Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Маршрутизация на основе ИСТОЧНИКА IP или исходящего интерфейса?

    Маршрутизация на основе ИСТОЧНИКА IP или исходящего интерфейса?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Маршрутизация на основе ИСТОЧНИКА IP или исходящего интерфейса?, RouterOS
     
    etr102
    Guest
    #1
    0
    20.08.2017 15:21:00
    У меня настроены два отдельных PPPoE-интерфейса (назовём их pppoe-out1 и pppoe-out2). К ether3 подключён свитч с кучей хостов, а к ether5 — другой свитч с ещё большим количеством устройств. Мне нужно, чтобы весь трафик, идущий с ether3, выходил через pppoe-out1, а с ether5 — через pppoe-out2. Читал кое-что насчёт настройки правила mangle для маркировки пакетов и последующей настройки статических маршрутов на основе этой маркировки. Это вообще возможно и стоит ли так делать? Как правильно это настроить? Может, есть другие варианты?
     
     
     
    ZeroByte
    Guest
    #2
    0
    27.09.2017 04:44:00
    Правила маршрутизации — это упрощённый способ сделать policy routing, в отличие от «классического» метода с action=mark-routing new-routing-mark=ISP2 в правилах таблицы mangle. По сути, нужно создать правила маршрутизации, которые перечисляют ваши локальные адреса (и LAN, и WAN), и задать действие — искать в таблице «main», то есть для своих адресов ничего замысловатого не делать.

    Допустим, pppoe1 — это isp1, и вы позволяете ему устанавливать маршрут по умолчанию в основную таблицу маршрутов. Тогда нужно для pppoe2 поставить больший административный дистанц на маршрут по умолчанию, чтобы основная таблица всегда использовала isp1.

    Далее создаёте статический маршрут по умолчанию с dst=pppoe2 как основной маршрут (минимальное значение дистанции) и опционально второй с pppoe1 в качестве резервного маршрута по умолчанию (больше расстояние) для таблицы маршрутизации «isp2» (routing-mark=isp2).

    Когда это всё сделано, можно создать правило маршрутизации, которое говорит: если источник IP — из lan2, то action=lookup-only-in-table table=isp2. Главное — чтобы это правило шло после тех, что заставляют локальные адреса всегда искать в основной таблице. Всё, задача решена.
     
     
     
    PowerPlay
    Guest
    #3
    0
    09.02.2018 06:36:00
    Привет, ZeroByte! Я постоянно натыкаюсь на твои посты в поисках ответов. Эта тема дала мне рабочее направление, спасибо за помощь. Если не сложно, не мог бы ты высказать своё мнение здесь: http://forum.mikrotik.com/t/4-wans-8-public-subnets-8-vlans/116269/1 Извини, если это как-то не по правилам, но я не нашёл способа отметить тебя в своей теме или отправить личное сообщение на этом форуме. Спасибо!
     
     
     
    millanbelsue
    Guest
    #4
    0
    22.11.2022 13:31:00
    Извините, но мне очень сложно настроить это на V7.3.1. У меня есть роутер с тремя интерфейсами:  
    Интерфейс ETH1: хост с IP 172.22.x.x/16 и хост с 172.23.x.x/16  
    Интерфейс ETH2 (192.168.1.1/24): подключен к Firewall1 (192.168.1.2/24)  
    Интерфейс ETH3 (192.168.2.1/24): подключен к Firewall2 (192.168.2.2/24)  

    Мне нужно направить на Firewall1 трафик с исходным IP 172.22.x.x, а на Firewall2 — трафик с исходным IP 172.23.x.x. Кто-нибудь может помочь?
     
     
     
    anav
    Guest
    #5
    0
    24.11.2022 21:48:00
    Основная идея в том, чтобы НАПРАВЛЯТЬ ИСХОДЯЩИЙ LAN-ТРАФИК ЧЕРЕЗ КОНКРЕТНЫЙ WAN-IP НАСТРОЙКА МАРШРУТОВ ПО УМОЛЧАНИЮ

    dst-address=0.0.0.0/0  gwy=wan1-gwy  table=main  distance=1  check-gateway=ping  
    dst-address=0.0.0.0/0  gwy=wan2-gwy  table=main  distance=2  check-gateway=ping  
    dst-address=0.0.0.0/0  gwy=wan3-gwy  table=main  distance=3  check-gateway=ping

    Теперь можно использовать этот подход с distance, чтобы направить всех пользователей через 1, если 1 не работает — они пойдут через 2, а если 2 не работает — через 3. Для конкретных подсетей, чтобы обойти это, можно использовать и следующие правила!

    ИЛИ  
    Если каждый WAN-IP нужен только для своей подсети LANSUBNET и резервирование не нужно, тогда…

    dst-address=0.0.0.0/0  gwy=wan1-gwy  table=main  distance=1  
    dst-address=0.0.0.0/0  gwy=wan2-gwy  table=main  distance=1  
    dst-address=0.0.0.0/0  gwy=wan3-gwy  table=main  distance=1

    Возьмём второй вариант, у нас есть подсети А, В, С:  
    А идёт через 1, В — через 2, С — через 3.

    Первый шаг — нужно создать 3 таблицы:  
    /routing table add name=use-WAN1 fib  
    /routing table add name=use-WAN2 fib  
    /routing table add name=use-WAN3 fib

    Второй шаг — добавить по 3 дополнительных маршрута к основным:  
    add dst-address=0.0.0.0/0  gwy=WAN1-gwy  table=use-WAN1  
    add dst-address=0.0.0.0/0  gwy=WAN2-gwy  table=use-WAN2  
    add dst-address=0.0.0.0/0  gwy=WAN3-gwy  table=use-WAN3

    Далее три правила маршрутизации:  
    add src-address=subnetA action=lookup-only-in-table  table=use-WAN1  
    add src-address=subnetB action=lookup-only-in-table  table=use-WAN2  
    add src-address=subnetC action=lookup-only-in-table  table=use-WAN3

    Если хочется, чтобы подсеть могла уйти через другой WAN, если её основной недоступен, поменяйте action на action=lookup — тогда роутер пойдёт в основную таблицу и посмотрит, есть ли другие доступные маршруты.

    +++++++++++++++++++++++++++++++++++++++++++++++++++++

    Стоит отметить, что используя distance, можно заставить всех пользователей уходить через WAN1 и тогда не понадобится никаких дополнительных маршрутов, таблиц или правил для подсетей, которым нужен именно этот маршрут. Но если не хочется, чтобы подсети переключались друг на друга в режиме аварийного резерва, то distance не нужен.

    Мне нравится этот способ — он более эффективен и полезен, но в каждом случае есть свои нюансы.

    +++++++++++++++++++++++++++++++++++++++++++++++++++++

    Ещё момент: это НЕ покрывает случаи, когда важен и входящий, и исходящий трафик одновременно. Если трафик приходит на определённый WAN, а правила на исходящий трафик настроены иначе, может возникнуть конфликт. Поэтому, чтобы контролировать трафик в обе стороны, лучше использовать mangle, чтобы определить входящий трафик на конкретном WAN и гарантировать, что он уйдёт с того же WAN.

    Последнее: будьте осторожны, направляя LAN-пользователей по вышеописанному методу. Если, например, LAN-подсеть A должна ещё обращаться к подсети B внутри сети, этого не получится, потому что трафик будет вынужден выходить через WAN1. Если нужен внутренний трафик между подсетями, просто добавьте ДО (важен порядок!) правил маршрутизации для локальных маршрутов перед правилами WAN.

    Например:  
    add dst-address=subnetA action=lookup-only-in-table table=main  {все подсети должны иметь доступ к LAN A}  
    add src-address=subnetA action=lookup-only-in-table table=use-WAN1  
    add src-address=subnetB action=lookup-only-in-table table=use-WAN2  
    add dst-address=subnetB src-address=subnetC action=lookup-only-in-table table=main  {подсеть C должна иметь доступ к подсети B}  
    add src-address=subnetC action=lookup-only-in-table table=use-WAN3

    note1: если внимательно, src-address=subnetC в последнем правиле не особо нужен, так как расположение правил уже ограничит его влияние подсетью C.  
    note2: не забывайте про корректные правила firewall.
     
     
     
    C3H5N3O9
    Guest
    #6
    0
    17.08.2024 23:06:00
    Большое спасибо, Анав, за такое подробное объяснение. Что мне делать, если у меня есть правило DSTNAT?
     
     
     
    anav
    Guest
    #7
    0
    26.08.2024 11:45:00
    Ну, невозможно спроектировать конфигурацию в вакууме, ведь все части связаны между собой. Поэтому сначала спрашивать об одном, а потом — о другом, связанном с другой потребностью, — неправильно. Определите всех пользователей и устройства, группы пользователей и устройств, включая админов и внешних пользователей. Укажите все их требования к трафику (доступ в интернет, к серверам, админский доступ и т.д.). Предоставьте схему сети и объясните, как настроен провайдер. Похоже, пункты 1 и 2 ещё не завершены!
     
     
     
    anav
    Guest
    #8
    0
    28.08.2024 15:58:00
    Похоже, ert задремал…
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры