<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot; форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 04:09:16 -0400</pubDate>
		<item>
			<title>Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383846">Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я же сказал в первом сообщении, что это самый простой вариант, но что если у меня нет контроля над другим сайтом? <br />
			<i>14.05.2025 00:56:00, anserk.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383846</link>
			<guid>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383846</guid>
			<pubDate>Wed, 14 May 2025 00:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383845">Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Может быть, ещё проще: правило маршрутизации (вашего сайта) заставляет через wg (другой сайт) делать dnat на .1 (цель) → вот и растёт сложность. <br />
			<i>13.05.2025 20:25:00, sebastia.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383845</link>
			<guid>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383845</guid>
			<pubDate>Tue, 13 May 2025 20:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383844">Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, правило mangle там не просто так. Я не могу полностью убрать правило NAT, потому что на другом конце ожидают 10.0.0.1, а не 10.0.0.2. Единственный способ сделать DNAT — это в pre-routing, который происходит до принятия решения о маршрутизации (как и понятно из названия). После NAT адрес назначения становится 10.0.0.1, поэтому я не могу направить этот трафик по VPN с помощью статического маршрута, ведь нужен локальный доступ к 10.0.0.1. Единственный способ, который я нашёл, чтобы повлиять на решение маршрутизации — это пометить пакеты до NAT, пока адрес назначения всё ещё .2. Это немного запутанно, поэтому для обучения я хотел бы узнать, есть ли более простой способ добиться того же результата. <br />
			<i>13.05.2025 00:44:00, anserk.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383844</link>
			<guid>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383844</guid>
			<pubDate>Tue, 13 May 2025 00:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383843">Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если подумать, правило NAT и правило маршрутизации могут конфликтовать: не уверен, когда именно оценивается правило маршрутизации, но если это происходит после prerouting, где выполняется NAT, то оно не сработает как надо. <noindex><a href="https://help.mikrotik.com/docs/spaces/ROS/pages/328227/Packet+Flow+in+RouterOS#PacketFlowinRouterOS-Forward" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/spaces/ROS/pages/328227/Packet+Flow+in+RouterOS#PacketFlowinRouterOS-Forward</a></noindex>, проверь, пожалуйста. <br />
			<i>12.05.2025 21:34:00, sebastia.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383843</link>
			<guid>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383843</guid>
			<pubDate>Mon, 12 May 2025 21:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383842">Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Относительно вашего примера: удалите &nbsp;<br />/ip firewall mangle add action=mark-routing chain=prerouting dst-address=10.0.0.2 in-interface=vlan101 new-routing-mark=143 passthrough=no &nbsp;<br /><br />замените на &nbsp;<br />/routing rule add action=lookup disabled=no routing-mark=143 table=143 &nbsp;<br /><br />замените на &nbsp;<br />/routing rule add action=lookup disabled=no dst-address=10.0.0.2 table=143 <br />
			<i>12.05.2025 21:22:00, sebastia.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383842</link>
			<guid>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383842</guid>
			<pubDate>Mon, 12 May 2025 21:22:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383841">Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за идеи, но как это будет работать, если мне нужен тот же IP, который также должен быть доступен локально? Этот конфликтующий IP изменить нельзя. <br />
			<i>12.05.2025 20:42:00, anserk.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383841</link>
			<guid>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383841</guid>
			<pubDate>Mon, 12 May 2025 20:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383840">Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! В этом конкретном случае можно убрать правило «mangle» и вместо него использовать расширенное правило маршрутизации, которое будет включать dst-adr. Другой вариант: сделать второй сайт с несколькими подключениями, с вторым IP-адресом, не конфликтующим с первым. <br />
			<i>12.05.2025 20:23:00, sebastia.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383840</link>
			<guid>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383840</guid>
			<pubDate>Mon, 12 May 2025 20:23:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383839">Перекрывающиеся IP-адреса в VPN &quot;сеть-сеть&quot;</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня есть рабочий site-to-site VPN на WireGuard между двумя домами, и там есть один и тот же IP-адрес с обеих сторон (интерфейс управления кабельным модемом). Сайт 1, понятно, имеет доступ к своему модему, но также должен иметь доступ к модему с сайта 2. Этот IP не относится ни к одной из локальных сетей, которые уже могут общаться друг с другом через статические маршруты (перекрытия нет). Я понимаю, что самый простой способ решить эту задачу — сделать dst-nat на стороне сайта 2. Но мне хотелось бы проверить, можно ли обойтись без изменений конфигурации на сайте 2. <br /><br />Я реализовал следующее решение. Взял неиспользуемый IP, добавил правило маркировки маршрутизации в цепочке prerouting mangle, затем правило NAT в той же цепочке. После этого правило маршрутизации срабатывает на эту метку и отправляет NAT-трафик через WireGuard VPN.<br /><br />/ip firewall mangle &nbsp;<br />add action=mark-routing chain=prerouting dst-address=10.0.0.2 in-interface=vlan101 new-routing-mark=143 passthrough=no<br /><br />/ip firewall nat &nbsp;<br />add action=dst-nat chain=dstnat dst-address=10.0.0.2 to-addresses=10.0.0.1<br /><br />/routing table &nbsp;<br />add disabled=no fib name=143<br /><br />/ip route &nbsp;<br />add comment=modem disabled=no distance=1 dst-address=10.0.0.1/32 gateway=wg143 routing-table=143 scope=30 suppress-hw-offload=no target-scope=10<br /><br />Работает отлично, но мне интересно, есть ли способ сделать это лучше или короче. <br />
			<i>28.04.2025 02:58:00, anserk.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383839</link>
			<guid>http://mikrotik.moscow/forum/forum57/84163-perekryvayushchiesya-ip_adresa-v-vpn-_set_set/message383839</guid>
			<pubDate>Mon, 28 Apr 2025 02:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
