BigElectricCat
Advanced Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору sumyst, вот последовательность шагов, как бы я делал сеть с твоей схемы: 1. Настроил бы ИП адрес и шлюз в Интренет (условно отмечаю что адрес в Интернет X.X.X.X/30 и есть два ип — твой и шлюз провайдера — х.х.х.х-1) 2. Поднял бы срц-нат для исходящего интерфейса (10-го) для ип с адресным диапазоном 172.24.2.0/30 (т.е в этом сегменте есть действительные адреса 172.24.2.1 и 172.24.2.2) — для того, чтобы никто, окромя прокси и 1200 железки, не выходил в интернет через этот нат. 3. Проверил бы с компа с прокси доступ в интренет: наш трасроуте на 8.8.8.8 4. Настроил бы простые роутигни для всех сетей: типа для 10.100.103.0/24 искать через 192.168.168.2 (вообще правильно бы использовать что-то более верное для такого случая… ОСПФ к примеру) 5. Для остальных используемых интерфейсов разрешил бы верную маршрутизацию (у меня в базовых парвилах всё лишнее дропается). Естественно надо проверить, чтобы пакеты ихз одной сети в другую ходили так как надо. ______ На этом этапе все кто у себя в ИЕ/Опере (или что там у них) поставят в настройках проксисерверов адрес твоего прокси (172.24.2.2) смогут ходить в инет и без заковыристой маршрутизации на твоей железке. ______ 6. Настроил бы маршрутизацию пока только для входящего ин-са ВПН-1: /ip firewall mangle chain=prerouting action=mark-routing new-routing-mark=LAN-2-Web passthrough=no src-address-list=LAN dst-address-list=!gray-adress in-interface=VPN-1 (адресные листы LAN — списки локалок, gray-adress — «серые» адреса не маршрутизируемые в интернет — это все допустимые локалки и адреса широковещательной рассылки) 7. Добавил бы маршрут с моей пометкой: /ip route add check-gateway=ping comment="" disabled=no distance=50 dst-address=\ 0.0.0.0/0 gateway=172.24.2.2 routing-mark=LAN-2-Web scope=30 \ target-scope=10 8. Проверил бы выход в интернет из сети 10.100.103.0/24 (твоя ВПН-1) наш трасроуте на 8.8.8.8 9. Копированием создал бы под все остальные нужные интерфейсы правила пометки маршрутов из п.6. (Может так и не столь красиво, но лучше видно) 10. Проверил бы работу правил из остальных сетей. Добавлено: rosalin, с 0:9 до 0:9:25 (т.е. на 25 секунд в 9 минут первого) во все дни недели доступ к 80 порту микротика (т.е. http://адрес_микротика): /ip firewall filter> chain=input action=accept protocol=tcp dst-port=80 time=9m-9m25s,sun,mon,tue,wed,thu,fri,sat |