<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Mangle + NAT + Policy Routing.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Mangle + NAT + Policy Routing. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 23:29:58 -0400</pubDate>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267087">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Синди! Просто хотел сказать спасибо. За последние пару лет, когда у меня возникали проблемы с настройками MikroTik, решения очень часто находились в твоих ответах. Ты, как и очень немногие гуру на этом форуме, всегда можешь объяснить сложные вещи так, чтобы новички, вроде меня, не просто заставили что-то работать, а и точно поняли, почему. Этот конкретный пример с маркировкой соединений в mangle-правилах мучил меня днями. Я прочитал кучу обсуждений в интернете и посмотрел много видео; только когда увидел твоё объяснение, всё наконец-то стало понятно. Очень благодарен. <br />
			<i>14.07.2022 00:50:00, Kove.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267087</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267087</guid>
			<pubDate>Thu, 14 Jul 2022 00:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267086">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Более точно, значение профиля из /ppp secret переопределяет значение default-profile из /interface xxx-server server. Так что да, если вы указываете профиль в каждой строке /ppp secret, нет необходимости менять “профиль последнего средства”, связанный с сервером. То, что я немного говорю на каком-то языке, ещё не значит, что я с Балкан. Но он мне ближе, чем сейчас тебе. <br />
			<i>12.09.2021 08:38:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267086</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267086</guid>
			<pubDate>Sun, 12 Sep 2021 08:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267085">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вау, спасибо, братан! Это мне даже трогать не пришлось "/interface ovpn-server server set default-profile=ovpn-profile". Насколько я знаю, /ppp profile имеет приоритет над /interface xxx-server, это правда? Не знаю, с какой дизи вы точно, но когда я на Балканах, зовите, каждые два часа, мастер!! <br />
			<i>12.09.2021 08:07:00, nichky.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267085</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267085</guid>
			<pubDate>Sun, 12 Sep 2021 08:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267084">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Окей, так вот, тебе нужно src-nat трафик полезной нагрузки (отправленного внутри туннеля). Но твое правило action=mark-connection срабатывает на protocol=tcp src-port=1198, что, кажется, относится к транспортным пакетам OpenVPN (составляющим туннель). Поскольку IP-файрвол не знает о взаимосвязи между пакетами полезной нагрузки и транспортными, эта идея не работает. К тому же, само правило action=mark-connection на самом деле никогда не срабатывает, потому что транспортные пакеты отправляются самим роутером, а не пересылаются с ether9, и потому что пакеты, отправленные самим роутером, никогда не попадают в цепочку prerouting. Вот почему я и спрашивал о роли роутера в общей топологии OpenVPN. Так что чтобы получить то, что тебе нужно, забудь о маркировке соединения, и сделай следующее (в точном порядке):<br />/interface list add name=ovpn-client<br />create an action=masquerade rule matching on out-interface-list=ovpn-client<br />just before or just after the current individual rules matching on out-interface= __<br />/ppp profile add copy-from=[/interface ovpn-server server get default-profile] name=ovpn-profile interface-list=ovpn-client<br />at a time when a short-time disconnection of all clients is acceptable :<br />/interface ovpn-server server set default-profile=ovpn-profile<br />(if you refer to customized /ppp profile rows from the /ppp secret rows, add interface-list=ovpn-client to these customized profiles instead).<br />Когда ты меняешь настройку OpenVPN сервера, сервер завершает все соединения, и клиенты переподключаются (жаль, но именно так реализовано сейчас). Каждый раз, когда клиент подключается, динамически создаваемый интерфейс будет добавлен как член в список интерфейсов, указанный в профиле, так что новое правило action=masquerade будет обрабатывать соединения, установленные через этот динамический порт. Я не уверен, будет ли это работать, если у тебя есть вручную созданные статические /interface ovpn-server строки для клиентов, тебе нужно попробовать - если нет, добавь эти статические интерфейсы как членов списка интерфейсов вручную, или просто удали статические элементы, если они не имели другой цели, кроме правила masquerade. <br />
			<i>12.09.2021 07:24:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267084</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267084</guid>
			<pubDate>Sun, 12 Sep 2021 07:24:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267083">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Синди! MT с этими правилами — OVPN-сервер. Какова моя цель: с помощью этих правил я хочу маскировать трафик, идущий к OVPN-клиентам, чтобы получить к ним доступ без добавления каких-либо маршрутов со стороны клиента. Сейчас я использую это правило, и оно работает: NAT add action = masquerade chain = srcnat out-interface = ovpn-client. Проблема в том, что не хочу добавлять это для всех клиентов. Поэтому я заставляю mangel+nat сделать это за меня. <br />
			<i>11.09.2021 23:29:00, nichky.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267083</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267083</guid>
			<pubDate>Sat, 11 Sep 2021 23:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267082">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@nichky, скажи, в твоём случае, этот Mikrotik с этими правилами — OpenVPN клиент или сервер? Или он ни то, ни другое, а просто перенаправляет чужие OpenVPN-соединения? В любом случае, просто назначение connection-mark не влияет на маршрутизацию, нужно где-то переводить connection-mark в routing-mark. Если сам Mikrotik является клиентом или сервером OpenVPN, тебе, возможно, придётся назначить connection-mark, и однозначно нужно назначить routing-mark в цепочке output в mangle, а не в цепочке prerouting. <br />
			<i>11.09.2021 13:03:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267082</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267082</guid>
			<pubDate>Sat, 11 Sep 2021 13:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267081">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Что на самом деле не работает, или скорее работает слишком хорошо, это правило, которое переводит connection-mark в routing-mark. У тебя в таблице маршрутизации dip-kav есть только один (по умолчанию) маршрут, и твое правило action=mark-routing не обращает внимания на in-interface. Так как ответные пакеты для 192.168.1.150, приходящие через WAN, получают routing-mark с dip_kav, они также маршрутизируются через WAN-шлюз. Связанные маршруты (distance=0) не переопределяют routing-mark. Так как ты явно не хочешь сопоставлять по IP-адресам, используй что-то вроде in-interface-list=!WAN в правиле action=mark-routing. <br />
			<i>11.09.2021 12:57:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267081</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267081</guid>
			<pubDate>Sat, 11 Sep 2021 12:57:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267080">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Все равно не работает, мне это нужно для OpenVPN, не могу заставить это работать.<br /><br /><br />====quote====<br />/ip firewall mangle<br />add action=mark-connection chain=prerouting comment=OpenVPN in-interface=ether9 new-connection-mark=ovpn.conn passthrough=yes protocol=tcp src-port=1198<br /><br />/ip firewall nat<br />add action=masquerade chain=srcnat connection-mark=ovpn.conn<br /><br />=============<br /> <br />
			<i>11.09.2021 10:07:00, nichky.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267080</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267080</guid>
			<pubDate>Sat, 11 Sep 2021 10:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267079">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, может быть… Но мне интересно, почему отметки соединения не работают. <br />
			<i>26.06.2006 13:18:00, Chupaka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267079</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267079</guid>
			<pubDate>Mon, 26 Jun 2006 13:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267078">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Используй адресную книгу `address-list 1-st add` и добавляй туда все IP-адреса, которые хочешь пометить: `/ip firewall address-list add list=list1 address=192.168.1.51 disabled=no`<br /><br />`/ip firewall address-list add list=list1 address=192.168.1.52 disabled=no`<br /><br />.<br />.<br />.<br /><br />`/ip firewall address-list add list=list1 address=192.168.1.100 disabled=no` и затем меняй другие правила: `/ip firewall mangle`<br />`add chain=prerouting src-address-list=list1 dst-address=213.206.94.83 action=mark-connection new-connection-mark=dip_kav passthrough=yes`<br /> <br />`add chain=prerouting connection-mark=dip_kav action=mark-routing new-routing-mark=dip_kav passthrough=no`<br /> <br /> `/ip route`<br /> `add dst-address=0.0.0.0/0 gateway=81.25.36.1 scope=255 target-scope=10 routing-mark=dip_kav comment="ftp.kaspersky.ru" disabled=no`<br /><br />`/ip firewall nat add chain=srcnat address-list=list1 action=masquerade` &nbsp;Затем, если тебе нужно добавить новый IP в эти правила mangle, достаточно сделать: `/ip firewall address-list add name=list1 address=&lt;NEW-IP&gt; disabled=no` <br />
			<i>26.06.2006 11:27:00, Mitak.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267078</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267078</guid>
			<pubDate>Mon, 26 Jun 2006 11:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267077">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ох, спасибо! Но что не так с этими настройками? Я не хочу везде указывать IP-адреса, у меня более сложные структуры, и я хотел бы описывать их, используя метки соединений и пакетов. <br />
			<i>26.06.2006 11:12:00, Chupaka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267077</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267077</guid>
			<pubDate>Mon, 26 Jun 2006 11:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267076">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			/ ip firewall mangle<br />add chain=prerouting src-address=192.168.1.150 dst-address=213.206.94.83 action=mark-connection new-connection-mark=dip_kav passthrough=yes<br /><br />add chain=prerouting connection-mark=dip_kav action=mark-routing new-routing-mark=dip_kav passthrough=no<br /><br />/ ip route<br />add dst-address=0.0.0.0/0 gateway=81.25.36.1 scope=255 target-scope=10 routing-mark=dip_kav comment="ftp.kaspersky.ru" disabled=no<br /><br />/ ip firewall nat<br />add chain=srcnat src-address=192.168.1.150 action=masquerade comment="" disabled=no <br />
			<i>26.06.2006 10:47:00, Mitak.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267076</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267076</guid>
			<pubDate>Mon, 26 Jun 2006 10:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Mangle + NAT + Policy Routing.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267075">Mangle + NAT + Policy Routing.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			/ ip firewall mangle<br />add chain=prerouting src-address=192.168.1.150 dst-address=213.206.94.83 action=mark-connection new-connection-mark=dip_kav passthrough=yes<br /><br />add chain=prerouting connection-mark=dip_kav action=mark-packet new-packet-mark=dip_kav passthrough=yes<br /><br />add chain=prerouting connection-mark=dip_kav action=mark-routing new-routing-mark=dip_kav passthrough=yes<br /><br />/ ip route <br />add dst-address=0.0.0.0/0 gateway=81.25.36.1 scope=255 target-scope=10 routing-mark=dip_kav comment="ftp.kaspersky.ru" disabled=no<br /><br />/ ip firewall nat <br />add chain=srcnat packet-mark=dip_kav action=masquerade comment="" disabled=no<br /><br />Когда я пытаюсь подключиться с 192.168.1.150 к 213.206.94.83, я вижу в ConnTrack, что соединение помечено как ‘dip_kav’ и TCP State — ‘syn received’. Затем моя программа выдаёт 'Connection timeout'. Но когда / ip firewall mangle<br />add chain=prerouting src-address=192.168.1.150 dst-address=213.206.94.83 action=mark-routing new-routing-mark=dip_kav passthrough=yes comment="KAV Updates" disabled=no<br /><br />/ ip route <br />add dst-address=0.0.0.0/0 gateway=81.25.36.1 scope=255 target-scope=10 routing-mark=dip_kav comment="ftp.kaspersky.ru" disabled=no<br /><br />/ ip firewall nat <br />add chain=srcnat src-address=192.168.1.150 dst-address=213.206.94.83 action=masquerade comment="ftp.kaspersky.ru" disabled=no всё в порядке. Что не так? <br />
			<i>26.06.2006 10:21:00, Chupaka.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267075</link>
			<guid>http://mikrotik.moscow/forum/forum57/68193-mangle-_-nat-_-policy-routing./message267075</guid>
			<pubDate>Mon, 26 Jun 2006 10:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
