<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Мультикаст через VPN для связи между сайтами]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Мультикаст через VPN для связи между сайтами форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 07:58:13 -0400</pubDate>
		<item>
			<title>Мультикаст через VPN для связи между сайтами</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401230">Мультикаст через VPN для связи между сайтами</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня похожая проблема, но не уверен, нужно ли настраивать что-то в правилах Firewall и NAT, чтобы мультикаст работал. Может кто-то прояснить?<br /><br />Моя конфигурация: &nbsp;<br />192.168.0.0/24-&gt;MTK0=192.168.0.200;1.1.1.1&lt;—IPSEC VPN С NAT–&gt;MTK8=192.168.8.0;2.2.2.2&lt;-192.168.8.0<br /><br />Ниже приведена соответствующая конфигурация, но это не работает, и счетчики MCAST rx/tx даже не растут. Клиенты могут пинговать и получать доступ друг к другу.<br /><br />MTK0 &nbsp;<br />/ip address &nbsp;<br />add address=192.168.0.200/24 comment="default configuration" interface=ether2-master-local network=192.168.0.0 &nbsp;<br />add address=1.1.1.1/30 interface=ether1-gateway network=1.1.1.0 &nbsp;<br />/ip route &nbsp;<br />add distance=1 gateway=1.1.1.2 &nbsp;<br />/ip ipsec proposal &nbsp;<br />set [ find default=yes ] enc-algorithms=aes-192-cbc,3des  <br />/ip ipsec peer &nbsp;<br />add address=2.2.2.2/32 enc-algorithm=3des secret=* &nbsp;<br />/ip ipsec policy &nbsp;<br />add dst-address=192.168.8.0/24 sa-dst-address=2.2.2.2 sa-src-address=1.1.1.1 src-address=192.168.0.0/24 tunnel=yes &nbsp;<br />/ip firewall filter &nbsp;<br />add action=accept chain=forward dst-address=192.168.8.0/24 src-address=192.168.0.0/24 &nbsp;<br />add action=accept chain=forward dst-address=192.168.0.0/24 src-address=192.168.8.0/24 &nbsp;<br />add action=accept chain=input comment="Allow IKE" dst-port=500,4500,1701 protocol=udp &nbsp;<br />add action=accept chain=input comment="Allow IPSec-esp" protocol=ipsec-esp &nbsp;<br />add action=accept chain=input comment="Allow IPSec-ah" protocol=ipsec-ah &nbsp;<br />/ip firewall nat &nbsp;<br />add action=accept chain=srcnat dst-address=192.168.8.0/24 out-interface=ether1-gateway src-address=192.168.0.0/24 &nbsp;<br />/routing igmp-proxy &nbsp;<br />interface &nbsp;<br />add alternative-subnets=227.0.0.2/32 interface=ether1-gateway upstream=yes &nbsp;<br />add alternative-subnets=227.0.0.2/32 interface=bridge-local &nbsp;<br />/routing pim interface &nbsp;<br />add alternative-subnets=227.0.0.2/32,192.168.0.0/24,192.168.8.0/24 &nbsp;<br />/routing pim rp &nbsp;<br />add address=2.2.2.2 disabled=yes group=227.0.0.2/32 &nbsp;<br />add address=192.168.8.1 group=227.0.0.2/32<br /><br />MTK8 &nbsp;<br />/ip address &nbsp;<br />add address=192.168.8.1/24 comment=defconf interface=ether2-master network=192.168.8.0 &nbsp;<br />add address=2.2.2.2/30 interface=ether1-gateway network=2.2.2.0 &nbsp;<br />/ip route &nbsp;<br />add distance=1 gateway=2.2.2.1 &nbsp;<br />/ip firewall filter &nbsp;<br />add action=accept chain=forward dst-address=192.168.8.0/24 in-interface=ether1-gateway out-interface=bridge-local src-address=192.168.0.0/24 &nbsp;<br />add action=accept chain=forward dst-address=192.168.0.0/24 in-interface=bridge-local out-interface=ether1-gateway src-address=192.168.8.0/24 &nbsp;<br />add action=accept chain=input comment="Allow IKE" dst-port=500,1701,4500 protocol=udp &nbsp;<br />add action=accept chain=input comment="Allow IPSec-esp" protocol=ipsec-esp &nbsp;<br />add action=accept chain=input comment="Allow IPSec-ah" protocol=ipsec-ah &nbsp;<br />/ip firewall nat &nbsp;<br />add action=accept chain=srcnat dst-address=192.168.0.0/24 out-interface=ether1-gateway src-address=192.168.8.0/24 &nbsp;<br />/ip ipsec proposal &nbsp;<br />set [ find default=yes ] enc-algorithms=aes-192-cbc,3des  <br />/ip ipsec peer &nbsp;<br />add address=176.99.136.86/32 enc-algorithm=3des policy-template-group=default secret=* &nbsp;<br />/ip ipsec policy &nbsp;<br />add dst-address=192.168.0.0/24 sa-dst-address=1.1.1.1 sa-src-address=2.2.2.2 src-address=192.168.8.0/24 tunnel=yes &nbsp;<br />/routing igmp-proxy interface &nbsp;<br />add alternative-subnets=227.0.0.2/32 disabled=yes interface=ether1-gateway upstream=yes &nbsp;<br />add alternative-subnets=227.0.0.2/32 disabled=yes interface=bridge-local &nbsp;<br />/routing pim interface &nbsp;<br />add alternative-subnets=227.0.0.2/32 disabled=yes &nbsp;<br />/routing pim rp &nbsp;<br />add address=2.2.2.2 disabled=yes group=227.0.0.2/32 &nbsp;<br />add address=192.168.8.1 group=227.0.0.2/32<br /><br />Windows-приложение — vypress chat, оно не использует какой-то конкретный сервер, а просто шлёт пакеты в группу 227.0.0.2, чтобы зарегистрироваться и увидеть соседей. Клиенты локальной подсети видятся без проблем, но клиентов из удалённой подсети не видно.<br /><br />Пробовал добавлять правила nat, filter (forward) и ipsec-proposal для 192.168.0.0-&gt;227.0.0.2, но ничего не сработало, счетчики rx/tx по-прежнему 0. <br />
			<i>12.01.2017 10:03:00, aartyom.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401230</link>
			<guid>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401230</guid>
			<pubDate>Thu, 12 Jan 2017 10:03:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мультикаст через VPN для связи между сайтами</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401229">Мультикаст через VPN для связи между сайтами</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ну, ваши правила исключения NAT не применимы к мультикаст-трафику… &nbsp;<br />R1: /ip firewall nat add action=accept chain=srcnat dst-address=192.168.92.0/23 log-prefix=“” src-address=192.168.100.0/24 &nbsp;<br />R2: /ip firewall nat add action=accept chain=srcnat dst-address=192.168.100.0/24 log-prefix=“” src-address=192.168.92.0/23 &nbsp;<br /><br />Мультикаст-трафик направлен на адрес 239.192.49.49 — поэтому он не будет освобождён от NAT по этим правилам. Очевидно, что у вас есть ещё правила NAT, кроме показанных, потому что отсутствуют masquerade/srcnat правила, которые позволили бы общий интернет-трафик… &nbsp;<br /><br />Я бы переписал ваши правила NAT так: &nbsp;<br />chain=srcnat action=accept out-interface=tunnel-interface &nbsp;<br />(или вообще оставил бы только masquerade правило для out-interface=wan-interface, так как туннельный интерфейс НЕ является WAN-интерфейсом, и на него NAT не сработает, а значит, исключения не понадобятся) <br />
			<i>22.08.2016 20:40:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401229</link>
			<guid>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401229</guid>
			<pubDate>Mon, 22 Aug 2016 20:40:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мультикаст через VPN для связи между сайтами</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401228">Мультикаст через VPN для связи между сайтами</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет предложений? <br />
			<i>22.08.2016 17:24:00, jimtony.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401228</link>
			<guid>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401228</guid>
			<pubDate>Mon, 22 Aug 2016 17:24:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мультикаст через VPN для связи между сайтами</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401227">Мультикаст через VPN для связи между сайтами</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извиняюсь за опечатку. Мультикаст-сервер имеет IP-адрес 192.168.100.15 и отправляет сообщения на 239.192.49.49. В данный момент я использую два роутера. Вот моя конфигурация: &nbsp;<br />Роутер 1: &nbsp;<br />/interface ipip add allow-fast-path=no !keepalive local-address=R1_WAN_IP name=ipip-tunnel1 remote-address=R2_WAN_IP &nbsp;<br />/ip address add address=1.1.1.1/24 interface=ipip-tunnel1 network=1.1.1.0 &nbsp;<br />/ip firewall filter add action=accept chain=input log-prefix=“” protocol=ipip &nbsp;<br />/ip firewall nat add action=accept chain=srcnat dst-address=192.168.92.0/23 log-prefix=“” src-address=192.168.100.0/24 &nbsp;<br />/ip route add distance=1 dst-address=192.168.92.0/23 gateway=1.1.1.2 &nbsp;<br />/routing pim interface add interface=bridge1 (IGMP и PIM включены) &nbsp;<br />/routing pim interface add interface=ipip-tunnel1 (IGMP и PIM включены) &nbsp;<br />/routing pim rp add address=192.168.100.1 group=239.0.0.0/8 &nbsp;<br /><br />Роутер 2: &nbsp;<br />/interface ipip add allow-fast-path=no !keepalive local-address=R2_WAN_IP name=ipip-tunnel1 remote-address=R1_WAN_IP &nbsp;<br />/ip address add address=1.1.1.2/24 interface=ipip-tunnel1 network=1.1.1.0 &nbsp;<br />/ip firewall filter add action=accept chain=input log-prefix=“” protocol=ipip &nbsp;<br />/ip firewall nat add action=accept chain=srcnat dst-address=192.168.100.0/24 log-prefix=“” src-address=192.168.92.0/23 &nbsp;<br />/ip route add distance=1 dst-address=192.168.100.0/24 gateway=1.1.1.1 &nbsp;<br />/routing pim interface add interface=bridge-local (IGMP и PIM включены) &nbsp;<br />/routing pim interface add interface=ipip-tunnel1 (IGMP и PIM включены) &nbsp;<br />/routing pim rp add address=192.168.100.1 group=239.0.0.0/8 &nbsp;<br /><br />Я отключил IPsec, чтобы убедиться, что это не из-за неправильной настройки. Перешёл с GRE на IPIP — тоже не помогло. &nbsp;<br /><br />В вкладке MFC роутера 1 вижу, что 192.168.93.3 в списке, но в графе входящего интерфейса указано «unknown». Исходящий интерфейс — «bridge1». &nbsp;<br /><br />Когда пытаюсь пинговать 239.192.49.49 с R1, получаю ответ только от устройств внутри R1. С R2 — только от устройств внутри R2. &nbsp;<br /><br />С уважением, Джим <br />
			<i>19.08.2016 06:14:00, jimtony.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401227</link>
			<guid>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401227</guid>
			<pubDate>Fri, 19 Aug 2016 06:14:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мультикаст через VPN для связи между сайтами</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401226">Мультикаст через VPN для связи между сайтами</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Чтобы настроить multicast-маршрутизацию, нужен интерфейс. Режим IPSec туннеля — будь то tunnel mode или transport mode — этого не обеспечивает. Там нет полноценной маршрутизации, только политики. Любой IP-базированный одноранговый туннель (GRE, IP-IP, EoIP и т.д.) будет отлично работать с PIM, если у него есть адресация (валидные IPv4-адреса). Клиент-серверные туннели (PPTP, L2TP, SSTP) тоже могут работать, но обычно им нужны «заданые» статические интерфейсы, например, имена пользователей сопоставляются со статическими интерфейсами, так как динамические интерфейсы в формате “” обычно не добавляются в маршрутизаторы и пропадают при разрыве сессии. L2-туннели (EoIP) работают с IGMP, поскольку это Ethernet-бриджинг. Если у вас есть «маршрутизируемые» или «мостовые» туннели, использование IPSec в режиме transport mode не сломает ничего: просто создайте политику с ESP transport mode для выбранного протокола туннелирования (например, GRE, IP protocol 47) между локальным и удалённым адресом туннеля, и всё. Сначала используйте обычный туннель без шифрования и добейтесь, чтобы multicast заработал. Трафику multicast нужен RPF-check, чтобы пройти, то есть назначения должны знать, где искать источник. Допустим, ваш MC-источник имеет IP 1.2.3.4 и шлёт пакеты на multicast-адрес 239.1.1.1 — все принимающие устройства должны иметь возможность достучаться до 1.2.3.4, иначе они не будут принадлежать дереву распространения multicast. То есть в таблице маршрутизации должен быть маршрут до 1.2.3.4 (или менее специфичный). Если у вас несколько параллельных каналов, все они должны быть настроены под PIM и уметь пересылать трафик к адресу MC-источника. Делайте по шагам:<br /><br />1. Создайте туннели (без шифрования) &nbsp;<br />2. Настройте маршрутизацию &nbsp;<br />3. Настройте PIM и IGMP &nbsp;<br />4. Проверьте multicast (например, пинганите с MC-источника на адрес MC-группы) и убедитесь, что пакеты доходят до приёмников &nbsp;<br />5. При необходимости настройте шифрование для туннелей. <br />
			<i>18.08.2016 22:15:00, doneware.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401226</link>
			<guid>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401226</guid>
			<pubDate>Thu, 18 Aug 2016 22:15:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мультикаст через VPN для связи между сайтами</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401225">Мультикаст через VPN для связи между сайтами</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это первое заблуждение. Правильный вариант звучит так: мой сервер посылает сообщения в мультикаст-группу 239.192.49.49. Главное отличие в том, что этот адрес — это адрес назначения, а не источник. Источником будет unicast IP сервера. Убедитесь, что в ваших таблицах маршрутов есть записи, указывающие на unicast IP сервера, потому что мультикаст-пакеты от этого источника маршрутизируются в противоположную сторону… Также проверьте, что на всех роутерах установлен RP, и что все роутеры используют одну и ту же RP-адрес. <br />
			<i>18.08.2016 21:45:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401225</link>
			<guid>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401225</guid>
			<pubDate>Thu, 18 Aug 2016 21:45:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мультикаст через VPN для связи между сайтами</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401224">Мультикаст через VPN для связи между сайтами</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я сталкиваюсь с той же проблемой. Пробовал ipip туннель с IPSec и без, gre туннель с IPSec, l2tp с IPSec. Не получается получить мультикаст на другом конце. Пытался активировать только pim, потом igmp и оба вместе — никакой реакции. Мой мультикаст-сервер 239.192.49.49. Это IP-DECT система, которая использует мультикаст для связи между базовыми DECT станциями. Буду очень признателен за любые советы. <br />
			<i>18.08.2016 17:17:00, jimtony.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401224</link>
			<guid>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401224</guid>
			<pubDate>Thu, 18 Aug 2016 17:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Мультикаст через VPN для связи между сайтами</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401223">Мультикаст через VPN для связи между сайтами</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пытаюсь настроить мультикастовую сессию для VPN-соединения MikroTik-to-MikroTik. IPSec поверх IP-туннеля и IPSec поверх GRE нормально работают для пинга между двумя подсетями LAN, но не могу обнаружить мультикаст-трафик через них. За роутером 1 у меня есть устройство, настроенное как мультикаст-сервер на 224.0.0.224. Wireshark на ноутбуке за тем же роутером с фильтром ip.dst eq 224.0.0.224 показывает, что устройство отправляет мультикаст-трафик. Но на ноутбуке за другим роутером по тому же фильтру мультикаст-трафик не отображается. Ноутбуки пингуют друг друга, мультикаст-сервер и IP-адреса LAN и WAN на роутерах. Я не привязан к конкретному варианту VPN, просто пытаюсь найти способ, чтобы мультикаст-трафик корректно работал по VPN. Буду благодарен за любые советы! <br />
			<i>09.02.2016 15:46:00, novical.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401223</link>
			<guid>http://mikrotik.moscow/forum/forum57/85917-multikast-cherez-vpn-dlya-svyazi-mezhdu-saytami/message401223</guid>
			<pubDate>Tue, 09 Feb 2016 15:46:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
