Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    пытаюсь изолировать ether5 от моста на ether2-4

    пытаюсь изолировать ether5 от моста на ether2-4

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    пытаюсь изолировать ether5 от моста на ether2-4, RouterOS
     
    waynger
    Guest
    #1
    0
    04.06.2021 05:24:00
    Я знаю, что этот вопрос уже много раз обсуждался здесь, но мне так и не удалось добиться успеха, следуя тем советам. У меня около 30 часов неполного опыта работы с RouterOS, но я учусь медленно. У меня есть RB750Gr3, я пытаюсь настроить WAN на ether1, мою сеть — на ether2,3,4, а гостевую сеть — на ether5, при этом интернет должен работать на ether2,3,4,5. Я сбросил роутер и убрал ether5 из моста ether 2,3,4,5, который был там после сброса, в итоге «моя сеть» отлично работает на ether2,3,4. Этот роутер сейчас подключён к существующей сети (для обучения и тестирования), но в будущем заменит мой основной роутер. В существующей сети адрес роутера — 192.186.1.27. Мой DHCP-сервер с пулом dhcp_pool_quantar отображается красным в выпадающем списке DHCP, и с ether5 подключиться не получается. Я очень сильно запутался в том, что вообще требует второй DHCP-сервер. Ниже экспорт текущих настроек, буду признателен за любую помощь. Wayne

    # model = RB750Gr3  
    # serial number = C55D0BA9E24C  

    /interface bridge  
    add admin-mac=C4:AD:34:93:E6:7B auto-mac=no comment=defconf name=bridge  

    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=default-dhcp ranges=192.168.88.10-192.168.88.110  
    add name=dhcp_pool_quantar ranges=192.168.89.10-192.168.89.110  

    /ip dhcp-server  
    add address-pool=default-dhcp disabled=no interface=bridge name=defconf  
    add address-pool=dhcp_pool_quantar disabled=no interface=ether5 name=dhcp1  

    /interface bridge port  
    add bridge=bridge comment=defconf interface=ether2  
    add bridge=bridge comment=defconf interface=ether3  
    add bridge=bridge comment=defconf interface=ether4  

    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  

    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1 list=WAN  
    add interface=ether5 list=LAN  

    /ip address  
    add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0  

    /ip dhcp-client  
    add comment=defconf disabled=no interface=ether1  

    /ip dhcp-server network  
    add gateway=0.0.0.1  
    add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=192.168.88.1  

    /ip dns  
    set allow-remote-requests=yes  

    /ip dns static  
    add address=192.168.88.1 comment=defconf name=router.lan  

    /ip firewall filter  
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  

    /system clock  
    set time-zone-name=America/Los_Angeles  

    /tool mac-server  
    set allowed-interface-list=LAN  

    /tool mac-server mac-winbox  
    set allowed-interface-list=LAN  

    [admin@MikroTik] >
     
     
     
    waynger
    Guest
    #2
    0
    23.06.2021 03:23:00
    Я не против, чтобы все устройства, подключённые к мосту, имели доступ к роутеру, так как я — единственный, кто имеет доступ к мостовой сети, и если кто-то проникнет, им всё равно понадобятся имя пользователя и пароль, верно? Думаю, я настроил всё, кроме списка админов (он будет меняться, так что не хочется его внедрять) и правила "отбрасывать всё остальное". Пока что ether5 всё ещё может получить доступ к роутеру. В целом, кажется, этот код сработает?

    # model = RB750Gr3
    # serial number = C55D0BA9E24C

    /interface bridge
    add admin-mac=C4:AD:34:93:E6:7B auto-mac=no comment=defconf name=bridge
    /interface list
    add comment=defconf name=WAN
    add comment=defconf name=LAN
    add name=MANAGEMENT
    /interface wireless security-profiles
    set [ find default=yes ] supplicant-identity=MikroTik
    /ip pool
    add name=default-dhcp ranges=192.168.88.10-192.168.88.110
    add name=dhcp_pool_quantar ranges=192.168.89.10-192.168.89.110
    /ip dhcp-server
    add address-pool=default-dhcp disabled=no interface=bridge lease-time=3d name=defconf
    add address-pool=dhcp_pool_quantar disabled=no interface=ether5 lease-time=5d name="Guest_Ether5 DHCP"
    /interface bridge port
    add bridge=bridge comment=defconf interface=ether2
    add bridge=bridge comment=defconf interface=ether3
    add bridge=bridge comment=defconf interface=ether4
    /ip neighbor discovery-settings
    set discover-interface-list=LAN
    /interface list member
    add comment=defconf interface=bridge list=LAN
    add comment=defconf interface=ether1 list=WAN
    add comment=quantar interface=ether5 list=LAN
    add comment=routeraccess interface=bridge list=MANAGEMENT
    /ip address
    add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0
    add address=192.168.89.1/24 comment=quantar interface=ether5 network=192.168.89.0
    /ip dhcp-client
    add comment=defconf disabled=no interface=ether1
    /ip dhcp-server network
    add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=192.168.88.1
    add address=192.168.89.0/24 comment=quantar dns-server=192.168.89.1 gateway=192.168.89.1
    /ip dns
    set allow-remote-requests=yes
    /ip firewall filter
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid
    add action=accept chain=forward comment="allow port forwarding" connection-nat-state=dstnat connection-state=new in-interface-list=WAN
    add action=accept chain=forward comment="Allow Internet" in-interface-list=LAN out-interface-list=WAN
    add action=drop chain=forward comment="drop All else"
    add action=accept chain=input in-interface-list=MANAGEMENT
    add action=accept chain=input comment="Allow LAN DNS queries - TCP" connection-state=new dst-port=53 in-interface-list=LAN protocol=tcp
    add action=accept chain=input comment="Allow LAN DNS queries-UDP" connection-state=new dst-port=53 in-interface-list=LAN protocol=udp
    /ip firewall nat
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN
    /system clock
    set time-zone-name=America/Los_Angeles
    /system identity
    set name=NetgearMik
    /tool mac-server
    set allowed-interface-list=none
    /tool mac-server mac-winbox
    set allowed-interface-list=MANAGEMENT

    Спасибо ещё раз, Wayne
     
     
     
    anav
    Guest
    #3
    0
    23.06.2021 09:32:00
    Я бы переместил правила цепочки input, которые сейчас смешаны с правилами цепочки forward, ВВЕРХ, вместе с остальными правилами input. Так будет проще понять, как проверяются пакеты. По мне, от этого правила уже можно избавиться:

    add action=drop chain=input comment=“defconf: drop all not coming from LAN” in-interface-list=!LAN

    а) потому что у тебя на маршрутизаторе есть интерфейс управления, через который админ может получить доступ;  
    б) потому что у тебя есть правила DNS, которые разрешают всему LAN обращаться к серверу на маршрутизаторе;  
    в) это правило на самом деле блокирует трафик WAN к маршрутизатору и может быть заменено последним правилом DROP ALL в цепочке input, которое блокирует весь трафик (WAN к маршрутизатору, LAN к маршрутизатору и т.д.), который ты явно не разрешил — так будет безопаснее.
     
     
     
    waynger
    Guest
    #4
    0
    27.06.2021 04:40:00
    Окей, не могу добраться до роутера с ether5, интернет доступен на ether2–ether5, с ether5 не пингую ничего на ether2–ether4. Добавлю пароль и, думаю, можно запускать. Общий вывод такой: этот фаервол такой же безопасный, как и обычный десять летний Netgear из магазина?

    [admin@NetgearMik] > export
    # jun/26/2021 21:37:53 by RouterOS 6.48.3  
    # software id = ZS56-J9I0  
    #  
    # model = RB750Gr3  
    # serial number = C55D0BA9E24C  

    /interface bridge  
    add admin-mac=C4:AD:34:93:E6:7B auto-mac=no comment=defconf name=bridge  

    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  
    add name=MANAGEMENT  

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=default-dhcp ranges=192.168.88.10-192.168.88.110  
    add name=dhcp_pool_quantar ranges=192.168.89.10-192.168.89.110  

    /ip dhcp-server  
    add address-pool=default-dhcp disabled=no interface=bridge lease-time=3d name=defconf  
    add address-pool=dhcp_pool_quantar disabled=no interface=ether5 lease-time=5d name="Guest_Ether5 DHCP"  

    /interface bridge port  
    add bridge=bridge comment=defconf interface=ether2  
    add bridge=bridge comment=defconf interface=ether3  
    add bridge=bridge comment=defconf interface=ether4  

    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  

    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1 list=WAN  
    add comment=quantar interface=ether5 list=LAN  
    add comment=routeraccess interface=bridge list=MANAGEMENT  

    /ip address  
    add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0  
    add address=192.168.89.1/24 comment=quantar interface=ether5 network=192.168.89.0  

    /ip dhcp-client  
    add comment=defconf disabled=no interface=ether1  

    /ip dhcp-server network  
    add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=192.168.88.1  
    add address=192.168.89.0/24 comment=quantar dns-server=192.168.89.1 gateway=192.168.89.1  

    /ip dns  
    set allow-remote-requests=yes  

    /ip firewall filter  
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    add action=accept chain=input in-interface-list=MANAGEMENT  
    add action=accept chain=input comment="Allow LAN DNS queries - TCP" connection-state=new dst-port=53 in-interface-list=LAN protocol=tcp  
    add action=accept chain=input comment="Allow LAN DNS queries-UDP" connection-state=new dst-port=53 in-interface-list=LAN protocol=udp  
    add action=drop chain=input comment="drop all else"  

    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=forward comment="allow port forwarding" connection-nat-state=dstnat connection-state=new in-interface-list=WAN  
    add action=accept chain=forward comment="Allow Internet" in-interface-list=LAN out-interface-list=WAN  
    add action=drop chain=forward comment="drop All else"  

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  

    /system clock  
    set time-zone-name=America/Los_Angeles  

    /system identity  
    set name=NetgearMik  

    /tool mac-server  
    set allowed-interface-list=none  

    /tool mac-server mac-winbox  
    set allowed-interface-list=MANAGEMENT  

    [admin@NetgearMik] >
     
     
     
    anav
    Guest
    #5
    0
    27.06.2021 16:03:00
    Почти готово… (1) Это правило можно убрать, так как оно само по себе не плохое, но на самом деле противоречит другим правилам, которые идут после него (теперь оно лишнее). add action=drop chain=input comment=“defconf: drop all not coming from LAN” in-interface-list=!LAN По сути, оно говорит роутеру принимать любые пакеты, приходящие с LAN. То есть все запросы от пользователей LAN будут разрешены, но помните, что мы хотим ограничить ПОЛНЫЙ доступ к роутеру только для администратора. Поэтому есть следующее правило, которое мы вставили для идентификации этой группы… add action=accept chain=input in-interface-list=MANAGEMENT Также мы разрешаем доступ к роутеру для всех пользователей LAN по службе DNS — так что это уже покрыто, и ещё одна причина, чтобы избавиться от того правила выше. (2) По поводу порядка правил в цепочке forward: я бы поставил правило доступа в интернет перед правилом порт-форвардинга, потому что намного больше пакетов будет подходить под правило доступа в интернет, чем под порт-форвардинг. Логично, что роутеру сначала не стоит проверять все пакеты, идущие в интернет, по правилу порт-форвардинга (это неэффективно). Кроме того, если у вас нет порт-форвардинга, который я вижу, рекомендую не удалять это правило, а просто временно ОТКЛЮЧИТЬ его, так как оно сейчас не нужно.
     
     
     
    waynger
    Guest
    #6
    0
    27.06.2021 17:33:00
    Хорошо, все сделал. Смущаюсь, но признаюсь — я вообще не понимаю, что такое проброс портов и зачем он мне нужен, если вообще нужен? В любом случае, я его отключил.

    # модель = RB750Gr3  
    # серийный номер = C55D0BA9E24C  

    /interface bridge  
    add admin-mac=C4:AD:34:93:E6:7B auto-mac=no comment=defconf name=bridge  

    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  
    add name=MANAGEMENT  

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip pool  
    add name=default-dhcp ranges=192.168.88.10-192.168.88.110  
    add name=dhcp_pool_quantar ranges=192.168.89.10-192.168.89.110  

    /ip dhcp-server  
    add address-pool=default-dhcp disabled=no interface=bridge lease-time=3d name=defconf  
    add address-pool=dhcp_pool_quantar disabled=no interface=ether5 lease-time=5d name="Guest_Ether5 DHCP"  

    /interface bridge port  
    add bridge=bridge comment=defconf interface=ether2  
    add bridge=bridge comment=defconf interface=ether3  
    add bridge=bridge comment=defconf interface=ether4  

    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  

    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1 list=WAN  
    add comment=quantar interface=ether5 list=LAN  
    add comment=routeraccess interface=bridge list=MANAGEMENT  

    /ip address  
    add address=192.168.88.1/24 comment=defconf interface=bridge network=192.168.88.0  
    add address=192.168.89.1/24 comment=quantar interface=ether5 network=192.168.89.0  

    /ip dhcp-client  
    add comment=defconf disabled=no interface=ether1  

    /ip dhcp-server network  
    add address=192.168.88.0/24 comment=defconf dns-server=192.168.88.1 gateway=192.168.88.1  
    add address=192.168.89.0/24 comment=quantar dns-server=192.168.89.1 gateway=192.168.89.1  

    /ip dns  
    set allow-remote-requests=yes  

    /ip firewall filter  
    add action=accept chain=input comment="defconf: разрешить established, related, untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: отбросить invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: разрешить ICMP" protocol=icmp  
    add action=accept chain=input in-interface-list=MANAGEMENT  
    add action=accept chain=input comment="Разрешить LAN DNS-запросы - TCP" connection-state=new dst-port=53 in-interface-list=LAN protocol=tcp  
    add action=accept chain=input comment="Разрешить LAN DNS-запросы - UDP" connection-state=new dst-port=53 in-interface-list=LAN protocol=udp  
    add action=drop chain=input comment="отбросить всё остальное"  

    add action=accept chain=forward comment="defconf: разрешить входящий ipsec" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: разрешить исходящий ipsec" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: разрешить established, related, untracked" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: отбросить invalid" connection-state=invalid  
    add action=accept chain=forward comment="Разрешить Интернет" in-interface-list=LAN out-interface-list=WAN  
    add action=accept chain=forward comment="разрешить проброс портов" connection-nat-state=dstnat connection-state=new disabled=yes in-interface-list=WAN  
    add action=drop chain=forward comment="отбросить всё остальное"  

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  

    /system clock  
    set time-zone-name=America/Los_Angeles  

    /system identity  
    set name=NetgearMik  

    /tool mac-server  
    set allowed-interface-list=none  

    /tool mac-server mac-winbox  
    set allowed-interface-list=MANAGEMENT  

    [admin@NetgearMik] >>
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры