Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?

    Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?, RouterOS
     
    johnsilver
    Guest
    #1
    0
    05.04.2021 17:19:00
    Привет! Я пытаюсь понять, как работает механизм переопределения VLAN тегов (описанный здесь — https://wiki.mikrotik.com/wiki/Manual:Interface/Wireless#Vlan_tag_override) на стандартном беспроводном интерфейсе с VLAN ID 1 и с использованием списков доступа. Идея в том, чтобы иметь один SSID, но управлять доступом плавно с помощью списков доступа на уровне беспроводного интерфейса.

    Я экспериментирую с дефолтным беспроводным интерфейсом (wlan1), который добавлен в бридж (bridge-local) вместе с другими LAN интерфейсами (ether1, ether2 и т.д.), то есть никаких дополнительных виртуальных беспроводных интерфейсов не создавал. Создал элемент в списке доступа на интерфейсе wlan1, сменил у него VLAN ID на 10, а затем связал это с вновь созданным VLAN интерфейсом (vlan10), добавил базовые настройки IP — DHCP, маршрутизацию, firewall и так далее. Всё работает нормально.

    Вопрос в том, как в такой конфигурации работает фильтрация VLAN в бридже и как её можно при необходимости включить?
     
     
     
    Kentzo
    Guest
    #2
    0
    09.01.2022 22:07:00
    Какое pvid вы бы порекомендовали установить на порт моста для интерфейса wlan? Вы бы посоветовали выбрать значение из VLAN интерфейса и его клиентов или оставить 1 (по умолчанию)?
     
     
     
    anav
    Guest
    #3
    0
    10.01.2022 15:14:00
    Прежде всего нужно понять, что именно вы настраиваете…

    /interface bridge vlan add bridge=bridge-local tagged=bridge-local,wlan1 vlan-ids=10  
    /interface bridge port bridge=bridge-local ingress-filtering=yes frame-types=admit-only-vlan-tagged interface=wlan1  

    (1) Беспроводная локальная сеть (WLAN) в 99,9% случаев — это порт доступа, а не транковый порт, и, следовательно, он должен быть нетегированным. Если только вы не хотите, чтобы все устройства, подключённые к этой WLAN, могли читать VLAN-теги???  

    (2) Та же проблема!!! На самом деле обычно всё наоборот — frame-types должен быть priority-and-untagged.  

    ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++­++++++++++++++++++++++++++++  

    Просто не следуйте тому, что написал Johnsilver выше, а лучше учитесь настраивать построчно.  

    Начните с этой статьи, она действительно хорошая.  
    http://forum.mikrotik.com/t/using-routeros-to-vlan-your-network/126489/1
     
     
     
    Kentzo
    Guest
    #4
    0
    10.01.2022 20:20:00
    Моё понимание конфигурации, которую хотел johnsilver [1], следующее: интерфейс wlan сам по себе настроен как тегированный (/interface wireless set vlan-id=… vlan-mode=…). В такой настройке он будет ставить и снимать теги перед роумингом. Но это также значит, что пакеты, поступающие на wlan из bridge, должны быть тегированными. Другими словами: bridge ← тегированные → wlan ((( нетегированные ))) клиенты. Ты предлагаешь [2] игнорировать (отключить) настройку VLAN на интерфейсе wlan и сконфигурировать только bridge: bridge ← нетегированные → wlan ((( нетегированные ))) клиенты. Вариант [2] менее гибкий по сравнению с [1], потому что не позволяет использовать несколько VLAN на одном SSID (например, через списки доступа беспроводных интерфейсов). Я не знаю, единственная ли это разница, стоит ли предпочесть [2] перед [1], если это не необходимо, и отличается ли поведение в зависимости от чипа. Но у меня остаётся вопрос: если я иду по пути [1] и ожидаю несколько VLAN на одном беспроводном интерфейсе, какой pvid мне нужно назначить через /interface bridge port? Стоит ли оставить его без изменений, учитывая, что значение станет неважным из-за фильтрации admit-only-vlan-tagged?
     
     
     
    anav
    Guest
    #5
    0
    10.01.2022 23:35:00
    Для меня это слишком сложно! Насколько я знаю, умная точка доступа может работать с одним VLAN на одну WLAN (или vWLAN). Если у вас есть способ запускать несколько VLAN на одном радио — пожалуйста, используйте. По моему ограниченному опыту, для каждого моста (Wi-Fi) порту назначается pvid, совпадающий с номером VLAN. Это логично, потому что устройства множества беспроводных пользователей не понимают ничего о VLAN, и их трафик при входе на WLAN-порт помечается тегом, а при выходе обратно к пользователям этот тег снимается. В этом и заключается назначение настройки pvid.
     
     
     
    bpwl
    Guest
    #6
    0
    11.01.2022 00:26:00
    Какой PVID ты бы порекомендовал выставить на порту моста для интерфейса WLAN? Советовал бы выбрать значение из VLAN интерфейса и его клиентов или оставить по умолчанию — 1? Судя по всему... я бы оставил PVID=1. (Мост будет снимать метки со всего трафика, который принадлежит PVID. Если выбрать одно из VLAN интерфейса, то именно оно будет размечаться.) Как сказал @XVO: «В твоём сценарии стоит рассматривать wlan-интерфейс просто как ещё один транковый порт: с тегами для всех нужных VLAN». Держи его как транковый интерфейс с трафиком только с тегами. Не делай его гибридным — это только усложнит задачи. И так понимается нелегко.

    Говоря проще, я вижу WLAN-интерфейс как VLAN-осознающее и поддерживающее устройство (как это обычно бывает со свитчами или серверами, которые работают с несколькими VLAN). Функция фильтрации VLAN на мосту должна быть настроена так, чтобы пропускать ВСЕ VLAN ID, которые указаны в списке Access List. (В том числе и дефолтный VLAN беспроводной сети, если он используется с тегом.)

    Access List позволяет указывать режим VLAN как tagged и назначать конкретный VLAN ID на каждое правило. Эти правила могут быть привязаны к конкретному MAC-адресу или быть более общими. Тот же Access List поддерживает Private PSK (PPSK). Запрос @Kentzo на назначение VLAN, основанное только на PPSK (без указания MAC-адреса в правиле), пока не реализуем, так как весь набор правил не применяется.

    Вывод: пока нет DPSK или ePSK, которые позволили бы выбирать разные VLAN на основе используемого PPSK даже для одного и того же устройства.
     
     
     
    Kentzo
    Guest
    #7
    0
    11.01.2022 00:50:00
    После прочтения https://help.mikrotik.com/docs/display/ROS/Bridge+VLAN+Table у меня сложилось впечатление, что pvid игнорируется на транковых портах. Интересно, какая конфигурация нужна, чтобы назначить порт исключительно транковым (то есть сбрасывать все нетэгированные кадры на входе и, желательно, допускать только очень конкретные тэгированные).
     
     
     
    mkx
    Guest
    #8
    0
    11.01.2022 07:26:00
    Настоящий trunk-порт выглядел бы примерно так (в примере я использую VLAN ID 10, 20 и 30 и порт etherX):

    /interface bridge port  
    add bridge=bridge interface=etherX frame-types=admit-only-vlan-tagged ingress-filtering=yes  

    /interface bridge vlan  
    add bridge=bridge tagged=etherX vlan-ids=10,20,30  

    Имейте в виду, что в ROS настройка VLAN на мосту в основном разделена на входящий и исходящий трафик. Раздел bridge port в основном отвечает за входящий трафик, а bridge vlan — за исходящий. Главные здесь свойства — frame-types=admit-only-vlan-tagged и ingress-filtering=yes. Первое заставляет мост игнорировать все неотмеченные VLAN кадры и гарантирует, что порт действительно является trunk-портом при входящем трафике. Второе же связывает настройку для входящего и исходящего трафика, заставляя мост отбрасывать помеченные кадры с VLAN ID, которые не разрешены для выхода через этот порт (работает и с отмеченными, и с неотмеченными кадрами) — это скорее настройка безопасности порта.

    Для исходящего трафика достаточно, чтобы порт не значился в качестве неотмеченного участника ни одного из VLAN… что и делает порт настоящим trunk-портом на выходе.

    Итог такой: даже если порт (неявно) установлен с pvid=1, он всё равно отфильтрует все неотмеченные кадры на входе из-за явной настройки. Он также отбросит кадры с тегами VLAN, которые не входят в разрешённый список для выхода (то есть не 10, не 20 и не 30). При этом порт не будет передавать никакие неотмеченные кадры (потому что он не указан как неотмеченный участник ни одного VLAN в /interface bridge vlan) и будет пропускать только кадры, помеченные определёнными VLAN ID.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры