Trong thế giới thiết bị định tuyến chuyên dụng, hệ điều hành MikroTik RouterOS được các kỹ sư mạng đánh giá là nền tảng định tuyến mạnh mẽ, linh hoạt và tối ưu hiệu năng phần cứng bậc nhất thế giới.
Một trong những tính năng làm nên tên tuổi của MikroTik là khả năng Cân bằng tải đa đường truyền (Multi-WAN Load Balancing) và Cộng gộp băng thông từ 2, 3 đến 8 đường mạng Internet khác nhau thông qua thuật toán phân đoạn kết nối PCC (Per Connection Classifier) kết hợp với tường lửa đánh dấu gói tin (Mangle Firewall Rules) và định tuyến chính sách (Policy-Based Routing).
Dưới đây là bài hướng dẫn cấu hình thực tế chuyên sâu từ Kỹ Sư VietITPro giúp bạn triển khai cân bằng tải Dual-WAN trên MikroTik RouterOS một cách chuẩn xác 100%.
I. Nguyên Lý Hoạt Động Của Thuật Toán PCC Trên MikroTik

Thuật toán PCC phân chia các luồng kết nối thành N phần bằng nhau dựa trên việc băm (Hashing) địa chỉ IP nguồn và IP đích:
- Với 2 đường WAN có băng thông bằng nhau (tỉ lệ 1:1), hệ thống chia làm 2 phần:
both-addresses: 2/0đi ra WAN 1 vàboth-addresses: 2/1đi ra WAN 2. - Việc sử dụng
both-addressesđảm bảo mọi kết nối đến cùng một máy chủ ngân hàng hoặc HTTPS luôn đi ra cùng 1 địa chỉ IP WAN công cộng, chống lỗi bị ngắt phiên đăng nhập.
II. Bộ Lệnh Cấu Hình Mangle & Định Tuyến Dual-WAN Chuẩn Kỹ Thuật

Mở phần mềm WinBox, mở cửa sổ Terminal và dán đoạn kịch bản cấu hình sau:
# =========================================================================
# 1. KHAI BÁO IP & ĐÁNH DẤU LUỒNG DỮ LIỆU ĐI VÀO (INBOUND CONNECTION)
# =========================================================================
/Ip firewall mangle
Add chain=prerouting in-interface=ether1-WAN1 connection-state=new action=mark-connection new-connection-mark=WAN1_conn passthrough=yes comment="Mark WAN1 Inbound"
Add chain=prerouting in-interface=ether2-WAN2 connection-state=new action=mark-connection new-connection-mark=WAN2_conn passthrough=yes comment="Mark WAN2 Inbound"
# =========================================================================
# 2. PHÂN ĐOẠN LUỒNG PCC CHO MẠNG LAN NỘI BỘ (TỈ LỆ 1:1)
# =========================================================================
Add chain=prerouting in-interface=bridge-LAN dst-address-type=!local connection-state=new per-connection-classifier=both-addresses:2/0 action=mark-connection new-connection-mark=WAN1_conn passthrough=yes comment="PCC WAN1"
Add chain=prerouting in-interface=bridge-LAN dst-address-type=!local connection-state=new per-connection-classifier=both-addresses:2/1 action=mark-connection new-connection-mark=WAN2_conn passthrough=yes comment="PCC WAN2"
# =========================================================================
# 3. ĐÁNH DẤU ĐỊNH TUYẾN ROUTING MARK DỰA TRÊN CONNECTION MARK
# =========================================================================
Add chain=prerouting in-interface=bridge-LAN connection-mark=WAN1_conn action=mark-routing new-routing-mark=to_WAN1 passthrough=no
Add chain=prerouting in-interface=bridge-LAN connection-mark=WAN2_conn action=mark-routing new-routing-mark=to_WAN2 passthrough=no
Add chain=output connection-mark=WAN1_conn action=mark-routing new-routing-mark=to_WAN1 passthrough=no
Add chain=output connection-mark=WAN2_conn action=mark-routing new-routing-mark=to_WAN2 passthrough=no
# =========================================================================
# 4. THIẾT LẬP BẢNG ĐỊNH TUYẾN IP ROUTE CÓ DỰ PHÒNG TỰ ĐỘNG (FAILOVER)
# =========================================================================
/Ip route
Add dst-address=0.0.0.0/0 gateway=192.168.1.1 routing-mark=to_WAN1 check-gateway=ping distance=1
Add dst-address=0.0.0.0/0 gateway=192.168.2.1 routing-mark=to_WAN2 check-gateway=ping distance=1
Add dst-address=0.0.0.0/0 gateway=192.168.1.1 check-gateway=ping distance=1 comment="Default Gateway WAN1"
Add dst-address=0.0.0.0/0 gateway=192.168.2.1 check-gateway=ping distance=2 comment="Default Gateway WAN2 Backup"
# =========================================================================
# 5. CẤU HÌNH NAT MASQUERADE RA 2 CỔNG WAN
# =========================================================================
/Ip firewall nat
Add chain=srcnat out-interface=ether1-WAN1 action=masquerade
Add chain=srcnat out-interface=ether2-WAN2 action=masquerade
III. Đo Kiểm Kết Quả Băng Thông Thực Tế

- Kiểm tra khi tải đa luồng (Torrent / Speedtest / IDM): Cả 2 cổng
ether1-WAN1vàether2-WAN2đều nhảy lưu lượng cực đại, tổng băng thông đạt100\% + 100\% = 200\%. - Kiểm tra Failover: Rút thử 1 dây mạng WAN 1, toàn bộ lưu lượng mạng lập tức chuyển sang WAN 2 trong vòng 1 giây nhờ cơ chế
check-gateway=pingmà không làm rớt mạng.

