Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Лучший способ настроить точку доступа с несколькими SSID и разделением VLAN

    Лучший способ настроить точку доступа с несколькими SSID и разделением VLAN

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Лучший способ настроить точку доступа с несколькими SSID и разделением VLAN, RouterOS
     
    Stril
    Guest
    #1
    0
    05.10.2020 09:43:00
    Привет! Я сейчас настраиваю несколько точек доступа с двумя SSID, которые должны выходить в разные VLAN на ether1. Я нашёл несколько вариантов и надеюсь, ты поможешь выбрать «самый простой» для дальнейшей работы.

    Предыстория:  
    SSID1 — VLAN 10  
    SSID2 — VLAN 20  
    Управление по умолчанию в VLAN 1 (untagged)

    Вариант с несколькими мостами:  
    /interface bridge  
    add fast-forward=no name=Bridge_vlan10  
    add fast-forward=no name=Bridge_vlan20  

    /interface vlan  
    add interface=ether1 name=vlan10 vlan-id=10  
    add interface=ether1 name=vlan20 vlan-id=20  

    /interface bridge port  
    add bridge=Bridge_vlan10 interface=wlan1-ssid1  
    add bridge=Bridge_vlan10 interface=wlan2-ssid1  
    add bridge=Bridge_vlan10 interface=vlan10  
    add bridge=Bridge_vlan20 interface=wlan1-ssid2  
    add bridge=Bridge_vlan20 interface=wlan2-ssid2  
    add bridge=Bridge_vlan20 interface=vlan20  

    Вариант с одним мостом:  
    /interface bridge  
    add name=bridge1  

    /interface bridge port  
    add bridge=bridge1 interface=ether1  
    add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=wlan1-ssid1 pvid=10  
    add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=wlan2-ssid1 pvid=10  
    add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=wlan1-ssid2 pvid=20  
    add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=wlan2-ssid2 pvid=20  

    /interface bridge vlan  
    add bridge=bridge1 tagged=ether1 vlan-ids=10  
    add bridge=bridge1 tagged=ether1 vlan-ids=20  

    #Для беспроводных интерфейсов:  
    vlan-id=10 vlan-mode=use-tag  
    vlan-id=20 vlan-mode=use-tag  

    Я не уверен, не делаю ли я настройку избыточной. Можешь подсказать, как правильно решить это согласно «лучшей практике»?  

    Спасибо и всего доброго,  
    Stril
     
     
     
    bpwl
    Guest
    #2
    0
    21.10.2020 22:36:00
    Просто странно. После того, как я почистил свой эксперимент (удалил все настройки VLAN в Omnitik, так как мог исключить этот узел из моей VLAN-сети), моя домашняя сеть переставала работать примерно каждые два-три дня. Роутер Draytek зависал и выдавал сообщение «fraggle attack». Совершенно случайно, когда смотрел на Omnitik в простое, подключенный только к ether1, заметил, что его DHCP-лизинг меняет статус с offered на bounded, а потом на error. Раньше такой ошибки не видел. В логах ничего нет. Конфиг был сброшен к стандартным настройкам (кроме ether1 в мосту, DHCP-сервер отключен, DHCP-клиент на мосту). Перезагрузка, отключение питания на 10 минут — ничего не помогало. В итоге пришлось сбросить конфигурацию и заново сделать те же простые изменения. Всё заработало, сеть стабильна, DHCP-лизинг выдан на 5 дней. Похоже, что эти VLAN-настройки так просто не удаляются, если делать это вручную. Так ли это? У меня нет объяснения ни «fraggle attack», ни ошибке с DHCP-лизингами. Терпеть не могу скрытые и остающиеся параметры или конфигурации. Может это связано с ROS 6.47.4???
     
     
     
    CZFan
    Guest
    #3
    0
    22.10.2020 15:40:00
    Насколько я понимаю, «fraggle attack» (UDP Broadcast) — это разновидность «smurf attack» (ICMP). Может быть, у вас где-то был цикл, и Draytek воспринял это как «fraggle attack»?
     
     
     
    bpwl
    Guest
    #4
    0
    22.10.2020 16:05:00
    Да, много ICMP, но очищенный Omnitik с одним подключением, должно быть, и вызвал этот цикл. Он остановился только после сброса настроек Omnitik. Все порты ethernet были в мосту, без настроек в интерфейсе VLAN, bridge VLAN или switch, но я до этого провел немало тестов со switch VLAN и bridge VLAN, даже комбинировал bridge+switch VLAN.
     
     
     
    CZFan
    Guest
    #5
    0
    23.10.2020 12:31:00
    @bpwl, подозреваю, что ты на верном пути, то есть конфигурации не очищаются как надо. Думаю, проблема скорее в «Winbox». Сегодня игрался с разными настройками EoIP-туннеля в GNS3 на CHR 6.45.9: туннель поднялся, потом внес изменения — туннель упал, потом откатил изменения, а туннель так и не поднялся. Сделал экспорт конфигурации, скопировал в буфер, перезагрузил CHR через терминал, после перезагрузки вставил экспортированную конфигурацию — туннель сразу же поднялся!!!

    P.S. Это может быть очень опасный баг!!!

    P.P.S. Наверное, я поспешил с выводами — возможно, проблема была в том, что соединения в файрволе ещё не истекли, а перезаход CHR решил проблему, так что вышеописанное можно игнорировать.
     
     
     
    anav
    Guest
    #6
    0
    23.10.2020 16:14:00
    Обычно я так и делаю!! ;-PP
     
     
     
    charifch
    Guest
    #7
    0
    09.03.2022 09:23:00
    Доброе утро, столкнулся с очень странной проблемой. Я настроил свой роутер Mikrotik с двумя VLAN и использую порт 2, чтобы передавать VLAN'ы в другое здание по Ethernet-кабелю. В том здании есть unmanaged-коммутатор, который распределяет на два этажа. На каждом этаже у меня стоит TPlink multi-SSID AP (который работает с VLAN)… Смотрите прикреплённую картинку. Когда я настраиваю multi-SSID AP с VLAN 10 и VLAN 100 и подключаюсь к VLAN 100 по беспроводной сети, всё работает нормально, кроме того, что я не вижу IOT-устройства, подключённые к unmanaged-коммутатору (NAS). Если я в настройках TPlink multi-SSID AP заменяю VLAN 100 на VLAN 1, я всё равно получаю тот же IP-адрес, и тогда вижу NAS, принтер и прочее. Для проводных клиентов, подключённых к управляемому коммутатору, например моему ПК, тоже всё работает нормально, и они могут пинговать NAS. Вот моя конфигурация, если несложно, посмотрите и скажите, что я делаю не так. Большое спасибо.

    /ip pool  
    add name=BASE_POOL ranges=192.168.0.100-192.168.0.254  
    add name=GUEST_POOL ranges=192.168.10.100-192.168.10.254  
    add name=dhcp_pool2 ranges=192.168.88.2-192.168.88.254  

    /ip dhcp-server  
    add address-pool=BASE_POOL disabled=no interface=BASE_VLAN name=BASE_DHCP  
    add address-pool=GUEST_POOL disabled=no interface=GUEST_VLAN name=GUEST_DHCP  
    add address-pool=dhcp_pool2 disabled=no interface=BR1 name=defconf  

    /queue simple  
    add max-limit=2M/4M name=Queue_GUESTVLAN target=GUEST_VLAN  

    add bridge=BR1 ingress-filtering=yes interface=ether2 pvid=100  
    add bridge=BR1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether3 pvid=100  
    add bridge=BR1 interface=ether4  
    add bridge=BR1 ingress-filtering=yes interface=ether5 pvid=100  

    /ip neighbor discovery-settings  
    set discover-interface-list=!dynamic  

    /interface bridge vlan  
    add bridge=BR1 tagged=BR1 vlan-ids=100  
    add bridge=BR1 tagged=BR1 untagged=ether5,ether2 vlan-ids=10  

    /interface list member  
    add interface=BR1 list=LAN  
    add interface=PPPoE-IAM list=WAN  
    add interface=BASE_VLAN list=VLAN  
    add interface=BASE_VLAN list=BASE  
    add interface=GUEST_VLAN list=VLAN  
    add interface=lte1 list=WAN  

    /ip address  
    add address=192.168.0.1/24 interface=BASE_VLAN network=192.168.0.0  
    add address=192.168.10.1/24 interface=GUEST_VLAN network=192.168.10.0  
    add address=192.168.88.1/24 comment=defconf interface=BR1 network=192.168.88.0  

    /ip cloud  
    set ddns-enabled=yes  

    /ip cloud advanced  
    set use-local-address=yes  

    /ip dhcp-client  
    add interface=ether1  

    /ip dhcp-server network  
    add address=192.168.0.0/24 dns-server=192.168.0.1 gateway=192.168.0.1  
    add address=192.168.10.0/24 dns-server=192.168.0.1 gateway=192.168.10.1  
    add address=192.168.88.0/24 comment=defconf gateway=192.168.88.1  

    /ip dns  
    set allow-remote-requests=yes servers=8.8.8.8,8.8.4.4  

    /ip firewall address-list  
    add address=e1f10fac4c39.sn.mynetname.net list=MyWANIP  

    /ip firewall filter  
    add action=accept chain=input comment="Allow Estab & Related" connection-state=established,related  
    add action=accept chain=input comment="Allow VLAN" in-interface-list=VLAN  
    add action=accept chain=input comment="Allow LAN" in-interface-list=LAN  
    add action=accept chain=input comment="Allow Base_Vlan Full Access" in-interface=BASE_VLAN  
    add action=drop chain=input comment=Drop  
    add action=accept chain=forward comment="Allow Estab & Related" connection-state=established,related  
    add action=accept chain=forward comment="VLAN Internet Access" connection-state=new in-interface-list=VLAN out-interface-list=WAN  
    add action=accept chain=forward comment="LAN Internet Access" connection-state=new in-interface-list=LAN out-interface-list=WAN  
    add action=accept chain=forward comment="Base VLAN Access to Guest VLAN" in-interface=BASE_VLAN out-interface=GUEST_VLAN  
    add action=accept chain=forward comment="Allow forwarded ports" connection-nat-state=dstnat  
    add action=drop chain=forward comment="drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=accept chain=input comment="defconf: accept to local loopback (for CAPsMAN)" dst-address=127.0.0.1  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    add action=drop chain=forward comment=Drop  

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="Default masquerade" out-interface-list=WAN  
    add action=masquerade chain=srcnat comment="hairpin nat" dst-address=!192.168.0.1 src-address=192.168.0.0/24  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=5000 protocol=tcp to-addresses=192.168.0.10  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=80 protocol=tcp to-addresses=192.168.0.10  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=5006 protocol=tcp to-addresses=192.168.0.10  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=6690 protocol=tcp to-addresses=192.168.0.10  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=5001 protocol=tcp to-addresses=192.168.0.10  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=9025-9040 protocol=tcp to-addresses=192.168.0.10  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=443 protocol=tcp to-addresses=192.168.0.10  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=16881 protocol=tcp to-addresses=192.168.0.10  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=32400 protocol=tcp to-addresses=192.168.0.10  
    add action=dst-nat chain=dstnat dst-address=!192.168.0.1 dst-address-type=local dst-port=1194 protocol=udp to-addresses=192.168.0.10 ACC
     
     
     
    404Network
    Guest
    #8
    0
    09.03.2022 12:05:00
    ??? Это ветка от Stihl, если у вас другая проблема — создавайте новую тему... К тому же по какой-то причине изображение не загрузилось.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры