Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    1 wan безлимитный, 2-й wan ТОЛЬКО КАК РЕЗЕРВ

    1 wan безлимитный, 2-й wan ТОЛЬКО КАК РЕЗЕРВ

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    1 wan безлимитный, 2-й wan ТОЛЬКО КАК РЕЗЕРВ, RouterOS
     
    rincjohj
    Guest
    #1
    0
    02.03.2017 03:49:00
    Всем привет! Пытаюсь настроить мой Mikrotik с двумя WAN. Первый WAN принимает весь трафик, пока связь не теряется, второй WAN — только как запасной (не безлимитный тариф). Но когда первый WAN восстанавливает соединение, он перестаёт использовать WAN2. Напомню, WAN2 нужен только как резерв на случай, если пропадёт интернет на первом. Заранее спасибо!
     
     
     
    TedjeVanEs
    Guest
    #2
    0
    17.03.2017 22:25:00
    Я ищу то же самое. Ссылка, которую вы дали, даёт намёк, но у меня никак не получается это настроить. У меня основной неограниченный интернет — кабельный. Динамический IP, кабельный модем в режиме моста. В качестве резервного подключения — USB-модем Huawei LTE. Тоже динамический IP, но, кажется, ещё и NAT. Похоже, что что-то не так с моими маршрутами по умолчанию, потому что даже когда основной канал работает, много трафика идёт через LTE-интерфейс.
     
     
     
    dskillin
    Guest
    #3
    0
    18.03.2017 02:52:00
    Вот очень простой пример, который по сути использует расстояния маршрутов для принятия решений и открытый NAT без ограничений. Добавление фильтра check-gateway ускоряет процесс принятия решения при переключении на резервный канал.

    /interface lte  
    set [ find ] mac-address=36:4B:50:B7:EF:DA name=LTE-WAN

    /interface bridge  
    add name=LOCAL-BRIDGE

    /interface ethernet  
    set [ find default-name=ether1 ] name=ETH1-CM-WAN
    set [ find default-name=ether2 ] name=ETH2-NAT
    set [ find default-name=ether3 ] name=ETH3-NAT
    set [ find default-name=ether4 ] name=ETH4-NAT
    set [ find default-name=ether5 ] name=ETH5-NAT

    /interface list  
    add name=WAN-INTERFACES

    /ip pool  
    add name=LOCAL-DHCP ranges=192.168.117.101-192.168.117.199

    /ip dhcp-server  
    add add-arp=yes address-pool=LOCAL-DHCP authoritative=yes disabled=no interface=LOCAL-BRIDGE lease-time=1h name=LOCAL-DHCP

    /interface bridge port  
    add bridge=LOCAL-BRIDGE interface=ETH2-NAT  
    add bridge=LOCAL-BRIDGE interface=ETH3-NAT  
    add bridge=LOCAL-BRIDGE interface=ETH4-NAT  
    add bridge=LOCAL-BRIDGE interface=ETH5-NAT

    /interface list member  
    add interface=ETH1-CM-WAN list=WAN-INTERFACES  
    add interface=LTE-WAN list=WAN-INTERFACES

    /ip address  
    add address=192.168.117.1/24 interface=LOCAL-BRIDGE network=192.168.117.0

    /ip dhcp-client  
    add dhcp-options=hostname,clientid disabled=no interface=ETH1-CM-WAN use-peer-dns=no use-peer-ntp=no  
    add default-route-distance=2 dhcp-options=hostname,clientid disabled=no interface=LTE-WAN use-peer-dns=no use-peer-ntp=no

    /ip dhcp-server network  
    add address=192.168.117.0/24 dns-server=192.168.117.1 gateway=192.168.117.1

    /ip dns  
    set allow-remote-requests=yes servers=8.8.8.8,8.8.4.4

    /ip firewall filter  
    add action=accept chain=input connection-state=established,related in-interface-list=WAN-INTERFACES  
    add action=fasttrack-connection chain=forward connection-state=established,related  
    add action=accept chain=forward connection-state=established,related  
    add action=drop chain=input in-interface-list=WAN-INTERFACES  
    add action=drop chain=forward in-interface-list=WAN-INTERFACES

    /ip firewall nat  
    add action=masquerade chain=srcnat dst-address=0.0.0.0/0 src-address=192.168.117.0/24

    /ip service  
    set telnet address=192.168.117.0/24  
    set ftp address=192.168.117.0/24  
    set www address=192.168.117.0/24  
    set ssh address=192.168.117.0/24  
    set api address=192.168.117.0/24  
    set winbox address=192.168.117.0/24  
    set api-ssl address=192.168.117.0/24

    /routing filter  
    add chain=dynamic-in set-check-gateway=ping

    /system clock  
    set time-zone-name=America/New_York

    /system ntp client  
    set enabled=yes primary-ntp=129.6.15.28 secondary-ntp=129.6.15.30
     
     
     
    freemannnn
    Guest
    #4
    0
    18.03.2017 16:42:00
    Что именно это делает? Я настроил резервирование у клиента без этого правила.
     
     
     
    TedjeVanEs
    Guest
    #5
    0
    18.03.2017 18:38:00
    dskillin, спасибо за скрипт. Попробую в понедельник. Думаю, что полностью сброшу настройки, чтобы точно ничего из предыдущих попыток не мешало.
     
     
     
    dskillin
    Guest
    #6
    0
    18.03.2017 22:17:00
    Он помечает маршруты с опцией check-gateway, которая: Периодически (каждые 10 секунд) проверяет шлюз, отправляя либо ICMP echo request (ping), либо ARP-запрос (arp). Если ответ от шлюза в течение 10 секунд не поступает, запрос считается проигнорированным. После двух таких таймаутов шлюз признаётся недоступным. После получения ответа от шлюза он считается доступным, и счётчик таймаутов сбрасывается. Переключение по резерву произойдёт и без этого, но с использованием check-gateway оно происходит гораздо эффективнее. Обратите внимание, что при использовании STATIC маршрута эта опция может быть встроена напрямую, без необходимости в фильтре маршрута. /ip route add check-gateway=ping distance=1 dst-address=0.0.0.0/0 gateway=10.0.0.1
     
     
     
    TedjeVanEs
    Guest
    #7
    0
    20.03.2017 21:42:00
    dskillin, спасибо еще раз за скрипт. Он работает! Я сделал полную перезагрузку и начал с чистого листа. Надеюсь, ты не против, если у меня будут еще вопросы:

    Почему все eth-интерфейсы — члены Bridge Local? Не будет ли быстрее сделать один мастер и остальных — слейвами? Или это теперь называется fasttrack-соединением?

    У меня на LTE ограниченный трафик, есть ли способ ограничить "пожирателей" данных, например, чтобы YouTube не сжирал его слишком быстро?

    Зачем нужна это входящая (input) правило? Я думал, что обычно снаружи в мой роутер я хочу пропускать только VPN-соединения.

    add action=accept chain=input connection-state=established,related in-interface-list=WAN-INTERFACES

    Разве мне не нужно какое-то правило в цепочке forward, чтобы разрешить новые TCP-соединения, исходящие с LAN?
     
     
     
    dskillin
    Guest
    #8
    0
    21.03.2017 06:01:00
    Рад, что скрипт у тебя работает. Я использовал локальный мост для простоты, сложно догадаться, что именно у тебя на стороне… некоторые устройства не имеют опций коммутатора, а другие настройки могли отвлечь или запутать ситуацию. Порты моего роутера настроены как транки, кто-то другой может использовать их как access-порты для разных VLAN. Настраивай их под свои конкретные нужды и задачи по производительности. Принимать established и related на WAN означает, что трафик, который ты инициировал, пройдет через роутер. Обрати внимание на входящие и проходящие дропы на WAN-интерфейсах. Опять же, это очень простая конфигурация с базовой защитой, связанной с WAN. Добавляя VPN, почти наверняка захочется, чтобы на фаерволе пропускались запросы, которые ты делаешь (DNS, HTTP, HTTPS). Если не разрешить established и related, у тебя не будет доступа к вебу. Есть разные подходы к работе с внутренними интерфейсами, если выбирать ограничительный вариант, тогда да, понадобится разрешать правила между внутренними сетями. Пример, который я дал, предполагал плоскую топологию без необходимости ограничений. Чтобы уменьшить жрущих трафик, можно пойти несколькими путями. Самый простой — полностью блокировать проблемные сайты или системы. Можно ещё играться с очередями, но это уже сложнее. Ниже правила, которые ограничат весь трафик на LTE до 512 кбит/с, но можно более точно или творчески маркировать трафик.

    /ip firewall mangle  
    add action=mark-packet chain=forward in-interface=LTE-WAN new-packet-mark=LTE-LIMIT passthrough=no  
    /queue simple  
    add max-limit=512k/512k name=LTE-IN-LIMIT packet-marks=LTE-LIMIT queue=ethernet-default/ethernet-default target=""
     
     
     
    TedjeVanEs
    Guest
    #9
    0
    22.03.2017 18:08:00
    Ограничение скорости решит большинство моих проблем, и я могу добавить правила, чтобы блокировать определённые IP или диапазоны. Я понимаю, что трафик должен проходить через фаервол, также у меня настроено принятие установленных и связанных TCP-соединений с WAN в цепочке FORWARD. Что меня сбивает с толку, так это необходимость принимать их в цепочке INPUT. Это из-за DNS-запросов, исходящих от самого роутера? Это правило нужно, без него особо в интернет не покачаешь — я проверял. (Возможно, я сейчас ушёл немного в сторону…) Спасибо, ваш скрипт сделал именно тот фейловер, который был нужен. Надеюсь, что и автор исходной темы тоже доволен.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры