Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    VRRP синхронизация отслеживания соединений настройка

    VRRP синхронизация отслеживания соединений настройка

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    VRRP синхронизация отслеживания соединений настройка, RouterOS
     
    wolfsbane
    Guest
    #1
    0
    14.09.2020 21:00:00
    Привет, я экспериментирую с 7.1beta2 и заметил, что в VRRP есть опция включения sync-connection-tracking. Я не смог найти документацию по ее настройке. У меня она включена, и удалённый IP настроен на другой роутер, но при просмотре соединений в фаерволе ничего, кажется, не синхронизируется. Есть ли какая-то документация по этой функции или она все еще незавершенная?
     
     
     
    mculibrk
    Guest
    #2
    0
    15.02.2021 19:34:00
    Это фантастика… но… Каков статус синхронизации правил "межсетевого экрана" между маршрутизаторами? Или даже лучше - синхронизации конфигурации? Есть ли какие-нибудь "рекомендуемые/проверенные" методы? Есть некоторые пользователи, предложившие скрипты… но ничего "универсально полезного"… Существует отличный https://github.com/svlsResearch/ha-mikrotik, но это активное/пассивное решение, которое требует перезагрузок при сбоях, а это занимает время и ведет к потере любого/всего состояния. Есть ли планы по этому поводу? Что вы предлагаете использовать для создания "правильного" решения высокой доступности (с минимальной или без потерь в подключении) для устройств Mikrotik? Есть ли какие-нибудь "рекомендуемые" программные средства централизованного управления, где можно редактировать/измнять конфигурацию, чтобы она автоматически отправлялась на "сопряженные" устройства? Это в сочетании с vrrp-sync могло бы сработать… (если бы только обработка конфигурации Mikrotik позволяла прямое "редактирование" (внедрение/изменение конкретной строки конфигурации или какое-то подобие применения диффа…) Есть какие-нибудь предложения?
     
     
     
    mrz
    Guest
    #3
    0
    16.02.2021 10:20:00
    В настоящее время существует несколько централизованных вариантов управления конфигурацией: TR069, API, SSH и теперь даже REST.
     
     
     
    mculibrk
    Guest
    #4
    0
    16.02.2021 10:54:00
    Да… Я знаю о «возможностях» или «опциях» для централизации управления… но есть ли какие-нибудь «рекомендуемые» продукты/решения для этой цели? Я знаю, например, о Unimus и некоторых других подобных продуктах, а также о вариантах TR-69 (Genie-ACS…), но мне кажется, что они больше ориентированы на «сбор конфигураций», чем на «управление», особенно в случае некоторых HA (парных) настроек. Исправь меня, если я ошибаюсь… или еще лучше, предложи какое-нибудь «актуальное» решение. Спасибо! С уважением,
     
     
     
    dminev
    Guest
    #5
    0
    03.09.2021 10:14:00
    Привет, ребята! Есть новости или предложения по этой теме? Какой способ синхронизации настроек роутера вы можете порекомендовать? Спасибо! Даниэл.
     
     
     
    raimondsp
    Guest
    #6
    0
    03.09.2021 15:26:00
    Привет, вся команда полностью сосредоточена на стабилизации версии 7.1. Давайте вернемся к этой теме после стабильного релиза 7.1.
     
     
     
    mculibrk
    Guest
    #7
    0
    03.09.2021 15:44:00
    Здорово… кто-то на самом деле это читает… Отлично! Я действительно надеюсь, что версия 7.1 скоро выйдет в "производство" и что синхронизация конфигураций появится вскоре… “Кластеры” Mikrotik были бы ФАНТАСТИЧНЫМИ после всех этих лет и необходимы для "корпоративных" внедрений. Продолжайте в том же духе, ребята! С наилучшими пожеланиями, М.C.
     
     
     
    RcRaCk2k
    Guest
    #8
    0
    05.10.2021 14:41:00
    Можно ли синхронизировать состояние отслеживания соединений в конфигурации актив/актив? Я хотел бы установить пировое соединение через BGP с моим upstream-провайдером, поэтому мне нужно иметь два активных BGP-сеанса и так далее, чтобы маршрутизировать трафик из WAN в LAN, куда поступает трафик. Таким образом, существует возможность асимметричной маршрутизации. Из-за этого синхронизация таблиц отслеживания соединений очень важна.
     
     
     
    raimondsp
    Guest
    #9
    0
    07.10.2021 10:53:00
    Мы рассматриваем возможность отделения отслеживания соединений синхронизации от VRRP и превращения синхронизации соединений в отдельную функцию, которую пользователи смогут настраивать по своему усмотрению. Тем не менее, я не ожидаю, что эта функция появится в ближайшее время, так как разработчики полностью сосредоточены на стабилизации v7.1, а также есть все растущий список функций, которые нужно разработать после выхода стабильной версии v7.1. В то же время вы можете создать «фейковый интерфейс VRRP», который будет использоваться исключительно для синхронизации соединений в обратном порядке.
     
     
     
    TeslaBMWandTheRest
    Guest
    #10
    0
    08.12.2021 09:57:00
    На 1000% согласен с вышеуказанным утверждением. Жду этой функции уже много лет. На данный момент мне приходится использовать продукты конкурентов. Как только Mikrotik реализует это, продукты конкурентов будут больше не нужны.
     
     
     
    RcRaCk2k
    Guest
    #11
    0
    27.01.2022 20:45:00
    Это звучит отлично. Но у меня есть другой вопрос: когда R1 является VRRP Master и CONNTRACK Master, должен ли я видеть соединения на резервном маршрутизаторе R2 в разделе IP > Firewall > Connections? Потому что сейчас я их не вижу. Использую v7.2rc2. В данный момент я вижу только отслеживаемые соединения на мастере, но не на слейве?
     
     
     
    raimondsp
    Guest
    #12
    0
    28.01.2022 06:58:00
    Если включено соединение для отслеживания синхронизации, вы должны увидеть соединения на резервном роутере (но счетчики отсутствуют). Убедитесь, что правила брандмауэра установлены одинаково на обоих устройствах. Также может помочь принудительное отслеживание соединений: /ip/firewall/connection/tracking/set enabled=yes
     
     
     
    RcRaCk2k
    Guest
    #13
    0
    28.01.2022 09:53:00
    Хорошо, я правильно понимаю, что синхронизации при первоначальном подключении нет? С моей точки зрения, будут синхронизироваться только новые соединения на резервном роутере? Кстати, если была SIP-связь, эта информация не синхронизируется между основным и резервным роутером. Когда новое соединение устанавливается на порту 5060, основной роутер синхронизирует отслеживание на резервный, но теряет тип SIP-Conntrack. UDP-сообщение существует всего 30 секунд после создания на резервном роутере, в то время как на основном оно сохраняется в течение часа. Если я перезагружу резервный роутер, вся таблица отслеживания соединений будет пустой. Но когда устанавливаются новые соединения, они появляются на резервном роутере. После 8 часов оба роутера не синхронизированы. Я не думаю, что это проблема конфигурации. Мне кажется, что не хватает первоначальной синхронизации. Кстати, будет ли достигнута точка, когда синхронизация отслеживания соединений сможет обрабатывать активную/активную синхронизацию? Чтобы мы могли использовать мощность двух роутеров, а не одного, который трудится, а другой спит целый день? С точки зрения разработчика программного обеспечения: Сделать что-то с MQTT/Message Broker на Mikrotik для обмена информацией по отслеживанию соединений, когда первоначально подключаешься к брокеру, а также когда устанавливаются новые соединения и когда соединение прекращается из-за истечения времени ожидания. В этой настройке можно будет обрабатывать более двух роутеров для отслеживания соединений. Вот моя конфигурация фаервола и VRRP:

    [rack@ROBEL-VoIP-Gateway-RZ1] > /ip/firewall/export
    # янв/28/2022 10:43:35 RouterOS 7.2rc1
    # id программного обеспечения = QWJ1-SK2Q
    #
    # модель = RB5009UG+S+
    # серийный номер = EC190FA9F86B
    /ip firewall nat
       add action=src-nat chain=srcnat out-interface=ether1.Uplink-RSM to-addresses=185.58.31.141
    /ip firewall service-port
       set sip sip-direct-media=no
    .interface vrrp
       add interface=ether2.Uplink-Core-Switch name=vrrp.voip-router preemption-mode=no priority=50 remote-address=10.1.160.3 sync-connection-tracking=yes vrid=88
    /ip address
       add address=10.1.160.2/24 interface=ether2.Uplink-Core-Switch network=10.1.160.0
       add address=10.1.160.1/24 interface=vrrp.voip-router network=10.1.160.0
       add address=185.58.31.141/28 interface=ether1.Uplink-RSM network=185.58.31.128
       add address=172.16.18.3/29 interface=ether1.Uplink-RSM network=172.16.18.0

    [rack@ROBEL-VoIP-Gateway-RZ2] > /ip/firewall/export
    # янв/28/2022 10:44:00 RouterOS 7.2rc1
    # id программного обеспечения = SEY8-DGED
    #
    # модель = RB5009UG+S+
    # серийный номер = EC190FC52FD2
    /ip firewall nat
       add action=src-nat chain=srcnat out-interface=ether1.Uplink-RSM to-addresses=185.58.31.141
    /ip firewall service-port
       set sip sip-direct-media=no
    .interface vrrp
       add interface=ether2.Uplink-Core-Switch name=vrrp.voip-router preemption-mode=no remote-address=10.1.160.2 sync-connection-tracking=yes vrid=88
    /ip address
       add address=185.58.31.141/28 interface=ether1.Uplink-RSM network=185.58.31.128
       add address=10.1.160.3/24 interface=ether2.Uplink-Core-Switch network=10.1.160.0
       add address=10.1.160.1/24 interface=vrrp.voip-router network=10.1.160.0
       add address=172.16.18.4/29 interface=ether1.Uplink-RSM network=172.16.18.0
     
     
     
    RcRaCk2k
    Guest
    #14
    0
    02.02.2022 14:49:00
    Также я вижу следующую информацию в журнале после перезагрузки (выделил интересующий лог элемент с >>>>): в данный момент на обоих роутерах запущена версия 7.2rc3. 14:46:15 системная информация, роутер перезагружен 14:46:15 vrrp, информация vrrp.voip-router теперь РЕЗЕРВ 14:46:15 vrrp, информация vrrp.voip-router запускает CONNTRACK SLAVE >>>> 14:46:15 vrrp, предупреждение NFCT_SLAVE: не удалось открыть NETLINK сокет (93) - Протокол не поддерживается 14:46:16 интерфейс, информация sfp-sfpplus1.qv-rz2 соединение установлено (скорость 1Г, полный дуплекс) 14:46:19 интерфейс, информация ether1.Uplink-RSM соединение установлено (скорость 1Г, полный дуплекс) 14:46:19 интерфейс, информация ether2.Uplink-Core-Switch соединение установлено (скорость 1Г, полный дуплекс) 14:46:20 vrrp, информация vrrp.voip-router запускает CONNTRACK SLAVE 14:46:22 системная информация, аккаунт пользователь rack вошел с 185.58.28.171 через winbox 15:48:08 системная информация, аккаунт пользователь rack вошел с 185.58.28.171 через локальный доступ.
     
     
     
    raimondsp
    Guest
    #15
    0
    02.02.2022 15:15:00
    IP-адрес на интерфейсе VRRP должен иметь маску /32, если адрес, настроенный на VRRP, находится в той же подсети, что и на любом другом интерфейсе роутера. В вашем случае это должно быть: /ip/address add address=10.1.160.1/32 interface=vrrp.voip-router Что касается ошибки сокета NETLINK, вы принудительно включили отслеживание соединений (изменив значение по умолчанию с "auto" на "yes")? /ip/firewall/connection/tracking/set enabled=yes
     
     
     
    RcRaCk2k
    Guest
    #16
    0
    10.02.2022 17:02:00
    После изменения обоих маршрутизаторов на "да" сообщение исчезло, но начальной синхронизации после перезагрузки R2 (Резервный) нет. 16:58:00 система, информация маршрутизатор перезагрузился 16:58:10 vrrp, информация vrrp.voip-router теперь РЕЗЕРВНЫЙ 16:58:10 vrrp, информация vrrp.voip-router начинает CONNTRACK СЛЕВА 16:58:10 vrrp, предупреждение ошибка отправки UDP (101) - Сеть недоступна 16:58:10 интерфейс, информация sfp-sfpplus1.qv-rz2 соединение установлено (скорость 1G, полный дуплекс) 16:58:11 vrrp, предупреждение ошибка отправки UDP (101) - Сеть недоступна 16:58:12 vrrp, предупреждение ошибка отправки UDP (101) - Сеть недоступна 16:58:13 vrrp, предупреждение ошибка отправки UDP (101) - Сеть недоступна 16:58:13 vrrp, предупреждение ошибка отправки UDP (101) - Сеть недоступна 16:58:13 интерфейс, информация ether1.Uplink-RSM соединение установлено (скорость 1G, полный дуплекс) 16:58:13 интерфейс, информация ether2.Uplink-Core-Switch соединение установлено (скорость 1G, полный дуплекс) 16:58:15 vrrp, информация vrrp.voip-router остановить CONNTRACK 16:58:15 vrrp, информация vrrp.voip-router начинает CONNTRACK СЛЕВА 16:58:16 система, информация, аккаунт пользователь rack вошел из 185.58.28.171 через winbox 18:00:10 система, информация, аккаунт пользователь rack вошел из 185.58.28.171 через локальный
     
     
     
    raimondsp
    Guest
    #17
    0
    14.02.2022 14:43:00
    Мы не смогли воспроизвести вашу проблему. С нашей стороны начальная синхронизация выполняется как задумано. Пожалуйста, создайте заявку в службу поддержки, чтобы мы смогли воспроизвести точно такую же настройку, как у вас.
     
     
     
    RcRaCk2k
    Guest
    #18
    0
    03.02.2023 08:16:00
    Да, я отправлю тебе тикет в службу поддержки, как только смогу. Но у меня есть связанный вопрос: может ли быть так, что Slave не имеет синхронизированных соединений в своей таблице conntrack? Наша настройка выглядит так: Зелёный = Входящий трафик в Интернет - работает Синий = Исходящий трафик из Интернета - работает Оранжевый = Исходящий трафик из Интернета через R2 - не работает - R2 отбрасывает пакеты Мы посмотрели в таблицу FIREWALL > CONNECTIONS и увидели корректные UDP и TCP соединения. Мы провели несколько тестов с UDP Echo-сервером и отправили пакет с ПК в Интернет, чтобы получить новый ввод в отслеживании соединений. Когда мы маршрутизировали трафик через R1, echo-сервер функционировал. Но когда мы отправили трафик через R2, пакеты достигали сервера, но ответы отбрасывались на R2. Это выглядит так, будто таблица conntrack только в памяти и не активна на R2. Когда мы отметили R1 как Slave, а R2 как Active, UDP-Echo-сервер работал полностью, когда мы отправляли трафик через R2. Но как только мы переключили трафик на R1, echo-сервер перестал работать. Active-Active возможно с клиентом userspace linux conntrackd без каких-либо проблем: https://conntrack-tools.netfilter.org/manual.html#sync-aa
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры