Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Два внешних IP-адреса, несколько подсетей

    Два внешних IP-адреса, несколько подсетей

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Два внешних IP-адреса, несколько подсетей, RouterOS
     
    acte28
    Guest
    #1
    0
    18.05.2021 02:44:00
    Всем привет, нужна помощь. Мой провайдер выдает два IP-адреса — каждый через DHCP с их модема: один IP приходит с порта 1 на модеме, другой — с порта 2. На MikroTik маршрутизаторе (ccr2004-1g-12s) хочу настроить разные диапазоны/подсети так, чтобы устройства в одной подсети выходили в интернет через IP1, а другие подсети — через IP2. Сейчас внутренние сервисы настроены на работу через IP1, но я не уверен, как настроить второе подключение с того же роутера, чтобы оно обслуживало другой диапазон IP. Я не эксперт в сетях (но учусь), поэтому очень ценю любые советы, которые помогут решить этот вопрос. Спасибо!

    interface bridge  
    add name=bridge-LAN  
    /interface ethernet  
    set [ find default-name=ether1 ] name=nuroWAN speed=10Gbps
    set [ find default-name=sfp-sfpplus1 ] name=portLAN01
    /interface list  
    add name=WAN  
    add name=LAN  
    /ip pool  
    add name=dhcp ranges=10.0.2.100-10.0.2.254  
    /ip dhcp-server  
    add address-pool=dhcp disabled=no interface=bridge-LAN name=dhcp1  
    /interface bridge port  
    add bridge=bridge-LAN interface=portLAN01  
    /interface list member  
    add interface=nuroWAN list=WAN  
    add interface=bridge-LAN list=LAN  
    /ip address  
    add address=10.0.0.1/16 interface=portLAN01 network=10.0.0.0  
    /ip dhcp-client  
    add disabled=no interface=nuroWAN  
    /ip dhcp-server network  
    add address=10.0.0.0/16 dns-server=10.0.0.1 gateway=10.0.0.1 netmask=16 ntp-server=10.0.0.1  
    /ip dns  
    set allow-remote-requests=yes servers=8.8.8.8,8.8.4.4  
    /ip firewall nat  
    add action=masquerade chain=srcnat dst-address=!10.0.0.0/16 out-interface=nuroWAN src-address=10.0.0.0/16  
    add action=masquerade chain=srcnat out-interface=nuroWAN
     
     
     
    acte28
    Guest
    #2
    0
    03.06.2021 06:59:00
    Привет, у меня возникли трудности с настройкой — я максимально упростил конфигурацию и создал тестовую среду с помощью виртуальной машины от Mikrotik. Моя схема очень простая. В общем, я хочу, чтобы трафик с адресов 10.3.4.0/23 выходил через мост local1 / интерфейс ether3, а трафик с 10.3.6.0/23 — через мост local2 / интерфейс ether4. И ether3, и ether4 получают IP по DHCP от провайдера. Кто-нибудь может помочь?

    /interface bridge  
    add name=local1  
    add name=local2  

    /interface wireless security-profiles  
    set [find default=yes] supplicant-identity=MikroTik

    /ip pool  
    add name=dhcp_pool0 ranges=10.3.4.2-10.3.5.254  
    add name=dhcp_pool1 ranges=10.3.6.2-10.3.6.254  

    /ip dhcp-server  
    add address-pool=dhcp_pool0 disabled=no interface=local1 name=dhcp1  
    add address-pool=dhcp_pool1 disabled=no interface=local2 name=dhcp2  

    /interface bridge port  
    add bridge=local1 interface=ether3  
    add bridge=local2 interface=ether4  

    /ip address  
    add address=10.3.4.1/23 interface=local1 network=10.3.4.0  
    add address=10.3.6.1/23 interface=local2 network=10.3.6.0  

    /ip dhcp-client  
    add disabled=no interface=ether1  

    /ip dhcp-server network  
    add address=10.3.4.0/23 gateway=10.3.4.1  

    /ip firewall mangle  
    add action=mark-routing chain=prerouting new-routing-mark=wan2 passthrough=no src-address=10.3.6.0/23  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=ether1 src-address=10.3.4.0/23  
    add action=masquerade chain=srcnat out-interface=ether2 src-address=10.3.6.0/23  

    /ip route  
    add distance=1 gateway=local2 routing-mark=wan2  

    /ip route rule  
    add dst-address=0.0.0.0/0 src-address=10.3.6.0/23 table=wan2
     
     
     
    acte28
    Guest
    #3
    0
    03.06.2021 08:15:00
    Вот обновлённая конфигурация: у меня есть подключение к внешнему миру для сети 10.3.6.0/23, но для машин в сети 10.3.4.0/23 ничего не получается достучаться. Спасибо за помощь!

    /interface bridge  
    add name=local1  
    add name=local2  

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=dhcp_pool0 ranges=10.3.4.2-10.3.5.254  
    add name=dhcp_pool1 ranges=10.3.6.2-10.3.7.254  

    /ip dhcp-server  
    add address-pool=dhcp_pool0 disabled=no interface=local1 name=dhcp1  
    add address-pool=dhcp_pool1 disabled=no interface=local2 name=dhcp2  

    /interface bridge port  
    add bridge=local1 interface=ether3  
    add bridge=local2 interface=ether4  

    /ip address  
    add address=10.3.4.1/23 interface=local1 network=10.3.4.0  
    add address=10.3.6.1/23 interface=local2 network=10.3.6.0  

    /ip dhcp-client  
    add add-default-route=no disabled=no interface=ether1  
    add add-default-route=no disabled=no interface=ether2  

    /ip dhcp-server network  
    add address=10.3.4.0/23 gateway=10.3.4.1  
    add address=10.3.6.0/23 gateway=10.3.6.1  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=ether1 src-address=10.3.4.0/23  
    add action=masquerade chain=srcnat out-interface=ether2 src-address=10.3.6.0/23  

    /ip route  
    add distance=1 gateway=10.0.0.1 routing-mark=wan1  
    add distance=1 gateway=10.0.0.1 routing-mark=wan2  

    /ip route rule  
    add src-address=10.3.4.0/23 table=wan1  
    add src-address=10.3.6.0/23 table=wan2
     
     
     
    anav
    Guest
    #4
    0
    03.06.2021 16:11:00
    Упростите. Нужен только один мост, у вас два разных подсети на двух разных портах. Так что объедините их в один мост. Я не уверен на 100%, позволит ли это обеспечить доступ на уровне L2 между ними. Если возникнут проблемы, оставьте в мосту только одну подсеть. Используйте правила фаервола, чтобы разделить две подсети на уровне L3. Что касается mangling — в вашем случае он не нужен, вы уже нашли правильный механизм. Это должно работать.

    Проблема в том, что у шлюза одинаковый адрес, и поэтому нет способа правильно направить трафик на нужный WANIP. Подумаю над этим. Кроме того, в правиле маршрутизации отсутствует запись ACTION, и, конечно, нужны стандартные записи для таблицы main.

    Добавьте:  
    distance=1 gateway=10.0.0.1 routing-mark=wan1  
    distance=1 gateway=10.0.0.1 routing-mark=wan2

    Вы уверены, что шлюз одинаковый? Мне кажется странным, что у вас:  
    а) один динамический IP  
    б) один статический IP от одного и того же провайдера с одним и тем же шлюзом

    Это вызывает подозрения. Если провайдер выдает статический IP, обычно в настройках нужно указывать IP-адрес вручную, а не использовать DHCP-клиент для этого etherport.

    Например:  
    /ip dhcp-client add add-default-route=no disabled=no interface=ether1  
    /ip dhcp-client add add-default-route=no disabled=no interface=ether2
     
     
     
    acte28
    Guest
    #5
    0
    04.06.2021 02:29:00
    Привет, Anav, большое спасибо за ответ. Мой провайдер действительно предоставляет два WAN IP, но я пытаюсь сначала смоделировать эту среду в виртуальной машине. Эти два «WAN» IP — это мостовые адаптеры внутри VMWare. Насколько я понимаю, это не должно иметь значения, и трафик должен направляться на любой из адаптеров в зависимости от подсети, в которой находятся виртуальные машины. Однако, как ты отметил, я не очень разбираюсь в том, как это сделать, ведь оба адаптера используют один и тот же шлюз. Есть идеи?
     
     
     
    anav
    Guest
    #6
    0
    04.06.2021 03:19:00
    Ну, я так думаю: расскажи, как твой провайдер это на самом деле решает, бессмысленно настраивать лабораторную среду, которая не соответствует реальности.
     
     
     
    acte28
    Guest
    #7
    0
    04.06.2021 03:40:00
    В общем, провайдер выдает два IP-адреса через их модем/роутер: WAN1 — статический публичный IP, WAN2 — динамический публичный IP. Для некоторых подсетей я хочу, чтобы трафик выходил через WAN1, для других — через WAN2. Мы маленькая компания, и тестировать на боевом оборудовании — ну, мягко говоря, не лучшая идея. Поэтому мой лучший вариант (пока что) — проверять всё в виртуальных машинах.
     
     
     
    acte28
    Guest
    #8
    0
    04.06.2021 04:24:00
    Думаю, я решил проблему: добавил отдельную виртуальную машину, которая выступает как фейковый шлюз, чтобы Mikrotik теперь мог различать шлюзы в разделе /ip route.

    /interface bridge  
    add name=local1  
    add name=local2  

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=dhcp_pool0 ranges=10.3.4.2-10.3.5.254  
    add name=dhcp_pool1 ranges=10.3.6.2-10.3.7.254  

    /ip dhcp-server  
    add address-pool=dhcp_pool0 disabled=no interface=local1 name=dhcp1  
    add address-pool=dhcp_pool1 disabled=no interface=local2 name=dhcp2  

    /interface bridge port  
    add bridge=local1 interface=ether3  
    add bridge=local2 interface=ether4  

    /ip address  
    add address=10.3.4.1/23 interface=local1 network=10.3.4.0  
    add address=10.3.6.1/23 interface=local2 network=10.3.6.0  

    /ip dhcp-client  
    add add-default-route=no disabled=no interface=ether1  
    add add-default-route=no disabled=no interface=ether2  

    /ip dhcp-server network  
    add address=10.3.4.0/23 gateway=10.3.4.1  
    add address=10.3.6.0/23 gateway=10.3.6.1  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=ether1 src-address=10.3.4.0/23  
    add action=masquerade chain=srcnat out-interface=ether2 src-address=10.3.6.0/23  

    /ip route  
    add distance=1 gateway=192.168.88.1 routing-mark=wan2  
    add distance=1 gateway=10.0.0.1 routing-mark=wan1  

    /ip route rule  
    add src-address=10.3.4.0/23 table=wan1  
    add src-address=10.3.6.0/23 table=wan2
     
     
     
    acte28
    Guest
    #9
    0
    04.06.2021 08:02:00
    Я поспешил с выводами. Машины действительно могут выходить во внешний мир через отдельные интерфейсы, но не могут достучаться до своих шлюзов и внутренних ресурсов. Пробовал делать что-то похожее, вручную добавлял маршруты, но безуспешно. Есть идеи? Не пингуется шлюз с клиента:  
    /ip dhcp-server network  
    add address=10.3.4.0/23 gateway=10.3.4.1  
    add address=10.3.6.0/23 gateway=10.3.6.1  

    Эти шлюзы пингуются с клиента:  
    add distance=1 gateway=192.168.88.1 routing-mark=wan2  
    add distance=1 gateway=10.0.0.1 routing-mark=wan1
     
     
     
    anav
    Guest
    #10
    0
    04.06.2021 11:25:00
    Да, ты забыл про основное правило: все маршруты должны присутствовать в основной таблице, помимо специализированных правил. Поэтому вот эта команда  
    /ip route add distance=1 gateway=192.168.88.1 routing-mark=wan2  
    /ip route add distance=1 gateway=10.0.0.1 routing-mark=wan1  
    должна выглядеть так:  
    /ip route add distance=1 gateway=192.168.88.1  
    /ip route add distance=1 gateway=10.0.0.1  
    /ip route add distance=1 gateway=192.168.88.1 routing-mark=wan2  
    /ip route add distance=1 gateway=10.0.0.1 routing-mark=wan1
     
     
     
    acte28
    Guest
    #11
    0
    05.06.2021 01:47:00
    К сожалению, это не помогло: я пробовал установить адрес назначения как 10.3.4.0/23 и/или 10.3.6.0/23, а также настроить метку маршрутизации для lan1, но всё равно не мог пинговать внутренние ресурсы — например, клиент 10.3.4.5 может выходить в Google, но не достучаться до чего-либо в сети 10.3.4.0/23. Если я отключаю два других маршрута с метками 'wan2' или 'wan1', клиенты спокойно пингуют внутренние IP, но при этом нет доступа к интернету. Спасибо за помощь!
     
     
     
    acte28
    Guest
    #12
    0
    06.06.2021 01:41:00
    Поднимаю эту тему. Очень нужна помощь. Я могу распределять трафик между интерфейсами, и разные подсети могут выходить в интернет через разные интерфейсы, но машины в этих подсетях не могут достучаться до внутренних ресурсов. Например, 10.3.4.5 не пингует 10.3.4.1.

    Если отключить такие правила:
    add distance=1 gateway=192.168.88.1 routing-mark=wan2
    add distance=1 gateway=10.0.0.1 routing-mark=wan1
    то внутренние IP доступны без проблем.

    Если, к примеру, сделать так:
    /ip route rule add src-address=10.3.4.0/23 dst-address=google,facebook,whatever table=wan1
    то тогда и внутренние IP доступны, и google, но строить триллионы правил для всех сайтов в интернете – это не вариант.

    Пару дней уже ломаю голову над этим. Помогите, пожалуйста!
     
     
     
    anav
    Guest
    #13
    0
    06.06.2021 11:58:00
    Например, 10.3.4.5 не может пропинговать 10.3.4.1. Ты имеешь в виду, что 10.3.4.5 не может пропинговать, скажем, 10.3.6.8 (тот, что выше, был в одной подсети, ха-ха). Дело в том, что пинг должен работать, а проблема в том, что ты используешь «фейковую» среду, из-за которой и возникают эти неполадки, или у тебя на компьютерах включены фаерволлы, блокирующие трафик. На роутере ничего не настроено так, чтобы вызывать эту проблему.

    Как я уже говорил, вот так должно выглядеть  
    /ip dhcp-server network add address=10.3.4.0/23 gateway=10.3.4.1  
    add address=10.3.6.0/23 gateway=10.3.6.1  

    А вот правильно так:  
    /ip dhcp-server network add address=10.3.4.0/23 gateway=10.3.4.1 dns-server=10.3.4.1  
    add address=10.3.6.0/23 gateway=10.3.6.1 dns-server=10.3.6.1  

    И не забудь разрешить IP DNS remote requests.
     
     
     
    acte28
    Guest
    #14
    0
    07.06.2021 02:22:00
    Спасибо за ответ. Нет, я имел в виду именно то, что написал, ха-ха... 10.3.4.5 не может пропинговать 10.3.4.1, как только включаются routing marks.

    add distance=1 gateway=192.168.88.1 routing-mark=wan2  
    add distance=1 gateway=10.0.0.1 routing-mark=wan1

    Если их отключить, клиенты могут пинговать всё внутреннее — значит, скорее всего, проблема не в фаерволле на стороне клиентов. Ты прав, фейковая среда не идеальна, но я работаю удалённо и не могу быстро подбежать к роутеру, если где-то ошибка. Поэтому нужно, чтобы конфигурация корректно работала в тестовой среде, прежде чем переносить её в продакшн.

    Если у кого-то есть советы по более точной или удобной тестовой среде — буду признателен! Cloud Hosted Router VM от Mikrotik очень выручил меня с другими проблемами! Я уже пробовал эти настройки и их вариации много раз — без толку, к сожалению. Может, кто-нибудь ещё подскажет?
     
     
     
    anav
    Guest
    #15
    0
    07.06.2021 10:45:00
    Да, но ты продолжаешь возвращаться к неправильным настройкам вместо того, чтобы сохранять то, что я тебе даю. Например, вот это неверно:

    /ip route add distance=1 gateway=192.168.88.1 routing-mark=wan2  
    add distance=1 gateway=10.0.0.1 routing-mark=wan1  

    /ip route rule add src-address=10.3.4.0/23 table=wan1  
    add src-address=10.3.6.0/23 table=wan2  

    Должно быть вот так:  
    add distance=1 gateway=192.168.88.1  
    add distance=1 gateway=10.0.0.1  
    add distance=1 gateway=192.168.88.1 routing-mark=wan2  
    add distance=1 gateway=10.0.0.1 routing-mark=wan1  

    /ip route rule add src-address=10.3.4.0/23 table=wan1 Action: Lookup in table  
    add src-address=10.3.6.0/23 table=wan2 Action: lookup in table  

    Что касается ситуации, когда два устройства, находясь в ОДНОЙ подсети, не могут пинговать друг друга — это никак не связано с маршрутизацией. Пожалуйста, выкладывай полную конфигурацию после внесения изменений.
     
     
     
    acte28
    Guest
    #16
    0
    07.06.2021 22:58:00
    Привет, Anav.  

    Когда я добавляю команды  
    add distance=1 gateway=192.168.88.1  
    add distance=1 gateway=10.0.0.1  
    в Winbox, запись 0.0.0.0/0 reachable ether2 подсвечивается синим.  

    По этому разделу:  
    add src-address=10.3.4.0/23 table=wan1 Action: Lookup in table  
    add src-address=10.3.6.0/23 table=wan2 Action: lookup in table  

    Могу подтвердить, что и в Winbox, и в командной строке есть два варианта — «Lookup» и «Lookup only in table», но если вывести конфиг после ввода предложенных тобой записей, этот участок не отображается:  
    /ip route rule add src-address=10.3.4.0/23 table=wan1  
    add src-address=10.3.6.0/23 table=wan2  

    Возможно, это ограничение образа Cloud Router, который предоставляет Mikrotik…  

    Вот мой полный конфиг:  

    /interface bridge  
    add name=local1  
    add name=local2  

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=dhcp_pool0 ranges=10.3.4.2-10.3.5.254  
    add name=dhcp_pool1 ranges=10.3.6.2-10.3.7.254  

    /ip dhcp-server  
    add address-pool=dhcp_pool0 disabled=no interface=local1 name=dhcp1  
    add address-pool=dhcp_pool1 disabled=no interface=local2 name=dhcp2  

    /interface bridge port  
    add bridge=local1 interface=ether3  
    add bridge=local2 interface=ether4  

    /ip address  
    add address=10.3.4.1/23 interface=local1 network=10.3.4.0  
    add address=10.3.6.1/23 interface=local2 network=10.3.6.0  

    /ip dhcp-client  
    add add-default-route=no disabled=no interface=ether1  
    add add-default-route=no disabled=no interface=ether2  

    /ip dhcp-server network  
    add address=10.3.4.0/23 dns-server=10.3.4.1 gateway=10.3.4.1  
    add address=10.3.6.0/23 dns-server=10.3.6.1 gateway=10.3.6.1  

    /ip dns  
    set allow-remote-requests=yes  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=ether1 src-address=10.3.4.0/23  
    add action=masquerade chain=srcnat out-interface=ether2 src-address=10.3.6.0/23  

    /ip route  
    add distance=1 gateway=10.0.0.1 routing-mark=wan1  
    add disabled=yes distance=2 gateway=10.0.0.1 routing-mark=wan1  
    add distance=1 gateway=192.168.88.1 routing-mark=wan2  
    add disabled=yes distance=2 gateway=192.168.88.1 routing-mark=wan2  
    add distance=1 gateway=10.0.0.1  
    add distance=1 gateway=192.168.88.1  

    /ip route rule  
    add src-address=10.3.4.0/23 table=wan1  
    add src-address=10.3.6.0/23 table=wan2  

    [admin@MikroTik] >
     
     
     
    anav
    Guest
    #17
    0
    08.06.2021 10:54:00
    Верно, второй маршрут в главной таблице будет выделен синим, так как маршрутизатор выбирает в главной таблице только один маршрут как доступный в данный момент. Если этот маршрут станет недоступен, тогда другой маршрут станет чёрным. Но это касается именно главной таблицы, а вы используете разные таблицы, и трафик должен идти, вне зависимости от того, что показывает главная таблица. Ради забавы проверьте сами — отключите первый маршрут, и второй должен стать чёрным. Если этого не происходит, значит, с соединением к этому WAN что-то не так. Я бы убрал источник адреса из этого правила… /ip firewall nat add action=masquerade chain=srcnat out-interface=ether1 src-address=10.3.4.0/23 add action=masquerade chain=srcnat out-interface=ether2 src-address=10.3.6.0/23 На самом деле это не обязательно, добавление source address здесь не связано с маршрутизацией, если это было целью. К тому же, по какой-то причине в какой-то момент дня ISP1 был недоступен, и ваш маршрут перенаправил трафик на доступный маршрут, а правило masquerade всё испортило.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры