Хорошо, с учетом этого, буду исходить из того, что ether6 на роутере — это доступный порт, который не всегда подключен к вашему ПК, и что обычно вы управляете сетью с ПК в vlan10. Скоро выложу конфигурацию. Правила firewall требуют доработки, например, вы сделали отдельное правило для админ-доступа к роутеру, но в другом (дефолтном) правиле разрешили всем в LAN доступ к роутеру. Когда начинаешь настраивать, нужно корректировать дефолтные правила по необходимости. Предполагаем, что 4 и 5 — это ПК, подключённые к роутеру в vlan10.
/interface bridge
add name=bridge1
/interface ethernet
set [ find default-name=ether1 ] name=ether1-WAN
set [ find default-name=ether2 ] name=ether2-RUCKUS
set [ find default-name=ether3 ] name=ether3-SWITCH
set [ find default-name=ether3 ] name=ether4-general_use
set [ find default-name=ether3 ] name=ether5-my_pc
set [ find default-name=ether6 ] name=ether6-EMERG
/interface vlan
add interface=bridge1 name=vlan10 vlan-id=10
add interface=bridge1 name=vlan20 vlan-id=20
/interface list
add name=WAN
add name=LAN
add name=MGMT
/ip pool
add name=dhcp_LAN ranges=192.168.2.100-192.168.2.160
add name=dhcp-vpn ranges=192.168.89.100-192.168.89.140
add name=dhcp_IOT ranges=172.16.1.20-172.16.1.100
add name=dhcp-emerg ranges=10.10.0.2-10.10.0.5
/ip dhcp-server
add address-pool=dhcp_LAN disabled=no interface=vlan10 name=dhcp-LAN
add address-pool=dhcp_IOT disabled=no interface=vlan20 name=dhcp-IOT
add address-pool=dhcp_emerg disabled=no interface=ethernet6-EMERG name=emer-server
/ip dhcp-server network
add address=192.168.2.0/24 dns-server=192.168.2.1 gateway=192.168.2.1
add address=172.16.1.0/24 dns-server=172.16.1.1 gateway=172.16.1.1
add address=10.10.0.0/24 dns-server=10.10.0.1 gateway=10.10.0.1
/interface bridge port
add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether2-RUCKUS
add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether3-SWITCH
add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether4-general_use pvid=10
add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether5-my_pc pvid=10
/ip firewall connection tracking
set tcp-established-timeout=5h
/ip neighbor discovery-settings
set discover-interface-list=LAN
/interface bridge vlan
add bridge=bridge1 tagged=bridge1,ether2-RUCKUS,ether3-SWITCH untagged=ether4,ether5 vlan-ids=10
add bridge=bridge1 tagged=bridge1,ether2-RUCKUS vlan-ids=20
{Верно и так — не указывать untagged vlan, роутер их автоматически вставит, но я предпочитаю прописывать их вручную, чтобы визуально сверять при настройке и при дальнейшей проверке конфигурации}
{add bridge=bridge1 tagged=bridge1,ether2-RUCKUS,ether3-SWITCH vlan-ids=10 — тоже норм}
{add bridge=bridge1 tagged=bridge1,ether2-RUCKUS vlan-ids=20}
/interface list member
add interface=ether1-WAN list=WAN
add interface=bridge1 list=LAN
add interface=ether6-EMERG list=LAN
add interface=ether6-EMERG list=MGMT
add interface=vlan10 list=MGMT
/ip address
add address=192.168.2.1/24 interface=vlan10 network=192.168.2.0
add address=172.16.1.1/24 interface=vlan20 network=172.16.1.0
add address=192.168.1.2/24 interface=ether1-WAN network=192.168.1.0
add address=10.10.0.1/24 interface=ether6-EMERG network=10.10.0.0
/ip dhcp-client
add comment=defconf interface=ether1-WAN
/ip dns
set cache-size=4096KiB servers=208.67.222.222,208.67.220.220,8.8.8.8
/ip firewall address-list
add address=192.168.2.11 comment="IOT allowed" list=IOT-allowed {окей, это логично, не покрыто интерфейсом и конкретное, но не увидел, где вы это используете?}
add address=IP Admin Desktop (на vlan10) list=AdminAccess
add address=IP Admin Laptop (на vlan10) list=AdminAccess
add address=IP Admin Smartphone (на vlan10) list=AdminAccess
add address=IP Admin Desktop/laptop (на ethernet-6_EMERG) list=AdminAccess
/ip firewall filter
{НУЖНА ДОРАБОТКА!}
{цепочка input}
add action=accept chain=input connection-state=established,related,untracked
add action=drop chain=input connection-state=invalid
add action=accept chain=input protocol=icmp
add action=accept chain=input comment="Разрешить админ-доступ" in-interface-list=MGMT source-address-list=AdminAccess
add action=accept chain=input comment="Разрешить DNS запросы LAN - TCP" connection-state=new dst-port=53 in-interface-list=LAN protocol=tcp
add action=accept chain=input comment="Разрешить DNS запросы LAN - UDP" connection-state=new dst-port=53 in-interface-list=LAN protocol=udp
add action=drop chain=input comment="Блокировать всё остальное"
{цепочка forward}
add action=accept chain=forward comment="defconf: разрешить трафик через ipsec" ipsec-policy=in,ipsec
add action=accept chain=forward comment="defconf: разрешить исходящий ipsec" ipsec-policy=out,ipsec
add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related
add action=accept chain=forward comment="defconf: разрешить установленные, связанные и неучтённые соединения" connection-state=established,related,untracked
add action=drop chain=forward comment="defconf: блокировать некорректные" connection-state=invalid
add action=accept chain=forward comment="Включить LAN -> WAN трафик" in-interface-list=LAN out-interface-list=WAN
add action=accept chain=forward comment="Разрешить Port Forwarding" {отключите, если не используете} connection-nat-state=dstnat connection-state=new in-interface-list=WAN
add action=accept chain=forward comment="Админ-доступ к подсетям" in-interface-list=MGMT out-interface-list=LAN source-address-list=AdminAccess
add action=drop chain=forward comment="Блокировать всё остальное"
/ip firewall nat
add action=masquerade chain=srcnat out-interface-list=WAN
add action=masquerade chain=srcnat comment="Маскарадинг VPN трафика" src-address=192.168.89.0/24
… Что касается свитча — всё просто. Обратите внимание на два варианта bridge vlan filtering, так как мост автоматически создаст untagged порты, когда нужно. Я предпочитаю прописывать их вручную, чтобы проверить визуально конфиг и при последующей проверке.
/interface bridge port
add bridge=bridgeSW frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether24-router
add bridge=bridgeSW frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether1 pvid=10
{повторить для всех остальных портов моста}
/interface bridge vlan
add bridge=bridgeSW tagged=bridgeSW,ether24-router vlan-ids=10 {если предпочитаете автоматическую настройку}
ИЛИ ...........
add bridge=bridgeSW tagged=bridgeSW,ether24-router untagged=eth1,eth2,eth2....ethR vlan-ids=20