
Nikita
31.08.2017
15:53:05
сразу марк-роутинг?

Alex
31.08.2017
15:53:14
Пардон, нет
Под оба эти шлюза должны быть таблицы маршрутизации. Какой дефолт у Вас в мейн?

Nikita
31.08.2017
15:54:31
у меня в мэйне старый шлюз

Google

Nikita
31.08.2017
15:54:49
а новый в таблице route_new

Alex
31.08.2017
15:55:34
Ок. Тогда Вам, по сути, нужен один мангл, который будет ловить адреса на новый айпишнег. Сервак висит за каким езернетом? Или бриждом?

Nikita
31.08.2017
15:56:05
за бриджом bridge-web

Alex
31.08.2017
15:56:40
мангл:
чейн=прероутинг коннекшн-марк=test-conn-mark ин-интерфейс=bridge-web экшн=марк-роутинг нью-роутинг-марк=route_new
Собсно, всё

Nikita
31.08.2017
15:57:08
красиво
я был близок, не указал ин-интерфейс)

Alex
31.08.2017
15:57:43
У МТ вообще полиси роутинг красиво сделан

Kirill
31.08.2017
15:58:17
а лучше указывать не локальный интерфейс
а !=wan

Nikita
31.08.2017
15:58:36
не каждый день такие петли закрычиваю) забыл) спасибо за напоминание, это MTCTCE)))

Alex
31.08.2017
15:58:36
Тоже вариант )

Google

Alex
31.08.2017
15:58:47
Нет, это MTCRE

Nikita
31.08.2017
15:59:02
мэнглы - это MTCTCE )

Alex
31.08.2017
15:59:13
а !=wan
ещё можно собрать список локальных интерфейсов
А полиси-роутинг — это MTCRE )

Nikita
31.08.2017
15:59:33
да, тоже вариант, в интерфейс лист
согласен)

Alex
31.08.2017
15:59:54
Крайне удобная фича

Nikita
31.08.2017
16:00:21
в 6.40 дефолт конфиг сделали грамотным, обратили внимание?

Alex
31.08.2017
16:00:29
Жду с нетерпением релиза .41. Там очень круто можно будет с вланами на бридже работать.

Nikita
31.08.2017
16:00:51
и фаера и интерфейс-листов WAN/LAN

Alex
31.08.2017
16:01:12
Да, видел. А ещё там фаервол на ип6 написали полноценный

Nikita
31.08.2017
16:02:30

Alseg
31.08.2017
16:04:27
мт в выводе умеет сумаризировать роуты?

Nikita
31.08.2017
16:04:31
а, кстати
все равно не работает

Alex
31.08.2017
16:06:20

Nikita
31.08.2017
16:06:31
создаю роут-правило - работает
пакеты идут

Alex
31.08.2017
16:07:29
А у Вас в нате, случаем, не маскарадинг?

Google

Alseg
31.08.2017
16:07:44
Поясните
ну есть например куча куча сеток, он каждую показывает отдельным роутом. а не мог ли он их суммаризировать и показать например одной 24 сеткой, один ж хрен он за ними за всеми на 1 ровтер пойдет

Alex
31.08.2017
16:08:12
Нет, в выводе — не будет. В ОСПФе, при необходимости, сделает. Но это если попросим
4х/26 не равно 1х/24
Потому что это мор специфик

Alseg
31.08.2017
16:09:16

Nikita
31.08.2017
16:09:38
add action=mark-connection chain=prerouting connection-mark=no-mark connection-state=new dst-address=x.x.x.x dst-port=80 new-connection-mark=test-conn-mark passthrough=no protocol=tcp
add action=mark-routing chain=prerouting connection-mark=test-conn-mark in-interface=bridge-web new-routing-mark=NEW_ROUTE passthrough=no

Alex
31.08.2017
16:09:42
Потому что это всё равно мор специфик, чем /24

Nikita
31.08.2017
16:09:58
нет, именно срс-нат
пакеты бегут по правилам

Alex
31.08.2017
16:10:28
Хотя, на это у нас пофиг
У нас же естаблишед не натится

Alex
31.08.2017
16:11:15
Какой сервис? давайте проверю

Nikita
31.08.2017
16:11:58

Alex
31.08.2017
16:12:23
Это же что-то на внешних ипах? Посмотрю доступность с первого и второго адреса

Nikita
31.08.2017
16:13:11
причем если соаздать
/ip route rule
src-address=x.x.x.x/24 action=lookup table=NEW_ROUTE
коннект удается
по новому адресу

Google

Nikita
31.08.2017
16:15:24
куда копать? torch? где пакеты дебагать-ловить? postroute?

Alex
31.08.2017
16:16:10
Щас подумаю

Nikita
31.08.2017
16:16:43
new ip
на старом ip все работает

Alex
31.08.2017
16:17:50
Кстати, это правило не повредит совсем. Его можно оставлять. А ещё можно в новом маршруте прописать Pref.Source

Nikita
31.08.2017
16:18:11
прописано

Admin
ERROR: S client not available

Alex
31.08.2017
16:18:30
Новый адрес там?

Nikita
31.08.2017
16:18:47
да
а. стоп
да

Alex
31.08.2017
16:19:27
Тогда сделайте построутинг на аут-интерфейс по коннекшн-марке ЛОГ

Nikita
31.08.2017
16:19:49
запутал немного

Alex
31.08.2017
16:19:52
И посмотрите, с каким сурсом обратно пакеты летят

Nikita
31.08.2017
16:20:18

Alex
31.08.2017
16:21:02
add ch=postrouting connection-mark=new-address out-interface=WAN action=log

Nikita
31.08.2017
16:21:15
сервер отвечает исключительно с нового адреса как и ожадалось

Alex
31.08.2017
16:21:23
Вот да
И правила сорс-ната дайте, плз

Google

Alex
31.08.2017
16:21:44
На всякий случай )

Nikita
31.08.2017
16:23:48
add action=src-nat chain=srcnat out-interface=ether1-WAN src-address=192.168.146.254 to-addresses=x.x.x.x
но сорснат же работает когда вебсервер инициирует коннекшн
а не браузер

Alex
31.08.2017
16:24:41
Так, ладно, это фиг с ним. Да

Nikita
31.08.2017
16:26:25
кстати пасстру должны стоять на обоих правилах мэнгл-то?
или они не мешают друг другу?

Aleksander
31.08.2017
16:27:05
подскажите в правилах queues приоритет у каких правил выше ?
те у которых номер меньше или больше?

Nikita
31.08.2017
16:27:35
марк-коннекшн -> марк роут -> log
всем пасстру?

Alex
31.08.2017
16:29:03

Nikita
31.08.2017
16:30:35
тоно

Alex
31.08.2017
16:30:53
Проверка — сверху вниз, по порядку. Приоритетов в простых очередях (отдельно стоящих, не подвязанных к родителю) нет. С кем совпал — тот и молодец

Aleksander
31.08.2017
16:31:07
Нумерация начинается с нуля. Ноль=верх
а если у меня первое правило задет на подсеть 192,168,0,0/24 ограничение в 25 мб
а последующие на каждый отдельный ip в этой сети по 1 мб
выше 25мб скорость на все ip в сети не будет?

Alex
31.08.2017
16:32:51
Вы настройте одну очередь и PCQ. Если у вас ип совпал с верхней /24 подсеткой — он дальше не пойдёт