Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Гостевая сеть: VLAN против моста

    Гостевая сеть: VLAN против моста

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Гостевая сеть: VLAN против моста, RouterOS
     
    kspr
    Guest
    #1
    0
    18.03.2025 05:50:00
    Недавно я начал менять конфигурацию своего роутера hAP ax3. У меня настроены два бриджа: один стандартный и другой, созданный специально для гостевой WiFi-сети. Просматривая интернет, я наткнулся на пост, где кто-то сказал, что наличие более одного бриджа на MikroTik-роутере не рекомендуется. Кроме того, в большинстве руководств по настройке гостевой WiFi на MikroTik используют VLAN, а не отдельный бридж. Всё это заставило меня задуматься, насколько оптимальна моя конфигурация и есть ли какие-то лучшие практики по выбору способа настройки гостевой WiFi-сети.
     
     
     
    anserk
    Guest
    #2
    0
    01.04.2025 13:33:00
    Мост работает на уровне 2 модели OSI (MAC-адреса), а IP-файрвол — на уровнях 3 и выше (IP-адреса, TCP/UDP-порты и так далее). https://help.mikrotik.com/docs/spaces/ROS/pages/119144661/IPv4+and+IPv6+Fundamenta­ls#IPv4andIPv6Fundamentals-OSIModel Эта страница тоже очень помогает понять, как пакеты проходят в RouterOS: https://help.mikrotik.com/docs/spaces/ROS/pages/328227/Packet+Flow+in+RouterOS
     
     
     
    anserk
    Guest
    #3
    0
    01.04.2025 13:27:00
    MikroTik рекомендует либо использовать Quick Set для всего и не трогать другие настройки, либо вообще не пользоваться Quick Set. По поводу использования фильтров моста для сегментации гостевой WiFi — да, это можно применить в вашем случае. Они работают за счет блокировки всех пересылаемых Ethernet-кадров с указанных беспроводных интерфейсов и на них. Поскольку WAN-интерфейс (eth1) не входит в мост, трафик WAN между eth1 и беспроводными интерфейсами не подпадает под эти фильтры. Многие обычные роутеры используют такой же подход с ebtables (файрвол на уровне L2) для гостевой WiFi-функциональности. Знаю, что некоторые роутеры Asus так делают. К тому же, для использования этих фильтров вовсе не обязательно применять Quick Set. Теперь, когда вы знаете, что они собой представляют, можно просто вручную добавить их в свою кастомную конфигурацию. При этом желательно ограничить доступ к самому роутеру через IP-файрвол, если только вы не хотите, чтобы он был доступен из гостевой сети. Самый безопасный вариант — разрешать от гостевой сети к роутеру только DHCP (UDP 67) и DNS (UDP и TCP 53) (цепочка input). Это правило файрвола остается актуальным и при использовании VLAN. По умолчанию правила файрвола не блокируют доступ к роутеру с локальной стороны. Одно важно учесть: фильтры моста довольно сильно нагружают процессор. Я использовал такие же фильтры для гостевой WiFi на hAP ac2 и заметил, что это ограничивает максимальную пропускную способность WiFi. Подробнее здесь: http://forum.mikrotik.com/t/vlans-with-wifi-qcom-ac/182887/17 Возможно, вас это не коснется, так как у hAP ax3 процессор чуть посильнее (но не значительно), как видно из официальных тестов. На практике это ограничение может не иметь значения, если ваша WiFi-сеть не должна работать быстрее 400 Мбит/с.
     
     
     
    kspr
    Guest
    #4
    0
    02.04.2025 16:50:00
    Спасибо за ответы. Думаю, пока оставлю всё как есть и в будущем настрою VLANы. Бридж работает на втором уровне модели OSI (MAC-адреса), а IP-файрвол — на третьем и выше (IP-адреса, TCP/UDP порты и так далее). Да, именно так, бридж работает на втором уровне, и фильтры тоже должны работать на этом уровне. Но я спрашивал о разнице между фильтрами, потому что если бридж, как мы выяснили, работает на втором уровне модели OSI, то что, к черту, там делают фильтры на основе IP?
     
     
     
    anav
    Guest
    #5
    0
    02.04.2025 18:03:00
    Вероятно, это более детальная настройка, чем могут обеспечить стандартные правила фильтрации фаервола, хотя, поскольку я не использую мостовые фильтры, ничего конкретного в голову не приходит.
     
     
     
    anserk
    Guest
    #6
    0
    05.04.2025 16:44:00
    Он работает на уровне L2, но может заглянуть внутрь Ethernet-кадра и увидеть заголовки уровней L3 (IP) и L4 (TCP/UDP), что даёт возможность фильтровать и по ним. Вот страница с документацией по бриджевому файрволу: https://help.mikrotik.com/docs/spaces/ROS/pages/328068/Bridging+and+Switching#BridgingandSwitching-BridgeFirewall. Помните, эти уровни OSI похожи на луковую шелуху или матрёшку. L2 — самый внешний перед физическим уровнем, так что имея кадр L2, вы можете его "развернуть" и заглянуть внутрь.
     
     
     
    jaclaz
    Guest
    #7
    0
    05.04.2025 18:03:00
    Гостевой Wi-Fi без VLAN (к вашему сведению): http://forum.mikrotik.com/t/isolated-guest-wifi-sans-vlans/173913/1 https://tangentsoft.com/mikrotik/wiki?name=Isolated%20Guest%20WiFi%20Sans%20VLANs (там же объясняется подход QuickSet)
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры