Update README.md with GRE tunnel addressing recommendations and RouterOS configuration examples

This commit is contained in:
2025-07-10 00:07:33 +07:00
parent 835b144ddd
commit e2996cd509
+49 -1
View File
@@ -214,4 +214,52 @@ graph TB
- **Протокол**: GRE (Generic Routing Encapsulation)
- **Шифрование**: IPSec (опционально)
- **Мониторинг**: Keepalive пакеты
- **Failover**: Автоматическое переключение при потере связи
- **Failover**: Автоматическое переключение при потере связи
---
## Рекомендации по адресации GRE туннелей
Для GRE туннелей рекомендуется использовать отдельный диапазон, например, `10.100.0.0/16`, чтобы избежать конфликтов с домашней сетью (`192.168.0.0/16`). Для каждого туннеля выделяется отдельная /30 подсеть (две точки).
### Пример распределения адресов для GRE туннелей
| Туннель | Подсеть | Gateway (ваш) | Remote (удалённый) |
|------------------------|-----------------|---------------|--------------------|
| MSK-VPSVILLE-MTS | 10.100.1.0/30 | 10.100.1.1 | 10.100.1.2 |
| MSK-VPSVILLE-RTK | 10.100.2.0/30 | 10.100.2.1 | 10.100.2.2 |
| MSK-IHOR-MTS | 10.100.3.0/30 | 10.100.3.1 | 10.100.3.2 |
| MSK-IHOR-RTK | 10.100.4.0/30 | 10.100.4.1 | 10.100.4.2 |
| SWE-HIPHOST-MTS | 10.100.5.0/30 | 10.100.5.1 | 10.100.5.2 |
| SWE-HIPHOST-RTK | 10.100.6.0/30 | 10.100.6.1 | 10.100.6.2 |
- Первый IP в /30 — ваш шлюз (CHR), второй — удалённая сторона.
- Такой подход обеспечивает прозрачность, масштабируемость и минимизирует конфликты.
### Безопасность и маршрутизация на RouterOS
- Использование диапазона `10.100.0.0/16` для GRE туннелей безопасно, если ваша домашняя сеть — `192.168.0.0/16`.
- Диапазоны не пересекаются, маршрутизация не сломается.
- На CHR (RouterOS) это стандартная практика: GRE туннели выносят в отдельный диапазон, чтобы не было конфликтов с LAN.
- Для GRE-интерфейсов прописывайте адресацию только из этого диапазона.
- В маршрутах на CHR не должно быть статических маршрутов, которые бы направляли `10.100.0.0/16` в локальную сеть.
#### Пример маршрутизации на RouterOS
- Для каждого GRE-интерфейса будет автоматически создан маршрут для /30 подсети.
- Например, если GRE-интерфейс имеет адрес 10.100.1.1/30, а удалённый — 10.100.1.2, то маршрут до 10.100.1.2 будет через этот GRE-интерфейс.
- Основная домашняя сеть (`192.168.0.0/16`) никак не пересекается с этими маршрутами.
#### Пример конфигурации GRE туннеля на RouterOS
```shell
/interface gre add name=gre-MSK-VPSVILLE-MTS remote-address=<REMOTE_IP> local-address=<YOUR_WAN_IP>
/ip address add address=10.100.1.1/30 interface=gre-MSK-VPSVILLE-MTS
/ip route add dst-address=10.100.1.2/32 gateway=gre-MSK-VPSVILLE-MTS
```
- `<REMOTE_IP>` — внешний IP удалённого сервера
- `<YOUR_WAN_IP>` — ваш внешний IP
- Аналогично для остальных туннелей, меняя адресацию по таблице выше
---