<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Выбор маршрута выхода — Wireguard]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Выбор маршрута выхода — Wireguard форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 18:07:19 -0400</pubDate>
		<item>
			<title>Выбор маршрута выхода — Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422942">Выбор маршрута выхода — Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Та же проблема у меня, Dual-WAN и Mangling неправильно отмечают ответ от WG. SSTP работает как надо. С помощью Routing-Rule всё работает, но WAN-подключение использует DHCP, и мне нужно написать скрипт, чтобы Routing-Rule всегда был актуален. <br />
			<i>04.05.2024 22:42:00, Guscht.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422942</link>
			<guid>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422942</guid>
			<pubDate>Sat, 04 May 2024 22:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Выбор маршрута выхода — Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422941">Выбор маршрута выхода — Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я знаю о проблеме с правилом prerouting/input, и планировалось как можно скорее изменить конфигурацию. Сценарий такой: сервер Wireguard с двойным WAN, доступный через оба. Когда клиент подключается, он может соединяться через любой из двух публичных WAN IP, поэтому использование input или prerouting не меняет результата. Проблема в том, что даже при использовании правила prerouting UDP-соединение не направляется на нужный WAN, потому что именно правило output не помечает маршрутизацию. Думаю, это из-за того, что ответ — это новое соединение, исходящее с WAN IP, которое не помечено как соединение, значит и не отмечено для маршрутизации. Единственный способ решить это — добавить правило маршрутизации. Спасибо. <br />
			<i>27.11.2023 10:40:00, glat.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422941</link>
			<guid>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422941</guid>
			<pubDate>Mon, 27 Nov 2023 10:40:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Выбор маршрута выхода — Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422940">Выбор маршрута выхода — Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Причина, почему ваши классические правила не работают, в том, что они неправильные! Нужно так:<br /><br />/ip firewall mangle add action=mark-connection chain=prerouting mark=no-mark in-interface=ether2-pppoe new-connection-mark="From WAN Telecom2" passthrough=yes &nbsp;<br />add action=mark-routing chain=output connection-mark="From WAN Telecom2" new-routing-mark="To WAN Telecom2" passthrough=no<br /><br />Типичный сценарий — это основной канал с резервным, где второй WAN может служить проходом для внешних пользователей, чтобы добраться до LAN-сервера, ИЛИ WAN 2 может использоваться для подключения к сервисам маршрутизатора, таким как VPN Wireguard.<br /><br />В общем, есть способы гарантировать, что для возврата трафика используется правильный WAN (в данном случае WAN2), и под этим я имею в виду, что ожидаемый трафик содержит исходный IP-адрес WAN2 — такими способами являются mangling и маршрутизационные правила.<br /><br />Общие правила на заметку для основного и резервного подключения: &nbsp;<br />1) Если WAN IP динамический — используйте Mangling. &nbsp;<br />2) Если хотите, чтобы один и тот же сервер был доступен на обоих WAN — используйте Mangling. &nbsp;<br />3) В остальных случаях — используйте маршрутизационные правила. &nbsp;<br />4) Убедитесь, что на обоих WAN применена source=nat. <br />
			<i>26.11.2023 01:36:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422940</link>
			<guid>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422940</guid>
			<pubDate>Sun, 26 Nov 2023 01:36:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Выбор маршрута выхода — Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422939">Выбор маршрута выхода — Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Решено с помощью команды: /routing rule add action=lookup disabled=no src-address=/32 table=“To WAN Telecom2” <br />
			<i>25.11.2023 10:18:00, glat.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422939</link>
			<guid>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422939</guid>
			<pubDate>Sat, 25 Nov 2023 10:18:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Выбор маршрута выхода — Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422938">Выбор маршрута выхода — Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			То же самое. При использовании классических правил mangle, таких как: &nbsp;<br />/ip firewall mangle add action=mark-connection chain=input connection-state=new in-interface=ether2-pppoe new-connection-mark=“From WAN Telecom2” passthrough=yes &nbsp;<br />add action=mark-routing chain=output connection-mark=“From WAN Telecom2” new-routing-mark=“To WAN Telecom2” passthrough=no &nbsp;<br /><br />отмечаются и tcp, и udp соединения, но второе правило работает только для tcp, поэтому udp-подключение WireGuard не получает маршрутную метку и идет по основной таблице маршрутизации, а не по правильной. Версия Router OS — v7.12.0. <br />
			<i>24.11.2023 17:09:00, glat.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422938</link>
			<guid>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422938</guid>
			<pubDate>Fri, 24 Nov 2023 17:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Выбор маршрута выхода — Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422937">Выбор маршрута выхода — Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет всем! Кто-нибудь нашёл решение для выбора маршрута выхода? Я перепробовал все способы, которые тут упоминали, но так и не смог изменить исходящий интерфейс для цепочки output. Также проверял nat, но решение маршрута основывается на реальном IP, а не на снатированном. <br />
			<i>17.10.2023 06:01:00, xmanxs.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422937</link>
			<guid>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422937</guid>
			<pubDate>Tue, 17 Oct 2023 06:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Выбор маршрута выхода — Wireguard</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422936">Выбор маршрута выхода — Wireguard</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! У меня возникла такая проблема. Недавно обновил VPN у клиента с IPsec на Wireguard и заметил серьезные улучшения. Главный офис подключён к двум интернет-каналам: один с статическим, другой с динамическим IP. Филиалы работают с динамическими IP. Главный офис: ISP1 — динамический 100/30 Мбит/с, ISP2 — статический 50/50 Мбит/с. Понятно, почему у них настроен баланс нагрузки с помощью PCQ, и почему хочется, чтобы ISP1 был маршрутом по умолчанию с наименьшей стоимостью.<br /><br />А теперь самое сложное. Подключения Wireguard приходят через ISP2 (потому что статический IP), но не устанавливаются, если у ISP1 ниже стоимость маршрута. То есть, если шлюз по умолчанию — ISP1, исходящий трафик уходит оттуда, и Wireguard не работает. Ссылка на диаграмму обработки mangle: <noindex><a href="https://help.mikrotik.com/docs/display/ROS/Mangle#Mangle-Introduction" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/display/ROS/Mangle#Mangle-Introduction</a></noindex><br /><br />Что я пробовал сделать для решения:<br /><br />Mangle, пометка соединений. Входящие подключения через ISP2 помечаются, но так как UDP-ответ Wireguard — фактически новое соединение, он выходит через DG (шлюз по умолчанию).<br /><br />Mangle, output, mark connection/routing. В диаграмме всё не очень ясно, но при выходе из bridge decision интерфейс и исходный IP уже выбран, то есть из шлюза по умолчанию. Не получается менять маршрутизацию с помощью output/mark routing/lookup только в таблице с маркировкой маршрутизации.<br /><br />Политическая маршрутизация/правила маршрутизации. Создавать правило поиска в таблице ISP2 по совпадению dst-address работает. Но не потому, что меняется маршрут, а потому что изначальное решение маршрутизации было правильным. К сожалению, филиалы все с динамическими IP, поэтому нельзя добавить статичные маршруты.<br /><br />Mangle, добавление dst-address в список. Можно легко добавить IP филиалов в списки адресов, но их не применить в правилах маршрутизации, например.<br /><br />Src-Nat. По диаграмме вывод идет через NAT, поэтому я пробовал src-nat на адрес ISP2. Вроде логично — “заменить src IP в заголовке на адрес ISP2”. Но нет, маршрут уже выбран, вне зависимости от src-address в пакете.<br /><br />Я понимаю, что немногие используют возможности RouterOS для умного управления трафиком, и если уж используют, то либо это компании из Fortune 500, либо сети с повсеместными статическими публичными IP, а не такие тупые проблемы, как эта. Но кто-то сталкивался с подобным?<br /><br />Мне кажется, что «политическая маршрутизация» — расплывчатый термин, который в RouterOS включает mangle/mark route, и что «корректировка маршрутизации» из диаграммы должна работать так:<br /><br />Bridge decision, lookup main table, выход через ISP1 &nbsp;<br />----------&gt; raw, track, mangle, nat, filter &nbsp;<br />----------&gt; новая маркировка маршрута, lookup заново в таблице ISP2 &nbsp;<br />----------&gt; выход на интерфейс ISP2<br /><br />Спасибо, что прочитали и разделили мою боль =) <br />
			<i>04.07.2023 12:13:00, NetWorker.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422936</link>
			<guid>http://mikrotik.moscow/forum/forum57/88049-vybor-marshruta-vykhoda-_-wireguard/message422936</guid>
			<pubDate>Tue, 04 Jul 2023 12:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
