<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 03 Aug 2026 07:51:07 -0400</pubDate>
		<item>
			<title>Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378917">Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Настоящий trunk-порт выглядел бы примерно так (в примере я использую VLAN ID 10, 20 и 30 и порт etherX):<br /><br />/interface bridge port &nbsp;<br />add bridge=bridge interface=etherX frame-types=admit-only-vlan-tagged ingress-filtering=yes &nbsp;<br /><br />/interface bridge vlan &nbsp;<br />add bridge=bridge tagged=etherX vlan-ids=10,20,30 &nbsp;<br /><br />Имейте в виду, что в ROS настройка VLAN на мосту в основном разделена на входящий и исходящий трафик. Раздел bridge port в основном отвечает за входящий трафик, а bridge vlan — за исходящий. Главные здесь свойства — frame-types=admit-only-vlan-tagged и ingress-filtering=yes. Первое заставляет мост игнорировать все неотмеченные VLAN кадры и гарантирует, что порт действительно является trunk-портом при входящем трафике. Второе же связывает настройку для входящего и исходящего трафика, заставляя мост отбрасывать помеченные кадры с VLAN ID, которые не разрешены для выхода через этот порт (работает и с отмеченными, и с неотмеченными кадрами) — это скорее настройка безопасности порта. <br /><br />Для исходящего трафика достаточно, чтобы порт не значился в качестве неотмеченного участника ни одного из VLAN… что и делает порт настоящим trunk-портом на выходе.<br /><br />Итог такой: даже если порт (неявно) установлен с pvid=1, он всё равно отфильтрует все неотмеченные кадры на входе из-за явной настройки. Он также отбросит кадры с тегами VLAN, которые не входят в разрешённый список для выхода (то есть не 10, не 20 и не 30). При этом порт не будет передавать никакие неотмеченные кадры (потому что он не указан как неотмеченный участник ни одного VLAN в /interface bridge vlan) и будет пропускать только кадры, помеченные определёнными VLAN ID. <br />
			<i>11.01.2022 07:26:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378917</link>
			<guid>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378917</guid>
			<pubDate>Tue, 11 Jan 2022 07:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378916">Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			После прочтения <noindex><a href="https://help.mikrotik.com/docs/display/ROS/Bridge+VLAN+Table" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/display/ROS/Bridge+VLAN+Table</a></noindex> у меня сложилось впечатление, что pvid игнорируется на транковых портах. Интересно, какая конфигурация нужна, чтобы назначить порт исключительно транковым (то есть сбрасывать все нетэгированные кадры на входе и, желательно, допускать только очень конкретные тэгированные). <br />
			<i>11.01.2022 00:50:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378916</link>
			<guid>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378916</guid>
			<pubDate>Tue, 11 Jan 2022 00:50:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378915">Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Какой PVID ты бы порекомендовал выставить на порту моста для интерфейса WLAN? Советовал бы выбрать значение из VLAN интерфейса и его клиентов или оставить по умолчанию — 1? Судя по всему... я бы оставил PVID=1. (Мост будет снимать метки со всего трафика, который принадлежит PVID. Если выбрать одно из VLAN интерфейса, то именно оно будет размечаться.) Как сказал @XVO: «В твоём сценарии стоит рассматривать wlan-интерфейс просто как ещё один транковый порт: с тегами для всех нужных VLAN». Держи его как транковый интерфейс с трафиком только с тегами. Не делай его гибридным — это только усложнит задачи. И так понимается нелегко.<br /><br />Говоря проще, я вижу WLAN-интерфейс как VLAN-осознающее и поддерживающее устройство (как это обычно бывает со свитчами или серверами, которые работают с несколькими VLAN). Функция фильтрации VLAN на мосту должна быть настроена так, чтобы пропускать ВСЕ VLAN ID, которые указаны в списке Access List. (В том числе и дефолтный VLAN беспроводной сети, если он используется с тегом.)<br /><br />Access List позволяет указывать режим VLAN как tagged и назначать конкретный VLAN ID на каждое правило. Эти правила могут быть привязаны к конкретному MAC-адресу или быть более общими. Тот же Access List поддерживает Private PSK (PPSK). Запрос @Kentzo на назначение VLAN, основанное только на PPSK (без указания MAC-адреса в правиле), пока не реализуем, так как весь набор правил не применяется.<br /><br />Вывод: пока нет DPSK или ePSK, которые позволили бы выбирать разные VLAN на основе используемого PPSK даже для одного и того же устройства. <br />
			<i>11.01.2022 00:26:00, bpwl.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378915</link>
			<guid>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378915</guid>
			<pubDate>Tue, 11 Jan 2022 00:26:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378914">Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Для меня это слишком сложно! Насколько я знаю, умная точка доступа может работать с одним VLAN на одну WLAN (или vWLAN). Если у вас есть способ запускать несколько VLAN на одном радио — пожалуйста, используйте. По моему ограниченному опыту, для каждого моста (Wi-Fi) порту назначается pvid, совпадающий с номером VLAN. Это логично, потому что устройства множества беспроводных пользователей не понимают ничего о VLAN, и их трафик при входе на WLAN-порт помечается тегом, а при выходе обратно к пользователям этот тег снимается. В этом и заключается назначение настройки pvid. <br />
			<i>10.01.2022 23:35:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378914</link>
			<guid>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378914</guid>
			<pubDate>Mon, 10 Jan 2022 23:35:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378913">Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Моё понимание конфигурации, которую хотел johnsilver [1], следующее: интерфейс wlan сам по себе настроен как тегированный (/interface wireless set vlan-id=… vlan-mode=…). В такой настройке он будет ставить и снимать теги перед роумингом. Но это также значит, что пакеты, поступающие на wlan из bridge, должны быть тегированными. Другими словами: bridge ← тегированные → wlan ((( нетегированные ))) клиенты. Ты предлагаешь [2] игнорировать (отключить) настройку VLAN на интерфейсе wlan и сконфигурировать только bridge: bridge ← нетегированные → wlan ((( нетегированные ))) клиенты. Вариант [2] менее гибкий по сравнению с [1], потому что не позволяет использовать несколько VLAN на одном SSID (например, через списки доступа беспроводных интерфейсов). Я не знаю, единственная ли это разница, стоит ли предпочесть [2] перед [1], если это не необходимо, и отличается ли поведение в зависимости от чипа. Но у меня остаётся вопрос: если я иду по пути [1] и ожидаю несколько VLAN на одном беспроводном интерфейсе, какой pvid мне нужно назначить через /interface bridge port? Стоит ли оставить его без изменений, учитывая, что значение станет неважным из-за фильтрации admit-only-vlan-tagged? <br />
			<i>10.01.2022 20:20:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378913</link>
			<guid>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378913</guid>
			<pubDate>Mon, 10 Jan 2022 20:20:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378912">Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Прежде всего нужно понять, что именно вы настраиваете…<br /><br />/interface bridge vlan add bridge=bridge-local tagged=bridge-local,wlan1 vlan-ids=10 &nbsp;<br />/interface bridge port bridge=bridge-local ingress-filtering=yes frame-types=admit-only-vlan-tagged interface=wlan1 &nbsp;<br /><br />(1) Беспроводная локальная сеть (WLAN) в 99,9% случаев — это порт доступа, а не транковый порт, и, следовательно, он должен быть нетегированным. Если только вы не хотите, чтобы все устройства, подключённые к этой WLAN, могли читать VLAN-теги??? &nbsp;<br /><br />(2) Та же проблема!!! На самом деле обычно всё наоборот — frame-types должен быть priority-and-untagged. &nbsp;<br /><br />++++++++++++++++++++++++++++++++++++++++++++++++++++++++++++<WBR/>&shy;++++++++++++++++++++++++++++ &nbsp;<br /><br />Просто не следуйте тому, что написал Johnsilver выше, а лучше учитесь настраивать построчно. &nbsp;<br /><br />Начните с этой статьи, она действительно хорошая. &nbsp;<br /><noindex><a href="http://forum.mikrotik.com/t/using-routeros-to-vlan-your-network/126489/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/using-routeros-to-vlan-your-network/126489/1</a></noindex> <br />
			<i>10.01.2022 15:14:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378912</link>
			<guid>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378912</guid>
			<pubDate>Mon, 10 Jan 2022 15:14:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378911">Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Какое pvid вы бы порекомендовали установить на порт моста для интерфейса wlan? Вы бы посоветовали выбрать значение из VLAN интерфейса и его клиентов или оставить 1 (по умолчанию)? <br />
			<i>09.01.2022 22:07:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378911</link>
			<guid>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378911</guid>
			<pubDate>Sun, 09 Jan 2022 22:07:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378910">Как включить фильтрацию Bridge VLAN в правиле беспроводного списка доступа?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! Я пытаюсь понять, как работает механизм переопределения VLAN тегов (описанный здесь — <noindex><a href="https://wiki.mikrotik.com/wiki/Manual:Interface/Wireless#Vlan_tag_override)" target="_blank" rel="nofollow" >https://wiki.mikrotik.com/wiki/Manual:Interface/Wireless#Vlan_tag_override)</a></noindex> на стандартном беспроводном интерфейсе с VLAN ID 1 и с использованием списков доступа. Идея в том, чтобы иметь один SSID, но управлять доступом плавно с помощью списков доступа на уровне беспроводного интерфейса. <br /><br />Я экспериментирую с дефолтным беспроводным интерфейсом (wlan1), который добавлен в бридж (bridge-local) вместе с другими LAN интерфейсами (ether1, ether2 и т.д.), то есть никаких дополнительных виртуальных беспроводных интерфейсов не создавал. Создал элемент в списке доступа на интерфейсе wlan1, сменил у него VLAN ID на 10, а затем связал это с вновь созданным VLAN интерфейсом (vlan10), добавил базовые настройки IP — DHCP, маршрутизацию, firewall и так далее. Всё работает нормально. <br /><br />Вопрос в том, как в такой конфигурации работает фильтрация VLAN в бридже и как её можно при необходимости включить? <br />
			<i>05.04.2021 17:19:00, johnsilver.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378910</link>
			<guid>http://mikrotik.moscow/forum/forum57/83672-kak-vklyuchit-filtratsiyu-bridge-vlan-v-pravile-besprovodnogo-spiska-dostupa/message378910</guid>
			<pubDate>Mon, 05 Apr 2021 17:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
