From e2996cd50984d2a41a38c12fe9fc4384f954e97b Mon Sep 17 00:00:00 2001 From: Denis Shatskiy Date: Thu, 10 Jul 2025 00:07:33 +0700 Subject: [PATCH] Update README.md with GRE tunnel addressing recommendations and RouterOS configuration examples --- README.md | 50 +++++++++++++++++++++++++++++++++++++++++++++++++- 1 file changed, 49 insertions(+), 1 deletion(-) diff --git a/README.md b/README.md index a4ad4e4..206656d 100644 --- a/README.md +++ b/README.md @@ -214,4 +214,52 @@ graph TB - **Протокол**: GRE (Generic Routing Encapsulation) - **Шифрование**: IPSec (опционально) - **Мониторинг**: Keepalive пакеты -- **Failover**: Автоматическое переключение при потере связи \ No newline at end of file +- **Failover**: Автоматическое переключение при потере связи + +--- + +## Рекомендации по адресации GRE туннелей + +Для GRE туннелей рекомендуется использовать отдельный диапазон, например, `10.100.0.0/16`, чтобы избежать конфликтов с домашней сетью (`192.168.0.0/16`). Для каждого туннеля выделяется отдельная /30 подсеть (две точки). + +### Пример распределения адресов для GRE туннелей + +| Туннель | Подсеть | Gateway (ваш) | Remote (удалённый) | +|------------------------|-----------------|---------------|--------------------| +| MSK-VPSVILLE-MTS | 10.100.1.0/30 | 10.100.1.1 | 10.100.1.2 | +| MSK-VPSVILLE-RTK | 10.100.2.0/30 | 10.100.2.1 | 10.100.2.2 | +| MSK-IHOR-MTS | 10.100.3.0/30 | 10.100.3.1 | 10.100.3.2 | +| MSK-IHOR-RTK | 10.100.4.0/30 | 10.100.4.1 | 10.100.4.2 | +| SWE-HIPHOST-MTS | 10.100.5.0/30 | 10.100.5.1 | 10.100.5.2 | +| SWE-HIPHOST-RTK | 10.100.6.0/30 | 10.100.6.1 | 10.100.6.2 | + +- Первый IP в /30 — ваш шлюз (CHR), второй — удалённая сторона. +- Такой подход обеспечивает прозрачность, масштабируемость и минимизирует конфликты. + +### Безопасность и маршрутизация на RouterOS + +- Использование диапазона `10.100.0.0/16` для GRE туннелей безопасно, если ваша домашняя сеть — `192.168.0.0/16`. +- Диапазоны не пересекаются, маршрутизация не сломается. +- На CHR (RouterOS) это стандартная практика: GRE туннели выносят в отдельный диапазон, чтобы не было конфликтов с LAN. +- Для GRE-интерфейсов прописывайте адресацию только из этого диапазона. +- В маршрутах на CHR не должно быть статических маршрутов, которые бы направляли `10.100.0.0/16` в локальную сеть. + +#### Пример маршрутизации на RouterOS + +- Для каждого GRE-интерфейса будет автоматически создан маршрут для /30 подсети. +- Например, если GRE-интерфейс имеет адрес 10.100.1.1/30, а удалённый — 10.100.1.2, то маршрут до 10.100.1.2 будет через этот GRE-интерфейс. +- Основная домашняя сеть (`192.168.0.0/16`) никак не пересекается с этими маршрутами. + +#### Пример конфигурации GRE туннеля на RouterOS + +```shell +/interface gre add name=gre-MSK-VPSVILLE-MTS remote-address= local-address= +/ip address add address=10.100.1.1/30 interface=gre-MSK-VPSVILLE-MTS +/ip route add dst-address=10.100.1.2/32 gateway=gre-MSK-VPSVILLE-MTS +``` + +- `` — внешний IP удалённого сервера +- `` — ваш внешний IP +- Аналогично для остальных туннелей, меняя адресацию по таблице выше + +--- \ No newline at end of file