Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    routing-mark и table и mangle в RouterOS v7 BETA 7

    routing-mark и table и mangle в RouterOS v7 BETA 7

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    routing-mark и table и mangle в RouterOS v7 BETA 7, RouterOS
     
    kcarhc
    Guest
    #1
    0
    04.06.2020 11:58:00
    Вот код для RouterOS v6, как его заставить работать в RouterOS v7.

    /ip firewall mangle add action=mark-connection chain=prerouting connection-mark=no-mark new-connection-mark=CON-TEST passthrough=yes dst-address=4.2.2.1  
    add action=mark-routing chain=prerouting connection-mark=CON-TEST new-routing-mark=IRT-TEST passthrough=no  

    /ip route add check-gateway=ping distance=10 gateway=10.10.54.161 routing-mark=IRT-TEST  
    add check-gateway=ping distance=10 dst-address=1.1.1.1/32 gateway=10.10.54.145  

    /ip route rule add routing-mark=IRT-TEST table=IRT-TEST  
    add dst-address=8.8.8.8/32 table=IRT-TEST
     
     
     
    kcarhc
    Guest
    #2
    0
    13.08.2020 16:40:00
    ############################  
    /routing table add name=IRT-TEST fib  
    /ip route add check-gateway=ping distance=10 dst-address=0.0.0.0/0@IRT-TEST gateway=10.10.66.70@main  
    ###########################  
    Это работает на 7.0 Beta 8, но не работает на v7.1 BETA 1 — выдаёт ошибку: invalid or unexpected vrf or routing table value.
     
     
     
    mrz
    Guest
    #3
    0
    14.08.2020 05:56:00
    https://help.mikrotik.com/docs/display/ROS/ROSv7+Basic+Routing+Examples#heading-UseofRoutingTablesandPolicyRouting
     
     
     
    kcarhc
    Guest
    #4
    0
    16.08.2020 23:57:00
    @mrz, помоги, пожалуйста, адаптировать мой код для работы на RouterOS 7.1Beta 1, а не на 7.0 Beta 9

    ====================code====================
    /ip firewall mangle
    add action=mark-connection chain=prerouting connection-mark=no-mark new-connection-mark=CON-TEST passthrough=yes dst-address=4.2.2.1
    add action=mark-routing chain=prerouting connection-mark=CON-TEST new-routing-mark=IRT-TEST passthrough=no

    /ip route
    add check-gateway=ping distance=10 gateway=10.10.54.161 routing-mark=IRT-TEST
    add check-gateway=ping distance=10 dst-address=1.1.1.1/32 gateway=10.10.54.145

    /ip route rule
    add routing-mark=IRT-TEST table=IRT-TEST
    add dst-address=8.8.8.8/32 table=IRT-TEST
    ====================code====================
     
     
     
    mrz
    Guest
    #5
    0
    17.08.2020 07:58:00
    !!! /routing table add name=IRT-TEST fib !!!
     
     
     
    kcarhc
    Guest
    #6
    0
    18.08.2020 01:25:00
    Вот мой код, и эта строка работает, я знаю: /routing table add name=IRT-TEST fib. ########################### Эта строка не работает на ROS 7.1 Beta, а на ROS 7.0 Beta работает. Мне нужна эта строка. /ip route add check-gateway=ping distance=10 dst-address=0.0.0.0/0@IRT-TEST gateway=10.10.66.70@main
     
     
     
    mrz
    Guest
    #7
    0
    18.08.2020 06:39:00
    Теперь снова посмотри на эту строку из руководства (буква за буквой): /ip route add dst-address=8.8.8.8 gateway=172.16.1.1@main routing-table=myTable И сравни с тем, что ты пытаешься настроить. Подсказываю (опять же из руководства): (по просьбам пользователей в версии v7.0beta9 параметр ‘routing-table’ снова добавлен)
     
     
     
    kcarhc
    Guest
    #8
    0
    21.08.2020 22:02:00
    ок, спасибо. Работает. /routing table add name=IRT-TEST fib /ip route add check-gateway=ping distance=10 dst-address=0.0.0.0/0 gateway=10.10.66.70@main routing-table=IRT-TEST
     
     
     
    lexxa
    Guest
    #9
    0
    15.12.2020 07:38:00
    Я не уверен, что это подходящая тема, но других, связанных с mangle и маршрутизацией в ROS7, я не нашёл. Я запускаю v7.1b3 и столкнулся с довольно странной проблемой.

    Сначала я создал таблицу маршрутизации:
    /routing table
    add fib name=RT-WG-PRG

    Затем создал правило mangle:
    /ip firewall mangle
    add action=mark-packet chain=prerouting dst-address=!172.16.0.0/16 new-packet-mark=VPN passthrough=yes src-address=172.16.1.9
    add action=mark-connection chain=prerouting new-connection-mark=conn_VPN packet-mark=VPN passthrough=yes
    add action=mark-routing chain=prerouting connection-mark=conn_VPN new-routing-mark=RT-WG-PRG passthrough=yes

    (правило проверено и работает)

    После этого я создал маршрут, который должен попасть в эту таблицу:
    /ip route
    add distance=10 dst-address=0.0.0.0 gateway=WG-PRG@main routing-table=RT-WG-PRG

    На мой взгляд, это правильный шаг — создать правило маршрутизации. Независимо от того, указываю ли я src-address/dst-address или routing-mark, трафик с указанного источника идёт через основную таблицу маршрутизации.

    Однако если я указываю маршрут с dst-address отличным от 0.0.0.0/0, правило начинает работать, и трафик направляется через заданную таблицу на конкретный адрес.

    Это баг или я что-то делаю не так?
     
     
     
    mrz
    Guest
    #10
    0
    15.12.2020 11:09:00
    0.0.0.0 — это не то же самое, что 0.0.0.0/0.
     
     
     
    lexxa
    Guest
    #11
    0
    15.12.2020 12:45:00
    Пробовал оба варианта, включая несколько способов задать правило маршрутизации. Пока использую 0.0.0.0 или 0.0.0.0/0 — маршрутизация не срабатывает. ИЗМЕНЕНИЕ: ужасно извиняюсь. Функция работает как надо. Проблема была на моей стороне. В своих отчаянных попытках я умудрился дважды отметить маршрутизацию (passthrough в одном из правил дальше в конфиге).
     
     
     
    faragalla
    Guest
    #12
    0
    18.12.2020 05:16:00
    Я несколько раз перечитывал эту тему, но так и не смог настроить VPN правильно. У меня l2tp-соединение, которое я пытаюсь маршрутизировать в routeros7.1beta3. В routeros6 это было проще простого — просто назначал маркировку маршрута для определённого набора IP и создавал статический маршрут с той же маркировкой.

    l2tp-out — название моего активного VPN-соединения  
    192.168.0.10 — IP машины, которую хочу пустить через VPN

    Я создал таблицу командой /routing table add name=vpn_table fib

    Пожалуйста, подскажите точную конфигурацию для /ip route и /routing rule, а то я уже перепробовал кучу вариантов и ничего не работает.
     
     
     
    chrisarzu
    Guest
    #13
    0
    22.02.2022 14:38:00
    Запущен RouterOS 7.2rc3, настроен PCC, и он работает, но серьёзная проблема — сам роутер не может выйти в интернет. Обратите внимание: ниже я добавил 4 маршрута, 2 в основную таблицу и по одному для каждой маркировки маршрутизации. PCC работает нормально только если два дефолтных маршрута в основной таблице специально отключены. Если я их включаю, роутер может выйти в интернет, но PCC перестаёт работать. Я что-то упускаю, но не понимаю что, поэтому буду благодарен за помощь.

    model = RBD52G-5HacD2HnD  
    /ip route  
    add disabled=yes distance=1 dst-address=0.0.0.0/0 gateway=192.168.133.1 pref-src=0.0.0.0 routing-table=main scope=30 suppress-hw-offload=no target-scope=10  
    add disabled=yes distance=1 dst-address=0.0.0.0/0 gateway=192.168.123.1 pref-src=0.0.0.0 routing-table=main scope=30 suppress-hw-offload=no target-scope=10  
    add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=192.168.123.1@main pref-src=0.0.0.0 routing-table=WAN1toISP1 scope=30 suppress-hw-offload=no target-scope=10  
    add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=192.168.133.1@main pref-src=0.0.0.0 routing-table=WAN2toISP2 scope=30 suppress-hw-offload=no target-scope=10

    ***************Ниже остальная релевантная конфигурация****************  
    /routing table  
    add fib name=WAN1toISP1  
    add fib name=WAN2toISP2  
    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    /ip firewall mangle  
    add action=mark-connection chain=prerouting dst-address-type=!local in-interface-list=LAN new-connection-mark=WAN1Conn passthrough=yes per-connection-classifier=both-addresses:2/0  
    add action=mark-connection chain=prerouting dst-address-type=!local in-interface-list=LAN new-connection-mark=WAN2Conn passthrough=yes per-connection-classifier=both-addresses:2/1  
    add action=mark-routing chain=prerouting connection-mark=WAN1Conn dst-address-type=!local new-routing-mark=WAN1toISP1 passthrough=yes  
    add action=mark-routing chain=prerouting connection-mark=WAN2Conn dst-address-type=!local new-routing-mark=WAN2toISP2 passthrough=yes  
    /ip firewall nat  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface=ether1WAN1  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface=ether2WAN2
     
     
     
    dline
    Guest
    #14
    0
    23.11.2024 09:28:00
    Привет! Такая же проблема в RoS 7.16.1. У меня есть 2 правила: первое работает нормально, а второе — неправильно. Рабочее правило:

    /ip route  
    add disabled=no dst-address=0.0.0.0/0 gateway=VPN-DE routing-table=VPN suppress-hw-offload=no

    /routing rule  
    add action=lookup disabled=no src-address=10.20.4.138/32 table=VPN

    /ip firewall nat  
    add chain=srcnat action=masquerade src-address=10.20.4.138 dst-address=!10.0.0.0/8 out-interface=VPN-DE log=yes log-prefix=""

    Не работающее правило:

    /ip firewall address list  
    add address=api.openai.com list=route_to_vpn

    /ip firewall mangle  
    add action=mark-connection chain=prerouting connection-state=new dst-address-list=route_to_vpn new-connection-mark=VPN passthrough=yes  
    add action=mark-routing chain=prerouting connection-mark=VPN new-routing-mark=VPN passthrough=no

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="OUT-via-vpn (Mangle)" connection-mark=VPN dst-address=!10.0.0.0/8 log=yes log-prefix=OPENAI

    /ip route  
    add disabled=no dst-address=0.0.0.0/0 gateway=VPN-DE routing-table=VPN suppress-hw-offload=no

    /routing rule  
    add action=lookup disabled=no src-address=10.20.4.138/32 table=VPN  
    add action=lookup disabled=no routing-mark=VPN table=VPN

    Выглядит как правильная маршрутизация, но NAT работает неправильно… это видно и в таблице соединений. Как это исправить? Мне нужно, чтобы только трафик OpenAI шел через VPN-шлюз с некоторых узлов в моей сети.
     
     
     
    dline
    Guest
    #15
    0
    11.12.2024 17:30:00
    Кто-нибудь?
     
     
     
    anavk0
    Guest
    #16
    0
    14.12.2024 14:30:00
    @dline начни новую тему (свою собственную). Я пытался прочитать твою, но там нет никакого контекста / я не понимаю, какие у тебя требования к трафику.  
    а. определи ВСЕХ пользователей (внешних, внутренних и админов)  
    б. определи весь трафик, который им нужен. Обсуди детали WAN: сколько подключений, тип соединения, публичный/приватный, статический/динамический IP, если больше одного — какой основной, какой резервный, балансировка нагрузки, есть ли VPN, перенаправление портов, схема сети для понимания ситуации и использования портов. Также конфигурация / экспорт файла=любое_имя_по_желанию (кроме серийного номера роутера, любой публичной WAN-IP информации, ключей и т.п.)
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры