Handleiding

Statische routes en policy routing

Een route naar een netwerk dat niet achter je standaardgateway zit, en verkeer dat een andere uitgang moet nemen.

De meeste netwerken hebben aan één route genoeg: alles wat niet lokaal is gaat naar de provider. Die standaardroute maakt de tool zelf aan bij je uplink. Je hebt pas een extra route nodig als er een netwerk bestaat dat ergens anders bereikbaar is: achter een tweede router in je eigen rek, aan de andere kant van een tunnel, of op een beheer-LAN dat via een aparte poort binnenkomt.

Waar het staat

De statische routes staan onder WAN / internet, in de groep Statische routes. Dat is bewust: ze horen bij de uplink en bij failover, niet bij dynamische routering. In de wizard zie je ze bij de rol Core router, in de stap "Uplink en statische routes". In geavanceerde modus staan ze onderaan het WAN-blok.

Policy routing staat een stuk verderop, in het onderdeel Routing (OSPF, BGP, policy), in de groep Policy routing. Dat onderdeel staat standaard uit en zet je zelf aan.

Een extra route

Per regel vul je drie dingen in:

Bestemming
Het netwerk waar de route over gaat, met prefix: 10.0.0.0/8, 192.168.50.0/24. Een los adres schrijf je als /32.
Gateway
Het adres van de router die dat netwerk kent. Dat adres moet vanaf deze router direct bereikbaar zijn, dus in een subnet waar deze router zelf een adres in heeft. Een gateway twee hops verderop werkt niet.
Afstand
Standaard 1. Hoe lager, hoe liever RouterOS deze route gebruikt. Twee routes naar dezelfde bestemming met een verschillende afstand geven je een reserveroute: de route met afstand 1 wordt gebruikt, en valt die weg, dan neemt die met afstand 20 het over.

Het veld opmerking is optioneel, maar over een jaar ben je blij dat je hebt opgeschreven waar die route heen ging.

Wat er gegenereerd wordt

Elke regel wordt één /ip route add met dst-address, gateway, distance en je opmerking. Niets meer. Je kunt het resultaat op het apparaat terugzien met /ip route print; een route zonder het vlaggetje voor actief betekent dat de gateway niet bereikbaar is.

Routeringstabellen en regels

Soms wil je niet dat een bestemming anders behandeld wordt, maar dat een bron een andere uitgang krijgt. Bijvoorbeeld: het gastennetwerk moet via de tweede uplink, of één server moet altijd via de tunnel. Dat doe je met een aparte routeringstabel plus een regel die zegt wie die tabel gebruikt.

In de tabel Extra routeringstabellen vul je per regel in:

  • Naam van de tabel, bijvoorbeeld via-vpn.
  • Default gateway in deze tabel: het adres waar al het verkeer in deze tabel heen gaat.
  • Regel: bronnetwerk dat deze tabel gebruikt, optioneel. Vul je dit in, dan maakt de tool meteen de bijbehorende routeringsregel.

De generator schrijft eerst /routing table add fib=yes name=…, daarna /ip route add dst-address=0.0.0.0/0 gateway=… routing-table=… en pas daarna /routing rule add src-address=… action=lookup-only-in-table table=…. Die volgorde is geen stijlkwestie. In RouterOS v7 is een routeringstabel een object dat moet bestaan voordat een route ernaar mag verwijzen; doe je het andersom, dan weigert het commando.

Wat je hier niet mee doet

De actie in de regel is lookup-only-in-table. Dat betekent letterlijk: verkeer van dat bronnetwerk gebruikt alleen die tabel. Valt de gateway in die tabel weg, dan valt het verkeer niet terug op de gewone routes, het stopt. Wil je wel terugval, dan is dat handwerk in /routing rule op het apparaat.

Verder kent de tool per tabel één standaardroute, geen losse routes binnen een tabel. En de regel kan alleen op bronnetwerk matchen, niet op bestemming, interface of poort. Heb je dat nodig, zet dan de basis met de tool en voeg de rest er daarna met de hand bij.

Tabellen die je niet zelf aanmaakt

Kies je bij meerdere uplinks voor load balancing met PCC, dan maakt de tool zelf de tabellen to_wan1 en to_wan2 aan, met mangle-regels die verbindingen erover verdelen. Je hoeft daar onder Policy routing niets voor in te vullen. Zie Meerdere uplinks.

Van v6 naar v7

Dit is het onderdeel dat het meest veranderd is tussen RouterOS v6 en v7. Een routing mark is een tabel geworden. Bij het importeren van een v6-export doet de tool dat voor je: hij verzamelt alle marks uit /ip route, /ip firewall mangle en de oude /ip route rule, maakt daar bovenaan het script /routing table-regels van, zet routing-mark= om naar routing-table= en verplaatst /ip route rule naar /routing rule. Het rapport noemt de tabellen bij naam. Zie Van v6 naar v7.

Als het niet werkt

  • De route staat er maar is niet actief. De gateway is niet bereikbaar. Controleer met /ping of dat adres antwoordt en of hij in een subnet zit dat deze router zelf heeft.
  • Heen werkt, terug niet. De router aan de andere kant heeft geen route terug naar jouw netwerk. Routes zijn altijd twee kanten op.
  • Het verkeer gaat wel weg maar komt nergens aan. Controleer of er NAT overheen gaat die je niet bedoelde. Voor verkeer tussen je eigen netwerken hoort geen masquerade te staan.
  • De regel doet niets. Regels worden op volgorde afgelopen. Staat er al een regel die eerder matcht, dan komt die van jou niet aan de beurt: /routing rule print.

Verder lezen

WAN en internet voor de standaardroute zelf, Meerdere uplinks voor failover en load balancing, en OSPF als je routes liever niet meer met de hand bijhoudt.

Meteen proberen? Open de configurator