thảo luận Cộng đồng người dùng MikroTik Router

  • Người tạo chủ đề Người tạo chủ đề tuanreb
  • Ngày bắt đầu Ngày bắt đầu
các a làm ơn cho e hỏi: trên router mikrotik có khai báo được mô hình:
khách hàng --> modem igate VNPT --> VNPT --> ip dest --> hội sở.
dvu KH sử dụng là TSL, khai báo trên igate 1 lớp ip WAN, 1 lớp ip LAN, có default route và buột phải tắt NAT, để tại hội sở giám sát được ip client
trên mikrotik có cách khai báo nào tương tự kg các a, trước giờ e làm thì cứ NAT từ LAN ra WAN là oke ngay nhưng giờ phải tắt NAT nên chưa biết làm sao, nhờ các a hỗ trợ giúp.
cần xử lý chuyên thì nhắn e
 
các a làm ơn cho e hỏi: trên router mikrotik có khai báo được mô hình:
khách hàng --> modem igate VNPT --> VNPT --> ip dest --> hội sở.
dvu KH sử dụng là TSL, khai báo trên igate 1 lớp ip WAN, 1 lớp ip LAN, có default route và buột phải tắt NAT, để tại hội sở giám sát được ip client
trên mikrotik có cách khai báo nào tương tự kg các a, trước giờ e làm thì cứ NAT từ LAN ra WAN là oke ngay nhưng giờ phải tắt NAT nên chưa biết làm sao, nhờ các a hỗ trợ giúp.
mình đang hiểu đây là bài toán transparent/routed mode (route không NAT ấy), hội sở cần thấy ip LAN thật của client -> TSL WAN không được NAT, Internet WAN thì vẫn NAT bình thường, mà với phương án này chắc chắn hội sở phải có static route trỏ ngược về subnet LAN của bồ, nếu không thì ông hội sở không biết reply packet về đâu :))) => phải phối hợp với vpnt hoặc ông hội sở để cấu hình, bạn bổ sung thêm thông tin mình ngó xem sao:
Về topology & IP:
-subnet LAN client hiện tại là gì? (1 subnet hay nhiều VLAN?)
-ip TSL WAN do vnpt cấp là dạng /30 point-to-point hay dạng gì?
-hội sở đã xác nhận có static route ngược về LAN chưa?
Về thiết bị:
-mik đang dùng model gì, Ó version bao nhiêu?
-igate đang ở mode bridge hay router? (vì điều này ảnh hưởng đến việc mik có thấy IP WAN thật không)
Về yêu cầu nghiệp vụ:
-Ngoài traffic đi 10.x.x.x/8 về hội sở, có traffic nào khác cần đi TSL không (VPN, multicast, QoS...)?
-Có yêu cầu failover giữa 2 WAN không, hay 2 đường hoàn toàn độc lập?
 
mình đang hiểu đây là bài toán transparent/routed mode (route không NAT ấy), hội sở cần thấy ip LAN thật của client -> TSL WAN không được NAT, Internet WAN thì vẫn NAT bình thường, mà với phương án này chắc chắn hội sở phải có static route trỏ ngược về subnet LAN của bồ, nếu không thì ông hội sở không biết reply packet về đâu :))) => phải phối hợp với vpnt hoặc ông hội sở để cấu hình, bạn bổ sung thêm thông tin mình ngó xem sao:
Về topology & IP:
-subnet LAN client hiện tại là gì? (1 subnet hay nhiều VLAN?)
-ip TSL WAN do vnpt cấp là dạng /30 point-to-point hay dạng gì?
-hội sở đã xác nhận có static route ngược về LAN chưa?
Về thiết bị:
-mik đang dùng model gì, Ó version bao nhiêu?
-igate đang ở mode bridge hay router? (vì điều này ảnh hưởng đến việc mik có thấy IP WAN thật không)
Về yêu cầu nghiệp vụ:
-Ngoài traffic đi 10.x.x.x/8 về hội sở, có traffic nào khác cần đi TSL không (VPN, multicast, QoS...)?
-Có yêu cầu failover giữa 2 WAN không, hay 2 đường hoàn toàn độc lập?
Về tbi:
  • hiện hữu chạy riêng 2 dg 2 tbi riêng biệt: hội sở thấy được client, igate đang khai router, khi chuyển qua mô hình mới sẽ khai báo bridge hết cho cả 2 dg.
  • mik dự kiến sử dụng 4011.
Về IP:
  • TSL: WAN là/29, LAN là /24, hội sở có static route hay kg thì e kg rõ lắm do họ chỉ xác nhận ping thông được client hay kg thôi (mà e nghĩ chắc chắn sẽ có route).
  • dự khi chuyển qua mô hình mới lớp LAN /24 này sẽ xài chung luôn cho cả WAN NET.
Về nghiệp vụ:
  • có thể WAN TSL chỉ đi 1 số ít pool ip mong muốn, e vd 10.0.0.0/8 là như thế.
  • còn lại sẽ đi WAN NET hết.
xin gửi a 1 số thông tin.
 
Về tbi:
  • hiện hữu chạy riêng 2 dg 2 tbi riêng biệt: hội sở thấy được client, igate đang khai router, khi chuyển qua mô hình mới sẽ khai báo bridge hết cho cả 2 dg.
  • mik dự kiến sử dụng 4011.
Về IP:
  • TSL: WAN là/29, LAN là /24, hội sở có static route hay kg thì e kg rõ lắm do họ chỉ xác nhận ping thông được client hay kg thôi (mà e nghĩ chắc chắn sẽ có route).
  • dự khi chuyển qua mô hình mới lớp LAN /24 này sẽ xài chung luôn cho cả WAN NET.
Về nghiệp vụ:
  • có thể WAN TSL chỉ đi 1 số ít pool ip mong muốn, e vd 10.0.0.0/8 là như thế.
  • còn lại sẽ đi WAN NET hết.
xin gửi a 1 số thông tin.

Hmm triển khai ở mức khái niệm sẽ gồm 3 phần: 1. đặt IP cho hai WAN trên mik; 2.tạo policy routing để traffic đi các pool nội bộ của hội sở như 10.0.0.0/8 ra WAN TSL, và 3. chỉ áp NAT cho WAN Internet chứ không áp NAT cho WAN TSL, nếu sau này chỉ một số máy khách được phép đi TSL, có thể lọc tiếp theo source subnet, VLAN hoặc address-list, thay vì áp cho toàn bộ LAN /24, mình giả định một số thông tin, vì có thể bạn cũng chưa có đủ:
LAN: 192.168.1.0/24
WAN TSL: IP 203.162.x.2/29, gateway 203.162.x.1, do VNPT bàn giao point-to-point
WAN - Internet: PPPoE
Dải đi TSL: 10.0.0.0/8
Toàn bộ LAN đều áp chính sách, hội sở đã có route ngược
Mik 4011 os7, igate cả 2 đường đều bridge


mô hình là dual WAN với policy routing không đối xứng về NAT: đường TSL forward thẳng IP thật của client, đường internet masquerade bình thường. mik đóng vai trò duy nhất xử lý toàn bộ routing, NAT và firewall.
các thành phần cần cấu hình
-IP addressing
gán IP WAN TSL và WAN Internet lên 2 interface riêng biệt trên mik
LAN /24 gán lên interface bridge hoặc ether nội bộ


-Routing table
tạo 2 routing table riêng: via-tsl và via-internet
mỗi table có một default route trỏ về gateway tương ứng
route tĩnh 10.0.0.0/8 đi qua gateway TSL trong main table

-Firewall Mangle — phân luồng
rule ở chain prerouting: traffic từ LAN có đích 10.0.0.0/8 → mark routing via-tsl
rule còn lại: traffic từ LAN đích khác → mark routing via-internet => quyết định packet đi đường nào

-NAT
chỉ tạo rule masquerade hoặc src-nat cho interface WAN Internet
không tạo bất kỳ rule NAT nào cho interface WAN TSL → packet giữ nguyên IP nguồn LAN khi ra ngoài

-Firewall filter
cho phép traffic từ hội sở (10.0.0.0/8) vào LAN qua WAN TSL
drop các kết nối không mong muốn từ ngoài vào
luồng hđ thực tế thì như này:
a) client 192.168.1.100 truy cập 10.5.5.5 (hội sở): -> mik mangle: đích 10.x -> mark via-tsl -> routing: ra WAN TSL, source IP = 192.168.1.100 (giữ nguyên) -> hội sở thấy IP 192.168.1.100
b) client 192.168.1.100 truy cập 8.8.8.8 (Internet): -> mik mangle: đích khác -> mark via-internet -> NAT: source IP đổi thành IP WAN Internet -> Internet thấy IP WAN public
có gì chưa hiểu feedback lại mình giải thích thêm
 
Về tbi:
  • hiện hữu chạy riêng 2 dg 2 tbi riêng biệt: hội sở thấy được client, igate đang khai router, khi chuyển qua mô hình mới sẽ khai báo bridge hết cho cả 2 dg.
  • mik dự kiến sử dụng 4011.
Về IP:
  • TSL: WAN là/29, LAN là /24, hội sở có static route hay kg thì e kg rõ lắm do họ chỉ xác nhận ping thông được client hay kg thôi (mà e nghĩ chắc chắn sẽ có route).
  • dự khi chuyển qua mô hình mới lớp LAN /24 này sẽ xài chung luôn cho cả WAN NET.
Về nghiệp vụ:
  • có thể WAN TSL chỉ đi 1 số ít pool ip mong muốn, e vd 10.0.0.0/8 là như thế.
  • còn lại sẽ đi WAN NET hết.
xin gửi a 1 số thông tin.
bác không nói rõ mô hình trước và sau như nào nên khó tư vấn, mikrotik sẽ thay thế hoàn toàn vai trò của iGate hay là có thêm vai trò gì khác?
 
Hmm triển khai ở mức khái niệm sẽ gồm 3 phần: 1. đặt IP cho hai WAN trên mik; 2.tạo policy routing để traffic đi các pool nội bộ của hội sở như 10.0.0.0/8 ra WAN TSL, và 3. chỉ áp NAT cho WAN Internet chứ không áp NAT cho WAN TSL, nếu sau này chỉ một số máy khách được phép đi TSL, có thể lọc tiếp theo source subnet, VLAN hoặc address-list, thay vì áp cho toàn bộ LAN /24, mình giả định một số thông tin, vì có thể bạn cũng chưa có đủ:
LAN: 192.168.1.0/24
WAN TSL: IP 203.162.x.2/29, gateway 203.162.x.1, do VNPT bàn giao point-to-point
WAN - Internet: PPPoE
Dải đi TSL: 10.0.0.0/8
Toàn bộ LAN đều áp chính sách, hội sở đã có route ngược
Mik 4011 os7, igate cả 2 đường đều bridge


mô hình là dual WAN với policy routing không đối xứng về NAT: đường TSL forward thẳng IP thật của client, đường internet masquerade bình thường. mik đóng vai trò duy nhất xử lý toàn bộ routing, NAT và firewall.
các thành phần cần cấu hình
-IP addressing
gán IP WAN TSL và WAN Internet lên 2 interface riêng biệt trên mik
LAN /24 gán lên interface bridge hoặc ether nội bộ


-Routing table
tạo 2 routing table riêng: via-tsl và via-internet
mỗi table có một default route trỏ về gateway tương ứng
route tĩnh 10.0.0.0/8 đi qua gateway TSL trong main table

-Firewall Mangle — phân luồng
rule ở chain prerouting: traffic từ LAN có đích 10.0.0.0/8 → mark routing via-tsl
rule còn lại: traffic từ LAN đích khác → mark routing via-internet => quyết định packet đi đường nào

-NAT
chỉ tạo rule masquerade hoặc src-nat cho interface WAN Internet
không tạo bất kỳ rule NAT nào cho interface WAN TSL → packet giữ nguyên IP nguồn LAN khi ra ngoài

-Firewall filter
cho phép traffic từ hội sở (10.0.0.0/8) vào LAN qua WAN TSL
drop các kết nối không mong muốn từ ngoài vào
luồng hđ thực tế thì như này:
a) client 192.168.1.100 truy cập 10.5.5.5 (hội sở): -> mik mangle: đích 10.x -> mark via-tsl -> routing: ra WAN TSL, source IP = 192.168.1.100 (giữ nguyên) -> hội sở thấy IP 192.168.1.100
b) client 192.168.1.100 truy cập 8.8.8.8 (Internet): -> mik mangle: đích khác -> mark via-internet -> NAT: source IP đổi thành IP WAN Internet -> Internet thấy IP WAN public
có gì chưa hiểu feedback lại mình giải thích thêm
đọc qua thấy có hướng thực hiện nhưng cũng chưa biết thực tế làm sao, phần mikrotik này e cũng gà còn phải học hỏi nhiều, a có thể cho e xin file lệnh khai báo vs cấu hình này được kg ạ
 
Ủa ae, mình mua license P10 trên web ko có ngày hết hạn mà sao renew trên winbox nó ngày nhỉ? Mình đang xài bản CHR
1774275821033.webp


1774275861890.webp
 
đọc qua thấy có hướng thực hiện nhưng cũng chưa biết thực tế làm sao, phần mikrotik này e cũng gà còn phải học hỏi nhiều, a có thể cho e xin file lệnh khai báo vs cấu hình này được kg ạ

1. khai báo biến, do mình ko biết class và rangeIP thực tế của bạn ntn, nên hãy chủ động thay vào rồi paste từng cụm script vào terminal, các script này sẽ xoá IP tại các interface đc khai báo đấy nhé, nếu đang kết nối bằng các interface đó thì sẽ bị mất kết nối, có cổng console hoặc interface nào đó ko khai báo bên trên mà chơi
# =============================================
# CAU HINH THONG SO - CHINH LAI TRUOC KHI CHAY
# =============================================

:local wanTslInterface "ether1"
:local wanNetInterface "ether2"
:local lanInterface "ether3"

:local wanTslIP "203.162.1.2/29"
:local wanTslGW "203.162.1.1"

:local wanNetIP "1.2.3.4/30"
:local wanNetGW "1.2.3.1"

:local lanIP "192.168.1.1/24"
:local lanSubnet "192.168.1.0/24"

# Dai IP can di ve hoi so qua WAN TSL
:local tslDestination "10.0.0.0/8"

Tiếp theo là config
# =============================================
# PHAN 1: DAT IP CHO CAC INTERFACE
# =============================================

# Xoa IP cu neu co de tranh xung dot
/ip address remove [find interface=$wanTslInterface]
/ip address remove [find interface=$wanNetInterface]
/ip address remove [find interface=$lanInterface]

# Gan IP WAN TSL
/ip address add address=$wanTslIP interface=$wanTslInterface comment="WAN TSL - VNPT"

# Gan IP WAN Internet
/ip address add address=$wanNetIP interface=$wanNetInterface comment="WAN Internet"

# Gan IP LAN
/ip address add address=$lanIP interface=$lanInterface comment="LAN"


# =============================================
# PHAN 2: TAO ROUTING TABLE
# =============================================

# Tao bang dinh tuyen cho tung duong WAN
/routing table add name=via-tsl fib comment="Bang dinh tuyen WAN TSL"
/routing table add name=via-internet fib comment="Bang dinh tuyen WAN Internet"


# =============================================
# PHAN 3: KHAI BAO ROUTE
# =============================================

# Default route chinh - di WAN Internet
/ip route add dst-address=0.0.0.0/0 gateway=$wanNetGW distance=1 comment="Default route WAN Internet"

# Route tinh den hoi so - di WAN TSL (main table)
/ip route add dst-address=$tslDestination gateway=$wanTslGW distance=1 comment="Route den hoi so qua WAN TSL"

# Default route trong bang via-tsl
/ip route add dst-address=0.0.0.0/0 gateway=$wanTslGW routing-table=via-tsl comment="Default route bang TSL"

# Default route trong bang via-internet
/ip route add dst-address=0.0.0.0/0 gateway=$wanNetGW routing-table=via-internet comment="Default route bang Internet"


# =============================================
# PHAN 4: FIREWALL MANGLE - PHAN LUONG TRAFFIC
# =============================================

/ip firewall mangle

# Danh dau ket noi tu LAN di den dai IP hoi so -> di WAN TSL
add chain=prerouting \
src-address=$lanSubnet \
dst-address=$tslDestination \
action=mark-connection \
new-connection-mark=conn-tsl \
passthrough=yes \
comment="Danh dau ket noi den hoi so"

# Danh dau routing cho ket noi TSL
add chain=prerouting \
connection-mark=conn-tsl \
action=mark-routing \
new-routing-mark=via-tsl \
passthrough=no \
comment="Dinh tuyen ket noi TSL ra WAN TSL"

# Danh dau ket noi con lai tu LAN -> di WAN Internet
add chain=prerouting \
src-address=$lanSubnet \
dst-address=!$tslDestination \
action=mark-connection \
new-connection-mark=conn-internet \
passthrough=yes \
comment="Danh dau ket noi Internet"

# Danh dau routing cho ket noi Internet
add chain=prerouting \
connection-mark=conn-internet \
action=mark-routing \
new-routing-mark=via-internet \
passthrough=no \
comment="Dinh tuyen ket noi Internet ra WAN Net"


# =============================================
# PHAN 5: NAT - CHI NAT WAN INTERNET
# =============================================

/ip firewall nat

# Masquerade chi ap dung cho WAN Internet
# WAN TSL KHONG co rule NAT -> giu nguyen IP thuc cua client
add chain=srcnat \
out-interface=$wanNetInterface \
action=masquerade \
comment="NAT ra WAN Internet - giu IP thuc tren TSL"


# =============================================
# PHAN 6: FIREWALL FILTER - BAO MAT CO BAN
# =============================================

/ip firewall filter

# Cho phep ket noi da duoc thiet lap
add chain=input connection-state=established,related action=accept \
comment="Chap nhan ket noi da thiet lap"

# Cho phep ICMP (ping)
add chain=input protocol=icmp action=accept \
comment="Cho phep ping"

# Cho phep truy cap tu LAN vao router
add chain=input in-interface=$lanInterface action=accept \
comment="Cho phep LAN truy cap router"

# Cho phep traffic tu hoi so vao LAN qua WAN TSL
add chain=forward \
in-interface=$wanTslInterface \
src-address=$tslDestination \
dst-address=$lanSubnet \
action=accept \
comment="Cho phep hoi so truy cap vao LAN"

# Cho phep LAN di ra ngoai
add chain=forward \
in-interface=$lanInterface \
action=accept \
comment="Cho phep LAN di ra WAN"

# Drop cac ket noi khong hop le tu WAN vao
add chain=input \
in-interface=$wanTslInterface \
connection-state=new \
action=drop \
comment="Drop ket noi moi tu WAN TSL vao router"

add chain=input \
in-interface=$wanNetInterface \
connection-state=new \
action=drop \
comment="Drop ket noi moi tu WAN Internet vao router"


# =============================================
# PHAN 7: DNS
# =============================================

/ip dns set servers=8.8.8.8,1.1.1.1 allow-remote-requests=yes

# Neu hoi so co DNS server noi bo, them vao day
# /ip dns static add name="internal.company.local" address=10.x.x.x


# =============================================
# PHAN 8: DHCP SERVER CHO LAN
# =============================================

/ip pool add name=lan-pool ranges=192.168.1.100-192.168.1.254

/ip dhcp-server add \
name=lan-dhcp \
interface=$lanInterface \
address-pool=lan-pool \
disabled=no

/ip dhcp-server network add \
address=$lanSubnet \
gateway=192.168.1.1 \
dns-server=192.168.1.1 \
comment="DHCP LAN"


# =============================================
# KIEM TRA SAU KHI CHAY XONG
# =============================================
:log info "--- KIEM TRA CAU HINH ---"
:log info "IP address:"
/ip address print
:log info "Routes:"
/ip route print
:log info "Mangle rules:"
/ip firewall mangle print
:log info "NAT rules:"
/ip firewall nat print
:log info "Hoan thanh cau hinh dual WAN - TSL no NAT + Internet NAT"

Cuối cùng là test
/tool traceroute 10.1.1.1 # kiem tra di dung WAN TSL
/tool traceroute 8.8.8.8 # kiem tra di dung WAN Internet
/ip firewall connection print # kiem tra connection dang mo
 
Router mikrotik nào gộp 2 wan, tải bình thường khoảng 60 người làm văn phòng, đôi lúc họp hành khoảng 150 người. Nếu tính camera, điện thoại, máy tính thì tối đa cùng lúc khoảng 250 clients, bình thường khoảng 120 clients. Accesspoint dự tính sài 10 con 225 để phủ sóng, riêng phòng họp thì treo 2 -3 con 225 để chia tải.
 
Router mikrotik nào gộp 2 wan, tải bình thường khoảng 60 người làm văn phòng, đôi lúc họp hành khoảng 150 người. Nếu tính camera, điện thoại, máy tính thì tối đa cùng lúc khoảng 250 clients, bình thường khoảng 120 clients. Accesspoint dự tính sài 10 con 225 để phủ sóng, riêng phòng họp thì treo 2 -3 con 225 để chia tải.
combo rb5009 + aruba 335 đi a, 225 hơi hẹo
 

Thống kê chủ đề

Ngày tạo
tuanreb,
Người trả lời cuối
linkinpark0403,
Trả lời
21.114
Lượt xem
2.520.791
Quay lại
Lên đầu trang