Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Ещё одна тема про проблемы с VLAN...

    Ещё одна тема про проблемы с VLAN...

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Ещё одна тема про проблемы с VLAN..., RouterOS
     
    settecplus
    Guest
    #1
    0
    03.04.2021 18:58:00
    Я пытаюсь разобраться, как мигрировать с «обычной» настройки на VLAN, но честно говоря, пока не понимаю даже основ, хотя уже прочитал несколько руководств. У меня роутер RB2011, который подключен к интернету через eth1. На RB настроены два бриджа для разделения личных устройств и IoT-устройств, IP-адреса выдаются двумя DHCP-серверами (192.168.10.0/24 и 172.16.1.0/24 соответственно). Локальные устройства подключаются к интернету как по Wi-Fi, так и по Ethernet. Wi-Fi предоставляет точка доступа Ruckus R700. Хотелось бы сделать две VLAN — одну для IoT, другую для личных устройств. Обе должны иметь доступ в интернет, но IoT не должен иметь доступ к другим локальным устройствам. На Ruckus AP настроены два SSID: один для IoT, другой для личных устройств. В приложении картинка с текущим подключением. Проблема в том, что я вообще не понимаю, как перейти на VLAN, чтобы AP использовал DHCP-сервер на роутере и не приходилось делать NAT для Wi-Fi соединений...
     
     
     
    settecplus
    Guest
    #2
    0
    18.04.2021 18:10:00
    Чувствую себя полным дурамой, но всё равно не работает. У меня WAN на ether1 (192.168.1.2), Ruckus на ether2, свич на ether3. Свич настроен так, что на всех портах, где подключены домашние ПК, а также на порту 24, который идёт в ether3 роутера, установлен VLAN ID 10. Фаерволл — стандартные 3 правила. С моего ПК не могу достучаться ни до какого другого ПК в локалке и до роутера тоже. Могу обратиться только к Ruckus AP. С Wi-Fi доступ есть только к устройствам, подключённым по Wi-Fi.

    /interface bridge  
    add name=bridge1  

    /interface ethernet  
    set [ find default-name=ether1 ] name=ether1-WAN
    set [ find default-name=ether2 ] name=ether2-RUCKUS
    set [ find default-name=ether3 ] name=ether3-SWITCH
    set [ find default-name=ether6 ] name=ether6-ADMIN

    /interface vlan  
    add interface=bridge1 name=vlan10 vlan-id=10  
    add interface=bridge1 name=vlan20 vlan-id=20  

    /interface list  
    add name=WAN  
    add name=LAN  
    add name=ADMIN  

    /ip pool  
    add name=dhcp_LAN ranges=192.168.2.100-192.168.2.160  
    add name=dhcp-vpn ranges=192.168.89.100-192.168.89.140  
    add name=dhcp_IOT ranges=172.16.1.20-172.16.1.100  

    /ip dhcp-server  
    add address-pool=dhcp_LAN disabled=no interface=vlan10 name=dhcp-LAN  
    add address-pool=dhcp_IOT disabled=no interface=vlan20 name=dhcp-IOT  

    /interface bridge port  
    add comment=defconf disabled=yes interface=ether1-WAN  
    add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether2-RUCKUS  
    add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether3-SWITCH  
    add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether4 pvid=10  
    add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether5 pvid=10  

    /ip firewall connection tracking  
    set tcp-established-timeout=5h  

    /ip neighbor discovery-settings  
    set discover-interface-list=none  

    /interface bridge vlan  
    add bridge=bridge1 tagged=bridge1,ether2-RUCKUS,ether3-SWITCH untagged=ether4 vlan-ids=10  
    add bridge=bridge1 tagged=bridge1,ether2-RUCKUS vlan-ids=20  

    /interface list member  
    add interface=ether1-WAN list=WAN  
    add interface=ether6-ADMIN list=ADMIN  
    add interface=bridge1 list=LAN  

    /ip address  
    add address=192.168.2.1/24 interface=vlan10 network=192.168.2.0  
    add address=172.16.1.1/24 interface=vlan20 network=172.16.1.0  
    add address=192.168.1.2/24 interface=ether1-WAN network=192.168.1.0  
    add address=10.10.0.1/24 interface=ether6-ADMIN network=10.10.0.0  

    /ip dhcp-client  
    add comment=defconf interface=ether1-WAN  

    /ip dns  
    set cache-size=4096KiB servers=208.67.222.222,208.67.220.220,8.8.8.8  

    /ip firewall address-list  
    add address=172.16.1.0/24 list=IOT  
    add address=192.168.2.0/24 list=LAN  
    add address=192.168.2.11 comment="IOT allowed" list=IOT-allowed  
    add address=10.10.0.0/24 list=Admin  

    /ip firewall filter  
    add action=accept chain=input comment="Allow input on ether-6 for Administration" in-interface=ether6-ADMIN src-address-list=Admin  
    add action=accept chain=input comment="Allow established, related" connection-state=established,related  
    add action=drop chain=input comment="Deny All input from WAN" in-interface-list=!LAN log-prefix="drop input !LAN"  
    add action=drop chain=forward comment="Deny new,invalid,untracked connections" connection-state=invalid,new,untracked in-interface=ether1-WAN  
    add action=fasttrack-connection chain=forward comment=FastTrack connection-state=established,related  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface=ether1-WAN  
    add action=masquerade chain=srcnat comment="Masquerade vpn traffic" src-address=192.168.89.0/24
     
     
     
    anav
    Guest
    #3
    0
    18.04.2021 18:39:00
    Трудно уследить, но ладно, думаю, я понял, что ты пытаешься сделать.
     
     
     
    settecplus
    Guest
    #4
    0
    18.04.2021 18:54:00
    Вы правы, ether6 — это просто аварийный доступ, потому что я столько раз блокировал себе доступ к роутеру, что это стало уже скучно. Идея в том, чтобы роутер обеспечивал интернетом все устройства, подключённые по Ethernet в доме, отделял IoT-устройства от остальных ПК, давал доступ в интернет Wi-Fi-устройствам, подключённым к Ruckus AP через ether2 на самом роутере, и обеспечивал всем этому защиту с помощью файрвола. Все ПК в доме подключены к роутеру через свитч, как на схеме в моём первом посте. Всё это работало отлично, пока мне не пришлось переходить на VLAN, потому что так требует Wi-Fi точка доступа.
     
     
     
    anav
    Guest
    #5
    0
    18.04.2021 18:55:00
    Хорошо, с учетом этого, буду исходить из того, что ether6 на роутере — это доступный порт, который не всегда подключен к вашему ПК, и что обычно вы управляете сетью с ПК в vlan10. Скоро выложу конфигурацию. Правила firewall требуют доработки, например, вы сделали отдельное правило для админ-доступа к роутеру, но в другом (дефолтном) правиле разрешили всем в LAN доступ к роутеру. Когда начинаешь настраивать, нужно корректировать дефолтные правила по необходимости. Предполагаем, что 4 и 5 — это ПК, подключённые к роутеру в vlan10.

    /interface bridge  
    add name=bridge1  

    /interface ethernet  
    set [ find default-name=ether1 ] name=ether1-WAN
    set [ find default-name=ether2 ] name=ether2-RUCKUS
    set [ find default-name=ether3 ] name=ether3-SWITCH
    set [ find default-name=ether3 ] name=ether4-general_use
    set [ find default-name=ether3 ] name=ether5-my_pc
    set [ find default-name=ether6 ] name=ether6-EMERG

    /interface vlan  
    add interface=bridge1 name=vlan10 vlan-id=10  
    add interface=bridge1 name=vlan20 vlan-id=20  

    /interface list  
    add name=WAN  
    add name=LAN  
    add name=MGMT  

    /ip pool  
    add name=dhcp_LAN ranges=192.168.2.100-192.168.2.160  
    add name=dhcp-vpn ranges=192.168.89.100-192.168.89.140  
    add name=dhcp_IOT ranges=172.16.1.20-172.16.1.100  
    add name=dhcp-emerg ranges=10.10.0.2-10.10.0.5  

    /ip dhcp-server  
    add address-pool=dhcp_LAN disabled=no interface=vlan10 name=dhcp-LAN  
    add address-pool=dhcp_IOT disabled=no interface=vlan20 name=dhcp-IOT  
    add address-pool=dhcp_emerg disabled=no interface=ethernet6-EMERG name=emer-server  

    /ip dhcp-server network  
    add address=192.168.2.0/24 dns-server=192.168.2.1 gateway=192.168.2.1  
    add address=172.16.1.0/24 dns-server=172.16.1.1 gateway=172.16.1.1  
    add address=10.10.0.0/24 dns-server=10.10.0.1 gateway=10.10.0.1  

    /interface bridge port  
    add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether2-RUCKUS  
    add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether3-SWITCH  
    add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether4-general_use pvid=10  
    add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether5-my_pc pvid=10  

    /ip firewall connection tracking  
    set tcp-established-timeout=5h  

    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  

    /interface bridge vlan  
    add bridge=bridge1 tagged=bridge1,ether2-RUCKUS,ether3-SWITCH untagged=ether4,ether5 vlan-ids=10  
    add bridge=bridge1 tagged=bridge1,ether2-RUCKUS vlan-ids=20  

    {Верно и так — не указывать untagged vlan, роутер их автоматически вставит, но я предпочитаю прописывать их вручную, чтобы визуально сверять при настройке и при дальнейшей проверке конфигурации}  
    {add bridge=bridge1 tagged=bridge1,ether2-RUCKUS,ether3-SWITCH vlan-ids=10 — тоже норм}  
    {add bridge=bridge1 tagged=bridge1,ether2-RUCKUS vlan-ids=20}  

    /interface list member  
    add interface=ether1-WAN list=WAN  
    add interface=bridge1 list=LAN  
    add interface=ether6-EMERG list=LAN  
    add interface=ether6-EMERG list=MGMT  
    add interface=vlan10 list=MGMT  

    /ip address  
    add address=192.168.2.1/24 interface=vlan10 network=192.168.2.0  
    add address=172.16.1.1/24 interface=vlan20 network=172.16.1.0  
    add address=192.168.1.2/24 interface=ether1-WAN network=192.168.1.0  
    add address=10.10.0.1/24 interface=ether6-EMERG network=10.10.0.0  

    /ip dhcp-client  
    add comment=defconf interface=ether1-WAN  

    /ip dns  
    set cache-size=4096KiB servers=208.67.222.222,208.67.220.220,8.8.8.8  

    /ip firewall address-list  
    add address=192.168.2.11 comment="IOT allowed" list=IOT-allowed {окей, это логично, не покрыто интерфейсом и конкретное, но не увидел, где вы это используете?}  
    add address=IP Admin Desktop (на vlan10) list=AdminAccess  
    add address=IP Admin Laptop (на vlan10) list=AdminAccess  
    add address=IP Admin Smartphone (на vlan10) list=AdminAccess  
    add address=IP Admin Desktop/laptop (на ethernet-6_EMERG) list=AdminAccess  

    /ip firewall filter  
    {НУЖНА ДОРАБОТКА!}  
    {цепочка input}  
    add action=accept chain=input connection-state=established,related,untracked  
    add action=drop chain=input connection-state=invalid  
    add action=accept chain=input protocol=icmp  
    add action=accept chain=input comment="Разрешить админ-доступ" in-interface-list=MGMT source-address-list=AdminAccess  
    add action=accept chain=input comment="Разрешить DNS запросы LAN - TCP" connection-state=new dst-port=53 in-interface-list=LAN protocol=tcp  
    add action=accept chain=input comment="Разрешить DNS запросы LAN - UDP" connection-state=new dst-port=53 in-interface-list=LAN protocol=udp  
    add action=drop chain=input comment="Блокировать всё остальное"  

    {цепочка forward}  
    add action=accept chain=forward comment="defconf: разрешить трафик через ipsec" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: разрешить исходящий ipsec" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: разрешить установленные, связанные и неучтённые соединения" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: блокировать некорректные" connection-state=invalid  
    add action=accept chain=forward comment="Включить LAN -> WAN трафик" in-interface-list=LAN out-interface-list=WAN  
    add action=accept chain=forward comment="Разрешить Port Forwarding" {отключите, если не используете} connection-nat-state=dstnat connection-state=new in-interface-list=WAN  
    add action=accept chain=forward comment="Админ-доступ к подсетям" in-interface-list=MGMT out-interface-list=LAN source-address-list=AdminAccess  
    add action=drop chain=forward comment="Блокировать всё остальное"  

    /ip firewall nat  
    add action=masquerade chain=srcnat out-interface-list=WAN  
    add action=masquerade chain=srcnat comment="Маскарадинг VPN трафика" src-address=192.168.89.0/24  

    … Что касается свитча — всё просто. Обратите внимание на два варианта bridge vlan filtering, так как мост автоматически создаст untagged порты, когда нужно. Я предпочитаю прописывать их вручную, чтобы проверить визуально конфиг и при последующей проверке.  

    /interface bridge port  
    add bridge=bridgeSW frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether24-router  
    add bridge=bridgeSW frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether1 pvid=10  
    {повторить для всех остальных портов моста}  

    /interface bridge vlan  
    add bridge=bridgeSW tagged=bridgeSW,ether24-router vlan-ids=10 {если предпочитаете автоматическую настройку}  
    ИЛИ ...........  
    add bridge=bridgeSW tagged=bridgeSW,ether24-router untagged=eth1,eth2,eth2....ethR vlan-ids=20
     
     
     
    settecplus
    Guest
    #6
    0
    19.04.2021 20:10:00
    Спасибо за огромную проделанную работу, чтобы помочь... К сожалению и непонятно почему, это всё ещё не работает как надо. Устройства, подключённые по Ethernet к VLAN10, недоступны. Попробую завтра — возможно, полный сброс настроек и повторная конфигурация помогут, надеюсь.
     
     
     
    anav
    Guest
    #7
    0
    19.04.2021 21:51:00
    Почему ты не выложил конфигурацию, чтобы показать, что ты сделал! Выложи её, и я гляну!
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры