mikrotik настройка nat маскарад или src-nat

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Аватара пользователя
bars
Сообщения: 1115
ОС: BSD/LINUX

mikrotik настройка nat маскарад или src-nat

Сообщение bars »

Привет, задумался какой нат на моем роутере микротик будет более оптимальным/эффективны маскарад или src-nat.
Знаю что src-nat менее ресурсоемкий.
Сейчас используется nat маскарад для локальной сети.

Код: Выделить всё

chain=srcnat action=masquerade src-address=192.168.2.0/24 log=no log-prefix=""
Решил переделать на src-nat, что бы выжать по полной из своей железки.
Допустим 77.10.10.10 мой внешний статический ип адрес.

Код: Выделить всё

hain=srcnat action=src-nat to-addresses=77.10.10.10 out-interface=dom-l2tp log=no log-prefix=""
dom-l2tp - это подключения l2tp моего провадйера.
На роутере крутится еще ovpn сервер и етсь несколько подключений.
Если заменяю маскарад на src-nat то отваливается ovpn подключения, сайты не открываются, вечная загрузка.
Задумался, тоетсь для ovpn подклчюения нужно сделать nat маскарад, отдельным правилом, верно?
Настройка BSD систем
Знание сила, незнание Рабочая сила!
Спасибо сказали:
Аватара пользователя
bars
Сообщения: 1115
ОС: BSD/LINUX

Re: mikrotik настройка nat маскарад или src-nat

Сообщение bars »

Сделал тан двумя правилами.
src-nat - для провайдера (белый) трафик.
masquerade - для подключений vpn.
думаю так будет правильнее, чем одно общее правило masquerade держать.

Код: Выделить всё

> /ip/firewall/nat/print
Flags: X - DISABLED, I - INVALID; D - DYNAMIC 
 0 X  chain=srcnat action=masquerade src-address=192.168.2.0/24 log=no log-prefix="" 

 1    ;;; freedom
      chain=srcnat action=src-nat to-addresses=77.10.10.10 src-address=192.168.2.0/24 
      out-interface=dom-l2tp log=no log-prefix="" 

 2    ;;; ovpn
      chain=srcnat action=masquerade out-interface-list=ovpn log=no log-prefix=""
Дополню.
В довесок этим правилам nat.
Нужно добавить еще один параметр в профиле ovpn сервера, включить interface-list и добавить туда ovpn лист, теперь имена интерфейсов будут автомтаически добавляться в эту таблицу ovpn.
Настройка BSD систем
Знание сила, незнание Рабочая сила!
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21548
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: mikrotik настройка nat маскарад или src-nat

Сообщение Bizdelnick »

Правило 0 делало маскарадинг для всех внешних интерфейсов (и dom-l2tp, и ovpn). Его надо заменять на два правила src-nat, по одному для каждого интерфейса, если на обоих статический IP-адрес. Если на ovpn динамический адрес, то Вы всё сделали правильно, с ним будет работать только маскарадинг.
А вообще, я сомневаюсь, что маскарадинг на современном железе создаёт сколько-нибудь заметную нагрузку. Везде им пользуюсь, чтобы не усложнять конфиги.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
bars
Сообщения: 1115
ОС: BSD/LINUX

Re: mikrotik настройка nat маскарад или src-nat

Сообщение bars »

Bizdelnick писал:
14.09.2026 23:17
Его надо заменять на два правила src-nat, по одному для каждого интерфейса, если на обоих статический IP-адрес.
Хочется выжать по максимум из железки, что бы меньше задержки были сетевые.
Сделал так.

Код: Выделить всё

 0 X  chain=srcnat action=masquerade src-address=192.168.2.0/24 log=no log-prefix="" 

 1    ;;; ISP
      chain=srcnat action=src-nat to-addresses=77.10.10.10 src-address=192.168.2.0/24 
      out-interface=dom-l2tp log=no log-prefix="" 

 2    ;;; ovpn
      chain=srcnat action=src-nat to-addresses=10.20.15.1 src-address=192.168.2.0/24 out-interface-list=ovpn 
      log=no log-prefix="" 
И добавил параметр, в довесок этим правилам nat.
Нужно добавить еще один параметр в профиле ovpn сервера, включить interface-list и добавить туда ovpn лист, теперь имена интерфейсов будут автомтаически добавляться в эту таблицу ovpn.
Работает хорошо.
Настройка BSD систем
Знание сила, незнание Рабочая сила!
Спасибо сказали: