Привет, я совсем новичок в настройке устройств Mikrotik, вот моя конфигурация. Модель: CRS328-24P-4S+
Текущая прошивка: 7.9
У меня ещё есть ‘cAP ax’, но это сейчас не важно.
Я ищу документацию по тому, как реализовать VLAN на мосту с включённой фильтрацией. Ниже диаграмма того, что я сделал:
В общем, мой маршрутизатор-коммутатор с именем ‘SwRo’ напрямую подключён к ONT моего интернет-провайдера (интернет-бокса больше нет).
/interface vlan add interface=sfp1 name=ONT-Bouygue-Fibre vlan-id=100
/ip dhcp-client option add code=60 name=vendorid value=0x42594754454c494144
/ip dhcp-client add dhcp-options=vendorid disabled=no interface=Fibre_ByTel_vl100
/interface bridge port add bridge=bridge interface=ether1
[...]
/interface bridge port add bridge=bridge interface=ether24
/interface bridge port add bridge=bridge interface=sfp-sfpplus1
/interface bridge port add bridge=bridge interface=sfp-sfpplus3
/interface bridge port add bridge=bridge interface=sfp-sfpplus4
/ip firewall nat add action=masquerade chain=srcnat out-interface=ONT-Bouygue-Fibre
/ip address add address=192.168.0.2/24 comment=LAN_HOME interface=bridge network=192.168.0.0
/ip address add address=192.168.0.88/24 comment=defconf interface=ether2 network=192.168.0.0
Всё вышеперечисленное работает как задумано. Далее я настроил транковый порт с двумя тегированными VLAN. Настраивал по этой инструкции: , сообщение #2: «Switch with a separate router (RoaS)», раздел «Router Configuration at a glance».
/interface bridge
add frame-types=admit-only-vlan-tagged name=bridge-v vlan-filtering=no
/interface vlan
add interface=bridge-v name=VLAN2 vlan-id=2
add interface=bridge-v name=VLAN5 vlan-id=5
/interface bridge vlan
add bridge=bridge-v tagged=sfp-sfpplus2 vlan-ids=2,5
/interface list member
add interface=VLAN2 list=VLAN
add interface=VLAN5 list=VLAN
/ip address
add address=192.168.2.1/24 interface=VLAN2 network=192.168.2.0
add address=192.168.5.1/24 interface=VLAN5 network=192.168.5.0
С другой стороны я подключил машину с FreeBSD и Jail на VLAN. Всё вроде работает, я могу пинговать интернет и устройства в локальной сети из обоих VLAN.
Но я хочу изолировать VLAN2 и VLAN5 от всех остальных. При этом они должны иметь доступ в интернет. Для этого я поставил vlan-filtering на bridge-v в положение yes. Но после этого с обоих VLAN даже не получается пинговать шлюз (192.168.2.1 / 192.168.5.1). Думаю, нужно добавить какие-то правила в /interface/bridge/nat и /interface/bridge/filter/.
Ищу документацию по фильтрации VLAN на мосту.
Текущая прошивка: 7.9
У меня ещё есть ‘cAP ax’, но это сейчас не важно.
Я ищу документацию по тому, как реализовать VLAN на мосту с включённой фильтрацией. Ниже диаграмма того, что я сделал:
В общем, мой маршрутизатор-коммутатор с именем ‘SwRo’ напрямую подключён к ONT моего интернет-провайдера (интернет-бокса больше нет).
/interface vlan add interface=sfp1 name=ONT-Bouygue-Fibre vlan-id=100
/ip dhcp-client option add code=60 name=vendorid value=0x42594754454c494144
/ip dhcp-client add dhcp-options=vendorid disabled=no interface=Fibre_ByTel_vl100
/interface bridge port add bridge=bridge interface=ether1
[...]
/interface bridge port add bridge=bridge interface=ether24
/interface bridge port add bridge=bridge interface=sfp-sfpplus1
/interface bridge port add bridge=bridge interface=sfp-sfpplus3
/interface bridge port add bridge=bridge interface=sfp-sfpplus4
/ip firewall nat add action=masquerade chain=srcnat out-interface=ONT-Bouygue-Fibre
/ip address add address=192.168.0.2/24 comment=LAN_HOME interface=bridge network=192.168.0.0
/ip address add address=192.168.0.88/24 comment=defconf interface=ether2 network=192.168.0.0
Всё вышеперечисленное работает как задумано. Далее я настроил транковый порт с двумя тегированными VLAN. Настраивал по этой инструкции: , сообщение #2: «Switch with a separate router (RoaS)», раздел «Router Configuration at a glance».
/interface bridge
add frame-types=admit-only-vlan-tagged name=bridge-v vlan-filtering=no
/interface vlan
add interface=bridge-v name=VLAN2 vlan-id=2
add interface=bridge-v name=VLAN5 vlan-id=5
/interface bridge vlan
add bridge=bridge-v tagged=sfp-sfpplus2 vlan-ids=2,5
/interface list member
add interface=VLAN2 list=VLAN
add interface=VLAN5 list=VLAN
/ip address
add address=192.168.2.1/24 interface=VLAN2 network=192.168.2.0
add address=192.168.5.1/24 interface=VLAN5 network=192.168.5.0
С другой стороны я подключил машину с FreeBSD и Jail на VLAN. Всё вроде работает, я могу пинговать интернет и устройства в локальной сети из обоих VLAN.
Но я хочу изолировать VLAN2 и VLAN5 от всех остальных. При этом они должны иметь доступ в интернет. Для этого я поставил vlan-filtering на bridge-v в положение yes. Но после этого с обоих VLAN даже не получается пинговать шлюз (192.168.2.1 / 192.168.5.1). Думаю, нужно добавить какие-то правила в /interface/bridge/nat и /interface/bridge/filter/.
Ищу документацию по фильтрации VLAN на мосту.
