Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Несколько публичных IP-адресов и шлюз.

    Несколько публичных IP-адресов и шлюз.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Несколько публичных IP-адресов и шлюз., RouterOS
     
    axe50397
    Guest
    #1
    0
    03.07.2023 20:08:00
    Всем привет. У меня возникла проблема из-за нашей странной схемы: у нас есть два провайдера, первый (называется ISP1) позволяет использовать наш публичный IP напрямую на ether1, а второй (называется ISP2) разрешает только DMZ с их маршрутизатора на наш MikroTik (ether2 получает 192.168.2.2 по DHCP и является DMZ). Сейчас основной шлюз — ISP1 с дистанцией 1, ISP2 имеет дистанцию 2. Дело в том, что когда я пытаюсь обратиться к маршрутизатору по публичному IP ISP2 (например, по HTTP), вижу, что правило файрвола, разрешающее порт 80, срабатывает, но получаю таймаут, а в connection tracking соединение только с состоянием «syn received». Думаю, MikroTik отвечает не через тот же шлюз, а через ISP1 с другим публичным IP, из-за чего и возникает таймаут. Я прав? Если да, можно ли настроить MikroTik так, чтобы он отвечал с того же интерфейса, через который пришел запрос? Спасибо за помощь!
     
     
     
    K0NCTANT1N
    Guest
    #2
    0
    02.08.2023 11:17:00
    Моя сегодняшняя конфигурация: несколько каналов с использованием PCC, настройка балансировки нагрузки сделана по видео: https://youtu.be/nlb7XAv57tw. Добавлено только одно: add action=fasttrack-connection chain=forward comment=“defconf: fasttrack” connection-mark=no-mark connection-state=established,related hw-offload=yes MikroTik-3D7BFD-20230802-1249.rsc (22.4 KB)
     
     
     
    K0NCTANT1N
    Guest
    #3
    0
    25.07.2023 17:40:00
    У меня похожая ситуация с медленной загрузкой страниц в Интернете. Два канала: ADSL роутер — ISP1; LTE модем-стик — ISP2. Сейчас я не могу продлить период использования Интернета у мобильного оператора (роуминг), но из его интерфейса ping 8.8.8.8 проходит, и MT определяет подключение к Интернету через него. В правиле defconf fasttrack включён с connection-mark=no-mark.
     
     
     
    anav
    Guest
    #4
    0
    25.07.2023 18:03:00
    Трудно сказать, основываясь на небольшой информации. /export file=anynameyouwish (без серийного номера роутера, любой публичной WANIP-информации и т.д.)
     
     
     
    K0NCTANT1N
    Guest
    #5
    0
    26.07.2023 09:09:00
    Окей MikroTik-7BFD-20230726-1146.rsc (21 КБ)
     
     
     
    cyayon
    Guest
    #6
    0
    29.07.2023 14:49:00
    Привет! Почему бы не проверить состояние соединения?  
    add chain=prerouting action=mark-connection connection-state=new passthrough=yes in-interface=ether1 new-connection-mark=viaISP1  
    add chain=prerouting action=mark-connection connection-state=new passthrough=yes in-interface=ether2 new-connection-mark=viaISP2  

    Кстати, я считаю, что эти правила обязательны (в начале цепочки mangle), верно?  
    /ip firewall mangle add action=mark-routing chain=prerouting connection-mark=viaISP1 new-routing-mark=viaISP1 passthrough=no  
    /ip firewall mangle add action=mark-routing chain=prerouting connection-mark=viaISP2 new-routing-mark=viaISP2 passthrough=no  

    Это не так? Спасибо!
     
     
     
    anav
    Guest
    #7
    0
    29.07.2023 16:34:00
    Потому что я решил разделять трафик по тому, был ли он помечен маршрутизатором или нет. Я не думал использовать, например, new, а придерживаюсь того, что знаю, что работает. Возможно, в некоторых ситуациях new может не подойти… но у меня нет достаточного уровня знаний, чтобы утверждать это со стопроцентной уверенностью.
     
     
     
    anav
    Guest
    #8
    0
    29.07.2023 17:02:00
    @K0NCTANT1N  
    (1) Я бы добавил членов в список адресов.  
    /interface list member add comment=defconf interface=bridge list=LAN  
    add comment=myconf interface=ether1 list=WAN  
    add comment=myconf interface=lte1 list=WAN  
    add comment=myconf interface=wlan1 list=LAN  
    add comment=myconf interface=wlan2 list=LAN  
    add interface="telekom de" list=WAN  
    add interface="vodafone ua" list=WAN  
    Другими словами, я не уверен, что LTE1 — это правильный интерфейс или имя интерфейса для членов списка или какого-то другого конфигурационного элемента???  

    (2) Будьте осторожны с использованием этой настройки. Возможно, она и не нужна.  
    /ip dhcp-client add add-default-route=no comment=myconf interface=ether1  
    add add-default-route=no comment=myconf interface=lte1  
    LTE обычно настраивается в отдельной части конфигурации LTE.  

    (3) Ваши правила для входящей цепочки запутаны и требуют упорядочивания.  

    (4) Ваши маршруты перепутаны. Почему у вас в основных маршрутах есть параметр distance? Есть ли трафик в LAN, который не обрабатывается PCC??? На маршрутизаторе, кроме основной таблицы, НЕ ДОЛЖНО БЫТЬ команд check-gateway=ping…  

    (5) Чего вы хотите добиться, если один из WAN-соединений упадёт? Сейчас трафик для этого WAN не перейдёт на другой WAN…  

    (6) Если вы не используете IPv6, то в записях должен быть только один пункт (никаких адресных списков фаервола, никаких правил фильтра, кроме…  
    /ipv6 firewall filter add chain=input action=drop  
    add chain=forward action=drop
     
     
     
    cyayon
    Guest
    #9
    0
    29.07.2023 18:47:00
    Спасибо. Я ищу способ упростить и оптимизировать свою конфигурацию. Использование new state кажется логичным, но ты прав — уверен, что найдутся ситуации, когда это не сработает.
     
     
     
    K0NCTANT1N
    Guest
    #10
    0
    31.07.2023 16:47:00
    Я изменил свою конфигурацию. Скоро покажу.
     
     
     
    anav
    Guest
    #11
    0
    02.08.2023 18:03:00
    (1) Установите обнаружение интернета хотя бы на стороне WAN в значение NONE. Его функциональность вызывает сомнения и раньше уже приводила к проблемам у некоторых пользователей.  
    (2) Насколько я понимаю, любая очередь отключает использование fasttrack (что похоже на mangle, но без вариантов обхода). Также я не уверен, что очереди — хорошая идея для dual WAN PCC соединений. РЕКОМЕНДУЮ ОТКЛЮЧИТЬ ИЛИ УДАЛИТЬ очереди пока что!!  
    (3) Если не используете ipv6 — отключите его!!!  
    (4) Лично я бы использовал правило файрвола, приведённое ниже... Всё остальное не нужно, а в некоторых случаях ваши правила опасны и явно показывают, что вы не до конца понимаете, что делаете… Например, добавьте:  
    add action=accept chain=input comment=“myconf: accept WinBox” dst-port=8291 protocol=tcp  
    +++++++++++++++++++++++++++++++++++++++++++++++++++  
    /ip firewall address-list  
    add address=Admin-Desktop-IP list=Authorized  
    add address=Admin-Laptop-IP list=Authorized  
    add address=Admin-Smartphone-IP list=Authorized  
    и так далее…  

    /ip firewall filter {Input Chain} (правила по умолчанию)  
    add action=accept chain=input comment=“defconf: accept established,related,untracked” connection-state=established,related,untracked  
    add action=drop chain=input comment=“defconf: drop invalid” connection-state=invalid  
    add action=accept chain=input comment=“defconf: accept ICMP” protocol=icmp  
    add action=accept chain=input comment=“defconf: accept to local loopback (for CAPsMAN)” dst-address=127.0.0.1  

    (админские правила)  
    add action=accept chain=input in-interface-list=LAN src-address-list=Authorized comment=“access to router”  
    add action=accept chain=input comment=“Allow LAN DNS & NTP queries - UDP” dst-port=53,123 in-interface-list=LAN protocol=udp  
    add action=accept chain=input comment=“Allow LAN DNS queries - TCP” dst-port=53 in-interface-list=LAN protocol=tcp  
    add action=drop chain=input comment=“drop all else”  

    {forward chain} (правила по умолчанию)  
    add action=fasttrack-connection chain=forward comment=“defconf: fasttrack” connection-state=established,related disabled=yes  
    add action=accept chain=forward comment=“defconf: accept established,related, untracked” connection-state=established,related,untracked  
    add action=drop chain=forward comment=“defconf: drop invalid” connection-state=invalid  
    add action=accept chain=forward comment=“allow internet traffic” in-interface-list=LAN out-interface-list=WAN  
    add action=accept chain=forward comment=“port forwarding” connection-nat-state=dstnat  
    add action=drop chain=forward comment=“drop all else”  
    ++++++++++++++++++++++++++++++++++++++++++++++++++++++++  

    (5) ПРОВЕРЬТЕ правила MANGLE… Нет необходимости указывать в правилах файрвола или mangle “NEW”, это у вас уже достаточно корректно обрабатывается без маркировки… В правилах на выход (Output) параметр passthrough должен быть установлен в NO. В остальном mangle выглядит нормально.  

    Но меня сбивает с толку, зачем вам заставлять трафик WAN1 и WAN2 выходить через один и тот же WAN… (первые четыре правила). Я не вижу у вас серверов, к которым бы заходили извне, да и VPN на роутере нет, где это имело бы значение?? Поэтому “optional” в синем цвете не нужен!!  

    /ip firewall mangle  
    add action=mark-connection chain=prerouting comment=“all new connections from ISP1 marked with ISP1” connection-mark=no-mark in-interface=ether1 new-connection-mark=ISP1_conn passthrough=yes  
    add action=mark-connection chain=prerouting comment=“all new connections from ISP2 marked with ISP2” connection-mark=no-mark in-interface=lte1 new-connection-mark=ISP2_conn passthrough=yes  
    add action=mark-routing chain=output comment=“route ISP1 connections back through ISP1” connection-mark=ISP1_conn new-routing-mark=ISP1 passthrough=no  
    add action=mark-routing chain=output comment=“route ISP2 connections back through ISP2” connection-mark=ISP2_conn new-routing-mark=ISP2 passthrough=no  
    add action=mark-connection chain=prerouting comment=“divide traffic from LAN into two groups” connection-mark=no-mark dst-address-type=!local in-interface=bridge new-connection-mark=ISP1_conn passthrough=yes per-connection-classifier=src-address-and-port:3/0  
    add action=mark-connection chain=prerouting comment=“divide traffic from LAN into two groups” connection-mark=no-mark dst-address-type=!local in-interface=bridge new-connection-mark=ISP1_conn passthrough=yes per-connection-classifier=src-address-and-port:3/1  
    add action=mark-connection chain=prerouting comment=“divide traffic from LAN into two groups” connection-mark=no-mark dst-address-type=!local in-interface=bridge new-connection-mark=ISP2_conn passthrough=yes per-connection-classifier=src-address-and-port:3/2  
    add action=mark-routing chain=prerouting comment=“route ISP1 connections through ISP1” connection-mark=ISP1_conn in-interface=bridge new-routing-mark=ISP1 passthrough=yes  
    add action=mark-routing chain=prerouting comment=“route ISP2 connections through ISP2” connection-mark=ISP2_conn in-interface=bridge new-routing-mark=ISP2 passthrough=yes
     
     
     
    K0NCTANT1N
    Guest
    #12
    0
    03.08.2023 18:39:00
    Сколько я пользуюсь MTs, проблем не вижу. Без комментариев. Сейчас пользуюсь здесь. Спасибо. Сейчас я точно понимаю, что делаю. Тогда всё работает как надо. Спасибо.
     
     
     
    anav
    Guest
    #13
    0
    03.08.2023 19:07:00
    Тогда вы должны понимать, что даёте доступ к своему роутеру всем в интернете, если только MT не находится за NAT... добавьте action=accept chain=input comment="myconf: accept WinBox" dst-port=8291 protocol=tcp Рад, что всё работает!
     
     
     
    K0NCTANT1N
    Guest
    #14
    0
    03.08.2023 19:28:00
    Нет, порт не доступен из интернета. Он закрыт на уровне роутеров SP1 и SP2. Эти роутеры тоже под моим контролем и находятся в моём закрытом помещении.
     
     
     
    anav
    Guest
    #15
    0
    03.08.2023 19:40:00
    Ага, всё ясно, полнейший порядок…
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры