vcrank
Advanced Member | Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору Institor Цитата: Я обычно предлагаю делать так: все соединения, идущие через VPN, метить в mangle действием mark-connection. А на правило fasttrack навесить дополнительное условие, исключающее эти помеченные соединения. (Connection Mark = no-mark например). | Вот так получается: Код: /ip firewall mangle add action=mark-routing chain=prerouting dst-address-list=vpn new-routing-mark=vpn passthrough=no add action=mark-connection chain=output comment="Mark IPsec" ipsec-policy=out,ipsec new-connection-mark=ipsec add action=mark-connection chain=input comment="Mark IPsec" ipsec-policy=in,ipsec new-connection-mark=ipsec | Код: /ip firewall filter add action=fasttrack-connection chain=forward comment=FastTrack connection-mark=!ipsec connection-state=established,related add action=drop chain=forward comment=RST in-interface=ether1-gateway packet-size=40 protocol=tcp src-port=443 tcp-flags=rst ttl=equal:120 add action=drop chain=forward content="Location: https://you-shall-not-pass.is74.ru/" disabled=yes in-interface=ether1-gateway log-prefix=rul protocol=tcp src-port=80 add action=accept chain=forward dst-port=8080 in-interface=ether1-gateway protocol=tcp add action=accept chain=forward dst-port=80 in-interface=ether1-gateway protocol=tcp add action=accept chain=forward dst-port=8081 in-interface=ether1-gateway protocol=tcp | Чуть выше у меня правило на Location отключено. Я так понял, что оно и не нужно Код: /ip route add distance=1 gateway=l2tp-out1 routing-mark=vpn | Цитата: Соединения на IP адреса из списка, которые помечены в mangle через mark-routing, не могут попадать на провайдера - они должны идти через VPN. Соответственно поменять location в http провайдер не может - значит пакеты идут мимо VPN. | Если посмотреть статистику первого правила на пометку пакетов vpn, то видно Код: prerouting: in:bridge-local out unknown 0), src-mac 1c:1b:0d:6e:a5:22, proto TCP (ACK,FIN), 192.168.1.2:60211->195.201.201.32:443, NAT (192.168.1.2:60211->192.168.42.11:60211)->195.201.201.32:443, len 40 | и ничего не отображается при открытии рутрекера Цитата: Где это сделать? |