Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    VLAN-сегментация в точках доступа.

    VLAN-сегментация в точках доступа.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    VLAN-сегментация в точках доступа., RouterOS
     
    Coussa
    Guest
    #1
    0
    13.04.2005 05:37:00
    Привет всем! Нужна срочная помощь, буду признателен за обратную связь. Мы устанавливаем точки доступа Wi-Fi в сети ресторанов и кофеен. Используем Cisco Aironet 1200 в качестве точек доступа и RB230 в качестве шлюза точки доступа и ACU. Хотим реализовать следующую схему: офисный блок кофейни (vlan2) | | | Cisco AP1200 ----------------> RB230 -----------------> Интернет (клиенты точки доступа на vlan1).

    Идея в том, чтобы клиенты точки доступа Wi-Fi подключались к Cisco AP и перенаправлялись на RB230 для аутентификации. Все клиенты точки доступа, подключающиеся через Cisco AP, будут находиться на vlan1. У RB230 три Ethernet-интерфейса: Eth3 подключен к офисному блоку кофейни, Eth1 подключен к Интернету, а Eth2 подключен к Cisco AP.

    Теперь хотим сделать VLAN-сегментацию. Не хотим, чтобы клиенты точки доступа имели доступ к офисному блоку, и наоборот. Тестируем эту схему в нашем техническом офисе, и функции шлюза точки доступа работают отлично. Проблема с VLAN. Может, кто-нибудь подскажет?

    Заранее спасибо.

    P.S. Извините, схема отображается некорректно. Офисный блок подключен к RB230, а не к Cisco AP.
     
     
     
    postmanerk
    Guest
    #2
    0
    13.04.2005 20:38:00
    Coussa, а есть какая-то конкретная причина, по которой ты хочешь использовать VLAN, помимо безопасности? Некоторые причины использования VLAN и VLAN Routing — это разделение сетей через несколько коммутаторов или даже в одном коммутаторе. Это помечает пакеты при их передаче по сети, как если бы это была одна большая сеть. Это позволяет нескольким коммутаторам видеть множество сетей, которые могут существовать, но разделяет их через роутер. У тебя должны быть коммутаторы и роутеры, поддерживающие VLAN (Mikrotik VLAN поддерживает). Если у тебя есть другая сеть, подключенная к Mikrotik, но в другом порту, я бы просто посоветовал разделить её (две сети, разделенные маской подсети). Затем создай правила брандмауэра, чтобы заблокировать доступ с беспроводного сегмента или интерфейса. Исходя из твоего первоначального объяснения, нет необходимости в таком уровне сложности. Я вижу, где VLAN могут пригодиться, если ты создашь вторую SSID на беспроводных точках доступа и разрешишь вторую VLAN через твой AP (используй разные SSID для твоей внутренней сети). В этом случае создай VLAN-интерфейс в Mikrotik и затем назначь VLAN 1 твоему ETH1-интерфейсу, идущему к твоему Cisco AP. Создай VLAN 2 и добавь его к тому же ETH1-интерфейсу. Это поместит VLAN 1 и VLAN 2 на твой ETH1-порт, идущий к AP, чтобы проталкивать оба. Добавь IP-адреса к VLAN-интерфейсам, а не к ETH1. Теперь на Mikrotik, всё, что работает с интерфейсом (DHCP, PPPoE и т.д.), должно быть назначено VLAN, а не интерфейсу. Важно помнить, не используй VLAN 1, потому что это по умолчанию для большинства коммутаторов. На устройстве Cisco ты можешь создавать несколько SSID с разными формами шифрования и прочим, а также применять правильный VLAN к SSID. Довольно крутая настройка. Eric
     
     
     
    Coussa
    Guest
    #3
    0
    14.04.2005 05:33:00
    Отличная информация. Спасибо, дружище. Попробую, и выложу, если что-то новое всплывет.
     
     
     
    tully
    Guest
    #4
    0
    15.04.2005 10:09:00
    Как Cisco это делает, уже возможно в версии 2.8, а в 2.9 ещё больше, благодаря разным MAC-адресам для VAP. В версии 2.8 вы получаете поведение Cisco следующим образом: аппаратный интерфейс ssid — это то, что Cisco называет «guest-mode ssid» — это то, что транслируется в beacon-ах. Интерфейсы VAP ssid — это дополнительные ssid, к которым подключаются клиенты. Чтобы сделать то, что Cisco называет «добавить VLAN к SSID», создайте интерфейс VLAN на ether и соедините интерфейс VAP с интерфейсом VLAN. Обратите внимание, что это всё ещё вызывает проблемы с некоторыми клиентами, которые сбиваются, когда один AP сообщает один SSID в beacon, но несколько SSID при ответах на probe-requests. И тут даже больше проблем, когда нужно иметь разные политики безопасности для разных SSID — это требует понимания этого на стороне клиента (что не соответствует стандарту и скорее всего корректно обрабатывается только в клиентах Cisco). В версии 2.9 разница в том, что каждый VAP имеет свой MAC-адрес и beacon, поэтому выглядит как отдельный AP, поэтому нет проблем с настройками безопасности и т.д. (например, один VAP может быть полностью открытым, без безопасности, другой может быть WPA и т.д.). Сопоставление SSID и VLAN должно выполняться так же, как в 2.8. John
     
     
     
    stephenpatrick
    Guest
    #5
    0
    15.04.2005 10:38:00
    Можно ли настроить точку доступа, несколько VAP с разными настройками безопасности на одной радиокарте, всё это на одном роутере? То есть, без дополнительных устройств? Если да, то это очень мощная система. (Прошу прощения, если это вопрос для новичка, вы, эксперты по точкам доступа…) С уважением.
     
     
     
    tully
    Guest
    #6
    0
    18.04.2005 09:12:00
    Да, но лучше использовать v2.9. В v2.8 VAP только с одним MAC-адресом, а на Windows возникают проблемы. Джон
     
     
     
    cmit
    Guest
    #7
    0
    18.04.2005 09:47:00
    …и в версии 2.9 можно менять MAC-адрес виртуальных AP-интерфейсов. Как написал Джон, виртуальный AP в версии 2.8 создаёт проблемы с клиентами (в основном, но не только, Windows), которые не видят ни одного из этих SSID или только некоторые… Тестирование бета-версии 2.9 показало, что всё работает так, как я и ожидал (ЕСЛИ вы меняете MAC-адреса всех виртуальных AP-интерфейсов).
     
     
     
    stephenpatrick
    Guest
    #8
    0
    18.04.2005 13:00:00
    Отлично, спасибо за отзыв. Как только наши клиенты захотят протестировать это с нами, отчитаемся… С уважением
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры