Привет всем!
После нескольких часов чтения форумных обсуждений я не нашел решения, которое работает. Надеюсь, кто-нибудь из вас сможет помочь. У меня есть прикрепленная сеть (см. схему). У меня две интернет-подключения через pfSense – Firewall. Одно из этих подключений защищено гостевым порталом. Цель в том, чтобы сеть VL_LAN на eth2 могла подключаться к интернету только после входа в систему, а сеть VL_LANE на eth3 имела прямой доступ к интернету. Так, если я не использую правила mangle, я могу подключиться через LANE на eth3 или LAN на eth1 (pfSense – Firewall) к интернету, в зависимости от того, находится ли маршрут по умолчанию в первом месте или активирован. Но если я пытаюсь настроить некоторые правила маршрутизации, они не работают, хотя я думаю, что они должны работать со следующими настройками:
Mangle:
[admin@MikroTik] /ip firewall mangle> print
Flags: X - disabled, I - invalid, D - dynamic
0 chain=prerouting action=mark-routing new-routing-mark=RM_LANE passthrough=yes src-address=172.20.0.0/16 dst-address=!192.168.2.0/24 in-interface=VL_LANE
1 chain=prerouting action=mark-routing new-routing-mark=RM_LAN passthrough=yes src-address=192.168.2.0/24 dst-address=!172.20.0.0/16 in-interface=VL_LAN
[admin@MikroTik] /ip firewall mangle>
Route with routing mark:
[admin@MikroTik] /ip route> export aug/09/2012 09:01:26 by RouterOS 5.19
/ip route add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=172.16.1.1 routing-mark=RM_LANE scope=30 target-scope=10
add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=192.168.1.1 routing-mark=RM_LAN scope=30 target-scope=10
[admin@MikroTik] /ip route>
Routes:
[admin@MikroTik] /ip route> print
Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, B - blackhole, U - unreachable, P - prohibit
DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 S 0.0.0.0/0 172.16.1.1 1
1 S 0.0.0.0/0 192.168.1.1 1
2 ADC 172.20.0.0/16 172.20.0.1 BR_LANE 0
3 ADC 192.168.2.0/24 192.168.2.1 BR_LAN 0
4 ADC 192.168.5.0/24 192.168.5.1 BR_Data 0
5 ADC 192.168.10.0/24 192.168.10.25 Administration 0
[admin@MikroTik] /ip route>
NAT:
[admin@MikroTik] /ip firewall nat> print
Flags: X - disabled, I - invalid, D - dynamic
0 chain=srcnat action=masquerade out-interface=LAN
1 chain=srcnat action=masquerade out-interface=LANE
[admin@MikroTik] /ip firewall nat>
Я помечаю соответствующий трафик и пытаюсь маршрутизировать его с соответствующей меткой маршрутизации к нужному шлюзу, но из обеих сетей я не могу подключиться к интернету. Кто может помочь?
Спасибо, Дани

После нескольких часов чтения форумных обсуждений я не нашел решения, которое работает. Надеюсь, кто-нибудь из вас сможет помочь. У меня есть прикрепленная сеть (см. схему). У меня две интернет-подключения через pfSense – Firewall. Одно из этих подключений защищено гостевым порталом. Цель в том, чтобы сеть VL_LAN на eth2 могла подключаться к интернету только после входа в систему, а сеть VL_LANE на eth3 имела прямой доступ к интернету. Так, если я не использую правила mangle, я могу подключиться через LANE на eth3 или LAN на eth1 (pfSense – Firewall) к интернету, в зависимости от того, находится ли маршрут по умолчанию в первом месте или активирован. Но если я пытаюсь настроить некоторые правила маршрутизации, они не работают, хотя я думаю, что они должны работать со следующими настройками:
Mangle:
[admin@MikroTik] /ip firewall mangle> print
Flags: X - disabled, I - invalid, D - dynamic
0 chain=prerouting action=mark-routing new-routing-mark=RM_LANE passthrough=yes src-address=172.20.0.0/16 dst-address=!192.168.2.0/24 in-interface=VL_LANE
1 chain=prerouting action=mark-routing new-routing-mark=RM_LAN passthrough=yes src-address=192.168.2.0/24 dst-address=!172.20.0.0/16 in-interface=VL_LAN
[admin@MikroTik] /ip firewall mangle>
Route with routing mark:
[admin@MikroTik] /ip route> export aug/09/2012 09:01:26 by RouterOS 5.19
/ip route add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=172.16.1.1 routing-mark=RM_LANE scope=30 target-scope=10
add disabled=no distance=1 dst-address=0.0.0.0/0 gateway=192.168.1.1 routing-mark=RM_LAN scope=30 target-scope=10
[admin@MikroTik] /ip route>
Routes:
[admin@MikroTik] /ip route> print
Flags: X - disabled, A - active, D - dynamic, C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, B - blackhole, U - unreachable, P - prohibit
DST-ADDRESS PREF-SRC GATEWAY DISTANCE
0 S 0.0.0.0/0 172.16.1.1 1
1 S 0.0.0.0/0 192.168.1.1 1
2 ADC 172.20.0.0/16 172.20.0.1 BR_LANE 0
3 ADC 192.168.2.0/24 192.168.2.1 BR_LAN 0
4 ADC 192.168.5.0/24 192.168.5.1 BR_Data 0
5 ADC 192.168.10.0/24 192.168.10.25 Administration 0
[admin@MikroTik] /ip route>
NAT:
[admin@MikroTik] /ip firewall nat> print
Flags: X - disabled, I - invalid, D - dynamic
0 chain=srcnat action=masquerade out-interface=LAN
1 chain=srcnat action=masquerade out-interface=LANE
[admin@MikroTik] /ip firewall nat>
Я помечаю соответствующий трафик и пытаюсь маршрутизировать его с соответствующей меткой маршрутизации к нужному шлюзу, но из обеих сетей я не могу подключиться к интернету. Кто может помочь?
Спасибо, Дани

