找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
广告投放联系QQ68610888广告投放联系QQ68610888
广告投放联系QQ68610888广告投放联系QQ68610888
查看: 469|回复: 9

[Router OS] routeros多线路后无法从外网访问

[复制链接]
发表于 2026-1-27 16:00 | 显示全部楼层 |阅读模式
本帖最后由 btgs0g 于 2026-1-27 16:49 编辑

routeros 7.15版本,原来单线路固定ip,能正常上网,可以从外网通过固定ip管理routeros,后来增加两条拔号线路,配置成pcc多线路叠加,配置完成后三条线路流量正常,但是无法从外网的固定ip登录routeros了,后来换成ecmp方式,三条链路也正常,但仍无法从外网登录routeros,请哪个大神指导一下怎么回事?

/routing table
add disabled=no fib name=rtab-1
add disabled=no fib name=rtab-2
add disabled=no fib name=rtab-3
/ip address
add address=202.102.224.68/24 interface=ether1 network=202.102.224.0
add address=192.168.3.2/24 interface=ether2 network=192.168.3.0
add address=30.30.30.2/24 interface=ether3 network=30.30.30.0
add address=100.100.100.1/24 interface=ether4 network=100.100.100.0
/ip dns
set allow-remote-requests=yes servers=114.114.114.114
/ip firewall address-list
add address=172.16.0.0/16 list=1
add address=172.168.66.0/24 list=1
add address=172.168.88.0/24 list=1
add address=192.168.101.0/24 list=1
add address=192.168.2.200/30 list=1
add address=192.168.201.5/32 list=1
add address=100.100.100.0/24 list=1
/ip firewall mangle
add action=mark-connection chain=prerouting connection-mark=no-mark dst-address-type=!local new-connection-mark=PCC1 per-connection-classifier=both-addresses:3/0 src-address-list=1
add action=mark-connection chain=prerouting connection-mark=no-mark dst-address-type=!local new-connection-mark=PCC2 per-connection-classifier=both-addresses:3/1 src-address-list=1
add action=mark-connection chain=prerouting connection-mark=no-mark dst-address-type=!local new-connection-mark=PCC3 per-connection-classifier=both-addresses:3/2 src-address-list=1
add action=mark-routing chain=prerouting connection-mark=PCC1 new-routing-mark=rtab-1 src-address-list=1
add action=mark-routing chain=prerouting connection-mark=PCC2 new-routing-mark=rtab-2 src-address-list=1
add action=mark-routing chain=prerouting connection-mark=PCC3 new-routing-mark=rtab-3 src-address-list=1
add action=mark-connection chain=prerouting connection-mark=no-mark in-interface=ether1 new-connection-mark=PCC1
add action=mark-connection chain=prerouting connection-mark=no-mark in-interface=ether2 new-connection-mark=PCC2
add action=mark-connection chain=prerouting connection-mark=no-mark in-interface=ether3 new-connection-mark=PCC3
add action=mark-routing chain=output connection-mark=PCC1 new-routing-mark=rtab-1
add action=mark-routing chain=output connection-mark=PCC2 new-routing-mark=rtab-2
add action=mark-routing chain=output connection-mark=PCC3 new-routing-mark=rtab-3
/ip firewall nat
add action=masquerade chain=srcnat

/ip route
add check-gateway=ping disabled=no distance=1 dst-address=0.0.0.0/0 gateway=202.102.224.1 routing-table=rtab-1 scope=30 target-scope=10
add check-gateway=ping disabled=no distance=2 dst-address=0.0.0.0/0 gateway=192.168.1.1 routing-table=rtab-2 scope=30 target-scope=10
add check-gateway=ping disabled=no distance=3 dst-address=0.0.0.0/0 gateway=70.70.70.1 routing-table=rtab-3 scope=30 target-scope=10
add disabled=no dst-address=172.16.0.0/16 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=172.168.66.0/24 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=172.168.88.0/24 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=192.168.101.0/24 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=192.168.2.200/32 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=192.168.201.5/32 gateway=100.100.100.2 routing-table=main

只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
发表于 2026-1-27 16:07 | 显示全部楼层
你要是不愿意贴出来配置的话,自己去检查 /ip/firewall/filter 里面每一条规则呗,看看漏了那一条INPUT

点评

/routing table add disabled=no fib name=rtab-1 add disabled=no fib name=rtab-2 add disabled=no fib name=rtab-3 /ip address add address=202.102.224.68/24 interface=ether1 network=202.102.224.0 add addr  详情 回复 发表于 2026-1-27 16:48
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2026-1-27 16:20 | 显示全部楼层
可以在下级接个小软路由,弄个虚拟局域网,然后从lan区域访问,
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2026-1-27 16:48 | 显示全部楼层
mantouboji 发表于 2026-1-27 16:07
你要是不愿意贴出来配置的话,自己去检查 /ip/firewall/filter 里面每一条规则呗,看看漏了那一条INPUT  ...

/routing table
add disabled=no fib name=rtab-1
add disabled=no fib name=rtab-2
add disabled=no fib name=rtab-3
/ip address
add address=202.102.224.68/24 interface=ether1 network=202.102.224.0
add address=192.168.3.2/24 interface=ether2 network=192.168.3.0
add address=30.30.30.2/24 interface=ether3 network=30.30.30.0
add address=100.100.100.1/24 interface=ether4 network=100.100.100.0
/ip dns
set allow-remote-requests=yes servers=114.114.114.114
/ip firewall address-list
add address=172.16.0.0/16 list=1
add address=172.168.66.0/24 list=1
add address=172.168.88.0/24 list=1
add address=192.168.101.0/24 list=1
add address=192.168.2.200/30 list=1
add address=192.168.201.5/32 list=1
add address=100.100.100.0/24 list=1
/ip firewall mangle
add action=mark-connection chain=prerouting connection-mark=no-mark dst-address-type=!local new-connection-mark=PCC1 per-connection-classifier=both-addresses:3/0 src-address-list=1
add action=mark-connection chain=prerouting connection-mark=no-mark dst-address-type=!local new-connection-mark=PCC2 per-connection-classifier=both-addresses:3/1 src-address-list=1
add action=mark-connection chain=prerouting connection-mark=no-mark dst-address-type=!local new-connection-mark=PCC3 per-connection-classifier=both-addresses:3/2 src-address-list=1
add action=mark-routing chain=prerouting connection-mark=PCC1 new-routing-mark=rtab-1 src-address-list=1
add action=mark-routing chain=prerouting connection-mark=PCC2 new-routing-mark=rtab-2 src-address-list=1
add action=mark-routing chain=prerouting connection-mark=PCC3 new-routing-mark=rtab-3 src-address-list=1
add action=mark-connection chain=prerouting connection-mark=no-mark in-interface=ether1 new-connection-mark=PCC1
add action=mark-connection chain=prerouting connection-mark=no-mark in-interface=ether2 new-connection-mark=PCC2
add action=mark-connection chain=prerouting connection-mark=no-mark in-interface=ether3 new-connection-mark=PCC3
add action=mark-routing chain=output connection-mark=PCC1 new-routing-mark=rtab-1
add action=mark-routing chain=output connection-mark=PCC2 new-routing-mark=rtab-2
add action=mark-routing chain=output connection-mark=PCC3 new-routing-mark=rtab-3
/ip firewall nat
add action=masquerade chain=srcnat

/ip route
add check-gateway=ping disabled=no distance=1 dst-address=0.0.0.0/0 gateway=202.102.224.1 routing-table=rtab-1 scope=30 target-scope=10
add check-gateway=ping disabled=no distance=2 dst-address=0.0.0.0/0 gateway=192.168.1.1 routing-table=rtab-2 scope=30 target-scope=10
add check-gateway=ping disabled=no distance=3 dst-address=0.0.0.0/0 gateway=70.70.70.1 routing-table=rtab-3 scope=30 target-scope=10
add disabled=no dst-address=172.16.0.0/16 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=172.168.66.0/24 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=172.168.88.0/24 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=192.168.101.0/24 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=192.168.2.200/32 gateway=100.100.100.2 routing-table=main
add disabled=no dst-address=192.168.201.5/32 gateway=100.100.100.2 routing-table=main

点评

不好意思,配置忘记贴了  详情 回复 发表于 2026-1-27 16:49
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2026-1-27 16:49 | 显示全部楼层
btgs0g 发表于 2026-1-27 16:48
/routing table
add disabled=no fib name=rtab-1
add disabled=no fib name=rtab-2

不好意思,配置忘记贴了
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2026-1-28 09:33 | 显示全部楼层
没看到 /ip firewall filter 啊

点评

这个是照着模板配置的,不知道flter怎么配置?  详情 回复 发表于 2026-1-28 11:15
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2026-1-28 11:15 | 显示全部楼层
mantouboji 发表于 2026-1-28 09:33
没看到 /ip firewall filter 啊

这个是照着模板配置的,不知道flter怎么配置?
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2026-1-28 14:35 | 显示全部楼层
在mangle里做一下标记回流,你试试。
/ip firewall mangle
add action=mark-connection chain=input dst-port=8291 in-interface=pppoe-out1 \
    new-connection-mark=conn_pppoe1 passthrough=yes protocol=tcp
add action=mark-connection chain=input in-interface=pppoe-out1 \
    new-connection-mark=conn_pppoe1 passthrough=yes protocol=icmp
add action=mark-routing chain=output connection-mark=conn_pppoe1 \
    new-routing-mark=pppoe1_routing passthrough=yes
add action=mark-connection chain=input dst-port=8291 in-interface=pppoe-out2 \
    new-connection-mark=conn_pppoe2 passthrough=yes protocol=tcp
add action=mark-connection chain=input in-interface=pppoe-out2 \
    new-connection-mark=conn_pppoe2 passthrough=yes protocol=icmp
add action=mark-routing chain=output connection-mark=conn_pppoe2 \
    new-routing-mark=pppoe2_routing passthrough=yes
这个是winbox和ping的标记回流,照你的改一下 置顶。new-routing-mark调用你现成的也行。端口映射的话input和output改成prerouting

点评

这个测试了一下,可以在input规则里面看到有数据包,但是仍然无法访问,output里面没有数据包  详情 回复 发表于 2026-2-2 11:56
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

 楼主| 发表于 2026-2-2 11:56 | 显示全部楼层
zsecsqawdx 发表于 2026-1-28 14:35
在mangle里做一下标记回流,你试试。
/ip firewall mangle
add action=mark-connection chain=input dst-po ...

这个测试了一下,可以在input规则里面看到有数据包,但是仍然无法访问,output里面没有数据包

点评

input Action 到 new-connection-mark,然后output调用这个connection-mark Action 到 new-routing-mark,防火墙没封的话,output必定有数据包。  详情 回复 发表于 2026-2-2 13:56
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

发表于 2026-2-2 13:56 | 显示全部楼层
btgs0g 发表于 2026-2-2 11:56
这个测试了一下,可以在input规则里面看到有数据包,但是仍然无法访问,output里面没有数据包 ...

input Action 到 new-connection-mark,然后output调用这个connection-mark Action 到 new-routing-mark,防火墙没封的话,output必定有数据包。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
只谈技术、莫论政事!(点击见详情) | 互相尊重、友善交流、切勿过度反应、玻璃心。胡乱输入灌水等操作将会被封禁ID。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

欢迎大家光临恩山无线论坛上一条 /2 下一条

有疑问请添加管理员QQ86788181|手机版|小黑屋|Archiver|恩山无线论坛(常州市恩山计算机开发有限公司版权所有) ( 苏ICP备05084872号 )

GMT+8, 2026-8-23 19:03

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

| 江苏省互联网有害信息举报中心 举报信箱:js12377 | @jischina.com.cn 举报电话:025-88802724 本站不良内容举报信箱:68610888@qq.com 电话:13506125623

快速回复 返回顶部 返回列表