Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Маршрутизация Multi IP PPPOE Wan

    Маршрутизация Multi IP PPPOE Wan

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Маршрутизация Multi IP PPPOE Wan, RouterOS
     
    dacian
    Guest
    #1
    0
    20.09.2021 15:41:00
    Всем привет, я новенький здесь. Пользуюсь продуктами MikroTik примерно год и должен сказать, что очень доволен. У меня микродатапцентр/домашняя лаборатория, где я хостю несколько сайтов и экспериментирую с новыми технологиями (k8s, proxmox и т.д.). В течение последних 5 лет всё работает отлично.

    Сейчас решил получить у провайдера второй статический IP, чтобы перенести все сервисы на него, а старый оставить для обычного веб-сёрфинга. Оба IP настроены через два PPPoE клиента, работающих на интерфейсе eth1. С интернетом с обеих IP всё в порядке, но с маршрутизацией и NAT трафика на серверы со второго IP у меня проблемы.

    Искал решения в гугле несколько дней, пробовал разные конфигурации, но ничего толком не работает. Использовал конфиг отсюда: https://serverfault.com/questions/660916/nat-a-single-ip-using-2nd-wan-internet — с частичным успехом, всё работает, но производительность ужасная: базовая HTML-страница загружается по несколько секунд.

    Мои знания в сетях ограничены, раньше всё удавалось разобраться с помощью гугла, но сейчас слишком сложная ситуация. Может, кто-нибудь поможет с конфигурацией и объяснением? Вот дамп конфига:

    # sep/20/2021 18:24:31 by RouterOS 6.48.4  
    # software id = US0R-A0TX  
    #  
    # model = RB750Gr3  
    # serial number = CC210DE0CC7C

    /interface bridge  
    add admin-mac=08:55:31:36:57:72 auto-mac=no comment=defconf name=bridge  
    /interface ethernet  
    set [ find default-name=ether1 ] comment=PPPOE
    set [ find default-name=ether4 ] comment=SWITCH
    /interface pppoe-client  
    add add-default-route=yes disabled=no interface=ether1 name=WAN1 use-peer-dns=yes user=  
    add disabled=no interface=ether1 keepalive-timeout=disabled name=WAN2 user=  
    /interface vlan  
    add comment="Unsafe/Guest VLAN" interface=ether4 name=UNSAFE vlan-id=10  
    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  
    /ip pool  
    add name=dhcp ranges=10.0.0.60-10.0.0.100  
    add name=dhcp_pool3 ranges=10.0.10.2-10.0.10.254  
    /ip dhcp-server  
    add address-pool=dhcp disabled=no interface=bridge name=defconf  
    add address-pool=dhcp_pool3 disabled=no interface=UNSAFE name=dhcp1  
    /interface bridge port  
    add bridge=bridge comment=defconf interface=ether2  
    add bridge=bridge comment=defconf interface=ether3  
    add bridge=bridge comment=defconf interface=ether4  
    add bridge=bridge comment=defconf interface=ether5  
    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  
    /interface detect-internet  
    set detect-interface-list=WAN  
    /interface l2tp-server server  
    set authentication=mschap1,mschap2 default-profile=default use-ipsec=required  
    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1 list=WAN  
    add interface=WAN2 list=WAN  
    add interface=WAN1 list=WAN  
    /interface ovpn-server server  
    set auth=sha1 certificate=OVPN-server.crt_0 cipher=aes256 require-client-certificate=yes  
    /ip address  
    add address=10.0.0.1/24 comment=defconf interface=ether2 network=10.0.0.0  
    add address=10.0.10.1/24 interface=UNSAFE network=10.0.10.0  
    /ip arp  
    add address=10.0.0.2 comment="D-Link Switch/Router/AP" interface=bridge mac-address=10:FE:ED:E6:5B:7E  
    add address=10.0.0.40 comment=Truenas interface=bridge mac-address=0C:C4:7A:74:F0:3C  
    /ip dhcp-client  
    add comment=defconf interface=ether1  
    /ip dhcp-server lease  
    add address=10.0.10.254 client-id=1:b8:27:eb:79:d0:c9 mac-address=B8:27:EB:79:D0:C9 server=dhcp1  
    add address=10.0.10.252 mac-address=C4:4F:33:8E:C7:A2 server=dhcp1  
    /ip dhcp-server network  
    add address=10.0.0.0/24 comment=defconf dns-server=10.0.0.102,10.0.0.1 gateway=10.0.0.1 netmask=24  
    add address=10.0.10.0/24 dns-server=10.0.0.102,1.1.1.1 gateway=10.0.10.1  
    /ip dns  
    set allow-remote-requests=yes servers=10.0.0.102,1.1.1.1  
    /ip dns static  
    add address=10.0.0.1 comment=defconf name=router.lan  
    /ip firewall filter  
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1  
    add action=accept chain=input disabled=yes dst-port=1194 protocol=tcp  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=forward comment="PIHOLE DNS Query UDP" dst-address=10.0.0.102 dst-port=53 in-interface=UNSAFE protocol=udp  
    add action=accept chain=forward comment="PIHOLE DNS Query TCP" dst-address=10.0.0.102 dst-port=53 in-interface=UNSAFE protocol=tcp  
    add action=accept chain=forward comment=SMB dst-address=10.0.0.40 dst-port=445 in-interface=UNSAFE protocol=tcp  
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  
    add action=reject chain=forward in-interface=UNSAFE out-interface=bridge reject-with=icmp-network-unreachable  
    /ip firewall mangle  
    add action=mark-routing chain=prerouting new-routing-mark=wan2 passthrough=yes src-address=10.0.0.150  
    /ip firewall nat  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  
    add action=dst-nat chain=dstnat dst-port=80 in-interface=WAN1 protocol=tcp to-addresses=10.0.0.205 to-ports=80  
    add action=dst-nat chain=dstnat dst-port=443 in-interface=WAN1 protocol=tcp to-addresses=10.0.0.205 to-ports=443  
    add action=dst-nat chain=dstnat dst-port=22 in-interface=WAN1 protocol=tcp to-addresses=10.0.0.205 to-ports=2200  
    add action=dst-nat chain=dstnat dst-port=51820 in-interface=WAN1 protocol=udp to-addresses=10.0.0.210 to-ports=51820  
    add action=dst-nat chain=dstnat dst-port=80 in-interface=WAN2 protocol=tcp to-addresses=10.0.0.150 to-ports=80  
    add action=dst-nat chain=dstnat dst-port=443 in-interface=WAN2 protocol=tcp to-addresses=10.0.0.150 to-ports=443  
    /ip route  
    add check-gateway=ping distance=10 gateway=WAN2 routing-mark=wan2  
    /ip service  
    set telnet disabled=yes  
    set ftp disabled=yes  
    set ssh address=10.0.0.0/24 disabled=yes  
    /system clock  
    set time-zone-name=Europe/Bucharest  
    /system identity  
    set name="MikroTik Router hEX"  
    /system ntp client  
    set enabled=yes server-dns-names=0.europe.pool.ntp.org,1.europe.pool.ntp.org,2.europe.pool.ntp.org  
    /system package update  
    set channel=testing  
    /tool mac-server  
    set allowed-interface-list=LAN  
    /tool mac-server mac-winbox  
    set allowed-interface-list=LAN
     
     
     
    dacian
    Guest
    #2
    0
    10.12.2021 10:42:00
    Напомню
     
     
     
    dacian
    Guest
    #3
    0
    21.02.2022 16:54:00
    Напомню!
     
     
     
    Sob
    Guest
    #4
    0
    21.02.2022 17:06:00
    Правила Fasttrack и mangle не сочетаются друг с другом. Если нужно применить для одного хоста, можно использовать правило маршрутизации вместо mangle правил: /ip route rule
    add src-address=10.0.0.150/32 action=lookup-only-in-table table=wan2
     
     
     
    dacian
    Guest
    #5
    0
    16.03.2024 13:27:00
    Спустя долгое время я возвращаюсь к этой теме. Так и не удалось настроить роутер так, чтобы использовались оба IP-адреса, которые у меня есть, но я очень хочу попробовать снова. Ситуация осталась та же: мой провайдер выделяет мне два IP через два отдельных PPPoE-клиента, названных WAN1 и WAN2. Я планирую использовать один IP для трафика с моего homelab-сервера (где я хостю несколько сайтов), а другой — для обычного серфинга в интернете.

    Одно, что я действительно хочу реализовать на этот раз, — это разделение трафика и доступа между двумя WAN. То есть, чтобы серверный WAN (скажем, WAN1) «видел» только устройства своей сети (VLAN1) и ничего больше. Например, если кто-то взломает один из сайтов на сервере, он не смог бы получить доступ или увидеть устройства, подключенные к VLAN2. Возможно, это звучит немного запутанно, поэтому я попытался нарисовать логическую схему.
     
     
     
    jaclaz
    Guest
    #6
    0
    16.03.2024 14:19:00
    Возможно, для тебя это логично (потому что ты знаешь, как всё физически устроено и как всё подключено), но я не могу понять схему. Что ты имеешь в виду под PPPoE клиентами? Что это такое? Два модема от провайдеров? Ты говоришь, что у тебя их два отдельных, но при этом оба вроде бы подключены к ether1? Значит, это медиаконвертер с волокна только с одним выходом на ether? Кроме того, у тебя есть две VLAN, которые на схеме представлены как будто это две отдельные локалки, но при этом обе подключены к ether5? И ещё, ты всё ещё на версии 6.48.4? Какая у тебя текущая конфигурация? (anav тогда нашёл несколько ошибок, ты внедрил его рекомендации или что-то другое?).
     
     
     
    dacian
    Guest
    #7
    0
    18.03.2024 08:47:00
    Пересмотрев свой пост, могу согласиться, что моя схема совсем бессмысленна… извините за это! Да, я применил все советы из предыдущих сообщений, но тогда это не сработало, а еще некоторое время назад обновился до версии 7.x. Сейчас ясно, что у меня проблемы с настройкой сети, и то, как я хочу всё организовать, немного сложнее, чем я могу реализовать.

    Но после небольших разбирательств с моим провайдером они предложили поставить коммутатор между ONT (оптическим терминалом, который они мне дали) и моими PPPoE-клиентами. Раньше я напрямую подключал ONT к порту eth1 (WAN) на роутере hEX. Сейчас схема выглядит так:

    Надеюсь, эта схема понятнее, чем предыдущая… Спасибо за ответ!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры