С сайта help.mikrotik.com: Список доступа
Подменю: /interface wireless access-list
Список доступа используется точкой доступа для ограничения разрешённых подключений от других устройств и для управления параметрами подключения.
Правила списка доступа обрабатываются по одному, пока не найдётся подходящее правило. Тогда выполняется действие, указанное в этом правиле. Если действие предусматривает принятие клиента, клиент принимается, при этом параметры его подключения могут быть переопределены на те, что указаны в правиле списка доступа.
Параметры правил списка доступа:
Параметры совпадения клиента:
address — MAC-адрес клиента
interface — необязательный интерфейс для сравнения с интерфейсом, к которому клиент фактически подключается
time — время дня и дни, когда правило действует
signal-range — диапазон силы сигнала клиента, при котором правило срабатывает
allow-signal-out-of-range — опция, разрешающая сигналу клиента находиться вне диапазона постоянно или в определённый промежуток времени
Параметры подключения:
ap-tx-limit — ограничение скорости передачи в сторону клиента
client-tx-limit — ограничение скорости передачи в сторону AP (применяется только к клиентам RouterOS)
private-passphrase — PSK-пароль для этого клиента, если используется алгоритм аутентификации PSK
vlan-mode — режим VLAN-тегирования, определяет, должен ли трафик от клиента маркироваться тегом (и сниматься при отправке клиенту)
vlan-id — VLAN ID, используемый при VLAN-тегировании
Эта тема посвящена параметрам «vlan-mode» и «vlan-id» в списке доступа. Я использую это с классическим беспроводным драйвером (не wifiwave2) и RouterOS v7.9. Беспроводной интерфейс настроен с «vlan-mode: use tag» и «vlan-id: фиктивное значение». Наблюдение: клиент, совпадающий по правилу списка доступа и получивший валидный VLAN, действительно подключается к этому VLAN для направленного трафика и широковещательного (ARP, DHCP). Но он НЕ получает мультимедийный трафик в этом VLAN, например Chromecast или IPv6 SLAAC. Если я устанавливаю vlan-id беспроводного интерфейса в какой-то валидный VLAN, все подключённые и совпадающие клиенты получают мультимедийный трафик из ЭТОГО VLAN, а не из своего, что приводит к назначению некорректного IPv6-адреса.
Есть ли у кого-то опыт с динамическим назначением VLAN для беспроводных клиентов? Я использую это, чтобы уменьшить количество WiFi SSID/виртуальных интерфейсов. На самом деле я не использую access-list, а применяю MAC-аутентификацию через RADIUS и user-manager с такими настройками в группе user-manager:
/user-manager user group
add attributes="Mikrotik-Wireless-Forward:1,Mikrotik-Wireless-VLANIDtype:0,Mikrotik-Wireless-VLANID:10" name=WiFi-Public outer-auths=pap
Это даёт такой же эффект, как установка vlan-id через список доступа, и проблема проявляется точно так же.
Подменю: /interface wireless access-list
Список доступа используется точкой доступа для ограничения разрешённых подключений от других устройств и для управления параметрами подключения.
Правила списка доступа обрабатываются по одному, пока не найдётся подходящее правило. Тогда выполняется действие, указанное в этом правиле. Если действие предусматривает принятие клиента, клиент принимается, при этом параметры его подключения могут быть переопределены на те, что указаны в правиле списка доступа.
Параметры правил списка доступа:
Параметры совпадения клиента:
address — MAC-адрес клиента
interface — необязательный интерфейс для сравнения с интерфейсом, к которому клиент фактически подключается
time — время дня и дни, когда правило действует
signal-range — диапазон силы сигнала клиента, при котором правило срабатывает
allow-signal-out-of-range — опция, разрешающая сигналу клиента находиться вне диапазона постоянно или в определённый промежуток времени
Параметры подключения:
ap-tx-limit — ограничение скорости передачи в сторону клиента
client-tx-limit — ограничение скорости передачи в сторону AP (применяется только к клиентам RouterOS)
private-passphrase — PSK-пароль для этого клиента, если используется алгоритм аутентификации PSK
vlan-mode — режим VLAN-тегирования, определяет, должен ли трафик от клиента маркироваться тегом (и сниматься при отправке клиенту)
vlan-id — VLAN ID, используемый при VLAN-тегировании
Эта тема посвящена параметрам «vlan-mode» и «vlan-id» в списке доступа. Я использую это с классическим беспроводным драйвером (не wifiwave2) и RouterOS v7.9. Беспроводной интерфейс настроен с «vlan-mode: use tag» и «vlan-id: фиктивное значение». Наблюдение: клиент, совпадающий по правилу списка доступа и получивший валидный VLAN, действительно подключается к этому VLAN для направленного трафика и широковещательного (ARP, DHCP). Но он НЕ получает мультимедийный трафик в этом VLAN, например Chromecast или IPv6 SLAAC. Если я устанавливаю vlan-id беспроводного интерфейса в какой-то валидный VLAN, все подключённые и совпадающие клиенты получают мультимедийный трафик из ЭТОГО VLAN, а не из своего, что приводит к назначению некорректного IPv6-адреса.
Есть ли у кого-то опыт с динамическим назначением VLAN для беспроводных клиентов? Я использую это, чтобы уменьшить количество WiFi SSID/виртуальных интерфейсов. На самом деле я не использую access-list, а применяю MAC-аутентификацию через RADIUS и user-manager с такими настройками в группе user-manager:
/user-manager user group
add attributes="Mikrotik-Wireless-Forward:1,Mikrotik-Wireless-VLANIDtype:0,Mikrotik-Wireless-VLANID:10" name=WiFi-Public outer-auths=pap
Это даёт такой же эффект, как установка vlan-id через список доступа, и проблема проявляется точно так же.
