Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Помогите разделить VLAN для IoT и смарт-ТВ?

    Помогите разделить VLAN для IoT и смарт-ТВ?

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Помогите разделить VLAN для IoT и смарт-ТВ?, RouterOS
     
    lakshadvio
    Guest
    #1
    0
    29.04.2020 10:01:00
    Я обновил свое сетевое оборудование и заменил свой старый домашний беспроводной маршрутизатор и точку доступа на два Mikrotik HAP AC2. Один из них работает как основной маршрутизатор, подключенный к интернету, а второй HAP AC2 настроен как простая точка доступа в той же подсети. Подключение между ними выполнено с помощью гигабитного Ethernet-канала. Подключение к интернету тегируется VLAN, присвоенным провайдером, что уже сделано. Основная конфигурация работает отлично, сети WLAN настроены с разными SSID для диапазонов 2.4GHz и 5GHz, и покрытие Wi-Fi замечательное, с производительностью даже выше, чем у старых маршрутизаторов. Теперь я хочу перенести свои устройства IoT и смарт-телевизор с колонками на отдельные VLAN, как это делают многие пользователи в наши дни, поскольку наши домашние сети продолжают расти. Полагаю, мне нужно (почти) дублировать конфигурацию мостов, WLAN и VLAN на обоих HAP AC2, а затем перенастроить Ethernet-канал между ними с использованием порта "транка" на каждом маршрутизаторе (коммутаторе).
     
     
     
    mike01
    Guest
    #2
    0
    11.06.2020 08:43:00
    Я тоже об этом задумывался. Меня волнует один момент: многие устройства в наше время зависят от того, может ли приложение видеть устройство в сети для связи. Возможно ли это с отдельными VLAN? Я хочу настроить систему для моего папы, он постоянно жалуется на свою сеть, когда я к нему приходу, но если это будет мешать связи, то я только получу еще больше жалоб!
     
     
     
    anav
    Guest
    #3
    0
    11.06.2020 14:03:00
    Привет, тебе нужно быть более конкретным! Единственные устройства с проблемами в этом отношении — это колонки SONOs, которые создают много хлопот. Большинство других приложений работают нормально, но без дополнительных деталей сложно оценить ситуацию. Я использую множество приложений для разных устройств, и дело в том, что УСТРОЙСТВА ОБМЕНИВАЮТСЯ ДАННЫМИ С ИНТЕРНЕТОМ ЧЕРЕЗ СВОЙ ВЛАН, а не напрямую с облаком. Когда ты открываешь приложение на手机 или ПК, ты подключаешься к интернету вероятнее всего через другой VLAN и общаешься с облаком. (некоторые устройства также позволяют подключение по Bluetooth напрямую, поэтому это не затрагивается маршрутизатором) Другими словами, устройства и твой телефон имеют вполне себе счастливую связь в облаке.
     
     
     
    jvanhambelgium
    Guest
    #4
    0
    11.06.2020 14:11:00
    При использовании этой VLAN-разделенности все, что использует такие технологии, как mDNS, Bonjour (Apple) или базовое обнаружение сервисов через мультикаст, скорее всего, перестанет работать. Mikrotik не имеет функции "ретрансляции" для этих протоколов/сервисов (например, реализации Avahi) между различными VLAN. Этот трафик с TTL=1 изначально не предназначался для "выхода" за пределы локальной сети.
     
     
     
    awbl
    Guest
    #5
    0
    11.06.2020 17:49:00
    Если в сети есть NAS, который поддерживает виртуальные интерфейсы, VLAN и Bonjour, то Avahi может быть доступен и использован для обхода проблемы с Bonjour. В моей настройке IoT, общие устройства (например, принтер, телевизор для Air Play), личные устройства меня и моей жены, а также устройства для гостей/детей и камеры безопасности находятся на разных VLAN. Для общих устройств, требующих Bonjour, я создал соответствующие VLAN и включил отражатель Avahi на NAS Synology. Фаервол NAS используется для ограничения доступа к его ресурсам. Конечно, если в сети нет устройства, которое может быть использовано в качестве отражателя, то решить проблему с Bonjour будет не так просто.
     
     
     
    larsac
    Guest
    #6
    0
    14.06.2020 13:30:00
    Разве это не создает мосты между различными сетями, которые могут потенциально стать уязвимостями в безопасности? Ларс
     
     
     
    jvanhambelgium
    Guest
    #7
    0
    14.06.2020 15:16:00
    Возможно, теоретически да. Фактически вы "обходите" свой межсетевой экран. Поэтому вам нужно управлять межсетевым экраном на NAS Synology, чтобы действительно ограничить его только необходимым трафиком. Я предполагаю, что вы хотите пропускать только определенные диапазоны мульткастов.
     
     
     
    awbl
    Guest
    #8
    0
    14.06.2020 16:23:00
    Моя конкретная модель, у которой есть только один LAN-порт, не объединяет логические интерфейсы, насколько я вижу, так что единственный трафик, который должен проходить между VLAN, это Bonjour mDNS, который активно реплицируется Avahi. Это требует включить Bonjour в фаерволе NAS (порт 5353), но весь остальной трафик для VLAN, которые не обращаются к NAS, блокируется в фаерволе NAS.
     
     
     
    larsac
    Guest
    #9
    0
    14.06.2020 19:50:00
    Я понимал, что NAS должен быть подключен к двум (всем) VLAN, между которыми служба Avahi будет передавать трафик? Разве уязвимость службы Avahi не позволит злоумышленнику получить доступ к другим VLAN в такой ситуации? Ларс
     
     
     
    awbl
    Guest
    #10
    0
    14.06.2020 21:36:00
    Верно, Avahi должен быть подключен ко всем VLAN, но сам Avahi передает только mDNS-трафик. Весь остальной трафик по-прежнему проходит через маршрутизатор. Например, мне нужно создать специальные правила файрвола ROS, чтобы запустить процедуру подключения для зеркалирования AirPlay, и доступ к устройству с поддержкой Bonjour (например, принтеру) также можно ограничить с помощью файрвола ROS. Да, скомпрометированная служба Avahi может передавать дополнительный трафик между VLAN, но если Avahi удалось скомпрометировать до такой степени, то я бы подумал, что NAS, который должен быть подключен ко всем VLAN для работы Avahi, был сначала сильно скомпрометирован. В такой ситуации Avahi был бы наименьшей из моих забот.
     
     
     
    alexanderxc
    Guest
    #11
    0
    23.01.2021 23:19:00
    Привет, @awbl! Мне очень интересно добиться того же - включая отражатель Avahi через зеркалирование Synology NAS. Не мог бы ты поделиться своей (пробной) конфигурацией в качестве примера? Заранее благодарю.
     
     
     
    awbl
    Guest
    #12
    0
    26.01.2021 20:30:00
    Я не уверен, на каком этапе ты находишься, поэтому извиняюсь, если ты уже что-то из этого выяснил. Предполагаю, что ты знаком с SSH и sudo, которые понадобятся для настройки NAS. Также стоит подумать о том, чтобы использовать Raspberry Pi, чтобы не возиться с NAS. Я использовал свой Synology в качестве рефлектора без проблем, но сейчас подумываю перейти на Pi, так как использовал его для Pi-Hole. Настройка рефлектора должна быть очень похожа, если не идентична между двумя устройствами. Сначала тебе нужно будет настроить VLAN для твоего Synology. Как это сделать, зависит от твоей модели. Поиск по запросу "Synology multiple VLANs" даст множество сайтов с пошаговыми инструкциями. Я использовал метод, который включает создание дубликата ifcfg файла в /etc/sysconfig/network-scripts. Обрати внимание, что большинство обзоров касается связанных интерфейсов, но это то же самое для более простых моделей с одним Ethernet-интерфейсом. Файлы и интерфейс просто называются с "eth" вместо "bond". Я также рекомендую посмотреть, как физически сбросить сетевую конфигурацию на NAS. Это спасительное решение, если ты случайно что-то испортил. Имей в виду, что после этого ты не сможешь изменять что-либо через интерфейс Synology. Чтобы удалить или изменить VLAN, придется отключить интерфейс VLAN и удалить или изменить ifcfg файл через SSH-сеанс. После того как VLAN будут настроены, активировать рефлектор так же просто, как отредактировать /etc/avahi/avahi-daemon.conf, изменив строку "#enable-reflector=no" на "enable-reflector=yes". Рекомендую включить брандмауэр Synology, если ты еще этого не сделал, чтобы запретить доступ к NAS для всего, что иначе не имело бы доступа. Для рефлектора просто нужно убедиться, что служба Bonjour разрешена для всех подходящих IP. На ROS тебе нужно будет установить некоторые правила, чтобы все работало в зависимости от конфигурации брандмауэра. Если весь трафик может проходить между твоими клиентами и устройствами AirPlay, то, думаю, у тебя все готово. В моем случае клиент должен инициировать соединение, прежде чем устройство сможет что-либо отправить в ответ. К сожалению, AirPlay не работает так же, как другой трафик, где клиент может просто установить соединение, которое затем отслеживается (например, принтеры). Есть какой-то трафик, связанный с инициализацией сессии, который, похоже, действительно требует разрешения на установление соединения устройством. В качестве обходного пути я использую следующие правила, чтобы временно добавить клиента и устройство в список адресов, чтобы устройство могло установить отслеживаемое соединение в ROS для инициализации. Как только сессия запущена, применяются обычные правила брандмауэра. /ip firewall mangle add action=add-src-to-address-list address-list=AirPlay_Mirroring address-list-timeout=1m chain=prerouting dst-port=7000 protocol=tcp /ip firewall mangle add action=add-dst-to-address-list address-list=AirPlay_Mirroring address-list-timeout=1m chain=prerouting dst-port=7000 protocol=tcp /ip firewall filter add action=accept chain=forward dst-address-list=AirPlay_Mirroring src-address-list=AirPlay_Mirroring Ты можешь дополнительно ограничить правила mangle через диапазон IP или список адресов, если это возможно, чтобы это применялось только к клиентам и устройствам AirPlay. Я уточню, что думаю, что это все, на что все свелось, как только VLAN были настроены. Но прошло время, и, надеюсь, я ничего не забыл.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры