Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Изолируйте два моста на уровне 2.

    Изолируйте два моста на уровне 2.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Изолируйте два моста на уровне 2., RouterOS
     
    elel
    Guest
    #1
    0
    04.01.2021 18:46:00
    Привет! У меня на CCR2004 два моста. Bridge_A включает sfp1 до sfp5, а Bridge_B — sfp6 до sfp10. Интернет настроен на ether1. Нужно изолировать эти два моста, чтобы они не общались друг с другом на уровне Layer2, но при этом оба моста должны иметь доступ в интернет. Как лучше всего это сделать, не отключая аппаратное ускорение? Спасибо.
     
     
     
    Hug1682
    Guest
    #2
    0
    21.07.2024 05:10:00
    Я столкнулся с странной проблемой. У меня есть два Bridge-устройства, настроенных с адресами 192.168.11.1/24 и 192.168.22.1/24, у каждого запущен DHCP-сервер. При этом без каких-либо настроенных правил NAT устройства в сети 192.168.11.1/24 могут напрямую обращаться к устройствам в сети 192.168.22.1/24. В чём может быть дело?
     
     
     
    sindy
    Guest
    #3
    0
    21.07.2024 06:08:00
    То, что устройства в двух разных подсетях, подключённых к одному и тому же роутеру, могут общаться между собой, — это не «проблема», а базовая функция роутера. Я предполагаю, что ваши DHCP-серверы назначают 192.168.11.1 и 192.168.22.1 в качестве шлюзов по умолчанию для своих подсетей, поэтому устройство из подсети 192.168.11.0/24 отправляет пакеты с любым адресом назначения, кроме 192.168.11.0/24, включая 192.168.22.0/24, на роутер. Роутер находит маршрут, который для подсети 192.168.22.0/24 ведёт к другому мосту, и пересылает пакет. Если вы хотите это запретить, используйте правила в таблице ip firewall filter. Поскольку правила в файрволе — это своего рода программа, где эффект каждого отдельного правила зависит, как минимум, от предыдущих правил в той же цепочке, невозможно предложить что-то более конкретное, не увидев экспорт вашей текущей конфигурации. Перед тем как публиковать экспорт, уберите чувствительную информацию (пароли, публичные адреса, имена пользователей для внешних сервисов, серийные номера и т.п.).
     
     
     
    Hug1682
    Guest
    #4
    0
    21.07.2024 06:38:00
    Правила фильтрации моего фаервола настроены так, как указано в примере первой настройки Mikrotik. Правило NAT всего одно: выполнять srcnat masquerade на исходящем интерфейсе с именем isp-internet. Я предполагаю, что при такой конфигурации сеть должна работать следующим образом: сети 192.168.11.1/24 и 192.168.22.1/24 — это как два отдельных, не связанных между собой коммутатора, которые не могут напрямую обращаться друг к другу. Если нужен доступ между сетями, нужно настроить masquerade. Обе сети, 192.168.11.1/24 и 192.168.22.1/24, должны иметь доступ в интернет через правило masquerade на isp-internet. Но сейчас ситуация очень странная: сеть 192.168.11.1/24 — основная внутренняя сеть — может выходить в интернет и обращаться к сети 192.168.22.1/24 без настройки masquerade. При этом устройства в сети 192.168.22.1/24 не могут выйти в интернет и не получают доступа к устройствам в сети 192.168.11.1/24, а могут обращаться только к тем, что находятся в той же Bridge. Хочу понять, в чём проблема.
     
     
     
    sindy
    Guest
    #5
    0
    21.07.2024 07:03:00
    Проблема с пунктом 1 в том, что вы неправильно понимаете, что делает masquerade. Его цель — скрыть приватные адреса, которые не уникальны в интернете, ведь десятки тысяч устройств по всему миру имеют одинаковый адрес 192.168.11.10, и при этом гарантировать, что серверы на публичных адресах будут знать, куда отправлять ответы на запросы с клиентов с приватными адресами. Когда пакет с запросом клиента проходит через WAN-интерфейс, его исходный адрес меняется на адрес WAN-интерфейса, а адреса и порты вместе с новым адресом сохраняются в таблице модуля отслеживания соединений, чтобы при получении ответа от сервера его можно было связать с таким известным соединением и изменить адрес назначения обратно на приватный адрес клиента, который отправил исходный запрос. Так как запросы с 11.x на 22.x не маршрутизируются через WAN, правило masquerade их игнорирует.

    Проблема с пунктом 2 в том, что пример «Первой настройки» предполагает, что вы начинаете без каких-либо правил фаервола в роутере, а большинство SOHO-роутеров поставляются с заводской конфигурацией, что, судя по всему, ваш случай. Иначе вы бы тоже могли выходить в интернет с 192.168.22.0/24 — правило masquerade из «Первой настройки» и правило из заводской конфигурации не учитывают src-address или in-interface. Значит, есть какое-то другое правило, которое вообще не дает клиентам из 192.168.22.0/24 выходить куда-либо.

    Ссылки на советы по настройке или страницы руководств ничего не говорят о реальной конфигурации вашего устройства. Если вы опубликуете экспорт конфигурации, проблему можно будет определить и прояснить за считанные минуты, а так — остаётся только гадать.
     
     
     
    Hug1682
    Guest
    #6
    0
    21.07.2024 08:03:00
    Вот моя подробная конфигурация:

    2024-07-21 15:48:57, программное обеспечение RouterOS 7.15.2  
    id =

    /interface bridge  
    add name=iotbridge  // только для IoT-устройств, 192.168.22.1/24  
    add name=local  // обычные устройства, 10.0.0.1/16  

    Подключение к интернету, предоставленное провайдером:  
    /interface pppoe-client  
    add add-default-route=yes disabled=no interface=ether9 name=ct user=[redacted]

    VLAN-инкапсуляция для определённого интерфейса — позволяет запускать несколько логических линий через одно физическое соединение:  
    /interface vlan  
    add interface=ether8 name=iot vlan-id=40  
    add interface=ether8 name=iptv vlan-id=10  
    add interface=ether8 name=sip vlan-id=20  

    Создаю два мостовых интерфейса: один для обычных устройств, другой — для IoT:  
    /interface bridge  
    add bridge=iotbridge comment="iot downlink" interface=iot  // к этому мосту будут подключены IoT-устройства  
    add bridge=iotbridge comment="iot uplink" interface=ether10  // виртуальная машина HomeAssistant  

    /interface bridge port  
    add bridge=local comment=inteth interface=ether1  
    add bridge=local comment=25g interface=ether4  
    add bridge=local comment=1g interface=ether6  

    /ip address  
    add address=10.0.0.1/16 interface=local network=10.0.0.0  
    add address=192.168.22.1/24 interface=iotbridge network=192.168.22.0  

    /ip pool  
    add name=dhcp_pool0 ranges=10.0.0.2-10.0.255.254  
    add name=dhcp_pool1 ranges=192.168.22.2-192.168.22.254  

    /ip dhcp-server  
    add address-pool=dhcp_pool0 comment=internet interface=local lease-time=10m name=dhcp1  
    add address-pool=dhcp_pool1 comment=iotnetwork interface=iotbridge name=dhcp2  

    /ip dhcp-server network  
    add address=10.0.0.0/16 dhcp-option=domain-searchlist dns-server=10.0.0.3 gateway=10.0.0.1  
    add address=192.168.22.0/24 gateway=192.168.22.1  

    /interface list  
    add comment=lan name=lan  

    /interface list member  
    add comment="local switch" interface=local list=lan  

    /ip firewall filter  
    add action=accept chain=input comment="accept established,related" connection-state=established,related  
    add action=accept chain=input comment="accept ICMP" in-interface=ct protocol=icmp  
    add action=drop chain=input comment="drop invalid" connection-state=invalid  
    add action=drop chain=input comment="block everything else" in-interface-list=!lan  
    add action=accept chain=forward comment="accept established,related" connection-state=established,related  
    add action=drop chain=forward comment="drop invalid forward" connection-state=invalid  
    add action=drop chain=forward comment="drop access to clients behind NAT from WAN" connection-nat-state=!dstnat connection-state=new in-interface-list=!lan  
    add action=drop chain=forward comment="drop everything else" in-interface-list=!lan  

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="internet nat" out-interface=ct  

    /routing igmp-proxy  
    interface  
    add interface=iptv upstream=yes  
    add interface=ether2  

    Буду благодарен за любые комментарии!
     
     
     
    sindy
    Guest
    #7
    0
    21.07.2024 09:18:00
    Отложив в сторону все остальное (к этому мы ещё вернёмся позже), и сосредоточившись только на проблеме с двумя мостами, я бы предложил добавить следующие правила в конец цепочки forward в /ip firewall filter:  
    add chain=forward in-interface=local out-interface=ct action=accept  
    add chain=forward in-interface=iotbridge out-interface=ct action=accept  
    add chain=forward action=drop  

    Чтобы эти дополнительные правила действительно работали, следующий шаг — отключить (а после того, как убедитесь, что настройка работает именно так, как вам нужно, удалить) текущее последнее правило «drop everything else» в цепочке forward.
     
     
     
    Hug1682
    Guest
    #8
    0
    21.07.2024 10:07:00
    Понял! Последнее правило означает «отбрасывать всё, что не идёт из 10.0.0.0/16», что блокирует доступ 192.168.22.1/24 к основной сети. Значит, по умолчанию разные мосты на одном RouterOS могут связываться друг с другом, верно? Нужно вручную добавлять фильтры фаервола, чтобы изолировать эти мосты?
     
     
     
    sindy
    Guest
    #9
    0
    21.07.2024 10:42:00
    В общем, вы правильно поняли. Есть тонкие нюансы — например, src-address, src-address-list, in-interface и in-interface-list — все они могут использоваться для определения источника трафика, но каждый из них лучше подходит для конкретной ситуации. Так что, строго говоря, последнее правило из вашей оригинальной конфигурации не обращает внимания на какой-либо адрес, а действительно смотрит на in-interface, независимо от того, какой именно исходный адрес. Но понимание того, зачем и как использовать точные термины помогает лучше разобраться в теме и приходит с опытом.
     
     
     
    Hug1682
    Guest
    #10
    0
    21.07.2024 10:55:00
    Огромное спасибо!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры