<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Много WAN IP Sec]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Много WAN IP Sec форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 17 Aug 2026 07:05:13 -0400</pubDate>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253870">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я погорячился, когда говорил, что P2P /30’s нужно добавить на интерфейс LAN. На самом деле, их нужно настроить как вторичные IP-адреса на IP/IP туннелях. Все еще пытаюсь разобраться в логистике этого дела. <br />
			<i>13.12.2013 16:24:00, royalpublishing.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253870</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253870</guid>
			<pubDate>Fri, 13 Dec 2013 16:24:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253869">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Можно "настраивать" размер MSS (MTU -/- накладные расходы протокола) с помощью правил MSS Mangle. <noindex><a href="http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Mangle" target="_blank" rel="nofollow" >http://wiki.mikrotik.com/wiki/Manual:IP/Firewall/Mangle</a></noindex> Ищите базовые примеры ‘Change MSS’. С их помощью можно задать размер исходящего MSS (и, как следствие, MTU) для пакетов, проходящих через туннель ipsec + IPIP. Я всегда использую mtupath для тестирования оптимального (максимального) размера MSS, который может пройти маршрут без фрагментации. <noindex><a href="http://www.iea-software.com/products/mtupath.cfm" target="_blank" rel="nofollow" >http://www.iea-software.com/products/mtupath.cfm</a></noindex> Также можно использовать правила Mangle ‘Clear DF’ для приложений, которые отправляют флаг Do’nt Fragment вместе с сообщением. С помощью правила Mangle DF вы можете "убрать" флаг DF, и пакеты будут проходить фрагментированными, иначе пакеты будут игнорироваться. Некоторые примеры приложений, которые отправляют флаги DF и, следовательно, имеют "проблемы" с прохождением туннелей IPIP: протокол RDP (терминальный сервер), TFTP. <br />
			<i>11.12.2013 19:34:00, i4jordan.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253869</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253869</guid>
			<pubDate>Wed, 11 Dec 2013 19:34:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253868">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Информацию о настройке MTU и MSS для IP/IP over IPsec можно найти здесь… <noindex><a href="http://forum.mikrotik.com/t/ipip-fragmentation-help/50227/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/ipip-fragmentation-help/50227/1</a></noindex> <br />
			<i>11.12.2013 18:12:00, royalpublishing.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253868</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253868</guid>
			<pubDate>Wed, 11 Dec 2013 18:12:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253867">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, спасибо за ответ. Только в моих тестах уже видно, что есть ощутимые потери производительности с GRE туннелями. Мои пинги уже увеличиваются на 30+ мс. Что посоветуете по настройкам MTU? <br />
			<i>11.12.2013 15:15:00, royalpublishing.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253867</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253867</guid>
			<pubDate>Wed, 11 Dec 2013 15:15:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253866">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			IPsec + GRE – отличная штука для создания продвинутых маршрутизируемых частных сетей через VPN. Но я заметил, что при таком сочетании есть ощутимая потеря производительности. Если использовать туннели IPIP вместо GRE, то будет быстрее, но это создает проблемы с MTU. Коротко говоря: IPsec + GRE, неплохо для VPN-туннелей, но медленно, без проблем с MTU и особых настроек. IPsec + IPIP тоже неплохо для VPN-туннелей и быстрее, чем GRE, но IPIP требует некоторой тонкой настройки MTU. Просто мои мысли по этому вопросу. IPsec + GRE/IPIP действительно намного более "гибкий", чем стандартные IPsec-туннели. Особенно в сочетании с OSPF и другими функциями динамической маршрутизации. <br />
			<i>11.12.2013 15:09:00, i4jordan.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253866</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253866</guid>
			<pubDate>Wed, 11 Dec 2013 15:09:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253865">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не используйте IPSec туннели, лучше используйте GRE туннели с режимом транспорта IPSec. Так будет гораздо проще организовать резервирование в вашей конфигурации. <br />
			<i>03.12.2013 15:05:00, JJCinAZ.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253865</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253865</guid>
			<pubDate>Tue, 03 Dec 2013 15:05:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253864">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пробовал это в свободное время, но не смог заставить работать как надо. Один из вариантов — разделить IPSec-политики, чтобы половина клиентов шла через первый WAN, а другая половина использовала второй WAN. Редактирую: с версией v5.x <br />
			<i>03.12.2013 08:48:00, leonset.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253864</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253864</guid>
			<pubDate>Tue, 03 Dec 2013 08:48:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253863">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			ROS v6.7 теперь позволяет указывать исходный адрес в настройках пира. <br />
			<i>03.12.2013 08:43:00, mrz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253863</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253863</guid>
			<pubDate>Tue, 03 Dec 2013 08:43:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253862">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо, что подсказали верное направление. После небольшого исследования и некоторых размышлений над этой проблемой, я думаю, чтобы иметь избыточные туннели и одновременно выполнять балансировку нагрузки, необходимо сделать следующее (не обязательно в таком порядке):<br /><br />* &nbsp; Создать IPsec transport-туннель для каждого из ваших WAN-соединений к каждому из ваших сайтов.<br />* &nbsp; Создать GRE-туннель для каждого из ваших WAN-соединений к каждому из ваших сайтов.<br />* &nbsp; Добавить вторичные Point-to-Point /30 IP-адреса для каждого WAN-соединения на интерфейсе вашей локальной сети на каждом сайте. Так, для двух сайтов с двумя интернет-соединениями у вас будет в общей сложности 4 /30 для создания P2P для каждого возможного маршрута.<br />* &nbsp; Добавить правила обхода NAT для каждого P2P-соединения /30 и правила маскирования для WAN-интерфейсов.<br />* &nbsp; Использовать Policy Routing для маршрутизации трафика к/из вашего вторичного WAN-шлюза по умолчанию.<br />* &nbsp; Создать правила Mangle для маркировки трафика, чтобы гарантировать, что оно использует тот же путь для возврата в исходную точку.<br />* &nbsp; Создать маршруты для Remote Site /30 IP-адреса через gre-tunnel# и Policy Routing.<br />* &nbsp; Создать правила Mangle, которые используют Nth для балансировки нагрузки между WAN-линиями.<br />* &nbsp; Настроить OSPF для распространения маршрутов.<br /><br />Я пока не довел это до конца, но сообщу всем, удалось ли мне. <br />
			<i>11.12.2013 14:50:00, royalpublishing.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253862</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253862</guid>
			<pubDate>Wed, 11 Dec 2013 14:50:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Много WAN IP Sec</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253861">Много WAN IP Sec</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Router1 - WAN1 1.1.1.1 WAN2 2.2.2.2 LAN 10.1.1.0/24 Router2 - WAN1 3.3.3.3 LAN 10.1.10.0/24<br /><br />У меня настроены IPsec VPN туннели site-to-site между 6 удаленных офисов, и всё отлично работает. Сейчас пытаюсь добавить резервирование, добавляю по два WAN-интерфейса в каждом офисе, но никак не могу понять, как заставить IPsec конфигурацию работать. Когда пытаюсь добавить дополнительную IPsec политику на Router1, используя ту же исходную сеть 10.1.1.0/24 и ту же конечную сеть 10.1.10.0/24, но используя адрес SA Src. WAN2 и адрес SA Router2 в качестве назначения, одна из записей становится красной и перестает работать, будто это запрещено. В общем, я пытаюсь создать две IPsec политики для одной и той же исходной и конечной сети, но с разными адресами SA Src. Есть какие-нибудь идеи, что я делаю не так или как это нужно настроить? Заранее спасибо. <br />
			<i>02.12.2013 23:53:00, royalpublishing.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253861</link>
			<guid>http://mikrotik.moscow/forum/forum57/65536-mnogo-wan-ip-sec/message253861</guid>
			<pubDate>Mon, 02 Dec 2013 23:53:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
