подключить 2 IP-адреса и 1 VPN к 2 LAN-сетям, RouterOS
wilsongamo
Guest
0
08.08.2018 09:53:00
Доброе утро! Я воспользовался этой ссылкой “”, чтобы подключить двух провайдеров к локальной сети, и у меня получилось. Но теперь я не понимаю, что сделать, чтобы видеть свои филиалы через VPN, да ещё и две локальные сети между собой не общаются снова.
LAN1: 192.168.15.0/24 —> ISP1 — работает LAN2: 192.168.16.0/24 —> ISP2 — работает LAN1 <—> LAN2 — не работает LAN1, LAN2 <—> LAN3: 192.168.20.0/24 (через VPN) — не работает
Кто-нибудь может подсказать, что делать?
wilsongamo
Guest
0
07.09.2018 08:49:00
Пожалуйста, любая помощь.
wilsongamo
Guest
0
22.08.2018 11:22:00
Всем привет! Пожалуйста, у меня всё ещё та же проблема: я могу пропинговать 192.168.15.1, но не 192.168.15.2. Почему так? Помогите, пожалуйста.
Sob
Guest
0
07.09.2018 15:06:00
Вместо того чтобы рассказывать, что, как вам кажется, вы сделали, покажите, что вы действительно сделали. Вы можете экспортировать конфигурацию с помощью команды: /export hide-sensitive Если вы выложите её здесь, кто-нибудь, возможно, заметит, в чём именно проблема.
Это должно работать для VPN-сетей 192.168.17-26.0/24, потому что они исключены из маркировки с помощью списка адресов. Но не сработает для VPN-сетей 172.*. Дело в том, что в таблицах маршрутизации INTERNET1 и INTERNET2 есть только один маршрут — по умолчанию. Поэтому, как только маршрутизация помечается и используются эти таблицы, остальные маршруты из основной таблицы игнорируются. Если пинг приходит из подсети, не входящей в исключения, он сработает для 192.168.15.1, потому что это сам роутер, и ответ не проходит через prerouting и не маркируется. Но ответ от 192.168.15.2 помечается и уйдёт через ISP1, потому что это единственный маршрут в таблице INTERNET1. Можно либо расширить список исключений, добавив туда все локальные и VPN-подсети, либо вовсе убрать списки адресов и правила mangle и вместо них использовать что-то вроде этого: /ip route rule add action=lookup dst-address=192.168.0.0/16 table=main add action=lookup dst-address=172.16.0.0/12 table=main add action=lookup src-address=192.168.15.0/24 table=INTERNET1 add action=lookup src-address=192.168.16.0/24 table=INTERNET2
wilsongamo
Guest
0
20.09.2018 11:02:00
Спасибо за ответ, но проблема остаётся: 192.168.15.2 недоступен с других маршрутизаторов.
MMM MMM KKK TTTTTTTTTTT KKK MMMM MMMM KKK TTTTTTTTTTT KKK MMM MMMM MMM III KKK KKK RRRRRR OOOOOO TTT III KKK KKK MMM MM MMM III KKKKK RRR RRR OOO OOO TTT III KKKKK MMM MMM III KKK KKK RRRRRR OOO OOO TTT III KKK KKK MMM MMM III KKK KKK RRR RRR OOOOOO TTT III KKK KKK
[?] Показывает список доступных команд command [?] Помогает с командой и показывает список аргументов
[Tab] Автозаполнение команды/слова. Если ввод неоднозначен, повторное нажатие [Tab] покажет возможные варианты
/ Переход на базовый уровень .. Подняться на уровень выше /command Выполнить команду на базовом уровне
sep/20/2018 10:38:38 system,error,critical ошибка входа для пользователя admin с 173.208.173.130 через ssh sep/20/2018 10:39:46 system,error,critical ошибка входа для пользователя admin с 204.12.198.180 через ssh
[Ntaccul@Head Office] > /export hide-sensitive # sep/20/2018 11:58:01 by RouterOS 6.35.4 # software id = S8LW-CLGY #
/interface ethernet set [ find default-name=ether2 ] name="ether2-WAN VPN" set [ find default-name=ether3 ] name="ether3-WAN INTERNET" set [ find default-name=ether4 ] disabled=yes name=ether4-WAN4G set [ find default-name=ether6 ] name=ether6-LAN
Не могу перевести вложенный файл Screen shot capture.docx (175 KB). Пожалуйста, вставьте текст сообщения в чат.
Sob
Guest
0
20.09.2018 23:58:00
Последние два правила маршрутизации неправильные, там должен быть src-address, а не dst-address: /ip route rule add src-address=192.168.15.0/24 table=Internet1 add src-address=192.168.16.0/24 table=Internet2
Они предназначены вместо правил маркировки маршрутов в mangle (эти больше не понадобятся). Но это не критичная ошибка, даже твоя текущая конфигурация должна работать.
Могло ли быть так, что фаерволл на 192.168.15.2 не принимает пинги с других подсетей? Обязательно проверь это.
Если нет, добавь такие правила: add action=log chain=prerouting dst-address=192.168.15.2 log-prefix=ping1 protocol=icmp add action=log chain=postrouting dst-address=192.168.15.2 log-prefix=ping2 protocol=icmp add action=log chain=prerouting log-prefix=pong1 protocol=icmp src-address=192.168.15.2 add action=log chain=postrouting log-prefix=pong2 protocol=icmp src-address=192.168.15.2
Попробуй снова пропинговать и посмотри, что происходит. Ты должен увидеть в логах дважды запрос: сначала он приходит на роутер, потом уходит через ether6-LAN. После этого должен прийти ответ с ether6-LAN и пойти дальше в «VPN PPOE».
wilsongamo
Guest
0
18.10.2018 09:31:00
Из сети 192.168.15.0/4 я могу видеть все свои агенства, но с их стороны я не вижу 192.168.15.0/24.
/interface bridge add name=LAN
/interface ethernet set [ find default-name=ether4 ] name="Wan 4G" set [ find default-name=ether2 ] name="Wan Internet" set [ find default-name=ether3 ] name="Wan VPN"