Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблема с VLAN Access портом на коммутаторе RB3011

    Проблема с VLAN Access портом на коммутаторе RB3011

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с VLAN Access портом на коммутаторе RB3011, RouterOS
     
    chriscolden
    Guest
    #1
    0
    22.08.2018 14:51:00
    Привет, у меня есть RB3011 с VLAN на Switch Chips. Я использую транковые порты и access-порты. Проблема у меня с access-портами. Когда я смотрю трафик с помощью torch, вижу, что часть трафика имеет VLAN-тег, а другая часть — нет, и всё это от одного клиента. Это баг или я неправильно настроил access-порты?

    /interface ethernet switch port  
    set 1 vlan-mode=secure  
    set 2 default-vlan-id=10 vlan-header=always-strip vlan-mode=secure  
    set 3 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 4 default-vlan-id=30 vlan-header=always-strip vlan-mode=secure  
    set 5 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 6 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 7 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 8 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 9 vlan-mode=secure  
    set 10 vlan-mode=secure  
    set 11 vlan-mode=secure  

    /interface ethernet switch vlan  
    add independent-learning=no ports=switch1-cpu,ether2-uplink,ether5 switch=switch1 vlan-id=30  
    add independent-learning=no ports=switch2-cpu,ether10 switch=switch2 vlan-id=30  
    add independent-learning=no ports=switch1-cpu,ether3,ether2-uplink switch=switch1 vlan-id=10  
    add independent-learning=no ports=switch2-cpu,ether10 switch=switch2 vlan-id=10  
    add independent-learning=no ports=switch1-cpu,ether2-uplink,ether4 switch=switch1 vlan-id=20  
    add independent-learning=no ports=switch2-cpu,ether6,ether7,ether8,ether9,ether10 switch=switch2 vlan-id=20  
    add independent-learning=no ports=switch2-cpu,ether10 switch=switch2 vlan-id=666  

    Трафик без VLAN-тега отбрасывается файрволом, так как он видит его на мостовом интерфейсе, а не на VLAN-интерфейсе. У меня версия 6.42.7.  

    Спасибо, Chris
     
     
     
    611
    Guest
    #2
    0
    17.10.2018 08:08:00
    Похоже, у меня такая же или похожая проблема с RB3011: некоторые пакеты, кажется, приходят без тегов с access-порта, из-за чего они обрабатываются входом с мастер-моста вместо настроенного VLAN. У меня свитч и интерфейс настроены, как описано в https://wiki.mikrotik.com/wiki/Manual:Basic_VLAN_switching#Other_devices_with_built-in_switch_chip. Провайдер подключён к ether2, все внутренние клиенты в access-свитче подключены к ether10. Проблема не проявляется, если провайдер подключён через access-свитч на транковый порт (ether1). Конфигурация (соответствующая часть) такая:

    /interface bridge  
    add name=bridge-master protocol-mode=none  
    /interface bridge port  
    add bridge=bridge-master interface=ether1  
    add bridge=bridge-master interface=ether10  
    add bridge=bridge-master interface=ether2  
    add bridge=bridge-master interface=ether3  
    add bridge=bridge-master interface=ether4  
    add bridge=bridge-master interface=ether5  
    add bridge=bridge-master interface=ether6  
    add bridge=bridge-master interface=ether7  
    add bridge=bridge-master interface=ether8  
    add bridge=bridge-master interface=ether9  
    /interface vlan  
    add interface=bridge-master loop-protect=off name=vlan-isp vlan-id=10  
    add interface=bridge-master name=vlan-private vlan-id=20  
    /interface ethernet switch port  
    set 0 vlan-header=add-if-missing vlan-mode=secure  
    set 1 default-vlan-id=10 vlan-header=always-strip vlan-mode=secure  
    set 2 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 3 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 4 vlan-header=add-if-missing vlan-mode=secure  
    set 5 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 6 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 7 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 8 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure  
    set 9 vlan-header=add-if-missing vlan-mode=secure  
    set 10 vlan-header=add-if-missing vlan-mode=secure  
    set 11 vlan-header=add-if-missing vlan-mode=secure  
    /interface ethernet switch vlan  
    add independent-learning=yes ports=switch1-cpu,ether1,ether2 switch=switch1 vlan-id=10  
    add independent-learning=yes ports=switch1-cpu,ether1,ether3,ether4,ether5 switch=switch1 vlan-id=20  
    add independent-learning=yes ports=switch2-cpu,ether6,ether7,ether8,ether9,ether10 switch=switch2 vlan-id=20  
    /ip address  
    add address=<internal IP>/24 interface=vlan-private network=<internal net>  
    add address=<external IP>/24 interface=vlan-isp network=<ISP net>  
    /ip firewall filter  
    add action=drop chain=input comment="master bridge leakage" in-interface=bridge-master log=yes  

    HW offload включён на всех портах:  
    #     INTERFACE     BRIDGE        HW  PVID PR  PATH-COST INTERNA...    HORIZON  
    0 I H ether1        bridge-master yes    1 0x         10         10       none  
    1   H ether10       bridge-master yes    1 0x         10         10       none  
    2   H ether2        bridge-master yes    1 0x         10         10       none  
    3 I H ether3        bridge-master yes    1 0x         10         10       none  
    4 I H ether4        bridge-master yes    1 0x         10         10       none  
    5 I H ether5        bridge-master yes    1 0x         10         10       none  
    6 I H ether6        bridge-master yes    1 0x         10         10       none  
    7 I H ether7        bridge-master yes    1 0x         10         10       none  
    8 I H ether8        bridge-master yes    1 0x         10         10       none  
    9 I H ether9        bridge-master yes    1 0x         10         10       none  

    Все пакеты от провайдера должны идти во vlan-isp (и на мастер-мосту нет IP-адресов), но некоторые пакеты всё равно просачиваются:  
    08:31:22 firewall,info input: in:bridge-master out:(unknown 0), src-mac <ISP gw MAC>, proto TCP (SYN), 79.167.15.240:13670-><my ext IP>:88, len 40  
    09:07:12 firewall,info input: in:bridge-master out:(unknown 0), src-mac <ISP gw MAC>, proto TCP (SYN), 221.213.237.97:25555-><my ext IP>:23, len 40  
    09:15:16 firewall,info input: in:bridge-master out:(unknown 0), src-mac <ISP gw MAC>, proto TCP (RST), 13.33.241.79:443-><my ext IP>:52236, len 40  
    09:28:24 firewall,info input: in:bridge-master out:(unknown 0), src-mac <ISP gw MAC>, proto TCP (ACK), 66.211.182.222:443-><my ext IP>:4782, len 52  
    10:03:16 firewall,info input: in:bridge-master out:(unknown 0), src-mac <ISP gw MAC>, proto TCP (RST), 173.194.73.99:443-><my ext IP>:53142, len 40  
    10:03:16 firewall,info input: in:bridge-master out:(unknown 0), src-mac <ISP gw MAC>, proto TCP (RST), 173.194.73.99:443-><my ext IP>:53142, len 40
     
     
     
    611
    Guest
    #3
    0
    18.10.2018 06:27:00
    Я провёл дополнительные тесты — изменил правила фаервола, чтобы отлавливать все пакеты, которые «просачиваются» из VLAN в мастер-мост. Общий уровень просачивания — около 0,1% от всех пакетов. Хорошая новость — не удалось воспроизвести проблему в контролируемой среде, вроде этой:

    Тестовая установка:  
    [MT, 10.50.0.2>] <-Ether-> [<VLAN 50 access port <10.50.0.1 на VLAN-интерфейсе — тестируемое устройство — 10.60.0.1 на VLAN-интерфейсе> VLAN 60 access port>] <-Ether-> [MT, 10.60.0.2>]

    Тест между 10.50.0.2 и 10.60.0.2 для проверки нагрузки.

    Конфигурация тестируемого устройства (важная часть):

    /interface bridge  
    add name=bridge-master protocol-mode=none  

    /interface bridge port  
    add bridge=bridge-master interface=ether1  
    add bridge=bridge-master interface=ether5  

    /interface vlan  
    add interface=bridge-master name=vlan-50 vlan-id=50  
    add interface=bridge-master name=vlan-60 vlan-id=60  

    /interface ethernet switch port  
    set 0 default-vlan-id=50 vlan-header=always-strip vlan-mode=secure  
    set 4 default-vlan-id=60 vlan-header=always-strip vlan-mode=secure  
    set 4 vlan-header=add-if-missing vlan-mode=secure  

    /interface ethernet switch vlan  
    add independent-learning=yes ports=switch1-cpu,ether1 switch=switch1 vlan-id=50  
    add independent-learning=yes ports=switch1-cpu,ether5 switch=switch1 vlan-id=60  

    /ip address  
    add address=10.50.0.1/24 interface=vlan-50 network=10.50.0.0  
    add address=10.60.0.1/24 interface=vlan-60 network=10.60.0.0  

    (Конфигурация для hAP ac (switch1-cpu — порт 4). Я попробовал её сначала на запасном устройстве с тем же свитч-чипом.)  

    6.43.2 на всех устройствах. В этой тестовой установке нет никаких «просачивающихся» пакетов. Я пробовал такую же конфигурацию на том же RB3011, где реально замечал просачивание ISP-пакетов — результат нулевой, никаких просачиваний.  

    При этом реальные VLAN, подключённые к провайдеру, продолжают просачивать пакеты — при тесте видимой разницы в уровне проблемы нет. Значит, причина где-то в специфике определённых пакетов от провайдера, из-за которых VLAN пропускает пакеты.  

    Буду копать глубже: попробую вставить ещё одно устройство между провайдером и RB3011, сделать захват пакетов и внимательно изучить проблемные. Вернусь с результатами.
     
     
     
    chriscolden
    Guest
    #4
    0
    01.03.2019 16:19:00
    Извиняюсь за поздний ответ. Проблема именно в свитче, а не в бридже. Я уже говорил с поддержкой mikrotik, и они смогли воспроизвести эту ошибку. Подтвердили, что передадут разработчикам, но когда исправят — неизвестно. Крис
     
     
     
    anav
    Guest
    #5
    0
    01.03.2019 19:23:00
    Хорошая причина оставаться при использовании VLAN на одном мосту. Медленнее, но зато без утечек и ошибок — это лучше. Черепаха выигрывает гонку!!!
     
     
     
    chriscolden
    Guest
    #6
    0
    19.08.2020 16:55:00
    Прошёл уже больше года, а у меня всё ещё проблема с access-портами — трафик попадает на мост. У меня один мост, и если коснуться порта, видно, что часть трафика вообще без vlan-тега. Исправляйте, Mikrotik. Мои supout-файлы у вас уже давно.
     
     
     
    CZFan
    Guest
    #7
    0
    19.08.2020 17:55:00
    Твоя конфигурация, как указано в оригинальном посте, не соответствует рекомендациям из статей в вики Mikrotik, так что я бы сначала пересмотрел её, внес необходимые изменения и заново протестировал. Чтобы не искать в Гугле, вот ссылки: https://wiki.mikrotik.com/wiki/Manual:Basic_VLAN_switching#Other_devices_with_built-in_switch_chip https://wiki.mikrotik.com/wiki/Manual:Switch_Chip_Features#Setup_Examples
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры