Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    v7 inter VRF утечка маршрута не работает для локальных IP-адресов

    v7 inter VRF утечка маршрута не работает для локальных IP-адресов

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    v7 inter VRF утечка маршрута не работает для локальных IP-адресов, RouterOS
     
    mainTAP
    Guest
    #1
    0
    02.01.2022 16:49:00
    Привет! Похоже, что статический маршрут в другую VRF не работает, если указывать локальный IP. Я пытаюсь достучаться до loopback 10.0.0.1, который находится в vrf2, из основной VRF, но ответа нет:

    [admin@MikroTik] > ping 10.0.0.1 vrf=main
     SEQ HOST                         SIZE TTL TIME         STATUS  
       0 10.0.0.1                                             timeout  
       1 10.0.0.1                                             timeout  
       2 10.0.0.1                                             timeout  
       3 10.0.0.1                                   84 64 125ms520us host unreachable  
       sent=5 received=0 packet-loss=100  

    [admin@MikroTik] > ip route/print detail
    Flags: D - dynamic; X - disabled; I - inactive; A - active; c - connect; s - static; r - rip; b - bgp; o - ospf; d - dhcp; v - vpn; m - modem; y - copy; H - hw-offloaded; + - ecmp  
    0  As   dst-address=10.0.0.1/32 routing-table=main pref-src="" gateway=loopback0@vrf2 immediate-gw=loopback0 distance=1 scope=30 target-scope=10 suppress-hw-offload=no  

      DAc   dst-address=192.168.5.0/24 routing-table=main gateway=ether1 immediate-gw=ether1 distance=0 scope=10 suppress-hw-offload=no local-address=192.168.5.23%ether1  

      DAc   dst-address=10.0.0.0/24 routing-table=vrf2 gateway=loopback0@vrf2 immediate-gw=loopback0 distance=0 scope=10 suppress-hw-offload=no  
            local-address=10.0.0.1%loopback0@vrf2  

    [admin@MikroTik] > export
    # jan/02/2022 16:39:24 by RouterOS 7.1.1  
    # software id =  
    / interface bridge  
    add name=loopback0  
    / interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik
    / ip vrf  
    add interfaces=loopback0 name=vrf2  
    / ip address  
    add address=10.0.0.1/24 interface=loopback0 network=10.0.0.0  
    / ip dhcp-client  
    add add-default-route=no interface=ether1  
    / ip route  
    add disabled=no distance=1 dst-address=10.0.0.1/32 gateway=loopback0@vrf2 pref-src="" routing-table=main scope=30 suppress-hw-offload=no target-scope=10  

    Это баг? У меня версия 7.1.1. Спасибо!
     
     
     
    mafiosa
    Guest
    #2
    0
    24.07.2022 20:43:00
    Это работает на стабильной версии v7.4.
     
     
     
    emunt6
    Guest
    #3
    0
    31.07.2022 22:15:00
    VRF требует «физический/loopback» интерфейс для работы «транзита». Я проверил, как реализован VRF в «RouterOS 6.x» — там использовались «костыли/маркировка маршрутов», которые лишь отдалённо напоминали VRF, но до настоящего VRF они были очень далеки. Это не было настолько развито, как у других производителей: Cisco, HPE Comware, Juniper и других. В индустрии стандартом считается создание таблицы маршрутизации (RD), в которую можно добавлять статические и динамические маршруты, а также назначать интерфейсы для VRF. (BGP при этом используется только для назначения RD и больше ни для чего — маршруты обмениваются локально внутри маршрутизатора).

    Вот минимальная конфигурация, например: (это не Mikrotik)

    !  
    BGP 65001  
    router-id 1.1.1.1  
    !  
    vrf definition RED  
    rd 65001:1100  
    rt-import 65001:1100  
    rt-export 65001:1100  
    exit  
    !  
    vrf definition BLUE  
    rd 65001:1200  
    rt-import 65001:1200  
    rt-export 65001:1200  
    exit  
    !  
    vrf definition TRANSIT  
    rd 65001:1300  
    rt-import 65001:1100 65001:1200  
    rt-export 65001:1300  
    exit  
    !  
    interface GigE1/0/1  
    vrf forwarding RED  
    ipv4 address 10.1.1.1 255.255.255.0  
    exit  
    !  
    interface GigE1/0/2  
    vrf forwarding BLUE  
    ipv4 address 10.2.2.1 255.255.255.0  
    exit  
    !  
    show ip route vrf RED  
    10.1.1.1/24   dev   GigE1/0/1  
    show ip route vrf BLUE  
    10.2.2.1/24   dev   GigE1/0/2  
    show ip route vrf TRANSIT  
    10.1.1.1/24   dev   GigE1/0/1  
    10.2.2.1/24   dev   GigE1/0/2  

    Вот и всё, это намного проще, чем в RouterOS 6.x. Я не знаю, как реализован VRF в «RouterOS 7.x».
     
     
     
    spippan
    Guest
    #4
    0
    04.09.2023 13:10:00
    До сих пор не работает, насколько я проверял импорт-экспорт маршрутов VRF в версии v7.
     
     
     
    spippan
    Guest
    #5
    0
    28.12.2023 17:00:00
    Версия сейчас 7.14beta3, и что я здесь упускаю? Как импортировать информацию о маршрутизации IP из одного VRF в другой VRF? Раньше это было возможно в v6 (https://wiki.mikrotik.com/index.php?title=VRF_Route_Leaking).
     
     
     
    nz_monkey
    Guest
    #6
    0
    28.12.2023 21:04:00
    Марис, как можно сделать маршрутизирующий лизинг в RouterOS v7?
     
     
     
    spippan
    Guest
    #7
    0
    29.12.2023 01:50:00
    maris?
     
     
     
    nichky
    Guest
    #8
    0
    29.12.2023 02:46:00
    То же самое, что и v6, например: /ip route 0.0.0.0/0 1.2.3.4@main routing/rule/ add routing-mark=local src-address=192.168.88.0/24 table=main add dst-address=192.168.88.0/24 table=local @nz_monkey — ты пробовал так сделать?
     
     
     
    nichky
    Guest
    #9
    0
    29.12.2023 02:50:00
    @shippan — ты пытаешься настроить vpn4? Оно тоже хорошо работает. Что не работает на v7 — ты не можешь получить дефолтный шлюз через VRF. Я уже завёл тикет, и Марис это подтвердил. Если ты хочешь из VRF запустить дефолтный маршрут в vpnv4, то сейчас такой функции нет. Тебя добавили в список запроса на эту функцию, и ты получишь обновление, когда её реализуют. Māris B.
     
     
     
    spippan
    Guest
    #10
    0
    29.12.2023 09:43:00
    nb: имя пользователя без «h», да, vpnv4. Меж-VRF маршрутизация (динамическая) через BGP VPN RD импорт/экспорт заданных определений RD (скриншот в сообщении №9)
     
     
     
    nichky
    Guest
    #11
    0
    29.12.2023 11:39:00
    vpnv4 — работает отлично, покажи нам свою конфигурацию.
     
     
     
    spippan
    Guest
    #12
    0
    29.12.2023 12:05:00
    EDIT: открыл тикет SUP-138970  
    6 месяцев тестирования, вопросов и попыток — это явно слишком большой срок для терпения. Пожалуйста, обратите внимание на пост №9. У меня есть 2 VRF с настроенным RD, я хочу сделать route-leak каждой VRF в другую (на одном и том же роутере). Чего не хватает для этого? Нужно ли вручную настраивать локальную/внутреннюю BGP-сессию на этом роутере? Скриншот winbox внизу!

    # 2023-12-29 13:00:36 by RouterOS 7.14beta3

    /interface bridge add name=Lo10 protocol-mode=none  
    /interface bridge add name=Lo11 protocol-mode=none  
    /interface bridge add name=Lo12 protocol-mode=none  
    /interface bridge add name=Lo20 protocol-mode=none  
    /interface bridge add name=Lo21 protocol-mode=none  
    /interface bridge add name=Lo22 protocol-mode=none  
    /interface bridge add name=Lo30 protocol-mode=none  
    /interface bridge add name=Lo31 protocol-mode=none  
    /interface bridge add name=Lo32 protocol-mode=none  
    /interface bridge add admin-mac=18:FD:74:xx:xx:xx auto-mac=no ingress-filtering=no name=br0 port-cost-mode=short priority=0x4000 pvid=10 vlan-filtering=yes

    /interface ethernet set [ find default-name=ether2 ] disabled=yes
    /interface ethernet set [ find default-name=ether3 ] disabled=yes
    /interface ethernet set [ find default-name=ether4 ] disabled=yes
    /interface ethernet set [ find default-name=ether5 ] disabled=yes

    /interface vlan add interface=br0 name=vlan10 vlan-id=10  
    /interface vlan add interface=br0 name=vlan20 vlan-id=20  
    /interface vlan add interface=br0 name=vlan30 vlan-id=30  
    /interface vlan add interface=br0 name=vlan31 vlan-id=31  
    /interface vlan add interface=br0 name=vlan99 vlan-id=99

    /interface list add name=WB  
    /interface list add name=ND  
    /interface list add name=LAN

    /ip vrf add interfaces=Lo30,Lo31,Lo32 name=vrf30  
    /ip vrf add interfaces=Lo20,Lo21,Lo22 name=vrf20  
    /ip vrf add interfaces=Lo10,Lo11,Lo12 name=vrf10

    /routing bgp template set default as=65000 disabled=yes routing-table=main

    /interface bridge port add bridge=br0 interface=ether1 internal-path-cost=10 path-cost=10 pvid=10 trusted=yes  
    /interface bridge port add bridge=br0 interface=ether2 internal-path-cost=10 path-cost=10 pvid=10  
    /interface bridge port add bridge=br0 interface=ether3 internal-path-cost=10 path-cost=10 pvid=10  
    /interface bridge port add bridge=br0 disabled=yes interface=ether4 internal-path-cost=10 path-cost=10 pvid=10  
    /interface bridge port add bridge=br0 interface=wlan2G internal-path-cost=10 path-cost=10 pvid=10  
    /interface bridge port add bridge=br0 interface=wlan5G internal-path-cost=10 path-cost=10 pvid=10  
    /interface bridge port add bridge=br0 edge=yes frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=no interface=wlan-cam internal-path-cost=10 path-cost=10 point-to-point=no pvid=30  
    /interface bridge port add bridge=br0 edge=yes frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=no interface=wlan-homeauto internal-path-cost=10 path-cost=10 point-to-point=no pvid=30

    /interface bridge vlan add bridge=br0 tagged=br0,ether1 vlan-ids=10  
    /interface bridge vlan add bridge=br0 tagged=br0,ether1 vlan-ids=30  
    /interface bridge vlan add bridge=br0 tagged=br0,ether1 vlan-ids=31  
    /interface bridge vlan add bridge=br0 tagged=br0,ether1 vlan-ids=99

    /interface list member add interface=br0 list=WB  
    /interface list member add interface=ether5 list=WB  
    /interface list member add interface=vlan10 list=WB  
    /interface list member add interface=vlan99 list=WB  
    /interface list member add interface=vlan10 list=ND  
    /interface list member add interface=vlan99 list=ND  
    /interface list member add interface=ether1 list=ND  
    /interface list member add interface=wlan5G list=WB

    /ip address add address=192.168.77.7/24 interface=vlan10 network=192.168.77.0  
    /ip address add address=192.168.10.1/24 interface=Lo10 network=192.168.10.0  
    /ip address add address=192.168.11.1/24 interface=Lo11 network=192.168.11.0  
    /ip address add address=192.168.12.1/24 interface=Lo12 network=192.168.12.0  
    /ip address add address=192.168.20.1/24 interface=Lo20 network=192.168.20.0  
    /ip address add address=192.168.21.1/24 interface=Lo21 network=192.168.21.0  
    /ip address add address=192.168.22.1/24 interface=Lo22 network=192.168.22.0  
    /ip address add address=192.168.30.1/24 interface=Lo30 network=192.168.30.0  
    /ip address add address=192.168.31.1/24 interface=Lo31 network=192.168.31.0  
    /ip address add address=192.168.32.1/24 interface=Lo32 network=192.168.32.0

    /ip route add disabled=no distance=110 dst-address=0.0.0.0/0 gateway=192.168.77.1 pref-src="" routing-table=main scope=30 suppress-hw-offload=no target-scope=10

    # статические маршруты работают, чтобы пинговать 192.168.32.1 (в VRF30) из VRF10 и VRF20 — тестирование с src-интерфейсами из VRF10 или VRF20  
    # без этих двух статических маршрутов — любой связи нет  
    /ip route add disabled=no distance=1 dst-address=192.168.32.0/24 gateway=vrf30 pref-src="" routing-table=vrf10 scope=10 suppress-hw-offload=no target-scope=10  
    /ip route add disabled=no distance=1 dst-address=192.168.32.0/24 gateway=vrf30 pref-src="" routing-table=vrf20 scope=10 suppress-hw-offload=no target-scope=10

    /routing bgp vpn add disabled=no export.redistribute=connected .route-targets=65650:10 import.route-targets=65650:10,65650:20,65650:30 label-allocation-policy=per-prefix name=bgp-mpls-vpn-1 route-distinguisher=65650:10 vrf=vrf10  
    /routing bgp vpn add disabled=no export.redistribute=connected .route-targets=65650:20 import.route-targets=65650:20,65650:10 label-allocation-policy=per-prefix name=bgp-mpls-vpn-2 route-distinguisher=65650:20 vrf=vrf20  
    /routing bgp vpn add disabled=no export.redistribute=connected .route-targets=65650:30 import.route-targets=65650:30,65650:10 label-allocation-policy=per-prefix name=bgp-mpls-vpn-3 route-distinguisher=65650:30 vrf=vrf30

    /routing ospf interface-template add area=bkk dead-interval=10s disabled=no hello-interval=5s interfaces=vlan99 priority=0 use-bfd=yes

    /system identity set name=hAPacLite-Cellar

    /system ntp client set enabled=yes  
    /system ntp client servers add address=192.168.77.1  
    /system ntp client servers add address=10.20.2.1

    /tool bandwidth-server set enabled=no  
    /tool mac-server set allowed-interface-list=WB  
    /tool mac-server mac-winbox set allowed-interface-list=WB  

     
     
     
    spippan
    Guest
    #13
    0
    29.12.2023 13:19:00
    @nichky К твоему сведению — это вся суть, которую как МИНИМУМ необходимо выполнить для серьёзной реализации VRF в rOS!
     
     
     
    mrz
    Guest
    #14
    0
    29.12.2023 14:17:00
    Как уже упоминалось в других темах, механизма для автоматического распространения подключённых маршрутов из других VRF, как в приведённой конфигурации Cisco в этой теме, никогда не было. Для этого нужна статическая настройка, а начиная с версии 7.14, где доступны loopback-интерфейсы, всё стало ещё проще:

    /interface bridge  
    add name=dummy1  
    add name=dummy2  

    /ip vrf  
    add interfaces=dummy2 name=vrf2  
    add interfaces=dummy1 name=vrf1  

    /ip address  
    add address=1.1.1.1 interface=dummy1 network=1.1.1.1  
    add address=1.1.1.2 interface=dummy2 network=1.1.1.2  

    /ip route  
    add dst-address=1.1.1.2 gateway=vrf2 routing-table=vrf1  
    add dst-address=1.1.1.1 gateway=vrf1 routing-table=vrf2  

    [admin@rack1_b35_CCR1036] /ip/route> /ping 1.1.1.1 src-address=1.1.1.2 vrf=vrf2
    SEQ HOST SIZE TTL TIME STATUS  
    0 1.1.1.1 56 64 177us  
    1 1.1.1.1 56 64 148us  
    2 1.1.1.1 56 64 155us  

    Теперь отсюда можно настроить любую сессию маршрутизации между VRF, которая поддерживает работу внутри VRF, чтобы распространять маршруты между VRF.
     
     
     
    spippan
    Guest
    #15
    0
    29.12.2023 18:52:00
    Облом. Но хотя бы есть что-то, чтобы построить своего рода обходной путь, спасибо за пример — на его основе я смогу дальше тестировать это для боевого варианта.  
    EDIT: Есть ли надежда или планы на реализацию, которая позволила бы сделать это динамически (ну, через BGP), как это поддерживают большинство систем? Было бы здорово, потому что основы уже заложены (/routing/bgp/vpn/) с импортом/экспортом.
     
     
     
    jaclaz
    Guest
    #16
    0
    29.12.2023 21:38:00
    @mrz Ты случайно не знаешь (и если знаешь, поделись, пожалуйста), работает ли твой пример на более ранних системах или только начиная с версии 7.14? Я быстро проверил на CHR/GNS3 (7.11.2), но vrf1 и vrf2 там не принимаются как шлюз. Маршруты dac используют dummy1@vrf1 и dummy2@vrf2, если применять их для статических правил, они становятся AS, но пинг не проходит.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры