Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Помогите с настройкой моего первого Mikrotik

    Помогите с настройкой моего первого Mikrotik

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Помогите с настройкой моего первого Mikrotik, RouterOS
     
    xsentinel
    Guest
    #1
    0
    31.10.2024 18:05:00
    Я давно пользуюсь Zyxel и довольно хорошо разбираюсь в настройках, чтобы подстроить их под свои нужды (благодаря очень умным и отзывчивым людям, которые когда-то давно на DSLReports помогли мне освоить базовые операции). Но мой интернет наконец-то стал быстрее, чем может потянуть мой нынешний USG40. Я решил искать новый роутер и остановился на Mikrotik. Судя по отзывам, единственный минус — это довольно крутая кривая обучения. Надеюсь, здесь мне помогут настолько, чтобы я смог разобраться сам. Я не эксперт, но и обычным пользователем назвать себя не могу. У меня есть базовые знания по правилам файрвола и подобным вещам.

    Итак, первый вопрос. Я купил Mikrotik Hex, включил его и сменил пароль. Читал, что нужно удалить конфигурацию и затем сделать несколько шагов, чтобы создать новую. Но, судя по всему, из коробки он уже настроен примерно так, как рекомендуют на большинстве сайтов. Мой вопрос: так ли это? Можно ли считать, что устройство в стандартных настройках готово к использованию с самого начала?
     
     
     
    xsentinel
    Guest
    #2
    0
    07.05.2025 15:36:00
    Да, дружище, это я. Извини, что долго не появлялся в этой теме, но меня «неотвратимо отвлекли» (авария). Но я снова с вами и, более-менее целый. Рад, что нашел тебя. Ты тогда здорово помог мне освоить Zyxel, до такой степени, что я в итоге смог ходить самостоятельно. Сейчас я намного старше и не в лучшей форме, но надеюсь, что смогу разобраться в этой новой ОС, чтобы как минимум настроить её.

    Итак, первое, что хочу сделать — это создать две отдельные локальные сети (lan1 и lan2) и сделать так, чтобы они не общались между собой. Знаешь, личная сеть и беспорядочная сеть для всякой всячины и посетителей и так далее… Вот что, как мне кажется, нужно сделать:

    Создать мосты для каждой LAN  
    Мост объединяет интерфейсы в одну логическую сеть. Создать по одному мосту для каждой LAN:  
    Через WinBox/WebFig: зайти в Bridge > нажать + для добавления нового моста. Назвать первый мост bridge-LAN1. Нажать OK. Повторить, создав второй мост с именем bridge-LAN2.

    Назначить порты мостам  
    Привязать Ethernet-порты к соответствующим мостам:  
    Через WinBox/WebFig: зайти в Bridge > вкладка Ports. Нажать + для добавления порта.  
    Для bridge-LAN1: добавить ether2 и ether3 (выбрать Interface: ether2, Bridge: bridge-LAN1, потом тоже сделать для ether3).  
    Для bridge-LAN2: добавить ether4 и ether5 (выбрать Interface: ether4, Bridge: bridge-LAN2, потом для ether5).

    Настроить IP-адреса  
    Назначить IP-адреса каждому мосту для LAN1 и LAN2:  
    Через WinBox/WebFig: IP > Addresses > нажать +.  
    Для bridge-LAN1: адрес 192.168.1.1/24, интерфейс bridge-LAN1. Нажать OK.  
    Для bridge-LAN2: адрес 192.168.2.1/24, интерфейс bridge-LAN2. Нажать OK.

    Настроить DHCP-серверы  
    Настроить DHCP-серверы для выдачи IP-адресов устройствам в каждой LAN:  
    Через WinBox/WebFig: IP > DHCP Server > нажать DHCP Setup.  
    Для bridge-LAN1: выбрать интерфейс bridge-LAN1. Далее нажимать Next, принимая настройки по умолчанию (IP pool 192.168.1.2-192.168.1.254, шлюз 192.168.1.1, DNS 8.8.8.8). Завершить настройку.  
    Повторить для bridge-LAN2 (IP pool 192.168.2.2-192.168.2.254, шлюз 192.168.2.1).

    Настроить WAN (доступ в интернет)  
    Назначить ether1 как WAN-интерфейс для подключения к провайдеру:  
    Через WinBox/WebFig: IP > DHCP Client > нажать +. Интерфейс: ether1. Нажать OK (получение IP от модема провайдера по DHCP).  
    Добавить NAT для доступа в интернет:  
    IP > Firewall > вкладка NAT > нажать +.  
    Chain: srcnat. Out. Interface: ether1. Действие: masquerade. Нажать OK.

    Изолировать LAN (опциональные правила фаервола)  
    По умолчанию эти две LAN изолированы, потому что на разных подсетях и мостах. Чтобы гарантировать, что нет общения между LAN1 (192.168.1.0/24) и LAN2 (192.168.2.0/24), добавить правила фаервола:  
    Через WinBox/WebFig: IP > Firewall > вкладка Filter Rules > нажать +.  
    Правило 1 (блокировать трафик LAN1 в LAN2):  
    Chain: forward. Src. Address: 192.168.1.0/24. Dst. Address: 192.168.2.0/24. Action: drop. Нажать OK.  
    Правило 2 (блокировать трафик LAN2 в LAN1):  
    Chain: forward. Src. Address: 192.168.2.0/24. Dst. Address: 192.168.1.0/24. Action: drop. Нажать OK.

    Выглядит правильно?
     
     
     
    gigabyte091
    Guest
    #3
    0
    07.05.2025 15:53:00
    Не используйте два моста… Один мост — это достаточно. Вместо этого используйте VLAN, вы получите разделение на уровне 2 и с помощью файрвола на уровне 3.
     
     
     
    anav
    Guest
    #4
    0
    07.05.2025 16:16:00
    Это был бы первый подход у человека, который пользуется логикой, но не знает эффективного способа. Назначить каждому порту подсеть, назначить бридж как подсеть для всех портов, назначить бридж с подсетью для некоторых портов, а для других — отдельные подсети.

    Назначить один бридж (без ответственности за DHCP), создать все VLAN, назначенные с бриджем в качестве интерфейса, и использовать фильтрацию VLAN на бридже, чтобы распределять VLAN между разными портами по мере необходимости.

    Лучшее объяснение в документации: http://forum.mikrotik.com/t/using-routeros-to-vlan-your-network/126489/1

    Да, стандартная настройка подходит для одного WAN, одной подсети, бриджа с соответствующим LAN.

    Перед тем как внедрять фильтрацию VLAN, лучше настроить ether5 (или любой неиспользуемый порт) для создания офф-бриджевого доступа, чтобы безопасно вносить изменения! На самом деле сложно вносить изменения в подсеть, с которой ты работаешь, и поэтому приходится быть осторожным.

    Первый шаг от стандартной настройки такой: создать OffBridge…

    Убери etherX из настроек портов бриджа (/interface bridge port).

    Изменить следующий элемент:
    /ethernet set [ find default-name=etherX ] name=OffBridgeX

    Дать ему IP-адрес:
    /ip address add address=192.168.77.1/30 interface=OffBridgeX network=192.168.77.0

    Добавить его в список интерфейсов:
    /interface list member add interface=OffBridgeX list=LAN

    Теперь можно подключить ноутбук к etherX, сменить на нём IPv4 на 192.168.77.2, затем через Winbox зайти в роутер под своим логином и паролем.

    Важно: маска сети /30 на адресе позволяет работать только с двумя адресами на роутере — .1 и .2.

    После того, как вы прочитаете предложенное руководство, можно смело начинать эксперименты с конфигурацией!
     
     
     
    xsentinel
    Guest
    #5
    0
    07.05.2025 17:11:00
    Ну что ж. Я получил эти инструкции от ИИ и думал, что смогу их выполнить. Они казались логичными. Тема, на которую ты ссылаешься, похоже, уже содержит готовые конфигурационные файлы, которые можно скачать и запустить. Но там не объясняется, как всё настроить. Похоже, мне предстоит много читать, прежде чем что-то пробовать. Я не совсем понимаю, что такое мост и зачем он нужен. Уверен, у zyxel он, скорее всего, был, но я этого не заметил и не понял, что он там есть. Мне нужно что-то попроще, чтобы начать. Пока что всё, что я читал про mikrotik, предполагает, что у меня есть базовые знания, которых у меня нет.
     
     
     
    anav
    Guest
    #6
    0
    07.05.2025 17:43:00
    https://www.youtube.com/watch?v=EX6QqHmbBpY&list=PLJ7SGFemsLl0ld4OrcnVBHg4kPk0Y2_Z9 (и много других) от mikrotik… https://www.youtube.com/watch?v=13NvZY7sRlY https://www.youtube.com/watch?v=ZpAY_6RDuRA https://www.youtube.com/watch?v=kF4b_t6W5fM https://www.youtube.com/watch?v=vIiWSmvjmeE https://www.youtube.com/watch?v=rZh_OePiH0c https://www.youtube.com/watch?v=sQPlwDSd5LM https://www.youtube.com/watch?v=fxTXBMIr_e8&t=12s https://www.youtube.com/watch?v=fxTXBMIr_e8&t=12s
     
     
     
    xsentinel
    Guest
    #7
    0
    07.05.2025 18:21:00
    Кажется, я начинаю понимать. В общем (упрощая по-простому) у роутера есть 2 интерфейса: WAN и LAN. По умолчанию трафик между этими двумя сторонами не течёт, да? Тогда мы создаём «мост», который позволяет трафику свободно проходить между ними? Я правильно понимаю? Это очень базовое представление о том, что такое мост? Если да, то, по умолчанию, кажется, существует один мост, который включает в себя все 4 порта. Значит, если я хочу сделать всё как можно проще, я создам второй мост, настрою его так же, как первый (стандартный) и назначу на него 2 порта, а потом изменю первый мост так, чтобы в нём остались только остальные 2 порта. Я приближаюсь к истине? Пока что я попробую посмотреть некоторые ссылки, которые ты прислал. Спасибо!
     
     
     
    anav
    Guest
    #8
    0
    07.05.2025 20:08:00
    В некотором роде, мост можно использовать для любого количества подключений портов, но обычно его используют, чтобы объединить все LAN-порты, а не WAN-порт. Правильно — назначать порты в мост, если их нужно связать вместе на уровне 2 этим мостом. Так что, если кто-то хочет применить правила файрвола (на уровне 3) между портами, они не могут быть в одном и том же мосту. Порты могут быть в двух разных мостах, или один порт — в мосту, а другой — отдельно, или, что делают чаще всего, используют один мост, а все подсети — это VLANы (разделённые на уровне 2), и применяют правила файрвола для управления обменом трафиком между ними.
     
     
     
    jaclaz
    Guest
    #9
    0
    07.05.2025 20:28:00
    Представьте себе обычный (старый) роутер. Обычно у него есть: 1 порт (обычно синий), который является WAN (или внешним/интернетом/опасным), 4 порта (обычно жёлтых), которые являются LAN (или внутренними/безопасными). Эти 4 порта собраны вместе в коммутатор или мост. Между этими двумя зонами есть разделение, то есть NAT и файрвол. «Роль» каждого интерфейса задана жёстко и не меняется.

    В роутерах Mikrotik всё примерно так же, но все порты одного цвета, и вы можете свободно объединять любые из них друг с другом в мост (или коммутатор) для LAN, а один или несколько портов назначать как WAN.  

    В конфигурации по умолчанию:  
    ether1 — отдельный порт, настроенный как WAN.  
    Остальные порты собраны в мост и настроены как LAN.  
    Между LAN и WAN работает файрвол и NAT.  
    То есть повторяется стандартная схема обычного роутера.  

    НО отличие в том, что вся эта схема полностью описана в программном обеспечении и может быть изменена как угодно.  
    Вы можете объединить все порты в мост и получить управляемый коммутатор.  
    Вы можете, например, объединить порты ether1, ether3 и ether5 в мост (LAN), а ether2 и ether4 оставить отдельными и назначить их WAN — получив роутер, который способен подключаться к двум разным интернет-подключениям с возможностью переключения при сбое или балансировки нагрузки, что подойдёт тем, кто любит чётные порты выводить наружу, а нечётные — оставлять локальными.  

    Можно (хотя и не рекомендуется) иметь более одного моста: например, ether1 отдельно, ether2 и ether3 в bridge1, а ether3 и ether4 в bridge2.  

    Проще говоря, это набор конструкторских блоков, которые можно собирать практически в любую конфигурацию.
     
     
     
    xsentinel
    Guest
    #10
    0
    08.05.2025 12:44:00
    Хорошо, так что я вроде как начинаю понимать. Мост может быть разным, но в контексте роутера MikroTik он используется, чтобы объединить порты и фактически сделать из него коммутатор; чтобы они могли общаться друг с другом. Полагаю, в старом роутере (zyxel), который у меня был, мост создавался автоматически, и я этого не видел в интерфейсе. То есть я создавал его, но не осознавал этого.

    Моя цель — постараться максимально точно повторить настройку моего старого роутера, чтобы минимизировать перебои и упростить обучение, меняя как можно меньше. Сейчас у меня на роутере два порта настроены как lan1 и два порта как lan2, и эти две локальные сети вообще не видят друг друга.

    Значит, чтобы сделать примерно ту же схему, я бы… Уже есть один мост по умолчанию под названием "bridge", и в него сейчас включены все четыре LAN-порта (ether2, 3, 4, 5). Значит, наверное, проще всего будет… создать второй мост (lan2) и назначить в него порты 4 и 5? Потом, наверное, нужно будет настроить IP-адреса для lan2 (например, 192.168.2.1/24), поставить DHCP-сервер для моста lan2 на этот диапазон? И создать пару правил фаервола, чтобы блокировать трафик с lan1 (bridge) на lan2?

    Это, возможно, сложнее, чем использовать VLAN, но я почти ничего не знаю про VLAN, поэтому и думаю так. Я смотрю все видео, которые выше, но на это уйдет много времени, а мне реально хочется поскорее запустить всё в работу. Я плачу за интернет со скоростью 1 Гбит, а мой нынешний роутер максимум тянет 20 Мбит.
     
     
     
    jaclaz
    Guest
    #11
    0
    08.05.2025 13:21:00
    Да, теперь гораздо лучше. Использовать два моста — логичное (и простое) решение, хотя сделать так, чтобы эти два моста не “общались” между собой, может оказаться сложнее, чем кажется. НО это “неправильный” подход. Anav (и все остальные ребята, которые действительно умеют настраивать VLAN) объяснят тебе всё это и будут бесконечно убеждать, что нужно переходить на VLAN, и что это правильный путь (так и есть, но они подают это настолько просто, что для новичка это кажется легче, чем есть на самом деле).

    Я уже вижу дополнительную проблему (с которой можно как-то справиться, но о которой надо знать). Общий совет при работе с VLAN на мосту — вынуть один порт из любого моста и оставить его для “экстренного доступа”, как уже писал Anav. Но если у тебя: ether1 используется как WAN, ether2 и ether3 как LAN в мосту (для VLAN, скажем, 100), ether4 и ether5 как LAN в другом мосту (для VLAN, скажем, 200), то свободного порта для этого уже не останется. Думаю, стоит временно настроить VLAN 200 только на ether4 и оставить ether5 отдельно, а когда всё заработает и соединение подтвердится через ether2 или ether3, уже добавить его в мост.
     
     
     
    anav
    Guest
    #12
    0
    08.05.2025 13:27:00
    Правильно, Jaclaz, использование ether5 в качестве временного порта моста всё ещё актуально, и поэтому в самом конце этот переключатель можно сделать с ПК, работающего через любой из других портов с правами администратора.  
    а. убрать IP-адрес с ether5 и вернуть имя обратно на обычное ether5.  
    б. удалить ether5 из списков LAN и/или доверенных интерфейсов.  
    в. добавить ether5 как порт моста в /interface bridge ports, назначив правильный тип фрейма и pvid, если нужно.  
    г. добавить ether5 как тегированный или нетегированный порт в зависимости от ситуации в настройках /interface bridge vlan.
     
     
     
    xsentinel
    Guest
    #13
    0
    08.05.2025 14:22:00
    Неправильно в смысле «не сработает, и делать это не стоит» или «это не самый лучший способ»? Я знаю Анава уже очень давно и уверен, что если он говорит делать через vlans, значит, так и надо. Но он меня тоже знает и знает, что я сначала обычно делаю по-своему с ошибками, а потом признаю, что он был прав, и делаю по его способу. Пока что, чтобы просто запустить эту штуку и оставить всё как можно ближе к настройкам по умолчанию, я думаю, попробую вот так. Похоже, что добавление двух правил фаервола, которые блокируют трафик между lan1 (192.168.88.0/24) и lan2 (192.168.2.0/24), должно сработать на данный момент. Поскольку lan1 — это стандартная lan1 из дефолтной конфигурации, у меня, по идее, не должно быть проблем с этим сегментом сети. Я оставляю его по умолчанию, как было настроено изначально, и ничего в нём не трогаю. Всё, что я делаю — это беру последние два порта и переношу их на вторичный lan2, который я настроил. Раз уж я буду заходить на роутер с lan1, проблем быть не должно. Попробую всё настроить и посмотреть, сработает ли это. Если да, тогда перейду к следующему вопросу по настройке — как сделать биндинг mac/ip адресов. Но сначала посмотрим, сработает ли это.
     
     
     
    anav
    Guest
    #14
    0
    08.05.2025 15:47:00
    RoS очень гибкая система и позволяет настраивать самые разные варианты, многие из них не неправильные — просто неэффективные. Вот пример с двумя мостами — кажется очевидным решением, но если нужны несколько подсетей, стоит:

    а) использовать сочетание одного моста и назначить другим портам свои подсети;  
    б) использовать один мост с VLAN.

    Что касается правил фаервола, стандартные правила безопасны, но рассчитаны на один WAN и одну LAN с плоской сетью, где все порты объединены одним мостом. Стандартные правила становятся путаными, когда начинают применять несколько подсетей. Лучше от исходной настройки просто слепо заблокировать все очевидные угрозы и пропустить остальной трафик, а потом разрешать только нужное и блокировать остальное. Проще всего это понять и реализовать в цепочке forward.

    Так что удаляем дефолтное правило, которое касается dstnat и доступа с WAN (хотя оно и формулируется не очень понятно), и заменяем его такими правилами:

    add chain=forward action=accept comment="internet traffic" in-interface-list=LAN out-interface-list=WAN  
    add chain=forward action=accept comment="port forwarding" connection-nat-state=dstnat disabled=yes  
    {  
      включить, если делаете порт-форвардинг, или удалить совсем  
    }  
    add chain=forward action=drop comment="drop all else"

    Это по сути имитирует стандартное правило, но ясно показывает, что разрешается трафик LAN → WAN и, возможно, порт-форвардинг, а кроме того — блокируется не только трафик с WAN на LAN, но и любой трафик внутри LAN между разными подсетями. Если же нужен обмен между локальными, но отдельными подсетями, добавляем правила именно там, где стоит +++++, то есть перед последним правилом drop.

    Так что пропускается только необходимый трафик, и его легко отслеживать.

    Пример:  
    add chain=forward action=accept comment="shared printer" in-interface-list=LAN dst-address=printer-IP-address  
    или  
    add chain=forward action=accept comment="admin to all vlans" in-interface-list=Trusted src-address-list=Authorized out-interface-list=LAN
     
     
     
    jaclaz
    Guest
    #15
    0
    08.05.2025 16:15:00
    Неправильно в смысле: «если бы я этого не сказал, они бы пытались убедить меня, какие VLANы крутые, вместо того чтобы убеждать тебя». А если серьезно, я не думаю, что это не сработает, просто мне кажется, что держать устройства на одном мосту действительно полностью изолированными друг от друга может быть сложно. В любом случае, попробовать настроить именно так — хорошая идея, это поможет лучше разобраться с настройками и командами, а всегда можно вернуться назад. На всякий случай (немного рекламы) вот это может пригодиться новичку: http://forum.mikrotik.com/t/the-twelve-rules-of-mikrotik-club/182164/1 http://forum.mikrotik.com/t/gp-csa-for-mikrotik-devices/182176/1
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры