<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Сделать ответы ICMP с входного интерфейса]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Сделать ответы ICMP с входного интерфейса форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 07:40:08 -0400</pubDate>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419891">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Действительно. Я думаю, что маловероятно, что какая-то реальная ситуация сломается, если этот параметр жестко зашит в значение «1» (особенно учитывая, что «основной интерфейс» не очень четко определён), но можно сделать его дополнительным параметром в /ip/settings, чтобы исключить любые риски. Один из факторов, мешающих решению через маркировку, — это то, что пакет может иметь только одну метку, а я уже использую её для приоритета. Судя по всему, в версии 7 планируют разрешить несколько меток пакета (например, 4 «группы меток пакетов»), как это возможно в ядре Linux, но реализация ещё не завершена. Также в моём случае проблему решило бы разрешение использовать «приоритет пакета» в качестве селектора очереди в queue trees вместо «метки пакета». Это, скорее всего, было бы эффективнее. В данный момент я делаю так: сначала устанавливаю приоритет пакета из старших бит DSCP, затем ставлю 8 меток пакетов в mangle в зависимости от приоритета, а потом в queue tree выбираю из 8 очередей на основе метки пакета. Но выбрать очередь по приоритету пакета было бы намного проще, к тому же метка пакета была бы свободна для разных ухищрений с несколькими шлюзами (сейчас для этого использую routing mark). <br />
			<i>13.08.2023 20:34:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419891</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419891</guid>
			<pubDate>Sun, 13 Aug 2023 20:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419890">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Никогда не думал об этом, но я никогда не видел PMTUD в межсетевом экране… Наверное, это происходит в ядре? Я заметил, что pref-src= ведёт себя по-разному на V6 и V7, по крайней мере с VRRP… так что не уверен, что оно всегда применяется во всех случаях. Mangle может исправить VRRP, но только если трафик проходит через firewall… Кажется, net.ipv4.icmp_errors_use_inbound_ifaddr должна быть настройкой, как rp-filter и другие параметры ядра в /ip/settings… При этом по умолчанию она могла бы быть 0, чтобы не сломать что-то, что рассчитывает на прежнее поведение. Но да, что значит «основной интерфейс» в RouterOS — похоже, это неопределённо (что и отражает icmp_errors_use_inbound_ifaddr=0)… <br />
			<i>13.08.2023 18:12:00, Amm0.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419890</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419890</guid>
			<pubDate>Sun, 13 Aug 2023 18:12:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419889">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Речь идёт не о входящем и маршрутизируемом ICMP-трафике, а о ICMP-трафике, который генерируется самим маршрутизатором в ответ на него! Трафик входит в маршрутизатор, TTL уменьшается до нуля или адрес назначения недоступен, либо фаервол отклоняет трафик — в таком случае назад отправляется ICMP, но этот трафик создаёт сам маршрутизатор, и он не проходит через цепочку «output» (по крайней мере, любые пометки маршрута, сделанные там, на него не влияют), а также он не подчиняется обычным правилам выбора исходного адреса. Это можно изменить, установив соответствующий параметр. <br />
			<i>13.08.2023 17:39:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419889</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419889</guid>
			<pubDate>Sun, 13 Aug 2023 17:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419888">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если мы используем статические маршруты, а не BGP, то НАДО помечать входящий трафик, чтобы убедиться, что он выходит через тот же интерфейс. Так что здесь я вообще не вижу никаких проблем. <br />
			<i>12.08.2023 20:40:00, DarkNate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419888</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419888</guid>
			<pubDate>Sat, 12 Aug 2023 20:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419887">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет. <br />
			<i>12.08.2023 16:13:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419887</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419887</guid>
			<pubDate>Sat, 12 Aug 2023 16:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419886">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Pelchi, ты хочешь сказать, что внешний входящий ICMP-трафик может уйти обратно через неправильный роутер, даже если мы помечаем входящий трафик? <br />
			<i>12.08.2023 14:39:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419886</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419886</guid>
			<pubDate>Sat, 12 Aug 2023 14:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419885">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Он игнорирует pref-src. Pref-src настроен правильно, но используется неправильный адрес. Это в некотором роде объясняет, почему маркировка пакетов с помощью mangle и route-marking тоже не работает. Пакеты, по-видимому, генерируются другим механизмом, а не через «output». Конфигурация с несколькими маршрутными таблицами. Трафик приходит через туннель, который прописан в правилах маршрутизации, и маршрут обратно содержит pref-src, но ответ ICMP всё равно отправляется с публичного IP, а не с адреса туннеля или другого локального адреса оверлейной сети. И это ожидаемо без этой настройки. Как объяснено выше, это можно исправить, добавив в sysctl.conf строку: net.ipv4.icmp_errors_use_inbound_ifaddr = 1 <br />
			<i>12.08.2023 14:21:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419885</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419885</guid>
			<pubDate>Sat, 12 Aug 2023 14:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419884">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Странно, когда я запускаю трассировку, в ответах вижу ожидаемый маршрут. Я что-то упускаю? Если только вы неправильно не изменили pref-src через фильтры маршрутов (для полных таблиц BGP) или вручную для статических маршрутов/двойного/тройного WAN. Я всегда проверяю, чтобы маршруты, полученные через интерфейс A, имели pref-src, совпадающий с IP этого интерфейса A. То же самое для интерфейса B. Такую проблему никогда не встречал. <br />
			<i>12.08.2023 14:11:00, DarkNate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419884</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419884</guid>
			<pubDate>Sat, 12 Aug 2023 14:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419883">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это хороший пример того, почему аргумент «Сотрудники MikroTik не обязательно читают все темы здесь. Если хотите, чтобы они это заметили, нужно писать в поддержку» — полный бред. Я указал на эту тему в январе 2023 как SUP-103754, в марте 2023 получил ответ: «Большое спасибо за указание. Мы посмотрим, что можно сделать», а в мае 2023 её закрыли с отметкой «Выполнено». Но НИЧЕГО НЕ ИЗМЕНИЛОСЬ. Всё ещё нет нужной настройки, поведение осталось прежним. <br />
			<i>10.08.2023 20:49:00, pe1chl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419883</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419883</guid>
			<pubDate>Thu, 10 Aug 2023 20:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419882">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			+1 за то, чтобы сделать это настраиваемой опцией! <br />
			<i>08.07.2019 14:04:00, muetzekoeln.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419882</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419882</guid>
			<pubDate>Mon, 08 Jul 2019 14:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419881">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Официальное оправдание: это всего лишь пользовательский форум, и сотрудники MikroTik не обязательно читают каждую тему здесь. Если хотите быть уверены, что они это увидят, нужно писать в службу поддержки. <br />
			<i>06.07.2019 19:16:00, Sob.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419881</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419881</guid>
			<pubDate>Sat, 06 Jul 2019 19:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419880">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Поднимаю этот вопрос снова, потому что до сих пор не понимаю, почему это не реализовано. При использовании логина “devel” и настройке echo 1 &gt; /proc/sys/net/ipv4/icmp_errors_use_inbound_ifaddr видно, что всё работает, и никаких проблем с ядром из-за кастомного кода MT или чего-то подобного нет. Пожалуйста, дайте ответ, почему это, например, не реализовано в ip-&gt;settings. <br />
			<i>06.07.2019 15:20:00, shyrwall.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419880</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419880</guid>
			<pubDate>Sat, 06 Jul 2019 15:20:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Сделать ответы ICMP с входного интерфейса</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419879">Сделать ответы ICMP с входного интерфейса</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я устал от того, что RouterOS ведёт себя иначе, чем любой другой роутер на рынке. Ответы на ICMP ошибки должны отправляться с того же интерфейса, который получил ICMP-запрос. Без этого трассировка до чего-то, что проходит через оборудование RouterOS и имеет несколько подключений к разным провайдерам, бессмысленна. Я просто прошу RouterOS вести себя как любой другой роутер на рынке. Не может быть, чтобы это было так сложно. Поскольку под капотом у RouterOS Linux, эта функция уже должна быть доступна, если только Mikrotik не удалили этот код из ядра. <noindex><a href="http://linuxinsight.com/proc_sys_net_ipv4_icmp_errors_use_inbound_ifaddr.html" target="_blank" rel="nofollow" >http://linuxinsight.com/proc_sys_net_ipv4_icmp_errors_use_inbound_ifaddr.html</a></noindex> «Такое поведение — то, чего многие сетевые администраторы ожидают от роутера. И это действительно упрощает отладку сложных сетевых схем». Да... Сделайте это стандартным, чтобы роутер вел себя как обычно, или хотя бы добавьте галочку в /ip settings. Пожалуйста... <br />
			<i>15.03.2018 06:22:00, shyrwall.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419879</link>
			<guid>http://mikrotik.moscow/forum/forum57/87737-sdelat-otvety-icmp-s-vkhodnogo-interfeysa/message419879</guid>
			<pubDate>Thu, 15 Mar 2018 06:22:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
