<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 07 Aug 2026 17:31:42 -0400</pubDate>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244250">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вау, какой быстрый ответ! Я только что закончил печатать предыдущий пост и достаточно долго его смотрел, чтобы заметить ошибку в форматировании. Спасибо за информацию Hellbound и Yancho. Вот что значит использовать дешевую беспроводную альтернативу. Кто-нибудь делал/реализовывал это с управляемым коммутатором? Хотелось бы услышать истории успеха от наших гуру. Еще раз спасибо, ребята. А я теперь снова за чертежную доску, тыкаю свинью в кошельке карандашом, надеясь выжать из нее еще немного монет. Роберт С. <br />
			<i>13.10.2005 14:23:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244250</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244250</guid>
			<pubDate>Thu, 13 Oct 2005 14:23:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244249">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			AP может изолировать себя ещё до того, как достигнет хаба, вот что я предполагал. Единственный вопрос, на который я не могу ответить — как организовать изоляцию AP в MT? Потому что мне тоже нужно это знать. <br />
			<i>13.10.2005 14:16:00, Hellbound.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244249</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244249</guid>
			<pubDate>Thu, 13 Oct 2005 14:16:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244248">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ребята, извините, произошла ошибка с форматированием текста! В настройках LAN (проводная сеть) должна быть под AP (беспроводная сеть). Обе подключены к порту на не управляемом коммутаторе. Буду очень благодарен за любые советы, которые прольют свет на этот вопрос. Спасибо. Роберт С. <br />
			<i>13.10.2005 14:13:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244248</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244248</guid>
			<pubDate>Thu, 13 Oct 2005 14:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244247">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Это невозможно. Потому что AP ведет себя как хаб или даже как провод. Связь идет к AP и обратно клиентам, но не к свитчу за AP! (если у клиентов одинаковые адреса подсети). Только если клиент в другой подсети, тогда трафик идет к роутеру/гейтвею. <br />
			<i>13.10.2005 14:08:00, yancho.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244247</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244247</guid>
			<pubDate>Thu, 13 Oct 2005 14:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244246">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Отлично, это та схема, которую я просил ранее… Вы должны использовать определенные AP, даже самые дешевые могут иметь функцию изоляции, и вам нужен управляемый коммутатор, который можно получить примерно за 300 долларов за 24 порта, и настроить VLAN, что почти просто сделать (хотя я этого ещё не делал), но я хочу сделать именно так… Управляемый коммутатор не изолирует клиентов AP на стороне WLAN, но сможет изолировать LAN и клиентов WLAN… У меня есть Senao и Interepoch, у них есть изоляция, и это очень просто сделать, поэтому вы можете спросить своего поставщика, и они даже могут это сделать по запросу (как это сделал Senao), но один большой совет: никогда ничего не покупайте у Senao, их QoS просто в полной жопе (извините за грубость), но я выкинул на их беспроводное оборудование 2000 долларов. Надеюсь, это поможет. <br />
			<i>13.10.2005 14:02:00, Hellbound.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244246</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244246</guid>
			<pubDate>Thu, 13 Oct 2005 14:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244245">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Возможно ли добавить в Mikrotik функцию, чтобы отключать возможность LAN-клиентам общаться, как это реализовано для WLAN с помощью "default-forwarding"? Это было бы очень полезно для пользователей MT, у которых в конфигурации нет беспроводной сетевой карты, но они используют дешевые коммерческие точки доступа, подключенные к Ethernet-порту MT. Конфигурация: интернет-&gt;(ether1) MT (ether2)-&gt;неуправляемый коммутатор-&gt;дешевая точка доступа (wireless) |___ LAN (проводная). Решила бы замена неуправляемого коммутатора на "управляемый коммутатор" эту проблему? Роберт С. <br />
			<i>13.10.2005 13:54:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244245</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244245</guid>
			<pubDate>Thu, 13 Oct 2005 13:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244244">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Интернет → (ether port1) MT Hotspot (ether port2) → Hotspot LAN.<br /><br />Я не совсем разбираюсь в беспроводных сетях, но полагаю, что "Hotspot" означает, что несколько пользователей подключаются к интернету через беспроводное устройство ("Hotspot LAN"). &nbsp;Hotspot позволяет трафику между беспроводными пользователями как хаб/свитч. Хотите отключить SMB announce broadcasts и подобный трафик, чтобы сэкономить полосу пропускания беспроводного устройства.<br /><br />Если это так, нужно, чтобы MT работал как свитч вместо самого беспроводного устройства Hotspot. Или замените беспроводное устройство Hotspot на устройство с возможностями настраиваемой фильтрации. <br />
			<i>13.10.2005 09:41:00, dot-bot.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244244</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244244</guid>
			<pubDate>Thu, 13 Oct 2005 09:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244243">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			На самом деле, нужно понять, какая тут цель? Если это нужно для безопасности, и пользователь может принимать пакеты только от своего шлюза, то подключиться к нему напрямую не получится, особенно если есть управляемый коммутатор, блокирующий трафик на другие MAC-адреса, кроме шлюза (то есть, изолирующий пользователя). В таком случае клиенты будут все контролироваться через шлюз, так как трафик должен проходить через сервер… Однако, это может быть затратно, учитывая стоимость управляемого коммутатора. Но, по крайней мере, это дает определенный уровень безопасности. <br />
			<i>13.10.2005 09:17:00, Hellbound.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244243</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244243</guid>
			<pubDate>Thu, 13 Oct 2005 09:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244242">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Невозможно. Пользователи подключаются друг к другу через хаб. Они не проходят через роутер Mikrotik. <br />
			<i>13.10.2005 09:11:00, normis.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244242</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244242</guid>
			<pubDate>Thu, 13 Oct 2005 09:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244241">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			"Hellbound", интересная штука, но для меня слишком замороченная. Почитаю ещё, попробую разобраться, как это сделать на MT. Подкиньте ещё советов, пожалуйста. Роберт С. <br />
			<i>13.10.2005 08:39:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244241</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244241</guid>
			<pubDate>Thu, 13 Oct 2005 08:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244240">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не помню, где я это читал, но лучше делать так на нижнем уровне с использованием bridge-инфраструктуры, изолируя весь трафик (не только на уровне IP)... однако один из методов, который используют большинство провайдеров, — это установка отдельного шлюза для каждого клиента, чтобы клиент мог передавать весь трафик только через шлюз, используя подсети... например: IP: 10.1.100.2, маска: 255.255.255.252, шлюз: 10.1.100.1. И отсюда можно отбрасывать все IP-маршруты для всех клиентов, независимо от порта. <br />
			<i>13.10.2005 08:17:00, Hellbound.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244240</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244240</guid>
			<pubDate>Thu, 13 Oct 2005 08:17:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244239">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Моя проблема в том, как предотвратить, чтобы клиенты Windows в моей сети Hotspot LAN видели друг друга и/или включали свои общие ресурсы. интернет → (эфирный порт1) MT Hotspot (эфирный порт2) → Hotspot LAN.<br /><br />Факты: В сети Windows neighborhood избирается "сервер просмотра" (Browser server), который предоставляет информацию о домене/рабочей группе, собирая ее, прослушивая регистрации "broadcast", которые отправляются машинами при загрузке. Пример трафика, обнаруженного анализатором пакетов: src-10.5.50.3:138 → dst- 10.5.50.255:138.<br /><br />Правило брандмауэра перенаправляет: src=0.0.0.0/0:137-139 dst=0.0.0.0/0 prot=udp action=drop log LOG: нет залогированных отброшенных трафиков.<br /><br />Вышеуказанное правило брандмауэра отбрасывает только пакеты, предназначенные для другого клиентского компьютера: например, 10.5.50.3:137 → 10.5.50.4:137.<br /><br />Предположение: MT не может отбрасывать broadcast-трафик (я, конечно, могу ошибаться!).<br /><br />Вопрос: как мы можем отбросить клиентскую регистрацию broadcast на порты 137-139, чтобы она не регистрировалась ни на какой "сервер просмотра"?<br /><br />Отбрасывание пакетов до того, как они смогут быть зарегистрированы, предотвратит избрание сервера просмотра среди клиентов и предотвратит обнаружение клиентов друг другом внутри сети Hotspot.<br /><br />Возможно ли отбрасывать broadcast-трафик? Есть ли более эффективный способ изолировать клиентов?<br /><br />Robert S. <br />
			<i>13.10.2005 08:11:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244239</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244239</guid>
			<pubDate>Thu, 13 Oct 2005 08:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244238">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Твой вопрос немного странный. Прежде чем клиент доберётся до твоего роутера, он может уже получить доступ к другим устройствам через коммутатор, поэтому тебе нужен управляемый коммутатор, чтобы изолировать порты… Ты должен показать, где точка входа? Беспроводной порт? Какая у тебя схема сети? <br />
			<i>13.10.2005 07:06:00, Hellbound.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244238</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244238</guid>
			<pubDate>Thu, 13 Oct 2005 07:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244237">Как организовать клиентскую изоляцию в локальной сети (через порт Ethernet)?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, ребята! Вопрос: как правильно реализовать клиентскую изоляцию (предотвратить сетевые общие папки на клиентских машинах Windows) на порте Ethernet LAN? Я знаю, что для беспроводной сети (WLAN) можно использовать функцию по умолчанию - "default forwarding". Я пробовал заблокировать исходящий порт 137-139 в правиле переадресации брандмауэра, но это блокирует только трафик от клиента к клиенту (10.5.50.3:137 → 10.5.50.4:137), NetBios, но позволяет проходить широковещательному трафику (10.5.50.255:137). Думаю, чтобы эффективно заблокировать трафик NetBios Windows (Сетевая среда), нужно предотвратить передачу широковещательного трафика на портах 137-139, но правила брандмауэра их даже не видят (трафик виден при захвате пакетов - 10.5.50.3:137 → 10.5.50.255:137, но нет записи в журнале о заблокированном трафике). Правило переадресации брандмауэра: src=0.0.0.0/0:137-139 dst=0.0.0.0/0 prot=udp action=drop log. Нужна помощь, пока я не получил еще больше жалоб от моих клиентов! Роберт С. <br />
			<i>13.10.2005 01:13:00, infomate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244237</link>
			<guid>http://mikrotik.moscow/forum/forum57/63497-kak-organizovat-klientskuyu-izolyatsiyu-v-lokalnoy-seti-_cherez-port-ethernet_/message244237</guid>
			<pubDate>Thu, 13 Oct 2005 01:13:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
