Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Мне нужен совет по VLAN для устройств, которые подключаются только через Wi-Fi на частоте 2,4 ГГц:

    Мне нужен совет по VLAN для устройств, которые подключаются только через Wi-Fi на частоте 2,4 ГГц:

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Мне нужен совет по VLAN для устройств, которые подключаются только через Wi-Fi на частоте 2,4 ГГц:, RouterOS
     
    mtbdrew
    Guest
    #1
    0
    23.04.2024 21:25:00
    Привет! У меня есть RB5009UG, который я использую как основной роутер/фаервол/NAT и т.д. От него у меня подключены Hap AX2 и Hap AX3. Оба в основном работают как точки доступа для Wi-Fi 2.4 ГГц и 5 ГГц, каждый со своими SSID для отдельных диапазонов (то есть всего 4 SSID между двумя устройствами). Кроме того, они используются как коммутаторы, обеспечивая доступ к интернету для устройств в локальной сети.

    Сети 2.4 ГГц используются только для подключения метеостанции, камер Feit, дверного звонка и умных выключателей, которыми управляют через фирменные приложения. Очень бы хотелось отделить эти устройства в отдельный VLAN, который бы не имел доступа к остальной части локальной сети и сети 5 ГГц, а имел только нужный путь в интернет.

    Вопросы:
    - Возможно ли это вообще сделать на моём оборудовании?
    - Если да, то как лучше всего к этому подойти?
    - RB5009, очевидно, более мощный, стоит ли использовать его для настройки VLAN, поставив Hap в режим capman, и позволит ли это сделать RB5009 единственным DHCP-сервером? Сейчас у каждого Hap свой собственный список DHCP-адресов.

    Спасибо, Эндрю
     
     
     
    mtbdrew
    Guest
    #2
    0
    10.05.2024 01:01:00
    В данный момент оба Haps настроены по умолчанию и работают как самостоятельные маршрутизаторы/мосты и точки доступа. Значит ли это, что мне нужно сбросить настройки, чтобы запустить их как коммутаторы/точки доступа?
     
     
     
    anav
    Guest
    #3
    0
    10.05.2024 01:06:00
    Только один из них. Один будет главным роутером, а другой — просто точкой доступа и коммутатором.
     
     
     
    mtbdrew
    Guest
    #4
    0
    10.05.2024 01:44:00
    RB5009 — это роутер, при этом каждый hap используется как точка доступа, обеспечивая покрытие в разных частях территории. Чтобы трафик wifi vlan выходил через порт ether1, hap должен быть настроен в режиме коммутатора/точки доступа? Нельзя это организовать, если hap находится в режиме роутера?
     
     
     
    anav
    Guest
    #5
    0
    15.05.2024 17:20:00
    Ладно, немного запутался, почему у тебя на этом ax3 есть LAN? На мосту не должно быть никакого адреса. Кроме VLAN (для управления роутером и, возможно, для связки с доверенной WIFI LAN), VLAN для данных (доверенных или нет — каждый привязан к своему SSID и WIFI LAN). А для чего вообще используешь остальные порты? Зачем ты в настройках WiFi указываешь datapath vlan-ID???
     
     
     
    mtbdrew
    Guest
    #6
    0
    15.05.2024 16:08:00
    Хорошо, спасибо, я могу проверить это, заменив AX3 на первый переключатель сброса в цепи, чтобы между RB5009 и AX3 ничего не было. К счастью, Hap AX2 уже имеет прямое соединение с RB5009.
     
     
     
    anav
    Guest
    #7
    0
    11.05.2024 15:10:00
    Зачем тебе, чтобы hap выступал в роли роутера? Всё, что нужно — чтобы он раздавал wifi локально и, возможно, чтобы несколько его портов работали как локальные Ethernet-подключения к другому свитчу в сети или к другим устройствам. Делается это так: нужно отправить на hap все необходимые vlan, которые он будет обрабатывать (vlanX для wlan1, vlanY для wlan2, может быть ещё несколько wlan-ов, а также нужные vlan для устройств, подключённых к портам). Один из vlan-ов используется как доверенный или управляющий vlan, чтобы дать hapac собственный IP-адрес и чтобы ты, как админ, мог к нему подключаться для настройки. Ещё я бы один порт на каждом hapac отключил от моста, чтобы в каждом случае был локальный доступ.
     
     
     
    mtbdrew
    Guest
    #8
    0
    12.05.2024 22:57:00
    Мне не нужны они в режиме маршрутизатора, они были такими изначально и так установлены в сеть. Для простоты хотел узнать, возможно ли это, но сейчас уже не важно, поскольку я сбросил HAP AX3 к заводским настройкам и теперь использую его просто как коммутатор/точку доступа. Единственная проблема сейчас — при попытке проверить обновление прошивки на HAP AX3 через winbox выдает ошибку: «ERROR: could not resolve dns name». — Ну да ладно, нашёл видео, где показано, как это исправить https://www.youtube.com/watch?v=y2XvhtojInk
     
     
     
    anav
    Guest
    #9
    0
    13.05.2024 10:54:00
    Итого, у вас есть один основной роутер RB5009, который отвечает за правила файервола, DHCP и настройку необходимых VLAN. VLAN для домашнего трафика, VLAN для Wi-Fi IoT трафика, VLAN для другого, VLAN для ещё другого и так далее. Два других устройства — оба hapac? — настроены как AP свитчи. Если хотите, можете выложить конфигурацию этих двух, чтобы её посмотрели. Важно: нет такого понятия, что один hap должен быть в одном VLAN, а другой hap — в другом. Всё зависит от того, что именно нужно вашим пользователям в том месте, которое обслуживается. Поэтому вы передаёте нужные VLAN, включая тот, из которого hap получает свой IP-адрес. Единственный VLAN, который должен быть указан на hap — это тот, из которого он берёт свой IP.
     
     
     
    mtbdrew
    Guest
    #10
    0
    14.05.2024 19:36:00
    Хорошо, на данный момент я настроил RB5009 с тремя VLAN:  
    VL10 Management 192.168.90.0/24  
    VL100 Wifi 2GHz для AX2 10.0.0.0/24 ether8  
    VL101 Wifi 2GHz для AX3 10.0.10.0/24 ether7  

    Ether8 напрямую подключён к Hap AX2. А вот ether7 через два неуправляемых свича подключён к ether1 Hap AX3. Пока что я работал только с Hap AX3, его сбросили к режиму коммутатора/точки доступа, и создал VLAN для управления и 2GHz WiFi.  

    Устройства, подключённые к 2GHz WiFi, не получают IP-адрес из диапазона 10.0.10.0/24, но, похоже, вообще нет изоляции между VL101 и стандартным VL1, даже для тех устройств, которые подключены напрямую к ether портам на RG5009.  

    RB5009.rsc (9.46 KB)  
    hapax3.rsc (1.91 KB)
     
     
     
    anav
    Guest
    #11
    0
    14.05.2024 23:46:00
    Проблема в том, что ставят обычные (неуправляемые) коммутаторы между роутером и ax3. Нужно использовать только управляемые коммутаторы, даже дешёвые модели от Netgear или TP-Link отлично подходят для этого.
     
     
     
    mtbdrew
    Guest
    #12
    0
    15.05.2024 17:51:00
    Используем оба Haps не просто как беспроводные точки доступа, а как переключатель/точку доступа. LAN ether2 настраивается как интерфейс управления в VLAN10. LAN ether3-5 используются другими локальными устройствами (принтер, док-станция для ноутбука и т.д.). Я указал VLAN-ID в настройках datapath, потому что WiFi на 2,4 ГГц используется только для IoT-устройств и хотел, чтобы весь WiFi-трафик шел по VLAN101. Ни одно устройство с данными не должно подключаться к 2,4 ГГц. Кстати, изоляцию сделал с помощью списка адресов и двух простых правил файрвола на RB5009: список адресов Local-Networks, включающий все VLAN IP-адреса; правило Accept для IP управления к VLAN1 IP New, расположенное сразу под правилом fasttrack; правило Drop для Local-Network к Local-Network New, помещённое в конец таблицы фильтров. Теперь весь меж VLAN-трафик блокируется, кроме как для управления с IP к VLAN1.
     
     
     
    anav
    Guest
    #13
    0
    15.05.2024 18:39:00
    К каким VLAN подключены остальные устройства на hapax3? Не существует понятия "локальные устройства", так как hapax3 не выполняет функции роутера. И ещё, зачем вам нужен порт управления, физический порт, на vlan10 непосредственно на самом устройстве? Поскольку он находится в VLAN управления, к нему можно получить доступ с вашей административной точки, если вы находитесь в том же VLAN, или даже в другом VLAN через последовательность правил межсетевого экрана.  

    В общем, куда полезнее иметь отдельный OFF-bridge доступ, чтобы, если фильтрация VLAN на мосту сломается, вы могли получить доступ к роутеру отдельно от моста. Поверьте, это ещё и удобное место для реализации оригинальной рабочей конфигурации.  

    В настройках Wi-Fi не нужно указывать datapath или VLAN. Контроль доступа между VLAN осуществляется через правила межсетевого экрана на RB5009.  

    Однако если вас устраивает ваша конфигурация, я продолжу дальше.
     
     
     
    mtbdrew
    Guest
    #14
    0
    16.05.2024 14:55:00
    Я здесь в основном импровизирую, прошло около 20 лет с тех пор, как я последний раз проходил курс по Cisco или работал с VLAN. У Mikrotik, понятно, свой подход к реализации, поэтому я много читаю и смотрю видео, пытаясь привыкнуть к новым методам. The Network Berg предлагает базовые видеоруководства по настройке VLAN через Winbox, и он советует использовать физический порт управления на всякий случай, если что-то пойдет не так и вы потеряете доступ. Если я правильно понимаю, то он делает примерно то же, что и вы: назначает физический интерфейс управления, но при этом связывает его с управляющим VLAN. Я все еще пытаюсь разобраться, как это сделать на коммутаторе или точке доступа — на маршрутизаторе это было достаточно просто, а вот на свитче не очень. Спасибо за все советы. С уважением, Эндрю.
     
     
     
    anav
    Guest
    #15
    0
    16.05.2024 15:55:00
    Проблем нет, его видео, без сомнений, нормальные, но он упускает суть — речь о отдельном подключении к конфигурации роутера, не связанном с фильтрацией VLAN моста, так как именно там у многих происходит сбой, и они блокируют себе доступ к роутеру. Поэтому доступ к мосту через порт на устройстве ничем не отличается от доступа к мосту с другого устройства, и именно по этой причине мы используем метод off bridge.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры