Тёмный

Точечная маршрутизация на Mikrotik: BGP и Address lists + Mangle. Реализуем роутинг по доменам 

ITDog
Подписаться 6 тыс.
Просмотров 12 тыс.
50% 1

Опубликовано:

 

26 сен 2024

Поделиться:

Ссылка:

Скачать:

Готовим ссылку...

Добавить в:

Мой плейлист
Посмотреть позже
Комментарии : 49   
@videoshlyapa
@videoshlyapa Месяц назад
Только есть ньюанс один. Мангл не работает корректно через fastrack. Нужно его отключать или исключение делать для манглового трафика. Вообще хорошее видео дня тех кто интересуется это темой
@TheGenrix
@TheGenrix 8 месяцев назад
Могу подкинуть идею, но нужен микротик на ARM. Там в контейнерах докера есть Adguard Home, который спокойно используя 40-50мб озу способен фильтровать запросы по спискам примерно в 150К записей, это учитывая что в контейнере сидит еще и dnsmaskq, сервер uhttpd отдающий морду управления. А удается это контейнеру потому, что вроде как эти списки блокировок он хранит в БД типа SQL и поэтому не захлебывается по памяти и обработке запросов. Так вот если сделать что-то подобное с БД внутри контейнера, то можно загрузить будет очень большой список, на порядок больше чем вывозит обычный адрес лист.
@АлександрКозлов-д1й4о
Заворачиваешь в докер openconnect и заворачиваешь в него трафик маркируя роуты по адрес листам, сделал так, работает отлинчо.
@Cykooz
@Cykooz 8 месяцев назад
При добавлении BGP списка у вас стало "тормозить" не из-за того, что роутеру тяжело ворочать этот список в штатном режиме, а потому что вы в веб-админке решили посмотреть на этот список. Это веб-морда стала тупить при загрузке списка маршрутов и дополнительно грузить сам роутер запросами этого списка, которые веб-морда обрабатывает довольно медленно. Если это делать через Winbox, то список загрузиться в интерфейс достаточно быстро и не придётся через консоль смотреть нагрузку на роутер.
@azazelpj
@azazelpj Месяц назад
Верно, но мой роутер уходит вообще в ребут =DDD
@vitarga
@vitarga 9 месяцев назад
Проще когда список инвертированный. Ходим в интернет через VPN, а вот уже российские подсети через своего провайдера. Высоко нагруженные сайты, такие как youtube делаем через своего провайдера. Я присоединил подсети google к российским адресам и сделал список для перемаркировки, есть там особенность у Google.
@xoxa_77
@xoxa_77 19 дней назад
Микроту для работы DoH нужен сертификат. Недостаточно просто ссылки с dns-query.
@andreyledyan
@andreyledyan 20 дней назад
Я реализовал то, о чем вы говорите в конце статьи - я скриптом в микроте раз в 2 секунды смотрю ДНС кеш и адреса по маске добавляю в таблицу маршрутизации. таким образом я добавляю только домены для работы ютюб. остальные заблокированные домены я добавляю через BGP. роутер у меня микрот AC2 - работает все очень неплохо. Чуть не забыл - как только распухает кеш ДНС все умирает. поэтому я раз в час грохаю этот кеш, так же скриптом.
@arthurnersisyan6087
@arthurnersisyan6087 9 месяцев назад
не понимаю зачем обходить все и сразу. Добил пару десятков доменов + статикой в адрес листах прописал AS фесбука (захватив заодно инстаграм). я не знаю зачем вам все 3000000000000 ресурсов. вы сами пользуйстесь прям всеми? BGP не надо на домашний роутер, это уже перебор, вы звездой смерти пытайтесь резать бумагу.
@itdoginfo
@itdoginfo 8 месяцев назад
Я не обхожу всё и сразу. У меня OpenWrt и настроенные на ней dnsmasq+nsftables sets. Списки доменов обновляются скриптом из репы github.com/itdoginfo/allow-domains Микротик так не умеет и такие вещи только начинает внедрять. Поэтому расписаны все доступные сейчас варианты на ROS.
@ZeusMoscow
@ZeusMoscow 7 месяцев назад
Подскажите, а где брались списки AS META ?
@okorotky
@okorotky Месяц назад
У YT прям много поддоменов, да и у прочих cdn, как их парсить? Я сделал скрипт, но через bgp удобнее
@2SergNSK
@2SergNSK 23 дня назад
​@@itdoginfoвы просто не умеете готовить=)
@AndrzejHPL
@AndrzejHPL 25 дней назад
торговая марка MikroTik; читается «микроти'к» с ударением на вторую "и"
@fkg7h
@fkg7h Месяц назад
Актуалочка...😞
@therealman_tm
@therealman_tm 9 месяцев назад
В этих огромных списках много мусора.
@pueblosman
@pueblosman Месяц назад
Говорили, что можно запарсить домены, которые используют сайт. Подскажите, как это можно сделать?😮
@azazelpj
@azazelpj Месяц назад
шутку про вторичный рынок с микротиками не понял =D
@vitald1981
@vitald1981 29 дней назад
Может кто подскажет как обойти блокировку сайта Dell (блокирует сама компания а не РКН). При загрузке страницы идут обращается к куче адресов из разных диапазонов. Адреса динамические и меняются с некоторой периодичностью. Пробовал добавить сайт в DNS static - работает 10 секунд (TTL DNS записей у них 10 секунд), после чего таблица адресов очищается и перенаправление перестает работать пока DNS кэш компьютера не очистится и компьютер не сделает новый DNS запрос. После этого снова работает ровно 10 секунд.
@ipsfera2
@ipsfera2 Месяц назад
а как добавить все адреса ютуба в адресс лист? я так понимаю тут одним доменом не отделаться, т.к. он резолвит один адрес, а у ютуба их значительно больше как я понимаю
@newocom
@newocom 6 месяцев назад
dns doh решение ваших проблем + softether vpn
@alexdav_g8132
@alexdav_g8132 Месяц назад
Как сделать так что бы это правило действовало только для определенных ip адресов локальной сети? Спасибо
@okorotky
@okorotky Месяц назад
routing-rules-добавить нужный ip и задать lookup only in table vpn, остальным - lookup only in table main
@alexdav_g8132
@alexdav_g8132 Месяц назад
@@okorotky если у вас есть ссылка на материал где это описывается будьте добры пришлите пожалуйста. Спасибо
@okorotky
@okorotky Месяц назад
@@alexdav_g8132 Методом научного тыка)
@monstra.
@monstra. 8 месяцев назад
При желании, openwrt и на mikrotik можно поставить, правда придется делать доунгрейт то 6-й версии, так как в 7-й микроты поменяли загрузчик...
@itdoginfo
@itdoginfo 7 месяцев назад
Только нужно ли?) Дохлый по железу микротик сейчас можно продать за очень хорошие деньги и купить на него роутер с ARM под OpenWrt
@arta4649
@arta4649 4 месяца назад
@@itdoginfo какой роутер можете посоветовать для квартиры? присматривал микротик RB4011iGS+RM и точку доступа убифай. А также рассматриваю MikroTik hAP ax³ . но в нем как то маловато портов, а портов вроде как много не бывает)
@zeniasyriany77
@zeniasyriany77 Месяц назад
@@arta4649 порты расширяются при помощи управляемого свитча, не нужно покупать для этого дорогущий роутер.
@vitald1981
@vitald1981 Месяц назад
​@@arta4649можно взять два ax2 и разнести по разные стороны квартиры (если квартира большая) либо один ax2 + любой коммутатор (если порты закончатся)
@makshamster9469
@makshamster9469 8 месяцев назад
IPv6 как то увереннее смотрится в этой задаче
@neoppanda
@neoppanda 17 дней назад
пробовал , далеко не все нужные ресурсы имеют ip v6 пришлось вернуться на vpn
@Paranoid_mp3
@Paranoid_mp3 8 месяцев назад
Привет! Сам отказался от mikrotik ввиду того, что его железо не вытягивает весь функционал. Сначала не понимал, почему у меня нет 1Гбит от провайдера, хотя напрямую через медиаконвертер гигабит был. Пробовал менять настройки, потратил кучу сил и нервов, в итоге плюнул и установил Pfsense, теперь проблем не знаю. Стоит SFX системник, не отсвечивает, гоняет трафик через кучку тоннелей, плюс к этому что захотел в него - то и поставил. Захотел прямо в него Adguard home - пожалуйста, хоть умный дом или еще чего. Понимаю, конечно, что роутер должен быть в первую очередь роутером, но меня очень прикалывает, что одна коробка решает весь спектр задач: фильтрация трафика, туннели, обрезка рекламы на входе и т.п. При всем этом внутри торчит копеечный i5 с AES и 8 гигов памяти, что по характеристикам уделывает вообще любой микротик, а стоит при этом примерно так же.
@a.faizrakhmanov
@a.faizrakhmanov 8 месяцев назад
Собрал себе Mikrotik x86 на готовой базе Qotom Q1012GE, имею всё что вы описали и всем доволен.
@Paranoid_mp3
@Paranoid_mp3 8 месяцев назад
@@a.faizrakhmanov а лицензию покупали?
@a.faizrakhmanov
@a.faizrakhmanov 8 месяцев назад
@@Paranoid_mp3 на Авито уровень 4 за 1800.
@arta4649
@arta4649 4 месяца назад
@@a.faizrakhmanov Здравствуйте. А можно подробнее? вы купили Qotom Q1012GE, накатили роутерос ?
@a.faizrakhmanov
@a.faizrakhmanov 4 месяца назад
@@arta4649 именно так.
@humphet3750
@humphet3750 Месяц назад
Микротик не актуален для обхода блокировок, тк он не умеет ни одного вменяемого неблокируемого туннеля, одно стандартное старьё.
@vitald1981
@vitald1981 Месяц назад
а какие туннели неблокируемые?
@humphet3750
@humphet3750 Месяц назад
@@vitald1981 Набери в гугеле "habr обход блокировок" и увидишь детальный разбор современных решений.
@fukhell684
@fukhell684 10 месяцев назад
Так, а у тебя при создании туннеля создались автоматически в мангле правила понижающие tcp mss?
@apxe
@apxe Месяц назад
mikrotik самый популярный ? ты видимо не пробовал keenetic
@BRR0205
@BRR0205 26 дней назад
Если пошерстить канал автора, а не бездумно писать комменты, то можно понять, что пробовал он много чего.
@apxe
@apxe 26 дней назад
@@BRR0205 если использовать keenetic, а не лазить по тупорылым каналам, то можно понять что ничего другого и не нужно
@LSlava
@LSlava Месяц назад
Привет! Классная статья и видео. Сделал обход через Static и FWD в DNS. Работает. Но, столкнулся с тем, что в браузерах по умолчанию стали включать DNS over HTTPS, что ломает такую схему. Ещё всякие мобильные приложения могут не использовать обычный DNS. Какой вариант в таком случае более предпочтительный? Может, написать скрипт, который просто будет разрешать домены из списка Static каждую минуту чтобы они не удалялись из кеша DNS, но чтобы wildcard не пострадал при этом? Ещё заметил, что сайты из DNS-кеша могут удаляться раньше, чем по TTL. Из-за чего это может быть? Flush dns очищает весь кеш по идее, а сайты пропадают выборочно. Например, youtube пропадает, а часть субдоменов google остаётся. Можно изменять TTL в кеше DNS?
@garrysonallright
@garrysonallright 6 месяцев назад
Последнее время так же пользую американские айпишники.У них привелегии выше статусом.
Далее
Истории с сестрой (Сборник)
38:16
Amnezia VPN: Keenetic + AmneziaWG = YouTube
34:45
Просмотров 15 тыс.
Mangle в Mikrotik
8:11
Просмотров 12 тыс.
Истории с сестрой (Сборник)
38:16