Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Пропустить неналоговый поток трафика через точку A через точку B

    Пропустить неналоговый поток трафика через точку A через точку B

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Пропустить неналоговый поток трафика через точку A через точку B, RouterOS
     
    watoan
    Guest
    #1
    0
    27.02.2019 09:11:00
    Здравствуйте, всем! Я новичок в MikroTik и RouterOS, мне нужна ваша помощь. Я управляю двумя точками присутствия (PoP) в Гонконге, обе используют маршрутизаторы 2011UiAS. PoP A: Провайдер ISP A предоставляет только 2Mbps международной скорости (не по Гонконгу), но 100Mbps внутри локальной сети (Гонконг). PoP B: Провайдер ISP B предлагает 100Mbps международной скорости (не по Гонконгу) и 500Mbps локальной скорости (Гонконг). С учетом этих ограничений, скорость очень низкая, когда серверы в PoP A подключаются к международным ресурсам за пределами Гонконга. Моя идея заключается в следующем: можно ли определить трафик (например, IP-адрес назначения) внутри маршрутизатора PoP A и узнать, находится ли он внутри или за пределами Гонконга (конечно, это не на 100% точно, но можно определить местоположение по IP)? Если адрес назначения находится в Гонконге, трафик будет проходить через ISP A напрямую. Если адрес назначения за пределами Гонконга, трафик будет перенаправлен в PoP B, а затем выйдет через ISP B. Я понимаю, что это относится только к исходящим соединениям, инициированным серверами в PoP A, и не применимо, когда кто-то подключается к моим серверам в PoP A. Можете ли вы дать мне комментарий, сработает ли моя идея? Если это возможно, подскажите, пожалуйста, кратко, как настроить оба маршрутизатора, чтобы реализовать это. Большое спасибо!
     
     
     
    watoan
    Guest
    #2
    0
    04.05.2019 17:42:00
    Спасибо за ответ и извините за задержку с моим ответом. Могу я узнать, как настроить туннель между A и B в RouterOS и как перенаправить весь исходящий трафик от A к B? Спасибо.
     
     
     
    sindy
    Guest
    #3
    0
    04.05.2019 19:06:00
    Предполагая, что оба ваших устройства 2011 имеют публичный IP-адрес, самым простым способом настройки туннелей будут GRE или IPIP: /interface gre add remote-address=the.public.ip.of.the.remote.device или /interface ipip add remote-address=the.public.ip.of.the.remote.device. Если вы также добавите ipsec-secret=some-random-string-of-characters в вышеуказанную команду на обоих концах, вы получите шифрование IPsec для туннеля без дополнительных усилий, но, как предупредил @Sebastia, в этом случае пропускная способность может быть менее 100 Мбит/с, так как 2011 не поддерживает шифрование на аппаратном уровне. Это справедливо, если вы не изменяли настройки IPsec ни на одном из устройств. Если вы это сделали, возможно, придется вручную внести некоторые настройки, чтобы разрешить возможные конфликты между пиром IPsec и политикой, динамически сгенерированной RouterOS для туннеля, и вашими существующими. Как только вы увидите активные туннельные интерфейсы, вам даже не нужно назначать им IP-адреса, достаточно использовать имена интерфейсов в качестве параметров шлюза для маршрутов в /ip route. Но будьте очень внимательны с маршрутизацией, вам придется использовать так называемую политическую маршрутизацию, чтобы убедиться, что соединения, приходящие на "медленный" сайт через его WAN-интерфейс, также будут запрашиваться через него, тогда как соединения, приходящие через туннель, будут отвечать через туннель. Это требует использования правил /ip firewall mangle для назначения connection-mark, а затем их перевода в routing-mark для некоторых пакетов, что, в свою очередь, делает невозможным использование fasttracking для многих соединений, так что 2011 может с трудом обрабатывать трафик. Ознакомьтесь с этой темой для настройки, которая позволяет использовать политическую маршрутизацию и при этом сохранять основную часть трафика с fasttracking, но то, что остается, все равно может оказаться слишком большим для 2011, и вам, возможно, придется заменить его на что-то более мощное (3011, 4011 или 1100) или оставить его в качестве коммутатора и дополнить hAP ac² для обработки маршрутизации и шифрования.
     
     
     
    watoan
    Guest
    #4
    0
    11.05.2019 06:33:00
    Спасибо, Синди, за детали. Я добавил интерфейс GRE на RB2011 PoPA, который указывает на PoPB, и вижу, что соединение работает. Нужно ли мне добавить еще один интерфейс GRE на RB2011 PoPB и указать его обратно на PoPA? И как мне направить весь исходящий трафик PoPA через только что добавленный интерфейс GRE? Извини, я все еще новичок в RouterOS, большое спасибо за руководство.
     
     
     
    watoan
    Guest
    #5
    0
    11.05.2019 06:53:00
    Ах, я нашёл это https://wiki.mikrotik.com/wiki/Manual:Interface/Gre. Но я думаю, что для записи маршрута ip нужно указать dst-address=0.0.0.0/0, чтобы маршрутизировать ВЕСЬ исходящий трафик из Точки А в Точку Б? И могу ли я при этом оставить запасной маршрут на случай, если GRE-ссылка упадёт? Другими словами, так как я настраиваю это удалённо и мне сложно физически добраться до Точки А, на каком этапе мне следует быть осторожным, чтобы не заблокировать доступ к RB2011 в Точке А? Спасибо.
     
     
     
    sindy
    Guest
    #6
    0
    11.05.2019 07:14:00
    Конечно, вам нужна симметричная конфигурация, и то, что туннельный интерфейс, настроенный только на одной стороне, обозначен как работающий, странно, так что нужно выяснить, действительно ли GRE-пакеты приходят на IP-адрес PoPA с IP-адреса PoPB и почему, иначе возникнет конфликт с непредсказуемыми результатами. /tool sniffer quick interface=your-wan-interface-name ip-protocol=gre, запущенный с обоих концов, должен показать, что происходит. Убедитесь, что окно CLI как можно шире, так как RouterOS отображает меньше заголовков пакетов, если некоторые из них не помещаются в ширину окна. Если вы установите distance=2 для существующего маршрута по умолчанию (с dst-address=0.0.0.0/0 (или без параметра dst-address вообще, значение по умолчанию — 0.0.0.0/0, если этот параметр отсутствует)) и не укажете значение distance для вновь добавленного маршрута по умолчанию (что означает, что значение по умолчанию distance=1), то недавно добавленный маршрут будет предпочтительным, пока он активен. Однако делать это опасно по многим причинам, так что, если вы не на месте, в первую очередь добавьте хотя бы маршрут обратно к устройству, с которого вы настраиваете удаленно. Маршрут с более длинной (более точной) маской dst-address всегда выигрывает у любого маршрута, также соответствующего dst-address пакета, но с более короткой (более широкой) маской, чтобы вы не потеряли связь с 2011. И даже если вы это сделаете, я бы начитал добавлять только маршруты к конкретным назначениям через GRE, прежде чем делать его маршрутом по умолчанию. Или включите безопасный режим перед добавлением маршрута по умолчанию (нажмите Ctrl-X в командной строке, если вы настраиваете оттуда, или нажмите кнопку «Безопасный режим» в Winbox или WebFig, если вы используете один из них для добавления маршрута по умолчанию). Если изменение в безопасном режиме вызывает разрыв управления сессией, оно автоматически откатится примерно через 60 секунд. Еще раз, вы должны установить безопасный режим там, где делаете фактическое изменение, так что если вы установите его в WebFig, а затем сделаете конфигурацию по ssh, изменение не будет отменено, и вам придется физически добраться до места. Это больше похоже на то, что вы новички в сетевых технологиях, чем просто в RouterOS, так как вы спрашиваете скорее о принципах сетевого взаимодействия, чем о том, как их реализовать в RouterOS. Ничего плохого в этом нет, просто будьте еще более осторожны при внесении изменений с большим влиянием на конфигурацию.
     
     
     
    watoan
    Guest
    #7
    0
    11.05.2019 07:23:00
    Большое спасибо за совет. Думаю, я попробую настроить это на сайте, поскольку оба сайта сейчас в работе... Благодарю за ваш быстрый ответ.
     
     
     
    sindy
    Guest
    #8
    0
    11.05.2019 07:38:00
    Еще один сюрприз может исходить от файервола на высокоскоростном сайте (если вы вообще настраивали какие-либо правила в прямой цепочке фильтрации или в mangle, nat и т.д.). Если у вас есть сомнения, вы можете разместить здесь экспорт конфигураций с обоих сайтов, следуя подсказке в моей автоматической подписи.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры