<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8 форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sat, 01 Aug 2026 05:14:07 -0400</pubDate>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430640">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не нужно сдаваться, давай следовать логике. Два правила, которые ты указал, нужны, чтобы обеспечить, что пакеты из подсетей, идущие через WireGuard, сначала маршрутизируются к другим локальным подсетям — как для трафика, исходящего в другие локальные подсети, так и для возвратного трафика от них. Всё отлично! Ты движешься в правильном направлении. Я просто упростил ситуацию, так как у тебя несколько подсетей. К тому же тебе не нужно добавлять адрес источника в эти правила... Маска подсети /18 охватывает диапазон с 192.168.1.0 по 192.168.64.254, так что это покрывает все твои подсети, кроме 192.168.100.0, но это гостевая сеть, и, предполагаю, для гостей трафик есть только в интернет и обратно.<br /><br />Если хочешь иметь возможность обращаться к гостевой сети, то либо уменьшай диапазон гостевой подсети до 192.168.64.0 или ниже, либо изменяй правило на /17. В твоём случае проще, так как нужно покрыть только от 192.168.1 до 192.168.10, и тогда достаточно использовать:<br /><br />add dst-address=192.168.1.0/20<br /><br />Это покрывает адреса с 192.168.1.1 по 192.168.17.254.<br /><br />Значит, подходят оба варианта:<br /><br />/routing rule add action=lookup-only-in-table disabled=no dst-address=192.168.10.0/24 table=main &nbsp;<br />add action=lookup-only-in-table disabled=no dst-address=192.168.9.0/24 table=main<br /><br />ИЛИ<br /><br />add action=lookup-only-in-table disabled=no dst-address=192.168.1.0/20 table=main<br /><br />++++++++++++++++++++++++++++++++++++++++++++++++<br /><br />Теперь, когда с этим всё понятно, другая часть моего предыдущего ответа — нам всё ещё нужно проверить, чтобы правила файрвола позволяли трафику свободно ходить между подсетями и устройствами. Правила файрвола не маршрутизируют, они просто дают разрешения на прохождение трафика. Похоже, у тебя это есть, но правила в файрволе у тебя скудные и немного запутаны в порядке — посмотрю на это позже сегодня. <br />
			<i>10.09.2023 14:55:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430640</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430640</guid>
			<pubDate>Sun, 10 Sep 2023 14:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430639">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ладно, сдаюсь. Если добавляю эти правила — всё работает идеально (пинг есть, с 192.168.9.0/24 до 192.168.10.2 доступ есть), без них — перестаёт работать:<br /><br />/routing rule &nbsp;<br />add action=lookup-only-in-table disabled=no dst-address=192.168.10.0/24 src-address=192.168.9.0/24 table=main &nbsp;<br />add action=lookup-only-in-table disabled=no dst-address=192.168.9.0/24 src-address=192.168.10.0/24 table=main &nbsp;<br /><br />Вот мои настройки: &nbsp;<br /><br />/interface bridge &nbsp;<br />add name=BRIDGE-LAN vlan-filtering=yes &nbsp;<br /><br />/interface pppoe-client &nbsp;<br />add add-default-route=yes disabled=no interface=ether1 name=ISP user=username533 &nbsp;<br /><br />/interface wireguard &nbsp;<br />add listen-port=51820 mtu=1420 name=WG-NORDVPN &nbsp;<br /><br />/interface vlan &nbsp;<br />add interface=BRIDGE-LAN name=VLAN-LAN_VPN vlan-id=9 &nbsp;<br />add interface=BRIDGE-LAN name=VLAN-TEST vlan-id=10 &nbsp;<br />add interface=BRIDGE-LAN name=VLAN-GUEST vlan-id=100 &nbsp;<br /><br />/interface list &nbsp;<br />add name=WAN &nbsp;<br />add name=VLAN &nbsp;<br /><br />/ip pool &nbsp;<br />add name=POOL-LAN ranges=192.168.1.2-192.168.1.254 &nbsp;<br />add name=POOL-LAN_VPN ranges=192.168.9.2-192.168.9.254 &nbsp;<br />add name=POOL-TEST ranges=192.168.10.2-192.168.10.254 &nbsp;<br />add name=POOL-GUEST ranges=192.168.100.2-192.168.100.254 &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=POOL-LAN interface=BRIDGE-LAN name=DHCP-LAN &nbsp;<br />add address-pool=POOL-LAN_VPN interface=VLAN-LAN_VPN name=DHCP-LAN_VPN &nbsp;<br />add address-pool=POOL-TEST interface=VLAN-TEST name=DHCP-TEST &nbsp;<br />add address-pool=POOL-GUEST interface=VLAN-GUEST name=DHCP-GUEST &nbsp;<br /><br />/routing table &nbsp;<br />add disabled=no fib name=NORDVPN &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=BRIDGE-LAN interface=sfp-sfpplus1 &nbsp;<br />add bridge=BRIDGE-LAN interface=ether2 &nbsp;<br />add bridge=BRIDGE-LAN interface=ether3 pvid=9 &nbsp;<br />add bridge=BRIDGE-LAN interface=ether4 pvid=10 &nbsp;<br />add bridge=BRIDGE-LAN interface=ether5 &nbsp;<br />add bridge=BRIDGE-LAN interface=ether6 &nbsp;<br />add bridge=BRIDGE-LAN interface=ether7 pvid=30 &nbsp;<br />add bridge=BRIDGE-LAN interface=ether8 &nbsp;<br /><br />/interface bridge vlan &nbsp;<br />add bridge=BRIDGE-LAN tagged=BRIDGE-LAN,ether2,ether6 vlan-ids=9 &nbsp;<br />add bridge=BRIDGE-LAN tagged=BRIDGE-LAN,ether2 vlan-ids=10 &nbsp;<br />add bridge=BRIDGE-LAN tagged=BRIDGE-LAN vlan-ids=20 &nbsp;<br />add bridge=BRIDGE-LAN tagged=BRIDGE-LAN,ether6 vlan-ids=30 &nbsp;<br />add bridge=BRIDGE-LAN tagged=BRIDGE-LAN,ether2,ether6 vlan-ids=100 &nbsp;<br /><br />/interface list member &nbsp;<br />add interface=ISP list=WAN &nbsp;<br />add interface=VLAN-LAN_VPN list=VLAN &nbsp;<br />add interface=VLAN-TEST list=VLAN &nbsp;<br />add interface=VLAN-TEST_SECURE list=VLAN &nbsp;<br />add interface=VLAN-GUEST list=VLAN &nbsp;<br /><br />/interface wireguard peers &nbsp;<br />add allowed-address=0.0.0.0/0 endpoint-address=217.138.192.35 endpoint-port=51820 interface=WG-NORDVPN public-key="ksadnck34wrbwfjh34b" &nbsp;<br /><br />/ip address &nbsp;<br />add address=192.168.1.1/24 interface=sfp-sfpplus1 network=192.168.1.0 &nbsp;<br />add address=192.168.10.1/24 interface=VLAN-TEST network=192.168.10.0 &nbsp;<br />add address=192.168.9.1/24 interface=VLAN-LAN_VPN network=192.168.9.0 &nbsp;<br />add address=192.168.100.1/24 interface=VLAN-GUEST network=192.168.100.0 &nbsp;<br />add address=10.5.0.2/24 interface=WG-NORDVPN network=10.5.0.0 &nbsp;<br /><br />/ip cloud &nbsp;<br />set ddns-enabled=yes &nbsp;<br /><br />/ip dhcp-server network &nbsp;<br />add address=192.168.1.0/24 dns-server=192.168.1.1 gateway=192.168.1.1 &nbsp;<br />add address=192.168.9.0/24 dns-server=192.168.9.1 gateway=192.168.9.1 &nbsp;<br />add address=192.168.10.0/24 dns-server=192.168.10.1 gateway=192.168.10.1 &nbsp;<br />add address=192.168.100.0/24 dns-server=192.168.100.1 gateway=192.168.100.1 &nbsp;<br /><br />/ip dns &nbsp;<br />set allow-remote-requests=yes servers=103.86.96.100 &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=drop chain=input comment="BLOCK WAN SIDE DNS REQUEST" dst-port=53 in-interface=ISP protocol=tcp &nbsp;<br />add action=accept chain=input comment="ALLOW LAN ACCESS ROUTER SERVICES" src-address=192.168.1.0/24 &nbsp;<br />add action=accept chain=input comment="ALLOW ESTABLISHED AND RELATED CONNECTIONS" connection-state=established,related &nbsp;<br />add action=accept chain=input comment="ALLOW VLANS ACCESS ROUTER SERVICES" in-interface-list=VLAN &nbsp;<br />add action=drop chain=input comment="DROP ANYTHING ELSE" disabled=yes &nbsp;<br />add action=accept chain=forward comment="ALLOW LAN TRAFFIC TO EVERYWHERE" src-address=192.168.1.0/24 &nbsp;<br />add action=accept chain=forward comment="ALLOW TRAFFIC FROM LAN_VPN TO LAN" dst-address=192.168.1.0/24 src-address=192.168.9.0/24 &nbsp;<br />add action=accept chain=forward comment="ALLOW TRAFFIC FROM LAN_VPN TO LAN_VPN" dst-address=192.168.10.0/24 src-address=192.168.9.0/24 &nbsp;<br />add action=accept chain=forward comment="ALLOW ESTABLISHED AND RELATED CONNECTIONS" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="ALLOW VLANS NORDVPN ACCESS" connection-state=new in-interface-list=VLAN out-interface=WG-NORDVPN &nbsp;<br />add action=drop chain=forward comment="DROP ANYTHING ELSE" disabled=yes &nbsp;<br /><br />/ip firewall mangle &nbsp;<br />add action=change-mss chain=forward new-mss=clamp-to-pmtu passthrough=yes protocol=tcp tcp-flags=syn &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat comment=NAT-ISP out-interface=ISP &nbsp;<br />add action=masquerade chain=srcnat comment=NAT-VPN out-interface=WG-NORDVPN &nbsp;<br /><br />/ip route &nbsp;<br />add disabled=no distance=5 dst-address=0.0.0.0/0 gateway=WG-NORDVPN pref-src="" routing-table=NORDVPN scope=30 suppress-hw-offload=no target-scope=10 &nbsp;<br /><br />/routing rule &nbsp;<br />add action=lookup-only-in-table comment="KEEPS LOCAL TRAFFIC POSSIBLE" disabled=no dst-address=192.168.0.0/16 table=main &nbsp;<br />add action=lookup-only-in-table comment="REDIRECT VLAN-LAN_VPN TRAFFIC VIA NORDVPN" disabled=no src-address=192.168.9.0/24 table=NORDVPN &nbsp;<br />add action=lookup-only-in-table comment="REDIRECT VLAN-TEST TRAFFIC VIA NORDVPN" disabled=no src-address=192.168.10.0/24 table=NORDVPN &nbsp;<br />add action=lookup-only-in-table comment="REDIRECT VLAN-GUEST TRAFFIC TO NORDVPN" disabled=no src-address=192.168.100.0/24 table=NORDVPN <br />
			<i>10.09.2023 13:21:00, userarrayuser.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430639</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430639</guid>
			<pubDate>Sun, 10 Sep 2023 13:21:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430638">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У вас есть правило в цепочке forward для доступа к серверу? Обычно, если у вас VLAN, нужно такое правило: добавьте chain=forward action=accept in-interface-list=VLAN dst-address=server_IP. Вы можете сузить это правило до конкретной подсети, ведущей к серверу, или до списка разрешённых LAN-адресов для доступа к серверу. <br />
			<i>10.09.2023 00:29:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430638</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430638</guid>
			<pubDate>Sun, 10 Sep 2023 00:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430637">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо, в этом случае что-то не так у меня (у меня есть это правило, но перекрестное движение не работает, я продолжаю пытаться, потом возвращаюсь, если не могу решить проблему). <br />
			<i>09.09.2023 21:28:00, userarrayuser.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430637</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430637</guid>
			<pubDate>Sat, 09 Sep 2023 21:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430636">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если внимательно посмотреть на первое правило маршрутизации… что оно говорит? Любой трафик, направляющийся в локальную подсеть, должен маршрутизироваться через основную таблицу, то есть он будет идти как положено! А после того, как с этим трафиком разобрались, правила обрабатывают трафик WireGuard. Так что никакого мутного переделывания, и локальный трафик останется в безопасности. <br />
			<i>09.09.2023 14:14:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430636</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430636</guid>
			<pubDate>Sat, 09 Sep 2023 14:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430635">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@anav Если мы используем этот метод, будет ли возможна связь между VLAN? В этом случае трафик с 192.168.30.0/24 на 192.168.50.0/24 будет принудительно идти через WireGuard, верно? Разве в этом случае mangle не лучше? Спасибо. <br />
			<i>09.09.2023 11:59:00, userarrayuser.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430635</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430635</guid>
			<pubDate>Sat, 09 Sep 2023 11:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430634">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Если бы мне пришлось управлять 20-ю, по одной, ха-ха. На настройку одного capac у меня уходит максимум 5 минут — почти «настроил и забыл». Не то чтобы кто-то собирался что-то часто менять. Обычно у тебя есть 2-3-4 WiFi LAN, и всё. DHCP и всё остальное обрабатывает роутер. Единственная причина «лезть» в capac — обновить ПО. К тому же я очень сомневаюсь, что все 20 capac будут настроены одинаково, разве что в какой-нибудь художественной книге. <br />
			<i>12.08.2023 12:07:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430634</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430634</guid>
			<pubDate>Sat, 12 Aug 2023 12:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430633">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ладно, не буду показывать твой комментарий своей жене, а то все мои отмазки пойдут прахом. Но если тебе нужно управлять 20+ точками доступа, как ты это делаешь без capsman?<br /><br />Окей, я отключил настройки Wi-Fi, вот моя базовая конфигурация:<br /><br /># RouterOS 7.10.2 &nbsp;<br /># модель = RB5009UG+S+<br /><br />/interface bridge &nbsp;<br />add ingress-filtering=no name=LAN-BRIDGE vlan-filtering=yes &nbsp;<br /><br />/interface wireguard &nbsp;<br />add listen-port=51820 mtu=1420 name=wireguard-surfshark &nbsp;<br /><br />/interface vlan &nbsp;<br />add interface=LAN-BRIDGE name=GEUST_VLAN vlan-id=30 &nbsp;<br />add interface=LAN-BRIDGE name=TEST_VLAN vlan-id=20 &nbsp;<br /><br />/interface list &nbsp;<br />add name=WAN &nbsp;<br />add name=VLAN &nbsp;<br />add name=GUEST_VLAN &nbsp;<br /><br />/ip pool &nbsp;<br />add name=dhcp_pool0 ranges=192.168.1.2-192.168.1.254 &nbsp;<br />add name=dhcp_pool1 ranges=192.168.20.2-192.168.20.254 &nbsp;<br />add name=dhcp_pool2 ranges=192.168.30.2-192.168.30.254 &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp_pool0 interface=LAN-BRIDGE name=dhcp1 &nbsp;<br />add address-pool=dhcp_pool1 interface=TEST_VLAN name=dhcp2 &nbsp;<br />add address-pool=dhcp_pool2 interface=GEUST_VLAN name=dhcp3 &nbsp;<br /><br />/routing table &nbsp;<br />add disabled=no fib name=surfshark &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=LAN-BRIDGE interface=sfp-sfpplus1 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether2 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether3 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether4 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether5 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether6 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether7 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether8 &nbsp;<br /><br />/interface bridge vlan &nbsp;<br />add bridge=LAN-BRIDGE tagged=LAN-BRIDGE,ether3 vlan-ids=20 &nbsp;<br />add bridge=LAN-BRIDGE tagged=LAN-BRIDGE,ether3,ether8 vlan-ids=30 &nbsp;<br /><br />/interface list member &nbsp;<br />add interface=ether1 list=WAN &nbsp;<br />add interface=GEUST_VLAN list=VLAN &nbsp;<br />add interface=LAN-BRIDGE list=VLAN &nbsp;<br />add interface=TEST_VLAN list=VLAN &nbsp;<br /><br />/interface wireguard peers &nbsp;<br />add allowed-address=0.0.0.0/0 endpoint-address=us-chi.prod.surfshark.com endpoint-port=51820 interface=wireguard-surfshark public-key="DpMfulanF/MVHmt3AX4dqLqcyE0dpPqYBjDlWMaUI00=" &nbsp;<br /><br />/ip address &nbsp;<br />add address=192.168.1.1/24 interface=LAN-BRIDGE network=192.168.1.0 &nbsp;<br />add address=192.168.20.1/24 interface=TEST_VLAN network=192.168.20.0 &nbsp;<br />add address=192.168.30.1/24 interface=GEUST_VLAN network=192.168.30.0 &nbsp;<br />add address=10.14.0.2/16 interface=wireguard-surfshark network=10.14.0.0 &nbsp;<br /><br />/ip dhcp-client &nbsp;<br />add interface=ether1 &nbsp;<br /><br />/ip dhcp-server lease &nbsp;<br />add address=192.168.30.11 client-id=1:0:c:29:f8:91:1b comment=TEST-CLIENT mac-address=00:0C:29:F8:91:1B server=dhcp3 &nbsp;<br /><br />/ip dhcp-server network &nbsp;<br />add address=192.168.1.0/24 dns-server=192.168.1.1 gateway=192.168.1.1 &nbsp;<br />add address=192.168.20.0/24 gateway=192.168.20.1 &nbsp;<br />add address=192.168.30.0/24 dns-server=162.252.172.57 gateway=192.168.30.1 &nbsp;<br /><br />/ip dns &nbsp;<br />set allow-remote-requests=yes &nbsp;<br /><br />/ip firewall address-list &nbsp;<br />add address=192.168.30.11 list=GUEST-DEVICE1 &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="ALLOW ESTABLISHED AND RELATED" connection-state=established,related &nbsp;<br />add action=accept chain=input comment="ALLOW VLAN ACCESS ROUTER SERVICES" in-interface-list=VLAN &nbsp;<br />add action=drop chain=input comment=DROP &nbsp;<br />add action=accept chain=forward comment="ALLOW ESTABLISHED AND RELATED" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="ALL VLANS INTERNET ACCESS ONLY" connection-state=new in-interface-list=VLAN out-interface-list=WAN &nbsp;<br />add action=accept chain=forward comment="ALLOW GUEST VLAN TO WIRESHARK ACCESS" connection-state=new in-interface-list=VLAN out-interface=wireguard-surfshark &nbsp;<br />add action=drop chain=forward comment=DROP &nbsp;<br /><br />/ip firewall mangle &nbsp;<br />add action=change-mss chain=forward new-mss=clamp-to-pmtu passthrough=yes protocol=tcp tcp-flags=syn &nbsp;<br />add action=mark-routing chain=prerouting new-routing-mark=surfshark passthrough=no src-address-list=GUEST-DEVICE1 &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat out-interface=ether1 &nbsp;<br />add action=masquerade chain=srcnat out-interface=wireguard-surfshark &nbsp;<br /><br />/ip route &nbsp;<br />add disabled=no dst-address=0.0.0.0/0 gateway=wireguard-surfshark routing-table=surfshark suppress-hw-offload=no <br />
			<i>12.08.2023 08:25:00, userarrayuser.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430633</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430633</guid>
			<pubDate>Sat, 12 Aug 2023 08:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430632">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ха-ха, нет, у меня просто есть своя жизнь, вот и всё. Я не достаточно квалифицирован, чтобы комментировать настройки, где в wifi-параметрах лезут в не-wifi вещи, типа datapath, capsman и так далее. Я предпочитаю простой подход — настройки по wifi, которые касаются только wifi. Если бы datapath и capsman не меняли текущую конструкцию bridge/vlan, как описал pcunite, тогда бы мой взгляд был другим. Единственная причина, почему я вообще задумался о capsman — это когда нужно изолировать wifi-пользователей от проводных в одной подсети, а такое случается редко. <br />
			<i>11.08.2023 14:26:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430632</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430632</guid>
			<pubDate>Fri, 11 Aug 2023 14:26:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430631">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@anav Моя конфигурация действительно настолько ужасна? <br />
			<i>11.08.2023 14:19:00, userarrayuser.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430631</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430631</guid>
			<pubDate>Fri, 11 Aug 2023 14:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430630">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот моя конфигурация: &nbsp;<br /># RouterOS 7.10.2 &nbsp;<br /># model = RB5009UG+S+<br /><br />/interface bridge &nbsp;<br />add ingress-filtering=no name=LAN-BRIDGE vlan-filtering=yes<br /><br />/interface wireguard &nbsp;<br />add listen-port=51820 mtu=1420 name=wireguard-surfshark<br /><br />/interface vlan &nbsp;<br />add interface=LAN-BRIDGE name=GEUST_VLAN vlan-id=30 &nbsp;<br />add interface=LAN-BRIDGE name=TEST_VLAN vlan-id=20<br /><br />/interface list &nbsp;<br />add name=WAN &nbsp;<br />add name=VLAN &nbsp;<br />add name=GUEST_VLAN<br /><br />/interface wifiwave2 channel &nbsp;<br />add disabled=no frequency=2300-7300 name=5GHz width=20/40/80mhz &nbsp;<br />add disabled=no frequency=2300-7300 name=2GHz width=20/40mhz<br /><br />/interface wifiwave2 datapath &nbsp;<br />add bridge=LAN-BRIDGE disabled=no name=GUEST vlan-id=30<br /><br />/interface wifiwave2 security &nbsp;<br />add authentication-types=wpa3-psk disabled=no name=WPA3 wps=disable &nbsp;<br />add authentication-types=wpa2-psk disabled=no name=WPA2 wps=disable &nbsp;<br />add authentication-types=wpa2-psk disabled=no name=GUEST wps=disable<br /><br />/interface wifiwave2 configuration &nbsp;<br />add country="United States" disabled=no name=HOME-5GHz security=WPA3 ssid=HOME-5GHz &nbsp;<br />add country="United States" disabled=no name=HOME-2GHz security=WPA2 ssid=HOME-2GHz &nbsp;<br />add country="United States" datapath=GUEST disabled=no name=GUEST security=GUEST ssid=GUEST<br /><br />/ip pool &nbsp;<br />add name=dhcp_pool0 ranges=192.168.1.2-192.168.1.254 &nbsp;<br />add name=dhcp_pool1 ranges=192.168.20.2-192.168.20.254 &nbsp;<br />add name=dhcp_pool2 ranges=192.168.30.2-192.168.30.254<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp_pool0 interface=LAN-BRIDGE name=dhcp1 &nbsp;<br />add address-pool=dhcp_pool1 interface=TEST_VLAN name=dhcp2 &nbsp;<br />add address-pool=dhcp_pool2 interface=GEUST_VLAN name=dhcp3<br /><br />/routing table &nbsp;<br />add disabled=no fib name=surfshark<br /><br />/interface bridge port &nbsp;<br />add bridge=LAN-BRIDGE interface=sfp-sfpplus1 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether2 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether3 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether4 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether5 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether6 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether7 &nbsp;<br />add bridge=LAN-BRIDGE interface=ether8<br /><br />/interface bridge vlan &nbsp;<br />add bridge=LAN-BRIDGE tagged=LAN-BRIDGE,ether3 vlan-ids=20 &nbsp;<br />add bridge=LAN-BRIDGE tagged=LAN-BRIDGE,ether3,ether8 vlan-ids=30<br /><br />/interface list member &nbsp;<br />add interface=ether1 list=WAN &nbsp;<br />add interface=GEUST_VLAN list=VLAN &nbsp;<br />add interface=LAN-BRIDGE list=VLAN &nbsp;<br />add interface=TEST_VLAN list=VLAN<br /><br />/interface wifiwave2 capsman &nbsp;<br />set ca-certificate=auto enabled=yes package-path="" require-peer-certificate=no upgrade-policy=none<br /><br />/interface wifiwave2 provisioning &nbsp;<br />add action=create-dynamic-enabled disabled=no master-configuration=HOME-5GHz supported-bands=5ghz-ax &nbsp;<br />add action=create-dynamic-enabled disabled=no master-configuration=HOME-2GHz slave-configurations=GUEST supported-bands=2ghz-n<br /><br />/interface wireguard peers &nbsp;<br />add allowed-address=0.0.0.0/0 endpoint-address=us-chi.prod.surfshark.com endpoint-port=51820 interface=wireguard-surfshark public-key="DpMfulanF/MVHmt3AX4dqLqcyE0dpPqYBjDlWMaUI00="<br /><br />/ip address &nbsp;<br />add address=192.168.1.1/24 interface=LAN-BRIDGE network=192.168.1.0 &nbsp;<br />add address=192.168.20.1/24 interface=TEST_VLAN network=192.168.20.0 &nbsp;<br />add address=192.168.30.1/24 interface=GEUST_VLAN network=192.168.30.0 &nbsp;<br />add address=10.14.0.2/16 interface=wireguard-surfshark network=10.14.0.0<br /><br />/ip dhcp-client &nbsp;<br />add interface=ether1<br /><br />/ip dhcp-server lease &nbsp;<br />add address=192.168.1.2 client-id=1:48:a9:8a:8b:48:ef comment=AX-AP mac-address=48:A9:8A:8B:48:EF server=dhcp1 &nbsp;<br />add address=192.168.30.11 client-id=1:0:c:29:f8:91:1b comment=TEST-CLIENT mac-address=00:0C:29:F8:91:1B server=dhcp3<br /><br />/ip dhcp-server network &nbsp;<br />add address=192.168.1.0/24 dns-server=192.168.1.1 gateway=192.168.1.1 &nbsp;<br />add address=192.168.20.0/24 gateway=192.168.20.1 &nbsp;<br />add address=192.168.30.0/24 dns-server=162.252.172.57 gateway=192.168.30.1<br /><br />/ip dns &nbsp;<br />set allow-remote-requests=yes<br /><br />/ip firewall address-list &nbsp;<br />add address=192.168.30.11 list=GUEST-DEVICE1<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="РАЗРЕШИТЬ ESTABLISHED И RELATED" connection-state=established,related &nbsp;<br />add action=accept chain=input comment="РАЗРЕШИТЬ VLAN ДОСТУП К СЕРВИСАМ РОУТЕРА" in-interface-list=VLAN &nbsp;<br />add action=drop chain=input comment=ОТКАЗ &nbsp;<br />add action=accept chain=forward comment="РАЗРЕШИТЬ ESTABLISHED И RELATED" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="ВСЕМ VLAN ОТКРЫТЬ ДОСТУП В ИНТЕРНЕТ ТОЛЬКО" connection-state=new in-interface-list=VLAN out-interface-list=WAN &nbsp;<br />add action=accept chain=forward comment="РАЗРЕШИТЬ GUEST VLAN ДОСТУП В WIRESHARK" connection-state=new in-interface-list=VLAN out-interface=wireguard-surfshark &nbsp;<br />add action=drop chain=forward comment=ОТКАЗ<br /><br />/ip firewall mangle &nbsp;<br />add action=change-mss chain=forward new-mss=clamp-to-pmtu passthrough=yes protocol=tcp tcp-flags=syn &nbsp;<br />add action=mark-routing chain=prerouting new-routing-mark=surfshark passthrough=no src-address-list=GUEST-DEVICE1<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat out-interface=ether1 &nbsp;<br />add action=masquerade chain=srcnat out-interface=wireguard-surfshark<br /><br />/ip route &nbsp;<br />add disabled=no dst-address=0.0.0.0/0 gateway=wireguard-surfshark routing-table=surfshark suppress-hw-offload=no<br /><br />Так вот, я использую mangle для принудительного направления трафика в туннель WireGuard. Но если интерфейс wireguard отключается, то трафик переключается на интернет от провайдера. Значит ли это, что происходит утечка, или такая ситуация возможна только если я вручную отключу интерфейс wireguard? &nbsp;<br />Дополнительная проблема: я не могу добавить подсеть, только отдельные устройства, например 192.168.30.11. &nbsp;<br />Спасибо большое! <br />
			<i>09.08.2023 12:51:00, userarrayuser.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430630</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430630</guid>
			<pubDate>Wed, 09 Aug 2023 12:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430629">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, мне бы сначала посмотреть весь контекст конфигурации. Почему ты сейчас всё портишь? <br />
			<i>08.08.2023 16:56:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430629</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430629</guid>
			<pubDate>Tue, 08 Aug 2023 16:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430628">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Думаю, мне тоже нужно это решение. Мой вопрос: в таком случае мне нужно отключить mangle, верно? <br />
			<i>08.08.2023 15:56:00, userarrayuser.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430628</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430628</guid>
			<pubDate>Tue, 08 Aug 2023 15:56:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430627">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@dgalizi. Я больше привык использовать правила маршрутизации... В этом случае, допустим, у меня есть три подсети: 192.168.0.0/24, 192.168.30.0/24, 192.168.50.0/24, и предположим, что нужен межвлановый трафик, даже общий принтер... Тогда я бы сделал так:<br /><br />add fib table=use-WG &nbsp;<br />add dst-address=0.0.0.0/0 gateway=wg-interface-name table=use-WG<br /><br />Правила маршрутизации:<br /><br />add dst-address=192.168.0.0/18 action=lookup-only-in-table table=main comment=“сохраняет возможность локального трафика” &nbsp;<br />add src-address=192.168.0.0/24 action=look-up-only-in-table table=use-WG &nbsp;<br />add src-address=192.168.30.0/24 action=look-up-only-in-table table=use-WG &nbsp;<br />add src-address=192.168.50.0/24 action=look-up-only-in-table table=use-WG<br /><br />Функция параметра action означает, что если соединение отсутствует, НЕ ИСКАТЬ альтернативу. Если бы мы использовали просто ‘lookup’, то маршрутизатор был бы настроен так, что если нет соединения в заданной таблице, он проверяет доступен ли маршрут в основной таблице. <br />
			<i>08.08.2023 12:01:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430627</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430627</guid>
			<pubDate>Tue, 08 Aug 2023 12:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430626">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не могли бы вы поделиться своими настройками? Я пытаюсь перейти с IKEv2 на WireGuard, но не получается. Большое спасибо! <br />
			<i>08.08.2023 09:59:00, userarrayuser.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430626</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430626</guid>
			<pubDate>Tue, 08 Aug 2023 09:59:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430625">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Anav. Спасибо за ответ!!! Безопасно ли использовать WireGuard без какой-либо «защиты»? Что насчёт утечки DNS-запросов и пакетов? Я направляю весь трафик через туннель, но если по какой-то причине соединение прервётся... Заранее спасибо!! Dan <br />
			<i>31.05.2023 22:17:00, dgalizi.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430625</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430625</guid>
			<pubDate>Wed, 31 May 2023 22:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430624">Настройка аварийного отключателя — Wireguard (Surfshark) — ROS 7.8</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Дорогие, первое сообщение в этом форуме, поэтому представлюсь. Сейчас у меня есть один роутер hAP AC2 (работает под ROS 7.8) за оптическим ONT в Испании. Я успешно настроил Surfshark Wireguard VPN и теперь хочу реализовать kill switch (если VPN отключается, VPN-трафик просто блокируется). В моей локальной сети только одно устройство использует VPN, остальные — идут без VPN. Я уже прошёлся по обсуждению <noindex><a href="http://forum.mikrotik.com/t/nordlynx-server-wireguard-setup/156064/22" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/nordlynx-server-wireguard-setup/156064/22</a></noindex>, но пока не понимаю, что не так. Ниже мой конфиг для Mangle — NAT, а также маршрутизации — правила — таблицы. Похоже, что-то не так с правилами? &nbsp;<br /><br />Mangle &nbsp;<br />/ip firewall mangle &nbsp;<br />add action=mark-routing chain=prerouting disabled=yes new-routing-mark=Surfshark_blackhole passthrough=yes src-address-list=Under_VPN &nbsp;<br />add action=change-mss chain=forward new-mss=clamp-to-pmtu out-interface=WG-Surfshark passthrough=yes protocol=tcp tcp-flags=syn &nbsp;<br />add action=set-priority chain=postrouting new-priority=4 out-interface=vlan3 passthrough=yes &nbsp;<br />add action=set-priority chain=postrouting new-priority=1 out-interface=pppoe-out1 &nbsp;<br /><br />NAT &nbsp;<br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat comment=“defconf: masquerade” ipsec-policy=out,none out-interface-list=WAN &nbsp;<br />add action=masquerade chain=srcnat comment=masquerade-ovpn src-address=192.168.76.0/24 &nbsp;<br />add action=masquerade chain=srcnat comment=“default configuration” out-interface-list=Vlan2&3 &nbsp;<br />add action=masquerade chain=srcnat comment=masq-surfshark out-interface=WG-Surfshark &nbsp;<br /><br />ROUTE &nbsp;<br />/ip route &nbsp;<br />add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=WG-Surfshark pref-src=“” routing-table=Surfshark scope=30 suppress-hw-offload=no target-scope=10 &nbsp;<br /><br />TABLE &nbsp;<br />/routing table &nbsp;<br />add disabled=no fib name=Surfshark &nbsp;<br /><br />RULES &nbsp;<br />/routing rule &nbsp;<br />add action=lookup-only-in-table disabled=no interface=bridge src-address=192.168.87.241/32 table=Surfshark &nbsp;<br /><br />Заранее спасибо за помощь! &nbsp;<br />С уважением, <br />
			<i>03.04.2023 09:30:00, malabar.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430624</link>
			<guid>http://mikrotik.moscow/forum/forum57/88812-nastroyka-avariynogo-otklyuchatelya-_-wireguard-_surfshark_-_-ros-7.8/message430624</guid>
			<pubDate>Mon, 03 Apr 2023 09:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
