Jump to content

Recommended Posts

Posted (edited)

У меня есть настроенный рабочий туннель Wireguard, через который клиенты кинетика исправно ходят в интернет. В силу нестабильности VPS, было решено поднять еще одну, в другом регионе, но возник вопрос как организовать резервирование. Первый вариант - на уровне политик: создать новую, два туннеля, и так далее. Второй, который мне показался проще, это добавить пир в существующее подключение. Создал, прописал Allowed Ips так же, как на первом пире - 0.0.0.0/0, и весь трафик пошёл через новый пир. ОК, я его отключил на VPS, чтобы посмотреть отработает ли фоллбэк в том или ином виде. Не отработал. Трафик в первый пир не пошёл. Появились вопросы:

1. Почему после создания нового пира трафик пошёл именно и только через него?

2. Почему после его отключения, трафик не пошёл через старый пир?

Спасибо

Upd.: перевключение туннеля не помогает. Похоже, что новый пир имеет абсолютный приоритет, и, даже если старый пир живой, то кинетик его игнорирует, не взирая на то, что отключение нового пира зафиксировано (индикация серая).

image.thumb.png.081081b21cf08aab275575292c645ed9.png

В конфигурации как на скрине счётчик растёт только на пире Holland (новом). Помогает только удаление пира из туннеля и рестарт туннеля

Версия прошивки - 4.3.5 и 4.3.4

Edited by t800
Posted

Разумеется, внутри WG работает так называемый крипто-роутинг согласно allow-ips. Если вы ставите обоим пирам 0.0.0.0/0, то идти будет только в один и никогда в другой.

Posted
1 минуту назад, Le ecureuil сказал:

Если вы ставите обоим пирам 0.0.0.0/0, то идти будет только в один и никогда в другой

Спасибо за ответ. Такая логика предусмотрена спецификацией протокола? 

Posted
5 часов назад, t800 сказал:

Спасибо за ответ. Такая логика предусмотрена спецификацией протокола? 

Именно, почитайте про cryptorouting.

Posted

Прочитал, спасибо

Стало понятно почему оно так работает, а вот легче не стало. Хороший вариант решения с прозрачным выбором пира был бы.

Posted
54 минуты назад, t800 сказал:

Прочитал, спасибо

Стало понятно почему оно так работает, а вот легче не стало. Хороший вариант решения с прозрачным выбором пира был бы.

В политике с приоритетами подключений (интерфейсов) выбор тоже довольно очевиден, не совсем понятно по какой причине он вам не понравился)

Posted
47 минут назад, Denis P сказал:

В политике с приоритетами подключений (интерфейсов) выбор тоже довольно очевиден, не совсем понятно по какой причине он вам не понравился)

Например потому, что мне на уровне entware желательно иметь один сетевой интерфейс, соответствующий wireguard-туннелю. А не несколько потенциальных, чтобы не городить потом соответствующую логику

Posted (edited)
3 минуты назад, t800 сказал:

Например потому, что мне на уровне entware желательно иметь один сетевой интерфейс, соответствующий wireguard-туннелю. А не несколько потенциальных, чтобы не городить потом соответствующую логику

Используйте в entware метки политик, делов то)

На форуме даже примеры были

Edited by Denis P
Posted

Раз вы все равно в entware копаете, то можно пиры у WG индивидуально отключать и включать по условию через interface wireguard peer [no] connect.

Posted (edited)
В 22.07.2025 в 18:54, t800 сказал:

Например потому, что мне на уровне entware желательно иметь один сетевой интерфейс, соответствующий wireguard-туннелю. А не несколько потенциальных, чтобы не городить потом соответствующую логику

Проверил 50A8

1. WG в нем два пира (два клиента)

Спойлер

-4.thumb.jpg.8e6673aff87cebabbdee6c19b33f8085.jpg

2. Выход в интернет их настроен через WG на Keenetic

Клиент1/2 ---мобильный---[WG2]Keenetic[WG0-клиент]-----Инетернет-----[WG-Сервер]....
Спойлер
interface Wireguard0 **** в интернет
...
    ip global 65490
...
    up


interface Wireguard2
...
    security-level public
    ip address 10.16.130.96 255.255.255.0
...
    ip global 60774
...
    wireguard peer EJ06..................Y1k= !T505
        endpoint 10.16.130.18:хххх2
        allow-ips 10.16.130.18 255.255.255.255
        allow-ips 192.168.ххх.0 255.255.255.0
        allow-ips 0.0.0.0 0.0.0.0
        connect
    !
    wireguard peer Z8cLP.................bTY= !A73
        endpoint 10.16.130.6:хххх2
        allow-ips 10.16.130.6 255.255.255.255
        allow-ips 192.168.ххх.0 255.255.255.0
        allow-ips 0.0.0.0 0.0.0.0
        connect
    !
    up

ip policy Policy0
    permit global Wireguard0
...

ip nat Wireguard2

ip hotspot
    policy Wireguard2 Policy0
...

На клиентах стоит простой Wireguard, "Разрешенные IP-адреса" аналогичны как на роутере 0.0.0.0/0, 192.168.xxx.0/24, 10.16.130.0/24.

Тест speedtest на обоих показал IP от Wireguard0, выход в интернет на обоих без проблем.

Мало того если например лок.клиент ПК находится в основной политике роутера, то эти оба клиента без проблем имеют доступ к данному клиенту (например Total Com + LAN общий доступ Windows)

Просьба не "ломать".

Edited by vasek00
Posted
53 минуты назад, vasek00 сказал:

Проверил 50A8

1. WG в нем два пира (два клиента)

  Показать контент

-4.thumb.jpg.8e6673aff87cebabbdee6c19b33f8085.jpg

2. Выход в интернет их настроен через WG на Keenetic

Клиент1/2 ---мобильный---[WG2]Keenetic[WG0-клиент]-----Инетернет-----[WG-Сервер]....
  Скрыть контент
interface Wireguard0 **** в интернет
...
    ip global 65490
...
    up


interface Wireguard2
...
    security-level public
    ip address 10.16.130.96 255.255.255.0
...
    ip global 60774
...
    wireguard peer EJ06..................Y1k= !T505
        endpoint 10.16.130.18:хххх2
        allow-ips 10.16.130.18 255.255.255.255
        allow-ips 192.168.ххх.0 255.255.255.0
        allow-ips 0.0.0.0 0.0.0.0
        connect
    !
    wireguard peer Z8cLP.................bTY= !A73
        endpoint 10.16.130.6:хххх2
        allow-ips 10.16.130.6 255.255.255.255
        allow-ips 192.168.ххх.0 255.255.255.0
        allow-ips 0.0.0.0 0.0.0.0
        connect
    !
    up

ip policy Policy0
    permit global Wireguard0
...

ip nat Wireguard2

ip hotspot
    policy Wireguard2 Policy0
...

На клиентах стоит простой Wireguard, "Разрешенные IP-адреса" аналогичны как на роутере 0.0.0.0/0, 192.168.xxx.0/24, 10.16.130.0/24.

Тест speedtest на обоих показал IP от Wireguard0, выход в интернет на обоих без проблем.

Мало того если например лок.клиент ПК находится в основной политике роутера, то эти оба клиента без проблем имеют доступ к данному клиенту (например Total Com + LAN общий доступ Windows)

Просьба не "ломать".

Это то тут при чем?) у вас многопирный конфиг aka server. Тема совсем про другое

Posted (edited)
10 часов назад, Denis P сказал:

Это то тут при чем?) у вас многопирный конфиг aka server. Тема совсем про другое

Только как вариант использования, для клиентов.

Edited by vasek00
  • 10 months later...
Posted (edited)
В 22.07.2025 в 18:54, t800 сказал:

Например потому, что мне на уровне entware желательно иметь один сетевой интерфейс, соответствующий wireguard-туннелю. А не несколько потенциальных, чтобы не городить потом соответствующую логику

Аналогичная задача появилась и у меня на данный момент. Не использую политики в принципе, так как маршрутизируется именно необходимый трафик (через маршрутизацию). В случае отвала одного из WG, нужно руками заходить в Маршрутизацию и менять WG-подключение. Также и имеется жесткая привязка к подключению через Entware к определенному интерфейсу. Вам удалось найти решение для данной задачи?

В 23.07.2025 в 13:04, Le ecureuil сказал:

Раз вы все равно в entware копаете, то можно пиры у WG индивидуально отключать и включать по условию через interface wireguard peer [no] connect.

Идея весьма интересная, но я так и не понял как именно её реализовать...

Edited by romaca

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

  • Recently Browsing   0 members

    • No registered users viewing this page.
×
×
  • Create New...

Important Information

This site uses cookies. By clicking "I accept" or continuing to browse the site, you authorize their use in accordance with the Privacy Policy.