• 871

[研究所] MikroTik RouterOS 學習 (持續更新)

請教一下gfx大大
目前環境有兩個區網跟兩條外線做pcc,兩個區網使用的pppoe撥號有個別分開
有嘗試過設定兩個ipv6的pool,分別由兩個不同的prefix配發,
但因為ipv6的default route gateway只能抓到後取得prefix的那組,
所以會有一個區網的ipv6都不能上網
若是想要讓兩個區網都能夠取得ipv6位址並且能夠連上網路要怎麼設定呢?

pctine wrote:
A/B 兩點建立 VPN, A 點上網全數由 B 點連線出 Internet 的做法

這個在實務上有不少公司需要此種連線方式.


例如類似上面的架構, 假設 A 點在 China, B 點為 Taiwan 總公司, 因為種種考量, A點所有的上網不直接讓它從 China 出去, 而是透過 VPN 將其導至台灣後再連線出去, 通常是管理上的需求或是大陸上網的限制, 必須做如此的設定.

在 RouterOS 上的實作
這種 VPN 架構在 Draytek Vigor Router 上實作是相當容易, 只要勾一個選項就完成設定, 相對在 RouterOS 上複雜了一點, 但只有一個很簡單的觀念:

由於整個前題是 VPN Tunnel 必須先建立起來, 那麼不能將所有的流量都全數導至 VPN Tunnel, 建立 VPN Tunnel 還是要讓它走原本的 Internet 連線,

我們這裡的實作 A & B 都是透過 PPPoE 連線, 而且 VPN Server (B site) 為 PPPoE fixed IP.

建立 VPN 連線的設定這裡就不多做說明. 而 A site PPPoE 連線預設也不讓它自動產生 default route, 因為我們要讓 default route 走 VPN Tunnel 的 priority 較高.

這裡設定 default route 兩筆, 但 VPN Tunnel(pptp-out2) distance=1, 所以 priority 較高. 而這裡有一個重點, VPN server IP=119.145.xxx.xxx, 所以這裡設定只要到此 IP 要走 PPPoE 連線出去, 這是為了確保 VPN Tunnel 建立起來.

/ip route
add disabled=no distance=2 dst-address=0.0.0.0/0 gateway=pppoe-out1 scope=30 \
target-scope=10
add disabled=yes distance=1 dst-address=0.0.0.0/0 gateway=pptp-out2 scope=30 \
target-scope=10
add disabled=no distance=1 dst-address=119.145.xxx.xxx/32 gateway=pppoe-out1 \
scope=30 target-scope=10


這樣就完成設定了. 其實只要觀念正確, 設定上並沒有什麼難處. 而即使因為種種原因 VPN Tunnel 無法建立起來, 因為我們有第二筆 default route, 它還是能夠連上 Internet 無誤的.

在小弟的實作上, A/B 兩點建立 VPN Tunnel, A點在台灣, B點在中國, 完成設定後上 ipaddress.com 實測一下. 雖然我人在台灣, 但查到的 IP 已經確定是從中國東莞出去了.


前面的實作上 VPN Server 端必須為固定 IP, 但實務上如果是動態 IP 要怎麼辦? 這時候可以在 RouterOS 上透過一些 script & netwatch tool, 當 Internet 連線建立起來後, 以 script 去建立 VPN Tunnel & ip route 就可以了.


大大這作法是不是要設定成第二組ppoe撥號的帳號?
a6595085 wrote:
請教一下gfx大大...(恕刪)
這問題有待克服,不管是routeros或中華都有。

1.就如同您說的:若使用dhcp client取得2組ip,v6路由表gateway會被後面的撥號取代。
如果能同v4,一組用預設路由;另一組透過標記策略,路由問題隨即能迎刃而解。
但很可惜routeros目前並沒提供v6的標記策略功能

2.中華v6個人prefix前綴給的是/64,無法再切割更多區段。
若一組撥號就能取得/48(一共65535個/64),
即能透過dhcp-server,依您想法隨意給Lan任一組/64。
但現實就在那,您不可能改變中華目前的用戶規則...

目前/48 tunnelbroker.net有提供這服務,
但伺服器在香港,效能就不如中華電信那樣直接了
billese10 wrote:
大大這作法是不是要...(恕刪)
vpn-tunnel不需使用2組pppoe。
並不是每一個人的router都可以開2組wan,若限定條件是2組wan那這樣的技術就不值得推廣了。

gfx wrote:
這問題有待克服,不...(恕刪)


目前這邊有兩條中華的外線,所以可以取得兩個/64的ipv6,所以這個不會是問題
看來只能等routeros把這個問題解決才能用了

感謝gfx大回覆
請問最近script中file備份後傳到GMAIL都會出現錯誤
"system,e-mail,error Error sending e-mail <MikroTik -- RouterOS Backup 2019mar20>: AUTH failed"

可是我帳密登入google是沒問題的

#SMTP伺服器位置
:local SMTP "smtp.gmail.com"
:local PORT "587"
:local TLS "yes"

#SMTP認證
:local USER "123xxx@gmail.com"
:local PWD "@@@@"

#寄件人
:local MailFrom "MikroTik@mail.com"

#收件人
:local MailTo "123xxx@gmail.com"

#寄出後是否刪除已存檔的Log(/file裡的檔案)
#0=保留 1=刪除

:local DeleteLogFile 0

:local BackupFileName
:set BackupFileName ([/system identity get name] . "_Backup-" . [:pick [/system clock get date] 7 11] . [:pick [/system clock get date] 0 3] . [:pick [/system clock get date] 4 6] . ".backup");
/system backup save name=($BackupFileName);
delay 10;

/tool e-mail set from=$MailFrom;
/tool e-mail set address=[:resolve $SMTP];
/tool e-mail set port=$PORT
/tool e-mail set user=$USER
/tool e-mail set password=$PWD
/tool e-mail set start-tls=$TLS

/tool e-mail send to=$MailTo subject=([/system identity get name] . " -- RouterOS Backup " . [:pick [/system clock get date] 7 11] . [:pick [/system clock get date] 0 3] . [:pick [/system clock get date] 4 6]) file=[$BackupFileName];

:delay 10;
chunta22 wrote:
請問最近script...(恕刪)
老問題了,Google早些年前就已把舊mail收發工具的權限給鎖了起來。


canerhsu wrote:
我是從IP-Service...(恕刪)


還有一個辦法提供參考。
你可以在IP/Service裡面把內定的Port號改掉。
內定的Port很容易被盯上,改Port會增加一點安全性。
另外就是在外要管理的時候,就用VPN連回來。
irsjx2vxo3ne3k84dr1dz4,r4pe8bez3/4ne3bq4bew2j92gea jx4hq me-2d8 e3hy4hi2ty k84!

gfx wrote:
老問題了,Google...(恕刪)


謝謝幫忙

gfx wrote:
vpn-tunnel...(恕刪)


了解 謝謝gfx大大解說

add disabled=yes distance=1 dst-address=0.0.0.0/0 gateway=l2tp scope=30 \target-scope=10

這條規則我設定成l2tp也可以滿足把流量導向A到B需求嗎?
  • 871
內文搜尋
X
評分
評分
複製連結
請輸入您要前往的頁數(1 ~ 871)
Mobile01提醒您
您目前瀏覽的是行動版網頁
是否切換到電腦版網頁呢?