Точечная маршрутизация на Mikrotik: BGP и Address lists + Mangle. Реализуем роутинг по доменам

Поделиться
HTML-код
  • Опубликовано: 16 ноя 2024

Комментарии • 58

  • @Cykooz
    @Cykooz 10 месяцев назад +5

    При добавлении BGP списка у вас стало "тормозить" не из-за того, что роутеру тяжело ворочать этот список в штатном режиме, а потому что вы в веб-админке решили посмотреть на этот список. Это веб-морда стала тупить при загрузке списка маршрутов и дополнительно грузить сам роутер запросами этого списка, которые веб-морда обрабатывает довольно медленно. Если это делать через Winbox, то список загрузиться в интерфейс достаточно быстро и не придётся через консоль смотреть нагрузку на роутер.

    • @azazelpj
      @azazelpj 2 месяца назад

      Верно, но мой роутер уходит вообще в ребут =DDD

  • @videoshlyapa
    @videoshlyapa 2 месяца назад +3

    Только есть ньюанс один. Мангл не работает корректно через fastrack. Нужно его отключать или исключение делать для манглового трафика. Вообще хорошее видео дня тех кто интересуется это темой

  • @TheGenrix
    @TheGenrix 10 месяцев назад +3

    Могу подкинуть идею, но нужен микротик на ARM. Там в контейнерах докера есть Adguard Home, который спокойно используя 40-50мб озу способен фильтровать запросы по спискам примерно в 150К записей, это учитывая что в контейнере сидит еще и dnsmaskq, сервер uhttpd отдающий морду управления. А удается это контейнеру потому, что вроде как эти списки блокировок он хранит в БД типа SQL и поэтому не захлебывается по памяти и обработке запросов.
    Так вот если сделать что-то подобное с БД внутри контейнера, то можно загрузить будет очень большой список, на порядок больше чем вывозит обычный адрес лист.

  • @vitarga
    @vitarga 10 месяцев назад +2

    Проще когда список инвертированный. Ходим в интернет через VPN, а вот уже российские подсети через своего провайдера. Высоко нагруженные сайты, такие как youtube делаем через своего провайдера. Я присоединил подсети google к российским адресам и сделал список для перемаркировки, есть там особенность у Google.

  • @АлександрКозлов-д1й4о

    Заворачиваешь в докер openconnect и заворачиваешь в него трафик маркируя роуты по адрес листам, сделал так, работает отлинчо.

  • @АндрейРожнов-ш9к
    @АндрейРожнов-ш9к 28 дней назад

    Никогда не использовал микротики, с какой модели можно рекомендовать начальное знакомство с микротиками? Что бы оптимально- цена/тестируемые возможности?
    Ну и железо что бы не позавчерашний день было.

  • @andreyledyan
    @andreyledyan 2 месяца назад

    Я реализовал то, о чем вы говорите в конце статьи - я скриптом в микроте раз в 2 секунды смотрю ДНС кеш и адреса по маске добавляю в таблицу маршрутизации. таким образом я добавляю только домены для работы ютюб. остальные заблокированные домены я добавляю через BGP. роутер у меня микрот AC2 - работает все очень неплохо. Чуть не забыл - как только распухает кеш ДНС все умирает. поэтому я раз в час грохаю этот кеш, так же скриптом.

  • @ДенисМеренков-л5я
    @ДенисМеренков-л5я Месяц назад +1

    Спасибо за полезное видео. Подскажите, пожалуйста, для использования сервисов antifilter через BGP, нужно использовать статический IP-адрес на своем Микротике?

    • @3ATPAXEP
      @3ATPAXEP Месяц назад +1

      мне подсказали что можно в тунель завернуть путь до antifilter а в качестве совего ip указать айпишник впна. Щас будут пробовать

  • @djndjn9235
    @djndjn9235 26 дней назад

    У меня на OpenWrt такая проблема😅, причём на NanoPi, на v2raya, ощущение что начинает перебирать список что тормозит загрузку

  • @arthurnersisyan6087
    @arthurnersisyan6087 10 месяцев назад +6

    не понимаю зачем обходить все и сразу. Добил пару десятков доменов + статикой в адрес листах прописал AS фесбука (захватив заодно инстаграм). я не знаю зачем вам все 3000000000000 ресурсов. вы сами пользуйстесь прям всеми? BGP не надо на домашний роутер, это уже перебор, вы звездой смерти пытайтесь резать бумагу.

    • @itdoginfo
      @itdoginfo  10 месяцев назад +2

      Я не обхожу всё и сразу. У меня OpenWrt и настроенные на ней dnsmasq+nsftables sets. Списки доменов обновляются скриптом из репы github.com/itdoginfo/allow-domains
      Микротик так не умеет и такие вещи только начинает внедрять. Поэтому расписаны все доступные сейчас варианты на ROS.

    • @ZeusMoscow
      @ZeusMoscow 9 месяцев назад +1

      Подскажите, а где брались списки AS META ?

    • @okorotky
      @okorotky 2 месяца назад

      У YT прям много поддоменов, да и у прочих cdn, как их парсить? Я сделал скрипт, но через bgp удобнее

    • @2SergNSK
      @2SergNSK 2 месяца назад

      ​@@itdoginfoвы просто не умеете готовить=)

    • @3ATPAXEP
      @3ATPAXEP Месяц назад

      Старик сделай видео или статью. Я бы тоже с радостью сделал список из 2 доменов и всё. Но мне везде суют эти сервисы с милионом доменов. Пока поулчилось тока весь трафик через тунель. И работает нормально. Но хотелось бы фильтрацию както придумать. Через мангл и адреслист неполучается. Мне сказали изза того что домены могут быть не все и их ip постоянно меняется

  • @noname-sz4br
    @noname-sz4br 15 дней назад

    на адрес лист нужно таймаут ставить. какой смысл их постоянно обновлять? ну максимум час, можно вообще раз в сутки

  • @3ATPAXEP
    @3ATPAXEP Месяц назад

    билн а без покупки статик ip у провайдера это неработает?

  • @pueblosman
    @pueblosman 3 месяца назад

    Говорили, что можно запарсить домены, которые используют сайт.
    Подскажите, как это можно сделать?😮

  • @xoxa_77
    @xoxa_77 2 месяца назад

    Микроту для работы DoH нужен сертификат. Недостаточно просто ссылки с dns-query.

  • @alexdav_g8132
    @alexdav_g8132 2 месяца назад

    Как сделать так что бы это правило действовало только для определенных ip адресов локальной сети? Спасибо

    • @okorotky
      @okorotky 2 месяца назад

      routing-rules-добавить нужный ip и задать lookup only in table vpn, остальным - lookup only in table main

    • @alexdav_g8132
      @alexdav_g8132 2 месяца назад +1

      @@okorotky если у вас есть ссылка на материал где это описывается будьте добры пришлите пожалуйста. Спасибо

    • @okorotky
      @okorotky 2 месяца назад

      @@alexdav_g8132 Методом научного тыка)

  • @garrysonallright
    @garrysonallright 8 месяцев назад

    Последнее время так же пользую американские айпишники.У них привелегии выше статусом.

  • @LSlava
    @LSlava 3 месяца назад

    Привет! Классная статья и видео. Сделал обход через Static и FWD в DNS. Работает. Но, столкнулся с тем, что в браузерах по умолчанию стали включать DNS over HTTPS, что ломает такую схему. Ещё всякие мобильные приложения могут не использовать обычный DNS. Какой вариант в таком случае более предпочтительный? Может, написать скрипт, который просто будет разрешать домены из списка Static каждую минуту чтобы они не удалялись из кеша DNS, но чтобы wildcard не пострадал при этом? Ещё заметил, что сайты из DNS-кеша могут удаляться раньше, чем по TTL. Из-за чего это может быть? Flush dns очищает весь кеш по идее, а сайты пропадают выборочно. Например, youtube пропадает, а часть субдоменов google остаётся. Можно изменять TTL в кеше DNS?

  • @therealman_tm
    @therealman_tm 10 месяцев назад +3

    В этих огромных списках много мусора.

  • @monstra.
    @monstra. 10 месяцев назад

    При желании, openwrt и на mikrotik можно поставить, правда придется делать доунгрейт то 6-й версии, так как в 7-й микроты поменяли загрузчик...

    • @itdoginfo
      @itdoginfo  8 месяцев назад

      Только нужно ли?) Дохлый по железу микротик сейчас можно продать за очень хорошие деньги и купить на него роутер с ARM под OpenWrt

    • @arta4649
      @arta4649 6 месяцев назад

      @@itdoginfo какой роутер можете посоветовать для квартиры? присматривал микротик RB4011iGS+RM и точку доступа убифай. А также рассматриваю MikroTik hAP ax³ . но в нем как то маловато портов, а портов вроде как много не бывает)

    • @zeniasyriany77
      @zeniasyriany77 3 месяца назад

      @@arta4649 порты расширяются при помощи управляемого свитча, не нужно покупать для этого дорогущий роутер.

    • @vitald1981
      @vitald1981 2 месяца назад

      ​@@arta4649можно взять два ax2 и разнести по разные стороны квартиры (если квартира большая) либо один ax2 + любой коммутатор (если порты закончатся)

  • @vitald1981
    @vitald1981 2 месяца назад

    Может кто подскажет как обойти блокировку сайта Dell (блокирует сама компания а не РКН). При загрузке страницы идут обращается к куче адресов из разных диапазонов. Адреса динамические и меняются с некоторой периодичностью. Пробовал добавить сайт в DNS static - работает 10 секунд (TTL DNS записей у них 10 секунд), после чего таблица адресов очищается и перенаправление перестает работать пока DNS кэш компьютера не очистится и компьютер не сделает новый DNS запрос. После этого снова работает ровно 10 секунд.

  • @ipsfera2
    @ipsfera2 2 месяца назад

    а как добавить все адреса ютуба в адресс лист? я так понимаю тут одним доменом не отделаться, т.к. он резолвит один адрес, а у ютуба их значительно больше как я понимаю

  • @azazelpj
    @azazelpj 2 месяца назад

    шутку про вторичный рынок с микротиками не понял =D

  • @Paranoid_mp3
    @Paranoid_mp3 10 месяцев назад +2

    Привет! Сам отказался от mikrotik ввиду того, что его железо не вытягивает весь функционал. Сначала не понимал, почему у меня нет 1Гбит от провайдера, хотя напрямую через медиаконвертер гигабит был. Пробовал менять настройки, потратил кучу сил и нервов, в итоге плюнул и установил Pfsense, теперь проблем не знаю. Стоит SFX системник, не отсвечивает, гоняет трафик через кучку тоннелей, плюс к этому что захотел в него - то и поставил. Захотел прямо в него Adguard home - пожалуйста, хоть умный дом или еще чего. Понимаю, конечно, что роутер должен быть в первую очередь роутером, но меня очень прикалывает, что одна коробка решает весь спектр задач: фильтрация трафика, туннели, обрезка рекламы на входе и т.п. При всем этом внутри торчит копеечный i5 с AES и 8 гигов памяти, что по характеристикам уделывает вообще любой микротик, а стоит при этом примерно так же.

    • @a.faizrakhmanov
      @a.faizrakhmanov 10 месяцев назад +1

      Собрал себе Mikrotik x86 на готовой базе Qotom Q1012GE, имею всё что вы описали и всем доволен.

    • @Paranoid_mp3
      @Paranoid_mp3 10 месяцев назад

      @@a.faizrakhmanov а лицензию покупали?

    • @a.faizrakhmanov
      @a.faizrakhmanov 10 месяцев назад +2

      @@Paranoid_mp3 на Авито уровень 4 за 1800.

    • @arta4649
      @arta4649 6 месяцев назад

      @@a.faizrakhmanov Здравствуйте. А можно подробнее? вы купили Qotom Q1012GE, накатили роутерос ?

    • @a.faizrakhmanov
      @a.faizrakhmanov 6 месяцев назад

      @@arta4649 именно так.

  • @AndrzejHPL
    @AndrzejHPL 2 месяца назад +2

    торговая марка MikroTik; читается «микроти'к» с ударением на вторую "и"

  • @newocom
    @newocom 8 месяцев назад

    dns doh решение ваших проблем + softether vpn

  • @makshamster9469
    @makshamster9469 10 месяцев назад

    IPv6 как то увереннее смотрится в этой задаче

    • @neoppanda
      @neoppanda 2 месяца назад

      пробовал , далеко не все нужные ресурсы имеют ip v6
      пришлось вернуться на vpn

  • @humphet3750
    @humphet3750 2 месяца назад

    Микротик не актуален для обхода блокировок, тк он не умеет ни одного вменяемого неблокируемого туннеля, одно стандартное старьё.

    • @vitald1981
      @vitald1981 2 месяца назад

      а какие туннели неблокируемые?

    • @humphet3750
      @humphet3750 2 месяца назад

      @@vitald1981 Набери в гугеле "habr обход блокировок" и увидишь детальный разбор современных решений.

  • @fkg7h
    @fkg7h 3 месяца назад +2

    Актуалочка...😞

  • @apxe
    @apxe 2 месяца назад

    mikrotik самый популярный ? ты видимо не пробовал keenetic

    • @BRR0205
      @BRR0205 2 месяца назад +2

      Если пошерстить канал автора, а не бездумно писать комменты, то можно понять, что пробовал он много чего.

    • @apxe
      @apxe 2 месяца назад

      @@BRR0205 если использовать keenetic, а не лазить по тупорылым каналам, то можно понять что ничего другого и не нужно