• 860

[研究所] MikroTik RouterOS 學習 (持續更新)


gfx wrote:
是這樣的想法沒錯.
...(恕刪)


感謝gfx大大回覆:
再請教一下g大,已經在site to site,A區和B區都能互通下,還要再搭建一個VPN才能走?
等於由A區再VPN至B區再標記後出去?
有點不是很懂…

請大大鞭小力點…XDDD
感恩!
necosjou wrote:
感謝gfx大大回覆...(恕刪)
不用再搭個vpn,用同個vpn沒錯...

但映射到siteB的server處理完,預設並不會返回siteA,而是送去siteB的wan.

所以在siteB作標記的意義,即告知routerB說這些映射來源並不是從wan來的,而是從vpn的另一端.
所以這些被標記封包當server處理好,也得透過vpn回去另一端(siteA)...就這樣.

為何需透過標記呢?
原因是您的路由表只設定另一端的lan作site-to-site,
但網際網路的陌生ip並不在您路由表site-to-site紀錄的地址內,所以才這樣搞的啦
ntredpig wrote:
感謝pctine大...(恕刪)

1.不要將dhcp-client(第四台網路)與pppoe-client全bonding在一起.

2.即使是雙wan,也要有個優先(用distance決定,數字越小越優先)
要將這兩種網路的add default route給✓選,接下來您才能指定distance數值.
distance數值任您定義,但值過大也沒意義,建議在5~10範圍內即可.
而distance數值小的為最優先wan,大的次之...但絕不要設相同的數值.

pppoe-client:


dhcp-client:


3.步驟2並非只有distance決定誰是優先wan那樣單純.
distance小的wan假如發生斷線,網路自動會由distance次之的遞補.
有備援的feel~

4.負載平衡的目的即將原本部份給預設routing(distance小的wan)的封包,搶下來給次要的wan做.
要怎做呢,請看接下來的步驟:
1.>/ip firewall mangle新增:


pcc負載可用address/port的數值當被除數,
當"被除數"被"除數"相除後的"餘數"..."餘數"符合您設定的"餘數值"這條件成立時,規則便會成立.
所以若是"除數"設定為2 ,當餘數設定為0或1...皆為1/2的機率;
當"除數"設定為3 ,當餘數設定為0或1或2...皆為1/3的機率
其他以下類推~

若要設定2/3的機率,而非1/3怎做?
那就設兩個規則,分別搶餘數0和1 ,或者1或2 ,甚至是0和2都可以.
只要別設定除3還會餘3,甚至餘數比除數3還大這種烏龍~



2.>/ip route新增:


假設網路總量為1 ,
若路由標記設1/3,這些標記到的就會優先給wan2(distance=1)的處理,
剩下沒被標記2/3封包的則依原本往wan1去.

同理標記設2/3 ,最後未標記的走wan1的只會剩1/3

以上負載平衡設定大致是如此,希望您聽的明白

gfx wrote:
1.不要將dhcp...(恕刪)


感謝gfx大大撥冗回覆~~~
小弟今天下班後回到家再試試...
謎之音:完蛋了,看到數學就會下意識去迴避,因想起學生時代有點痛苦的回憶...工數、應數、離散...T_T"
Sic gorgiamus allos subjectatos nunc

gfx wrote:
在命令視窗貼上這一...(恕刪)




Hi G大,我試著用filter或raw去擋 117.80.224.233這個IP,但firewall connection裡一直都出現這一個連線,雖然沒有connected,但還是蠻在意的,請問是哪一個地方要檢查嗎?

shaluvs wrote:
Hi G大,我試著...(恕刪)

您除了src-address=117.80.224.233 action=drop 外還啟用了其它的選項嗎?

如src-address-list或dst-address-list設定空白之類的...

gfx wrote:
您除了src-address...(恕刪)


G大,我設定的狀況如圖片,其他都沒啟用。
補充一下按"-"號刪除連線馬上就又被連接,所以我試著重開機後目前沒看到,但馬上又有了一個蘇州的IP 117.136.46.220連到我這邊,我現在再試一次看看設定完重開機


shaluvs wrote:
G大,我設定的狀況...(恕刪)
我覺得您設置沒錯耶,要不然您再多啟用dst-address-type=local

這選項是強調連接對象是Router的wan ip
請問各位,我用Mikrotik Router(RB750Gr3)架設的L2TP/IPSEC VPN有點問題,
如果我兩個設備在同一個wifi下,用不同帳號連到我的VPN,會有後連線踢掉前連線的問題,
比如說
先用筆電+帳號A連到VPN
再用手機+帳號B連到VPN
這時筆電連線會被踢掉

但如果在不同wifi下,兩個帳號就能同時連線
請問這是為什麼呢?

mudder wrote:
請問各位,我用Mikrotik...(恕刪)
正常,您換其它軟件架設l2tp/ipsec也會有同樣結果.
l2tp/ipsec連線是先架設ipsec隧道,然後在ipsec隧道內進行l2tp協定傳輸.

ipsec隧道是用"ip"進行雙方認證,所以一個遠端ip只會有一組認證.
但這也造成重覆的ip對server連線時會出現狀況(如:同個內網的兩電腦同時對server進行vpn連線)

只要ipsec還是用ip認證,而不是port號...這問題會一直持續著,包含ios所使用的ikev2
  • 860
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 860)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?