Я пытаюсь настроить синхронизацию соединений между двумя участниками VRRP. При включении Connection Syncing (неважно, включён ли режим предемпшена или отключён, или указан ли удалённый адрес) на интерфейсе VRRP появляется предупреждение: Connection Tracking Inactive!
Однако Connection Tracking включён на обоих узлах (enabled=yes). Используется RouterOS 7.18 (на обоих узлах).
Релевантная конфигурация с узла 1:
/interface vrrp
# Connection tracking inactive!
add group-authority=self interface=local name=vrrp1 priority=254 remote-address=192.168.2.252 sync-connection-tracking=yes
/interface vrrp
add group-authority=vrrp1 interface=vlan68 name=vrrp68 priority=254 vrid=68
add group-authority=vrrp1 interface=vlan69 name=vrrp69 priority=254 vrid=69
/ip address
add address=192.168.2.251/24 interface=local network=192.168.2.0
add address=192.168.2.250 interface=vrrp1 network=192.168.2.250
add address=192.168.68.254 interface=vrrp68 network=192.168.68.254
add address=192.168.69.254 interface=vrrp69 network=192.168.69.254
add address=192.168.68.251/24 interface=vlan68 network=192.168.68.0
add address=192.168.69.251/24 interface=vlan69 network=192.168.69.0
/ip firewall connection tracking
set enabled=yes udp-timeout=10s
/ip firewall address-list
add address=192.168.0.0/16 list=Internal
add address=192.168.2.0/24 list=vlan2
add address=192.168.2.252 list=VRRP
add address=192.168.2.254 list=VRRP
/ip firewall filter
add action=drop chain=input comment="Drop Invalid Input" connection-state=invalid log=yes
add action=drop chain=forward comment="Drop Invalid Forward" connection-state=invalid
add action=fasttrack-connection chain=forward hw-offload=yes
add action=accept chain=input protocol=vrrp src-address-list=Internal
add action=accept chain=input connection-state=established,related,untracked
add action=accept chain=input src-address-list=VRRP
add action=accept chain=input comment="Accept ICMP" protocol=icmp
add action=drop chain=input comment="Drop other input" log=yes
add action=accept chain=output log-prefix=output
Узел 2 полностью идентичен, кроме того, что priority для VRRP стоит 100, а IP-адреса — .252 вместо .251.
Пробовал отключать правило drop в цепочке input — без изменений.
Что я делаю не так, если система пишет, что connection tracking неактивен?
Однако Connection Tracking включён на обоих узлах (enabled=yes). Используется RouterOS 7.18 (на обоих узлах).
Релевантная конфигурация с узла 1:
/interface vrrp
# Connection tracking inactive!
add group-authority=self interface=local name=vrrp1 priority=254 remote-address=192.168.2.252 sync-connection-tracking=yes
/interface vrrp
add group-authority=vrrp1 interface=vlan68 name=vrrp68 priority=254 vrid=68
add group-authority=vrrp1 interface=vlan69 name=vrrp69 priority=254 vrid=69
/ip address
add address=192.168.2.251/24 interface=local network=192.168.2.0
add address=192.168.2.250 interface=vrrp1 network=192.168.2.250
add address=192.168.68.254 interface=vrrp68 network=192.168.68.254
add address=192.168.69.254 interface=vrrp69 network=192.168.69.254
add address=192.168.68.251/24 interface=vlan68 network=192.168.68.0
add address=192.168.69.251/24 interface=vlan69 network=192.168.69.0
/ip firewall connection tracking
set enabled=yes udp-timeout=10s
/ip firewall address-list
add address=192.168.0.0/16 list=Internal
add address=192.168.2.0/24 list=vlan2
add address=192.168.2.252 list=VRRP
add address=192.168.2.254 list=VRRP
/ip firewall filter
add action=drop chain=input comment="Drop Invalid Input" connection-state=invalid log=yes
add action=drop chain=forward comment="Drop Invalid Forward" connection-state=invalid
add action=fasttrack-connection chain=forward hw-offload=yes
add action=accept chain=input protocol=vrrp src-address-list=Internal
add action=accept chain=input connection-state=established,related,untracked
add action=accept chain=input src-address-list=VRRP
add action=accept chain=input comment="Accept ICMP" protocol=icmp
add action=drop chain=input comment="Drop other input" log=yes
add action=accept chain=output log-prefix=output
Узел 2 полностью идентичен, кроме того, что priority для VRRP стоит 100, а IP-адреса — .252 вместо .251.
Пробовал отключать правило drop в цепочке input — без изменений.
Что я делаю не так, если система пишет, что connection tracking неактивен?
