Доброго времени суток!
Прошу помощи в настройке. Задача собственно из одного роутера сделать два.
Имеем провайдера со статикой, два внешних IP адреса, один адрес
должен работать для одной LAN сети, другой для другой. Шлюз у провайдера общий.
Настроил вот так:
С такой конфигураций оно вроде и работает, но как-то не стабильно что-ли, как-то не правильно.
Так-же не получилось с первого раза прописать доступ из WAN1 для серверов сети LAN1,
и так-же прописать доступ из WAN2 для серверов сети LAN2.
Да и что-то сложно как-то все, нельзя ли как-то проще сделать подобную конфигурацию?
Настройка двух LAN сетей на провайдера с двумя IP
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
- Andrey_Ak
- Сообщения: 23
- Зарегистрирован: 28 дек 2021, 09:27
- Откуда: СССР, Алма-Ата
- Контактная информация:
ICQ: 345-005-908 Mail: admin@tis.kz Fido: 2:5083/1 Radio: UN7GKQ
Коллекционирую старую вычислительную технику и ЭВМ.
Коллекционирую старую вычислительную технику и ЭВМ.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
1) Если бы и правда нужно было «из одного роутера сделать два», то все можно было бы реализовать проще - добавив вторую vfr (и просто по паре интерфейсов в каждой).
Но так как вы предполагаете доступы между этими vfr, то все-таки проще, как сейчас - когда роутер один.
2) Для доступа через чужой WAN надо перестраивать mangle - чтобы он сначала помечал соединения (и не только исходящие, но и входящие) - и уже на основе этих меток помечал роутинг.
Собственно, это в любом случае более правильный подход, даже просто с точки зрения нагрузки на железо.
Плюс должны быть убраны лишние условия из src-nat’ов - оставить только условия на исходящий интерфейс.
Но так как вы предполагаете доступы между этими vfr, то все-таки проще, как сейчас - когда роутер один.
2) Для доступа через чужой WAN надо перестраивать mangle - чтобы он сначала помечал соединения (и не только исходящие, но и входящие) - и уже на основе этих меток помечал роутинг.
Собственно, это в любом случае более правильный подход, даже просто с точки зрения нагрузки на железо.
Плюс должны быть убраны лишние условия из src-nat’ов - оставить только условия на исходящий интерфейс.
Telegram: @thexvo
- Andrey_Ak
- Сообщения: 23
- Зарегистрирован: 28 дек 2021, 09:27
- Откуда: СССР, Алма-Ата
- Контактная информация:
Ну собственно это и нужно сделать, чтоб один роутер заменял два.
Ходить между сетями LAN1 и LAN2 не нужно.
Не подскажите как реализовать?
Может так?
А какие там лишние условия?
ICQ: 345-005-908 Mail: admin@tis.kz Fido: 2:5083/1 Radio: UN7GKQ
Коллекционирую старую вычислительную технику и ЭВМ.
Коллекционирую старую вычислительную технику и ЭВМ.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Да по идее не нужно тогда вообще никаких mangle: в одну vrf - WAN1 и LAN1, во вторую - WAN2 и LAN2.
Ну и придумать что-то в основной таблице для самого роутера: либо один из дефолтных маршрутов продублировать, либо оба с разными метриками.
На адрес источника.
Достаточно исходящего интерфейса.
Из какого пакет исходит, в тот адрес и натить.
Telegram: @thexvo
- Andrey_Ak
- Сообщения: 23
- Зарегистрирован: 28 дек 2021, 09:27
- Откуда: СССР, Алма-Ата
- Контактная информация:
Получается как-то так?
Последний раз редактировалось Andrey_Ak 25 янв 2023, 12:53, всего редактировалось 3 раза.
ICQ: 345-005-908 Mail: admin@tis.kz Fido: 2:5083/1 Radio: UN7GKQ
Коллекционирую старую вычислительную технику и ЭВМ.
Коллекционирую старую вычислительную технику и ЭВМ.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Получается оно так, или нет - это уже вы скажите.
Но в голове выглядит, что как-то примерно так, да.
Только куда-то второй маскарад потерялся.
И не уверен, что в дефолтных маршрутах, которые руками создаются, надо ссылаться на таблицу main - там же по идее в каждой должен бы быть в наличии свой маршрут до шлюза.
Но в голове выглядит, что как-то примерно так, да.
Только куда-то второй маскарад потерялся.
И не уверен, что в дефолтных маршрутах, которые руками создаются, надо ссылаться на таблицу main - там же по идее в каждой должен бы быть в наличии свой маршрут до шлюза.
Telegram: @thexvo
- Andrey_Ak
- Сообщения: 23
- Зарегистрирован: 28 дек 2021, 09:27
- Откуда: СССР, Алма-Ата
- Контактная информация:
Исправил вроде, попробую проверить...
А как NAT настроить в таком конфиге и проброску портов?
А как NAT настроить в таком конфиге и проброску портов?
ICQ: 345-005-908 Mail: admin@tis.kz Fido: 2:5083/1 Radio: UN7GKQ
Коллекционирую старую вычислительную технику и ЭВМ.
Коллекционирую старую вычислительную технику и ЭВМ.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Обычным образом.
Если не надо крест-накрест.
А если надо, то тут сходу не скажу, там надо между двумя vrf перекидывать.
Я вас сразу спросил про то насколько буквально надо понимать разделение "на два роутера".
Если не надо крест-накрест.
А если надо, то тут сходу не скажу, там надо между двумя vrf перекидывать.
Я вас сразу спросил про то насколько буквально надо понимать разделение "на два роутера".
Telegram: @thexvo
- Andrey_Ak
- Сообщения: 23
- Зарегистрирован: 28 дек 2021, 09:27
- Откуда: СССР, Алма-Ата
- Контактная информация:
Да, буквально. Есть два роутера,
один роутер для сети LAN1 и использует первый WAN адрес провайдера,
и есть второй роутер для сети LAN2 и использует второй WAN адрес провайдера.
Суть даже не в том, чтоб сэкономить на одном роутере,
а просто интересно такое реализовать.
Так-же нужно проброску портов WAN1-LAN1 и WAN2-LAN2 организовать для обоих сетей и VPN для одной из сетей.
ICQ: 345-005-908 Mail: admin@tis.kz Fido: 2:5083/1 Radio: UN7GKQ
Коллекционирую старую вычислительную технику и ЭВМ.
Коллекционирую старую вычислительную технику и ЭВМ.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Тогда, по идее, без особенностей.
Только добавлять в dst-nat условия на то, с какого WAN пришло.
Только добавлять в dst-nat условия на то, с какого WAN пришло.
Telegram: @thexvo