alibek Опубликовано 26 июня, 2019 · Жалоба Есть офисный микротик, на нем созданы три внешних интерфейса: pppoe - выход в интернет по умолчанию (динамический IP, не обязательно "белый"). vlan100 - выход в интернет по выделенной линии (статический IP AA.AA.AA.80). vlan30 - выход в закрытую сеть по выделенной линии (статический IP BB.BB.BB.3). Маршрутизация по умолчанию должна быть следующей: 1. Подсеть BB.BB.0.0/16 — через vlan30 2. Подсеть AA.AA.0.0/16 — через vlan100 3. Адреса, входящие в определенный access-list — через vlan100 4. Все остальное — через pppoe Сейчас статикой прописаны пункты 1, 2 и 4. Пункт 3 сделан не через access-list, а также прописан статикой (отдельные адреса). Что хочется: 1. Время от времени через dst-nat наружу пробрасываются локальные устройства, через интерфейс vlan100. Нужно чтобы ответный исходящий трафик от этих устройств автоматически маршрутизировался через vlan100. 2. Маршрутизацию на определенные адреса через vlan100 я хочу сделать также через access-list, а не отдельными статическими записями в таблице маршрутизации. Видимо нужно через mangle ставить определенные метки, а в route rules обрабатывать пакеты с метками. Где об этом можно почитать подробнее и с примерами? Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
maxkst Опубликовано 27 июня, 2019 · Жалоба В 26.06.2019 в 04:28, alibek сказал: 1. Время от времени через dst-nat наружу пробрасываются локальные устройства, через интерфейс vlan100. Нужно чтобы ответный исходящий трафик от этих устройств автоматически маршрутизировался через vlan100. Это можно попробовать сделать добавив SRC nat правило совместно с DST nat. Тогда запросы извне будут приходить с локального адреса на роутере и ответ уходить в роутер. У меня так работает. Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
alibek Опубликовано 27 июня, 2019 · Жалоба Не понял идеи. Шлюз по умолчанию pppoe, туда все и уйдет. Сейчас я к каждой записи dstnat вручную добавляю статический маршрут на /32 через vlan100. Хотелось бы уйти от "вручную". Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
maxkst Опубликовано 27 июня, 2019 (изменено) · Жалоба 36 минут назад, alibek сказал: Шлюз по умолчанию pppoe, туда все и уйдет. не все. маршрут по умолчанию имеет distance 1. а присоединенные маршруты - 0. DST правило поменяет адрес назначения на внутренний. SRC правило поменяет источник тоже на внутренний. А маршрут на внутренние адреса distance - 0. Просто попробуйте добавить SRC правило сразу после DST в нат, и должно заработать. ЗЫ: щас перечитал первый пост, похоже мой совет вам не поможет. Он сработает немного в другом случае Изменено 27 июня, 2019 пользователем maxkst Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
maxkst Опубликовано 27 июня, 2019 (изменено) · Жалоба Если бы VLAN 100 был на отдельном роутере, на который нет дефолтного маршрута, то сработало бы Изменено 27 июня, 2019 пользователем maxkst Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
dmitry.destroyer Опубликовано 27 июня, 2019 · Жалоба а зачем нужны эти вланы вообще? если есть 3 канала во вне, то: - повесить их на отдельные физические интерфейсы - для pppoe убрать галку default route - в ip route прописать маршруты в выделенные линии, потом для pppoe (за счет более мелкой маски они будут в приоритете над pppoe) В 26.06.2019 в 12:28, alibek сказал: Видимо нужно через mangle ставить определенные метки, а в route rules обрабатывать пакеты с метками. в мангле пометить нужный трафик через route mark \ mark route, а в ip route rule сделать look only in table = <нужный route mark \ mark route> для нужных локальных адресов ip route rule работает вроде произвоительней мангла, но настраивается в разных местах - если производительности хватает, есть смысл все сделать манглом Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
alibek Опубликовано 27 июня, 2019 · Жалоба Только что, dmitry.destroyer сказал: а зачем нужны эти вланы вообще? Попробуйте прочитать исходный текст еще раз. И я не понял смысла перемещения vlan-интерфейсов в физические интерфейсы. Это что-то изменит? 1 минуту назад, dmitry.destroyer сказал: в ip route прописать маршруты в выделенные линии Это вообще о чем? Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
dmitry.destroyer Опубликовано 27 июня, 2019 · Жалоба 1 минуту назад, alibek сказал: Это вообще о чем? ip route rule add dst-address=<нужная сеть> gateway= AA.AA.AA.80 3 минуты назад, alibek сказал: Попробуйте прочитать исходный текст еще раз. перечитал, понял точно также - извините :) Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
alibek Опубликовано 27 июня, 2019 · Жалоба Маршруты на подсети статикой у меня и так прописаны. Или у rule есть какие-то дополнительные бонусы? Вопрос не в прописывании маршрутов, а в том, чтобы обойтись без него — я добавляю одно правило dst-nat, и исходящий трафик соединений по этому правилу наружу ходит через vlan100 без дополнительного прописывания маршрутов. Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
Saab95 Опубликовано 28 июня, 2019 · Жалоба Что бы не прописывать маршруты, нужно OSPF включить. Сколько же можно вручную подсети указывать? Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
user71 Опубликовано 28 июня, 2019 · Жалоба On 6/27/2019 at 9:56 PM, alibek said: rule есть какие-то дополнительные бонусы наивысший приоритет и полный игнор всего остального On 6/27/2019 at 9:56 PM, alibek said: не в прописывании маршрутов, а в том, чтобы обойтись без него без маршрутов обойтись нельзя. Маршрут должен быть всегда. Пакеты должны понимать куда им идти. Это уже просто какая то комедия, вы боитесь прописать маршрут в маршрутизаторе и верите что все обойтется каким то там натом. Нат это не маршрутизатор, он просто переписывает адреса в пакетах, но от него никак не зависит куда пакет пойдет, это определяется маршрутами. Если ваши пакеты летят не в ту дыру хоть и с правильным адресом - верный принак отсутсвия маршрута. 2 hours ago, Saab95 said: нужно OSPF включить. почему оспф а не бгп или рип? Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
Ace63 Опубликовано 29 июня, 2019 · Жалоба ISIS требуют наши сердца :) Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
Saab95 Опубликовано 29 июня, 2019 · Жалоба 13 часов назад, user71 сказал: почему оспф а не бгп или рип? Потому что OSPF легко настраивается, а для БГП нужно получать автономную систему. Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
user71 Опубликовано 29 июня, 2019 · Жалоба А рип? Асн то те зачем? Все свои же какой хочешь такой и впеши. Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
pppoetest Опубликовано 29 июня, 2019 · Жалоба 32 минуты назад, Saab95 сказал: а для БГП нужно получать автономную систему. man rfc 6996 Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
user71 Опубликовано 29 июня, 2019 · Жалоба 25 minutes ago, pppoetest said: man rfc 6996 Ну окей если так настаиваете я вам выдам всего за 1000 рублей. -))))) Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
pppoetest Опубликовано 29 июня, 2019 · Жалоба Да я сам могу себе выдать. Причем не только из приватного блока. Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
user71 Опубликовано 29 июня, 2019 · Жалоба 6 minutes ago, pppoetest said: Да я сам могу себе выдать. Причем не только из приватного блока. За 2к с адресами не только из приватного блока. Хочешь 8.8.8.8 на лупбеке? Или может 2.1.2.1? Ну вот ты тоже можешь. А сааб не может. Ему надо чтобы кто-то выдал... надо помочь. Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
TriKS Опубликовано 29 июня, 2019 · Жалоба 1 час назад, Saab95 сказал: Потому что OSPF легко настраивается, РИП2 быстрее настраивается и не такой ресурсоемкий:) 1 час назад, Saab95 сказал: для БГП нужно получать автономную систему. я же говорил, что для фанов микротика - RFC не аргумент :) Это высказывание равносильно такому - чтоб дома инет работал на 3-х устройствах нужно каждому дать белый айпишник :) Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
user71 Опубликовано 29 июня, 2019 · Жалоба 8 minutes ago, TriKS said: чтоб дома инет работал на 3-х устройствах нужно каждому дать белый айпишник :) В ип6 именно так оно и есть Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
TriKS Опубликовано 29 июня, 2019 · Жалоба Спасибо, я как бы в курсе :) Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
user71 Опубликовано 29 июня, 2019 · Жалоба 6 minutes ago, TriKS said: Спасибо, я как бы в курсе :) И в ип4 тоже только ип один на всех Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
TriKS Опубликовано 29 июня, 2019 · Жалоба Да ладно! И его надо получить вместе в АС у лира :) Каждому пользователю :) Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
user71 Опубликовано 29 июня, 2019 · Жалоба 5 minutes ago, TriKS said: Да ладно! И его надо получить вместе в АС у лира :) Каждому пользователю :) А я назначаю почти забесплатно. Покупайте! Вы же даже не знаете кто такая лира и где ее искать Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...
TriKS Опубликовано 29 июня, 2019 · Жалоба Как не знаю? Это инструмент такой, сыграл на ней - выдался айпишник. Поэтому выдают адреса исключительно музыканты! Вставить ник Цитата Ответить с цитированием Поделиться сообщением Ссылка на сообщение Поделиться на других сайтах More sharing options...