Настройка роутера MikroTik

Страницы: 1 ...  10 11 12 13  ОТВЕТИТЬ НОВАЯ ТЕМА
BattlePorQ 1 июн 2026 в 23:55
Парасьонах  •  На сайте 17 лет
0
Цитата (Swenum @ 1 июн 2026 в 23:47)
Ну давай попробуем. Я так понимаю схема примерно такая.
Есть внешние ip и с них настроены правила dst-nat что что приходит на ip 100.0.0.2:80 -> должно попадать на 192.168.0.2:80, что на  100.0.0.3:80 -> должно на 192.168.0.3:80 и соответственно ответы должны идти обратно с тех  ip c которых были запросы? Верно?

Грубо - да.
Есть два входящих, на одном, условно, xx.xx.xx.00/29, на втором yy.yy.yy.00/28.
У каждого по шлюзу обратному, понятно.
Каждый в отдельный интерфейс физический воткнут на Некротике.
Мне надо ,чтоб то, то приходит на, скажем, xx.xx.xx.100 - уходило взад именно через xx.xx.xx.100, а не 101 или 99.

Это сообщение отредактировал BattlePorQ - 1 июн 2026 в 23:56
BattlePorQ 1 июн 2026 в 23:57
Парасьонах  •  На сайте 17 лет
0
Цитата (JIR @ 1 июн 2026 в 23:54)
Не, Wan1 и Wan2 идут по одному интерфейсу dont.gif
ISP предоставляет несколько IP по одному проводу.

Два ISP, два физических интерфейса. На обоих по несколько IP.
evildemon 1 июн 2026 в 23:58
Приколист  •  На сайте 14 лет
2
Решается за счёт меток манглами по подключениям по dst-address и правилами src-nat c указанием to-address нужных адресов.
Swenum 2 июн 2026 в 00:00
Ярила  •  На сайте 14 лет
0
Цитата (JIR @ 1 июн 2026 в 23:54)
Цитата (Swenum @ 1 июн 2026 в 23:49)
Если схема такая, то всё делается просто без маркировки, по два правила nat на хост. Просто прибиваешь каждому внутреннему хосту посредством nat внешний ip.

Не, Wan1 и Wan2 идут по одному интерфейсу dont.gif
ISP предоставляет несколько IP по одному проводу.

Окей WAN1 100.0.0.0/28 13 ip и WAN2 101.0.0.0/29 5 ip )) Покатит? Это же не важно для данного случая.
BattlePorQ 2 июн 2026 в 00:00
Парасьонах  •  На сайте 17 лет
0
Цитата (evildemon @ 1 июн 2026 в 23:58)
Решается за счёт меток манглами по подключениям по dst-address и правилами src-nat c указанием to-address нужных адресов.

Ну вот туда и думаю по прочтении массы мануалов.
Опыта с ними не хватает. А надо на ходу разрулить и не уронить то, что хоть как-то работает.

Это сообщение отредактировал BattlePorQ - 2 июн 2026 в 00:01
evildemon 2 июн 2026 в 00:01
Приколист  •  На сайте 14 лет
0
src-nat просто фильтруешь нужный по меткам подключения
Swenum 2 июн 2026 в 00:02
Ярила  •  На сайте 14 лет
0
Цитата (evildemon @ 1 июн 2026 в 23:58)
Решается за счёт меток манглами по подключениям по dst-address и правилами src-nat c указанием to-address нужных адресов.

Именно так. Но можно даже не красить соединения судя по всему. Люди не понимают src-nat и его разновидность masqarade.
BattlePorQ 2 июн 2026 в 00:02
Парасьонах  •  На сайте 17 лет
0
Цитата (evildemon @ 2 июн 2026 в 00:01)
src-nat просто фильтруешь нужный по меткам подключения

А метки только на бридж можно воткнуть. В котором оба ВАНа.
Исторически, не я делал. Вот их теперь надо оттуда вытащить и как-то настроить. На ходу.
BattlePorQ 2 июн 2026 в 00:03
Парасьонах  •  На сайте 17 лет
0
Цитата (Swenum @ 2 июн 2026 в 00:02)
Именно так. Но можно даже не красить соединения судя по всему. Люди не понимают src-nat и его разновидность masqarade.

Я точно психану и подниму там на старом ведре pf.
evildemon 2 июн 2026 в 00:05
Приколист  •  На сайте 14 лет
2
Цитата (BattlePorQ @ 1 июн 2026 в 23:02)
Цитата (evildemon @ 2 июн 2026 в 00:01)
src-nat просто фильтруешь нужный по меткам подключения

А метки только на бридж можно воткнуть. В котором оба ВАНа.
Исторически, не я делал. Вот их теперь надо оттуда вытащить и как-то настроить. На ходу.

а какая разница? в мангалах делаешь по провайдеру свой марк конекшен по dst-address.
потом в нате делаешь по src-nat по провайдеру с фильтром по его марк конекшен и указываешь его to-address внешний.
Собственно основа в этом.
Swenum 2 июн 2026 в 00:06
Ярила  •  На сайте 14 лет
2
Цитата (BattlePorQ @ 1 июн 2026 в 23:55)
Цитата (Swenum @ 1 июн 2026 в 23:47)
Ну давай попробуем. Я так понимаю схема примерно такая.
Есть внешние ip и с них настроены правила dst-nat что что приходит на ip 100.0.0.2:80 -> должно попадать на 192.168.0.2:80, что на  100.0.0.3:80 -> должно на 192.168.0.3:80 и соответственно ответы должны идти обратно с тех  ip c которых были запросы? Верно?

Грубо - да.
Есть два входящих, на одном, условно, xx.xx.xx.00/29, на втором yy.yy.yy.00/28.
У каждого по шлюзу обратному, понятно.
Каждый в отдельный интерфейс физический воткнут на Некротике.
Мне надо ,чтоб то, то приходит на, скажем, xx.xx.xx.100 - уходило взад именно через xx.xx.xx.100, а не 101 или 99.

Создай такое правило. Оно должно быть зеркальным правилу dst-nat которое ты создал для port forward.
Зачем метить соединения? Тупо железобетонно пусть прибьёт к хостам внешние ip и ему хватит )) Не зачем усложнять! Не ну я могу рассказать, как внутри развернуть парочку балансировщиков с keepalived сделать sticky-session итд. Но зачем усложнять?

Настройка роутера MikroTik

Это сообщение отредактировал Swenum - 2 июн 2026 в 00:09
evildemon 2 июн 2026 в 00:06
Приколист  •  На сайте 14 лет
1
Если в такой последовательности то можно и наживую
Clavet 2 июн 2026 в 00:09
Ярила  •  На сайте 10 лет
0
Был бы у типичного микрота нормальный WiFi, цены бы ему не было. )) Ну никак Микрот не дает адекватную раздачу по воздуху. Даже на свежие модели матюкаются юзеры. Пару лет мучений и покупка к нему в пару ASUS чисто для раздачи WiFi решила все проблемы. Так что хороший агрегат, но не идеальный.
BattlePorQ 2 июн 2026 в 00:10
Парасьонах  •  На сайте 17 лет
2
Цитата (evildemon @ 2 июн 2026 в 00:05)
а какая разница? в мангалах делаешь по провайдеру свой марк конекшен по dst-address.
потом в нате делаешь по src-nat по провайдеру с фильтром по его марк конекшен и указываешь его to-address внешний.
Собственно основа в этом.

Будем попробовать, спасибо. Я к чему и говорю, опыта мало, а раньше всё было по-другому )
JIR 2 июн 2026 в 00:11
Сибирский  •  На сайте 17 лет
1
Цитата (BattlePorQ @ 2 июн 2026 в 00:00)
Цитата (evildemon @ 1 июн 2026 в 23:58)
Решается за счёт меток манглами по подключениям по dst-address и правилами src-nat c указанием to-address нужных адресов.

Ну вот туда и думаю по прочтении массы мануалов.
Опыта с ними не хватает. А надо на ходу разрулить и не уронить то, что хоть как-то работает.

Понятно.
Ты не внял главному совету:
не сделал /export и не скормил ИИ! gigi.gif
BattlePorQ 2 июн 2026 в 00:13
Парасьонах  •  На сайте 17 лет
1
Цитата (Clavet @ 2 июн 2026 в 00:09)
Пару лет мучений и покупка к нему в пару ASUS чисто для раздачи WiFi решила все проблемы.

Тут как бы относительно приличное общество, а вы такими нехорошими словами выражаетесь. Держите себя в руках-то уже )
Swenum 2 июн 2026 в 00:16
Ярила  •  На сайте 14 лет
0
Цитата (Clavet @ 2 июн 2026 в 00:09)
Был бы у типичного микрота нормальный WiFi, цены бы ему не было. )) Ну никак Микрот не дает адекватную раздачу по воздуху. Даже на свежие модели матюкаются юзеры. Пару лет мучений и покупка к нему в пару ASUS чисто для раздачи WiFi решила все проблемы. Так что хороший агрегат, но не идеальный.

Ну смотря какой, с внешними антеннами, без них. Физику не обманешь! А какая у тебя модель?
Просто ну вот мне ax^2 хватает на трёхкомнатную квартиру, он без внешних антенн. В шкафу лежит ac^3 с большими антеннами, если бы я решил побаловаться Capsman c роумингом.
Swenum 2 июн 2026 в 00:17
Ярила  •  На сайте 14 лет
2
Цитата (BattlePorQ @ 2 июн 2026 в 00:13)
Цитата (Clavet @ 2 июн 2026 в 00:09)
Пару лет мучений и покупка к нему в пару ASUS чисто для раздачи WiFi решила все проблемы.

Тут как бы относительно приличное общество, а вы такими нехорошими словами выражаетесь. Держите себя в руках-то уже )

Эээ! Только веселье началось! ))) Только начали материться по серьёзному )
JIR 2 июн 2026 в 00:17
Сибирский  •  На сайте 17 лет
1
Цитата (BattlePorQ @ 2 июн 2026 в 00:10)
Цитата (evildemon @ 2 июн 2026 в 00:05)
а какая разница? в мангалах делаешь по провайдеру свой марк конекшен по dst-address.
потом в нате делаешь по src-nat по провайдеру с фильтром по его марк конекшен и указываешь его to-address внешний.
Собственно основа в этом.

Будем попробовать, спасибо. Я к чему и говорю, опыта мало, а раньше всё было по-другому )

Напомни, я тебе брошу кусок скрипта своего.
Почистить только надо и не забыть.
evildemon 2 июн 2026 в 00:20
Приколист  •  На сайте 14 лет
0
ну из забавного - на одном объекте три месяца мучались с unifi - бесшовка глючила, отдельные точки висли, скорость падала до нуля почти. Плюнули на свой страх и риск поменяли всё на микротовские с capsman-ом, и всё пошло нормально. Так что хз, смотря что как сравнивать. Я еще понимаю мелкие микротовские мыльницы с распечатанными на плате антенами на mipsbe, но так то на всем остальном нормально живет. Уж точно не хуже аналогов.
JIR 2 июн 2026 в 00:21
Сибирский  •  На сайте 17 лет
0
Цитата (Swenum @ 2 июн 2026 в 00:06)
Цитата (BattlePorQ @ 1 июн 2026 в 23:55)
Цитата (Swenum @ 1 июн 2026 в 23:47)
Ну давай попробуем. Я так понимаю схема примерно такая.
Есть внешние ip и с них настроены правила dst-nat что что приходит на ip 100.0.0.2:80 -> должно попадать на 192.168.0.2:80, что на  100.0.0.3:80 -> должно на 192.168.0.3:80 и соответственно ответы должны идти обратно с тех  ip c которых были запросы? Верно?

Грубо - да.
Есть два входящих, на одном, условно, xx.xx.xx.00/29, на втором yy.yy.yy.00/28.
У каждого по шлюзу обратному, понятно.
Каждый в отдельный интерфейс физический воткнут на Некротике.
Мне надо ,чтоб то, то приходит на, скажем, xx.xx.xx.100 - уходило взад именно через xx.xx.xx.100, а не 101 или 99.

Создай такое правило. Оно должно быть зеркальным правилу dst-nat которое ты создал для port forward.
Зачем метить соединения? Тупо железобетонно пусть прибьёт к хостам внешние ip и ему хватит )) Не зачем усложнять! Не ну я могу рассказать, как внутри развернуть парочку балансировщиков с keepalived сделать sticky-session итд. Но зачем усложнять?

Вот где ты был, буквально неделю назад?
Только в субботу всё было снесено, а у меня было на марке и маскараде.
nadkol 2 июн 2026 в 00:21
Весельчак  •  На сайте 12 лет
0
Цитата (Swenum @ 1 июн 2026 в 23:49)
Если схема такая, то всё делается просто без маркировки, по два правила nat на хост. Просто прибиваешь каждому внутреннему хосту посредством nat внешний ip.

А слово PBR (police base routing) наверное для всех отменили?
Нафига правила nat, которые грузят проц?
У микротов все давно красиво делается, если знать и уметь.
Да, свои заскоки там имеются в cli. Но они так же есть что у циски, что у длинков, что у юбиков (у этих вообще свои проблемы).
Их просто надо знать.

И про vlan, лютая дичь. Все там норм работает, не надо с дефолтной конфигурации настраивать.
С vlan на моей памяти были проблемы только связка OpenWrt + Qtech, и кто там был виноват не разбирались.
BattlePorQ 2 июн 2026 в 00:25
Парасьонах  •  На сайте 17 лет
0
Цитата (evildemon @ 2 июн 2026 в 00:20)
ну из забавного - на одном объекте три месяца мучались с unifi - бесшовка глючила, отдельные точки висли, скорость падала до нуля почти. Плюнули на свой страх и риск поменяли всё на микротовские с capsman-ом, и всё пошло нормально. Так что хз, смотря что как сравнивать. Я еще понимаю мелкие микротовские мыльницы с распечатанными на плате антенами на mipsbe, но так то на всем остальном нормально живет. Уж точно не хуже аналогов.

У меня unifi вполне прилично себя ведут, шесть этажей бесшовно покрывают, сколько их там, десятка два, вроде. Микротовская одна, модель ща не скажу, тарелка а-ля Убик по виду. В кабинете квадратов на 40 по углам её уже не видно.
Swenum 2 июн 2026 в 00:26
Ярила  •  На сайте 14 лет
0
Цитата (evildemon @ 2 июн 2026 в 00:20)
ну из забавного - на одном объекте три месяца мучались с unifi - бесшовка глючила, отдельные точки висли, скорость падала до нуля почти. Плюнули на свой страх и риск поменяли всё на микротовские с capsman-ом, и всё пошло нормально. Так что хз, смотря что как сравнивать. Я еще понимаю мелкие микротовские мыльницы с распечатанными на плате антенами на mipsbe, но так то на всем остальном нормально живет. Уж точно не хуже аналогов.

Да, действительно странное. Если чисто задача раздать wifi UniFi хороши. Вон с одного из офисов за сегодня картинка. 5 точек UniFi. От микротиков на другом офисе отказался, но чисто потому что там дали в аренду AP Cisco. Признаюсь, душа дрогнула ) Не то чтобы микроты не закрывали мои потребности )

Настройка роутера MikroTik
nadkol 2 июн 2026 в 00:26
Весельчак  •  На сайте 12 лет
1
Цитата (Clavet @ 2 июн 2026 в 00:09)
Был бы у типичного микрота нормальный WiFi, цены бы ему не было. )) Ну никак Микрот не дает адекватную раздачу по воздуху. Даже на свежие модели матюкаются юзеры. Пару лет мучений и покупка к нему в пару ASUS чисто для раздачи WiFi решила все проблемы. Так что хороший агрегат, но не идеальный.

Вы не поверите, он есть, драйвера поставьте отдельным пакетом, и все наладится)
Понравился пост? Ещё больше интересного в ЯП-Телеграм и ЯП-Max!
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии. Авторизуйтесь, пожалуйста, или зарегистрируйтесь, если не зарегистрированы.
1 Пользователей читают эту тему (1 Гостей и 0 Скрытых Пользователей) Просмотры темы: 19 540
0 Пользователей:
Страницы: 1 ...  10 11 12 13  ОТВЕТИТЬ НОВАЯ ТЕМА

 
 

Активные темы



Наверх