Маркировка домена
Правила форума
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
Как правильно оформить вопрос.
Прежде чем начать настройку роутера, представьте, как это работает. Попробуйте почитать статьи об устройстве интернет-сетей. Убедитесь, что всё, что Вы задумали выполнимо вообще и на данном оборудовании в частности.
Не нужно изначально строить Наполеоновских планов. Попробуйте настроить простейшую конфигурацию, а усложнения добавлять в случае успеха постепенно.
Пожалуйста, не игнорируйте правила русского языка. Отсутствие знаков препинания и неграмотность автора топика для многих гуру достаточный повод проигнорировать топик вообще.
1. Назовите технологию подключения (динамический DHCP, L2TP, PPTP или что-то иное)
2. Изучите темку "Действия до настройки роутера".
viewtopic.php?f=15&t=2083
3. Настройте согласно выбранного Вами мануала
4. Дочитайте мануал до конца и без пропусков, в 70% случаев люди просто не до конца читают статью и пропускают важные моменты.
5. Если не получается, в Winbox открываем терминал и вбиваем там /export hide-sensitive. Результат в топик под кат, интимные подробности типа личных IP изменить на другие, пароль забить звездочками.
6. Нарисуйте Вашу сеть, рисунок (схему) сюда. На словах может быть одно, в действительности другое.
-
- Сообщения: 14
- Зарегистрирован: 02 окт 2023, 13:34
нет доступа к этим доменам, но из-за них в роут уходят мои, и все остальные, каких могут быть тысячи на ip адресах cloudflare
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Вы хотите отделить свои домены, которые указывают на ресурсы, находящиеся физически в вашей внутренней сети, от чужих, которые на тех же белых адресах cloudflare?
Просто добавьте DNS записи для своих доменов, указывающие на внутренние адреса, и все.
Просто добавьте DNS записи для своих доменов, указывающие на внутренние адреса, и все.
Telegram: @thexvo
-
- Сообщения: 14
- Зарегистрирован: 02 окт 2023, 13:34
Нет, это сайты, которые так же проксируются cloudflare в интернет.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
А зачем на них ходить другим маршрутом, если они проксируются через тот же IP?
Telegram: @thexvo
-
- Сообщения: 14
- Зарегистрирован: 02 окт 2023, 13:34
Мне на них нужно ходить прямым маршрутом, а не через роут. Да, я понимаю, что их можно прописать в статических правилах dns на их адреса за CF. Но во-первых их много, во-вторых их конфиги так же постоянно меняются. Если же на них ходить через роут это вызывает некоторые неудобства и путаницу, и вообще это ни к чему. В роут нужно отправить 3 домена, а уходит все что есть на ip адресах cloudflare.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Можно попробовать по tls-host маркировать, или если там http - по layer7, а больше, учитывая, что адреса динамические, особо нет идей, как это на одном микротике провернуть.
На двух можно.
На первом по DNS отдавать фиктивные адреса, которые будут принадлежать второму, на втором обращения натить в реальные адреса (скриптом держать их в актуальном состоянии), и плюс отправлять на первый от своего имени.
И вот тогда на первом легко маркировать на основании источника.
Возможно это можно как-то и на одном провернуть - с двумя vrf и патчкордом между своими же портами.
На двух можно.
На первом по DNS отдавать фиктивные адреса, которые будут принадлежать второму, на втором обращения натить в реальные адреса (скриптом держать их в актуальном состоянии), и плюс отправлять на первый от своего имени.
И вот тогда на первом легко маркировать на основании источника.
Возможно это можно как-то и на одном провернуть - с двумя vrf и патчкордом между своими же портами.
Telegram: @thexvo
-
- Сообщения: 14
- Зарегистрирован: 02 окт 2023, 13:34
По TLS host вроде маркируется, по крайней мере по логам, но запрос к сайту не проходит ERR_CONNECTION_RESET. Может как то не так маркирую: mangle -> prerouting, protocol: tcp, tsl host: cloudflare.com, action: mark routing. Похоже не все пакеты уходят в роут.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Стандартно: fasttrack отключен?
И почему cloudflare.com?
Вам надо свои сайты смотреть, будет ли работать для них.
И почему cloudflare.com?
Вам надо свои сайты смотреть, будет ли работать для них.
Telegram: @thexvo
-
- Сообщения: 14
- Зарегистрирован: 02 окт 2023, 13:34
Включен, с выключенным тоже не работает. cloudflare.com для примера, согласен не очень удачный, с другими доменами тоже не работает.
Вот думаю заморочиться с api через сервер на php (на микроте мне сложно будет написать такое из-за синтаксиса). В целом все это выглядит жутким оверхедом.
Кстати, а на одном разве тоже самое сделать не получится, скриптом поддерживать актуальность to-addresses в dst-nat?На двух можно.
На первом по DNS отдавать фиктивные адреса, которые будут принадлежать второму, на втором обращения натить в реальные адреса (скриптом держать их в актуальном состоянии), и плюс отправлять на первый от своего имени.
И вот тогда на первом легко маркировать на основании источника.
Возможно это можно как-то и на одном провернуть - с двумя vrf и патчкордом между своими же портами.
Вот думаю заморочиться с api через сервер на php (на микроте мне сложно будет написать такое из-за синтаксиса). В целом все это выглядит жутким оверхедом.
-
- Сообщения: 4230
- Зарегистрирован: 25 фев 2018, 22:41
- Откуда: Москва
Значит, во первых fasttrack в любом случае отключать, как минимум для части трафика, которая не ходит по таблице main - без этого все мараировки просто бесполезны, не применительно к ситуации с tls (вообще не известно, рабочий ли это вариант в принципе), а вообще.
А во-вторых, действительно должно получиться на одном роутере: mangle prerouting же идет до dst-nat, так что по dns отдаем фиктивный адрес, дальше эти пакеты на фиктивный адрес ловим в prerouting’е, помечаем соединение, заворачиваем в другую таблицу, и тут же в dst-nat меняем адрес на правильный.
А во-вторых, действительно должно получиться на одном роутере: mangle prerouting же идет до dst-nat, так что по dns отдаем фиктивный адрес, дальше эти пакеты на фиктивный адрес ловим в prerouting’е, помечаем соединение, заворачиваем в другую таблицу, и тут же в dst-nat меняем адрес на правильный.
Telegram: @thexvo