• Konfigurace
  • Mikrotik, tři WAN pro tři virtuální servery s jedním intranetem

Tak použij vlany

Naumím si představit, jak by mi pomohly vlany, když vše co je za MikroTikem jde nyní přes jeden WAN, čili přes jednu IP adresu (více IP adres na jednom eth poskytovatel neumožňuje). Rozdělení v lokální síti je naprosto vyhovující, problém je s veřejnými adresami se stejnou / společnou GW na straně ISP.

Nevím jestli to píši dostatečně srozumitelně. O té doby co mi ISP přiřazuje IP adresy z jednoho rozsahu a se stejnou (společnou) GW (podrobnosti jsem zde již psal výše) se MikroTik chová tak, že funguje pouze jedna routa do internetu a tím jen jeden WAN místo tří, které byli dosud. Dosud měl každy WAN svou IP adresu (každá v jiném rozsahu s jinou GW) a s ní i routu na vlastní GW a MikroTik tak byl schopen jako reachable určit správny eht. Nyní je generována pouze jedna společná routa a je u ní reachable ten eth, který má momentálně nejnižší IP adresu ze všech tří WANů. Když zadám routu ručně nemá to vliv na to který eht je MikroTikem určen jako reachable, čili ten přes který teče komunikace.

Píšeš tři kabely z modemu do mikrotiku. Takže to tak není?
Pošli blokové schéma.

Zkusím to nastínit přesněni.

Původní konfigurace:
ip route
add dst-address=0.0.0.0/0 gateway=92.114.86.1 routing-mark=WAN-A check-gateway=ping
add dst-address=0.0.0.0/0 gateway=78.45.36.1 routing-mark=WAN-B check-gateway=ping
add dst-address=0.0.0.0/0 gateway=89.103.223.1 routing-mark=WAN-C check-gateway=ping

Nyní je konfigurace:
ip route
add dst-address=0.0.0.0/0 gateway=92.114.40.1 check-gateway=ping

Při zadání hodnoty do "routing-mark" je routa nefunkční.

Modem je nastaven tak, že jen předává nastavení IP adres pro koncová zařízení, v mém případě MikroTiku.

Zjednodušené schéma sítě ( v síti je vícero PC i mobilů a také další zařízení jako kamery s NVR, klimatizace, čtečky RFID a další):
img

NAT 1:1 (3x DST NAT a SRC NAT) by nepomohl?

Gucky Já bych to taky viděl na bridge/jedno rozhraní a pak přiřazovat src adresu podle potřeby.. Brána to akceptuje a je to.

OK, díky za radu. Jakmile budu u toho, tak to vyzkouším a dám vědět.

Zajímala by mě jedna věc, a to ta, proč do jednoho modemu vedou 3 kabely. Předpokládám, že konekt nebude víc, jak 1 Gbit, takže ke všemu stačí jeden kabel, 3 IP adresy na jednom ifacu a řešit NAT. Jestli jsem něco pochopil špatně, tak mě prosím opravte.

    martas viděl bych to stejně… taky jsem nepochopil ty 3 kabely..

    Typoval bych to na byvale UPC.
    Ty davali k nejakym tarifum 3 dynamicke verejky pres DHCP. Proto tri kabely…

    Ano je to tak, ty tři kabely jsou tam kvuli UPC. Již jsem psal, že jsem zkoušel dát více IP adres na jeden eth, ale to prostě nefunguje, musí to být DHCP.

    Jinak asi potřebuji více vysvětlit ten bridge "NAT 1:1 (3x DST NAT a SRC NAT)", protože jesm se to snažil večer přenastavit a skončil jsem úplně nefunkčním nastavením a obnovoval konfiguraci ze zálohy.

    Momentálně je eth01_WAN-A přes maškarádu a ostatní dva WANy přes SRC NAT plus Route Marky.

    Udělal bych to takto: 3x WAN, 3x DHCP client, a potom na dané rozsahy maškaráda na danou WAN IP adresu a potom v Mangle routing mark na danou routu (v routách bude 3x 0.0.0.0/0 na ipbrány a iface jako - x.x.x.x%ether1 nebo x.x.x.x%ether2 a daná routing mark) a samozřejmě tam musí v těch mangle být src. ip rozsahu. DST NAT už potom klasicky. Pokud chceš směřovat všechny porty na nějaký stroj tak potom NAT 1:1.

    Tak jsem asi udělal něco blbě, pravděpodobně ta část záznamu 94.112.40.1%eth01_WAN-A. Když to tam žádám, tak routa nefunguje vůbec. Bez toho je to ale asi stále špatně, protože mě se ve všech třech routách ukazuje jako reachable interface stále jeden jedinej interface (eth03-WAN-C) a funguje jen třetí maskarada.

    Tu část za % jsem nikdy nepoužil. Co přesně ta syntaxe znamená?

      Pri statickom routingu nema v jednej routovacej tabulke zmysel viac ako jedna default gateway (default moze byt len jeden, ak ich tam napchate viac, plati ta s najnizsou metrikou). Principialne ak chcete viac default gatewayov, tak musi byt viac routovacich tabuliek, a nejakym pravidlom (napriklad podla zdrojovej/cielovek IP) sa musi paket najprv zaklasifikovat do konkretnej routovacej tabulky (to je inak vcelku vopruz, ani neviem ci to mrkvotik zvladne).

      Zrada bude tím, jak potřebuje DHCP pro konfiguraci té WAN adresy a sleje se mu to dohromady do jednoho interface, tak to pak vystupue vše pod jednou MAC adresou, což bude filtrováno. Stejně tak víc DHCP klientů na jednom iface mu nepomůže, bude to žádat se stejnou MAC adresou a tak fungovat jen ta poslední.
      Mohlo by fungovat to použití tří WAN portů, kařdý port definovat jako samostatnou VRF instanci (respektive WANA s LAN jako main VRF instance a WANB a WANC port pak vyčlenit do samostatné VRFB a VRFC) a pak každý by měl fungovat nezávisle, přestože budou mít stejný IP rozsah/bránu. Pokud to pak chci házet do jedné společné vitřní LAN z wanb/wanc, tak k tomu musím udělat patřičné statické intra VRF routy. Asi se to tu řešilo historicky už několikrát.

      Btw, naco sa tam pcha ten mikrotik? Ked su tam 3 servery, 3 porty a 3 ipcky, co brani tomu, aby sa kazdy server pripojil napriamo k ISP?

      Nevím, ale píše, že tam chce mít i něco dalšího - NAS a mají se ty servery vidět i po LAN. Určiě je to možnost, že virutálům dám dvě sítťovky, jednu přivedu na ten kabelový modem přímo a každý virtuál si požádá přes DHCP o svoji vlastní veřejku a na druhé síťovce je propojím mezi sebou v LAN i s tím NAS na neveřejnýh adresách. Mikrotika tam mohu cpát třeba i kvůli firewallu?

      Kdysi jsem zkoušel mít kabely z modemu přímo do VM, ale vyžadovalo to 4 síťové karty ( 1 sdílená všemi VM pro LAN a po jedné kvůli veřejné IP - jiná konfigurace mi nefungovala), ale s MikroTikem a jeho firewallem to fungovalo o parník lepe. S MikroTikem je to odolnější i stabilnější.

      Mohu poprosit o vysvětlení co je VRF instance? To jsem asi ještě nikdy neřešil.

      Gucky Že to pošle přes ten iface, který je za procentem. Bude tam jedna hlavní routa třeba na prvním wan portu bez routing marku a potom 2x ty další routy s routing markem, které budou označené tím manglem.

      📡 Telekomunikace.cz