88.0).
IP → Firewall → NAT вкладка → Add → Chain=scrnat, Out. Interface=wireguard, action=masquerade → Apply → OK
*Я понимаю, что masquerade позволяет всему трафику клиентов проходить через VPN.
Terminal → /routing table add name=mullvad
*Точно не уверен, как это работает, кажется, это нововведение в ROS 7?
IP → Firewall → Mangle → Chain=prerouting, Source Address=192.168.88.X (ноутбук), Action=mark routing, New Routing Mark=mullvad
Это просто помечает весь трафик, идущий с ноутбука, как трафик «mullvad», и следующий шаг маршрутизирует этот трафик через VPN?
Terminal:
/ip route add dst-address=0.0.0.0/0 gateway=wireguard1@main routing-table=mullvad
Моё понимание этого маршрута — что весь трафик пойдёт через wireguard. Также отключил fasttrack, так как он только замедляет всё до черепашьей скорости.
Проблема: весь трафик маршрутизируется через wireguard для указанного IP (ноутбук), но при этом ноутбук не может получить доступ к ПК в WAN. Без настройки wireguard всё работает отлично, что логично, учитывая маршруты. Пробовал добавлять маршруты по-разному — безуспешно, буду признателен за помощь!
EDIT: Похоже, если настроить новый mangle, я могу получить доступ к другой LAN:
IP → Firewall → Mangle → chain=prerouting, src address: 192.168.88.X (ноутбук), dst address: 192.168.1.0/24, action=mark routing, new routing mark=main
— это правильное решение?
Fios Router → 4011 Router 7.1beta3 (192.168.1.X - WAN порт 1) → Ноутбук (192.168.88.X - LAN порт 2) / 4011 (192.168.88.1 - LAN)
*Fios Router подключён к порту 1 (WAN) на 4011, в то время как ноутбук подключён к порту 2 (LAN) на 4011. Fios Router раздаёт DHCP в подсети 192.168.1.X, а 4011 — в подсети 192.168.88.X.
Wireguard: VPN-провайдер — Mullvad. Использовал следующую конфигурацию, которую они предоставили, немного отредактировал (спасибо redskilldough за оригинальный пост по настройке):
[Interface]
PrivateKey = aaaabbbb
Address = 10.1.1.1/32, aaaa:bbbb:cccc::1:23ab/128
DNS = 1.1.1.1
[Peer]
PublicKey = zzzzyyyy
AllowedIPs = 0.0.0.0/0, ::0/0
Endpoint = 2.2.2.2:3333
Я сделал следующие шаги для настройки Wireguard на 4011:
Wireguard → New Interface. Оставил настройки по умолчанию и добавил private key (aaaabbbb) из файла конфигурации → Apply → OK
Wireguard → Peers → Добавил public key (zzzzyyyy), endpoint: 2222, порт endpoint: 3333, allowed address (allowedips): 0.0.0.0/0 → Apply → OK
*В конфиге указано 0.0.0.0/0 для Allowed Address, думаю, это значит, что все клиенты могут использовать VPN?
IP → Address → New Address → Адрес=10.1.1.1/32 (с интерфейса), Интерфейс=wireguard → Apply → OK
*В данный момент у меня в списке адресов wireguard (10.1.1.1), ether1 (адрес=192.168.1.85/24, сеть=192.168.1.0) и bridge (адрес=192.168.88.1/24, сеть=192.168.88.0).
IP → Firewall → NAT вкладка → Add → Chain=scrnat, Out. Interface=wireguard, action=masquerade → Apply → OK
*Я понимаю, что masquerade позволяет всему трафику клиентов проходить через VPN.
Terminal → /routing table add name=mullvad
*Точно не уверен, как это работает, кажется, это нововведение в ROS 7?
IP → Firewall → Mangle → Chain=prerouting, Source Address=192.168.88.X (ноутбук), Action=mark routing, New Routing Mark=mullvad
Это просто помечает весь трафик, идущий с ноутбука, как трафик «mullvad», и следующий шаг маршрутизирует этот трафик через VPN?
Terminal:
/ip route add dst-address=0.0.0.0/0 gateway=wireguard1@main routing-table=mullvad
Моё понимание этого маршрута — что весь трафик пойдёт через wireguard. Также отключил fasttrack, так как он только замедляет всё до черепашьей скорости.
Проблема: весь трафик маршрутизируется через wireguard для указанного IP (ноутбук), но при этом ноутбук не может получить доступ к ПК в WAN. Без настройки wireguard всё работает отлично, что логично, учитывая маршруты. Пробовал добавлять маршруты по-разному — безуспешно, буду признателен за помощь!
EDIT: Похоже, если настроить новый mangle, я могу получить доступ к другой LAN:
IP → Firewall → Mangle → chain=prerouting, src address: 192.168.88.X (ноутбук), dst address: 192.168.1.0/24, action=mark routing, new routing mark=main
— это правильное решение?

