<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: hAP ac3 - VLAN и межвлан]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме hAP ac3 - VLAN и межвлан форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 13:34:42 -0400</pubDate>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391426">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, anav, большое спасибо за твой отзыв. Мне кажется, что решение RoaS №2 выглядит более достойно, может, это только мое мнение, но, думаю, конфигурация MikroTik будет проще. Откуда админ будет заходить в роутер для настройки? Админ, то есть «pc(D)», должен иметь физический доступ к [ISP роутеру] + [всем tplinks] + [hAPac3] на площадке #1, подключаясь к порту #8 на TPLink (просто идея), и со второй площадки — тоже физически к порту #8 на TPLink (тоже идея). <br /><br />Какова цель сети 192.168.2.0? Я бы хотел сохранить NAT/Firewall на ac3 и заблокировать всё, что приходит от ISP роутера, при этом hApac3#1 выступает WAN. Мне показалось логичным использовать 192.168.2.0/24, но ты предлагаешь оставить оригинальную 192.168.88.0/24 для MikroTik? (Если не через мост — хорошо бы иметь резервный аварийный доступ к роутеру без моста). Отличное замечание, может, использовать порт #5 на ac3 как несвязанный с мостом? <br />
			<i>27.07.2021 15:28:00, FrogTik.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391426</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391426</guid>
			<pubDate>Tue, 27 Jul 2021 15:28:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391425">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Все варианты будут работать. Но вам всё равно нужно настроить DHCP-сервисы для всех VLANов. Однако нужно разобраться с management VLAN. Откуда админ будет заходить на маршрутизатор для настройки? Какова цель сети 192.168.2.0? (если она не на мосту, то неплохо иметь вне моста аварийный резервный доступ к маршрутизатору). <br />
			<i>27.07.2021 12:42:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391425</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391425</guid>
			<pubDate>Tue, 27 Jul 2021 12:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391424">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Написав всё это, я теперь начинаю думать, что вместо использования портов коммутатора на ac3 (а там ограниченное количество портов и у меня не очень большой опыт с настройкой Mikrotik), почему бы не настроить ac3 как RoaS, а всю коммутацию поручить коммутатору TPLink TLSG108G с поддержкой 802.1Q, а ac3 оставить только для маршрутизации? Как я и говорил раньше, я не гуру сетей, но очень хочу разобраться с этой головоломкой ;.) Моё предположение — если заменить простой коммутатор на ещё один TLSG108E с поддержкой 802.1Q, ситуация с VLAN станет намного более гибкой, до такой степени, что можно будет точно задавать, какой порт относится к какому VLAN, а может, даже вывести PowerLine+WiFi (сайт №2) из VLAN8 и перевести его в VLAN101, несмотря на то, что он находится в другом месте/на другом объекте. PS: Использование трёх маленьких коммутаторов вместо одного большого связано с ограничениями по каналам связи и площадкам. Ещё раз огромное спасибо за любую помощь! <br />
			<i>27.07.2021 11:19:00, FrogTik.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391424</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391424</guid>
			<pubDate>Tue, 27 Jul 2021 11:19:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391423">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, anav, спасибо за твою помощь. Я уточнил диаграмму, чтобы она была более точной. Отвечаю на твои вопросы:<br /><br />1) По сути, ты получаешь приватный IP от роутера/модема провайдера. Верно, роутер провайдера (192.168.1.1) выдает статический адрес (192.168.1.2) на WAN-порт ac3. Знаю, что многие не любят двойной NAT, но в этом случае он особых проблем не доставляет, так что двойной NAT — не проблема. Даже если в роутере провайдера включен файрвол, когда звонишь им с проблемой, они всё равно как-то получают доступ к внутренней топологии сети, а это меня раздражает. С вторым роутером за роутером провайдера они видят только один IP — ac3 (192.168.1.2), а не всю топологию. Порты из Интернета во внутреннюю сеть пробрасывать не нужно.<br /><br />2) Ether2 выделен под VLAN10, который дальше идет на обычный свитч, так что это access-порт. Верно, при необходимости этот свитч можно заменить на другой TPlink TL-SG108G (поддерживает 802.1Q).<br /><br />3) Ether3 выделен под VLAN101 и идет на mesh-устройство, но неясно, умное оно или обычное? Это Tenda MW6 Mesh (3 штуки), они работают очень эффективно, но очень простые. Ты просто подключаешь основное устройство к роутеру, настраиваешь SSID через их приложение, потом включаешь второе устройство, которое обычно соединяется с первым по отдельному радиоканалу (у меня для быстрой связи используется back-haul порт), а потом третье, и они просто работают. Так что, отвечая на вопрос, я бы сказал, что это “простые” устройства.<br /><br />4) Ether4 выделен под VLAN8, подключен к управляемому свитчу, обычно это trunk-порт, но я не вижу других VLAN, кроме 8, которые обслуживает этот свитч, хотя он должен быть в management VLAN или базовом VLAN — значит, должно быть два VLAN!!! Сейчас этот TPLink используется как обычный (неуправляемый) свитч. Он поддерживает 802.1Q, но это не реализовано. Маленький 8-портовый управляемый свитч стоит всего на пару евро дороже обычного, так что я придерживаюсь философии — покупай лучшее, что можешь себе позволить по бюджету.<br /><br />5) Ethernet5 выделен под VLAN222, и это, по-видимому, access-порт, учитывая, что PiHole не умеет работать с VLAN… Верно, по моим данным PiHole не поддерживает VLAN.<br /><br />7) Всем VLAN нужен доступ к PiHole для DNS? Верно, PiHole работает как сетевой DNS-сервер, чтобы избавиться от всех надоедливых всплывающих окон, французского RGPD (этих заморочек с защитой данных), которые испортили 3/4 интернета. PiHole — это лучшее, что придумали после изобретения хлеба в нарезке.<br /><br />8) По VLAN222: хочешь ограниченный доступ вне подсети, &nbsp;<br />а) ограниченный доступ только к DNS-сервисам на PiHole? Если так, то это уже покрыто пунктом (7). &nbsp;<br />б) ограниченный доступ к FTP-сервисам куда и к чему (в интернет, к FTP роутера, не уверен). &nbsp;<br />VLAN222 используется только для одной машины — NanoPi Neo2 с Docker. В Docker у меня Portainer, PiHole и локальный OpenSpeedTest для теста гигабитного кабеля и прочего.<br /><br />9) Вопрос — какие VLAN получают полный доступ в интернет??? &nbsp;<br />Отвечаю: да, все VLAN имеют полный доступ в интернет.<br /><br />10) Ты планировал management VLAN или админ всегда в VLAN10? &nbsp;<br />Идеально, если management будет на VLAN10 и VLAN8.<br /><br />11) Нужно больше информации про mesh, умные устройства, бренд и т.д. &nbsp;<br />Окей, это Tenda… но они умные? См. пункт (3). <br />
			<i>27.07.2021 11:04:00, FrogTik.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391423</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391423</guid>
			<pubDate>Tue, 27 Jul 2021 11:04:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391422">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я бы сделал что-то вроде bridge=dualhome, добавил VLANы с интерфейсом dualhome, каждому VLAN назначил 4 параметра: адрес, пул, DHCP-сервер, DHCP-серверная сеть, где DNS-адрес — это IP-адрес pi-hole (кроме vlan222, для которого DNS — либо IP-адрес PI-сервера, либо внешние серверы, которые pi будет использовать для получения DNS, например 1.1.1.1 и 9.9.9.9). unk??? Настройки DHCP-клиента не нужны. Просто укажи в информации DHCP WAN адрес для интерфейса ether1 192.168.4.2, шлюз 192.168.4.4 и так далее, и убедись, что ether1 назначен в список WAN-интерфейсов, а также что для ether1 создан маршрут dst 0.0.0.0/0 с gateway=192.18.4.4.<br /><br />Настройки портов бриджа: &nbsp;<br />eth2 — ingress filtering включен, разрешать только нетегированные или приоритетные пакеты, pvid=10 &nbsp;<br />eth3 — ingress filtering включен, разрешать только нетегированные или приоритетные пакеты, pvid=101 &nbsp;<br />eth4 — ingress filtering включен, разрешать только тегированные пакеты &nbsp;<br />eth5 — ingress filtering включен, разрешать только нетегированные или приоритетные пакеты, pvid=222<br /><br />Настройки VLAN в бридже (если создаёшь отдельный управляющий VLAN, к которому доступ есть только у админа): &nbsp;<br />добавь interface=dualhome tagged=bridge, tagged=port4 untagged=port2 vlanid=10 &nbsp;<br />добавь interface=dualhome tagged=bridge, untagged=port3 vlanid=101 &nbsp;<br />добавь interface=dualhome tagged=bridge, untagged=port5 vlanid=222 &nbsp;<br />добавь interface=dualhome tagged=bridge, tagged=port4 vlanid=8 &nbsp;<br /><br />В общем, хотим обеспечить доступ к умному свичу (на порту 4) из VLAN 10, где находится админ.<br /><br />Список интерфейсов: &nbsp;<br />ether1=wan &nbsp;<br />bridge=LAN &nbsp;<br />vlan10=DNSgroup &nbsp;<br />vlan101=DNSgroup &nbsp;<br />vlan8=DNSgroup<br /><br />Дополнительные правила файрвола…<br /><br />В цепочке input: &nbsp;<br />Разрешить трафик из vlan10 на роутер с уточнением по списку адресов только для устройств админа (статические IP — десктоп, ноутбук, смартфон, айпад и т.п.) &nbsp;<br />add chain=input action=accept in-interface=vlan10 source-address=adminIP (или address-list=adminaccess) (где adminaccess — это список адресов в файрволе).<br /><br />В цепочке forward: &nbsp;<br />add chain=forward action=accept interface-list=DNSgroup dst-address=pi-hole dst-port=53 protocol=tcp &nbsp;<br />add chain=forward action=accept interface-list=DNSgroup dst-address=pi-hole dst-port=53 protocol=udp<br /><br />Не уверен насчёт конкретных настроек DNS на роутере. Возможно, нужно отметить «разрешить удалённые запросы»… Просто не знаю, как pi работает отдельно от DNS-сервисов роутера. Предполагаю, что он работает полностью отдельно??? <br />
			<i>26.07.2021 19:33:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391422</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391422</guid>
			<pubDate>Mon, 26 Jul 2021 19:33:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391421">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, Стив, не переживай, маленькие победы тоже хороши! &nbsp;<br />(1) Значит, у тебя приватный IP от роутера/модема провайдера. Если нужно пробросить порты, предполагается, что у тебя есть доступ к роутеру провайдера, чтобы перенаправить их на 192.168.4.2. &nbsp;<br />(2) Ether2 выделен под VLAN10, который дальше идет на простой свитч, то есть это порт доступа. &nbsp;<br />(3) Ether3 выделен под VLAN101 и подключен к mesh-устройству, но неизвестно, умный этот mesh или простой? &nbsp;<br />(4) Ether4 выделен под VLAN8 и идёт на управляемый свитч, что обычно означает trunk-порт, но кроме VLAN8 других VLAN'ов, обслуживаемых свитчем, не видно, хотя свитч, скорее всего, должен быть либо в管理VLAN, либо в базовом VLAN — получается, должно быть два VLAN’а! &nbsp;<br />(5) Ethernet5 выделен под VLAN222, и это выглядит как порт доступа, если pihole не умеет работать с VLAN’ами… &nbsp;<br />(7) Всем VLAN'ам нужен доступ к pihole для DNS? &nbsp;<br />(8) По VLAN222 — хочешь ограниченный доступ вне подсети: &nbsp;<br />а. Ограниченные сервисы — только DNS на pihole? Если да, то это покрывается пунктом (7). &nbsp;<br />б. Ограниченный доступ к FTP — куда и чему именно? В интернет, на FTP-сервис роутера, непонятно. &nbsp;<br />(9) Вопрос: какие VLAN'ы имеют полный доступ в интернет? Ладно, вижу — да, все должны иметь полный доступ. &nbsp;<br />(10) Был ли у тебя в планах management VLAN или админ всё время на VLAN10? &nbsp;<br />(11) Нужно больше информации о mesh-сети, умные устройства там или нет, бренд и т. д. Ладно, это Tenda... но они умные? <br />
			<i>26.07.2021 18:48:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391421</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391421</guid>
			<pubDate>Mon, 26 Jul 2021 18:48:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391420">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пожалуйста, пришлите полный конфиг, команду /export hide-sensitive file=любое_имя_на_ваш_выбор. <br />
			<i>25.07.2021 18:30:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391420</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391420</guid>
			<pubDate>Sun, 25 Jul 2021 18:30:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391419">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@DarkNate: Спасибо за ссылку, очень полезное чтение и помогает понять, как лучше работать с VLAN, думаю, интерфейс bridge vlan — это правильный путь. &nbsp;<br />@mkx: Да, я воспользовался ссылкой, которую прислал anav, и выделил конфигурацию VLAN для "Router-Switch-AP (все в одном)". &nbsp;<br />@anav: Я как можно скорее сделаю топологию. Не припомню, чтобы я родился Ethernet-коннектором, но сегодня вечером чувствую себя настоящим глупым устройством ;.) &nbsp;<br /><br />В качестве последней попытки в это воскресенье вечером я немного пофиксил файл RouterSwitchAP.rsc из поста anav. Кажется, что что-то пошло — VLAN работают отлично, они получают правильные IP от своих DHCP-серверов, не пингуют друг друга, но при этом пингуют 8.8.8.8 и google.com (DNS тоже работает). Теперь осталось понять, как заставить interVLAN работать. Огромное спасибо вам за помощь и за вашу поддержку впереди, ребята! &nbsp;<br /><br />Стив &nbsp;<br /><br />Для справки, вот конфигурационный файл, который я собрал из оригинального .rsc файла поста Router-Switch-AP: &nbsp;<br /><br />####################################### &nbsp;<br />Bridge &nbsp;<br />####################################### &nbsp;<br />Создаем один мост, отключаем VLAN-режим на время настройки &nbsp;<br />/interface bridge &nbsp;<br />add name=bridgeVLAN protocol-mode=none vlan-filtering=no &nbsp;<br /><br />####################################### &nbsp;<br />– Access Ports – &nbsp;<br />####################################### &nbsp;<br />Правила приема портов &nbsp;<br />/interface bridge port &nbsp;<br />#VLAN3 &nbsp;<br />add bridge=bridgeVLAN interface=ether3 pvid=3 &nbsp;<br />#VLAN4 &nbsp;<br />add bridge=bridgeVLAN interface=ether4 pvid=4 &nbsp;<br /><br />L3 маршрутизация, поэтому мост должен быть tagged участником &nbsp;<br />/interface bridge vlans &nbsp;<br />set bridge=bridgeVLAN tagged=bridgeVLAN [find vlan-ids=3]  <br />set bridge=bridgeVLAN tagged=bridgeVLAN [find vlan-ids=4]  <br /><br />####################################### &nbsp;<br />IP Службы &nbsp;<br />####################################### &nbsp;<br />Создание VLAN3 интерфейса, назначение IP и запуск DHCP сервера &nbsp;<br />/interface vlan &nbsp;<br />add interface=bridgeVLAN name=vlan3 vlan-id=3 &nbsp;<br />/ip address &nbsp;<br />add interface=vlan3 address=192.168.3.1/24 &nbsp;<br />/ip pool &nbsp;<br />add name=dhcp_poolVLAN3 ranges=192.168.3.2-192.168.3.10 &nbsp;<br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp_poolVLAN3 interface=vlan3 name=dhcp3 disabled=no &nbsp;<br />/ip dhcp-server network &nbsp;<br />add address=192.168.3.0/24 dns-server=8.8.8.8 gateway=192.168.3.1 &nbsp;<br /><br />Создание VLAN4 интерфейса, назначение IP и запуск DHCP сервера &nbsp;<br />/interface vlan &nbsp;<br />add interface=bridgeVLAN name=vlan4 vlan-id=4 &nbsp;<br />/ip address &nbsp;<br />add interface=vlan4 address=192.168.4.1/24 &nbsp;<br />/ip pool &nbsp;<br />add name=dhcp_pool4 ranges=192.168.4.2-192.168.4.10 &nbsp;<br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp_pool4 interface=vlan4 name=dhcp4 disabled=no &nbsp;<br />/ip dhcp-server network &nbsp;<br />add address=192.168.4.0/24 dns-server=8.8.8.8 gateway=192.168.4.1 &nbsp;<br /><br />####################################### &nbsp;<br />Firewall и NAT &nbsp;<br />####################################### &nbsp;<br />Используем функцию “list” MikroTik для удобства при подборе правил. &nbsp;<br />/interface list &nbsp;<br />add name=VLAN &nbsp;<br />/interface list member &nbsp;<br />add interface=vlan3 list=VLAN &nbsp;<br />add interface=vlan4 list=VLAN &nbsp;<br /><br />################## INPUT CHAIN ################## &nbsp;<br />add chain=input action=accept connection-state=established,related comment="Разрешить установленные и связанные соединения" &nbsp;<br /><br />################## FORWARD CHAIN ################## &nbsp;<br />add chain=forward action=accept connection-state=established,related comment="Разрешить установленные и связанные соединения" &nbsp;<br /><br />Разрешить всем VLAN доступ в интернет, но не друг к другу &nbsp;<br />add chain=forward action=accept connection-state=new in-interface-list=VLAN out-interface-list=WAN comment="Доступ VLAN только в интернет" &nbsp;<br />add chain=forward action=drop comment="Отбросить" &nbsp;<br /><br />################## NAT ################## &nbsp;<br />/ip firewall nat &nbsp;<br />add chain=srcnat action=masquerade out-interface-list=WAN comment="Маскарадинг по умолчанию" &nbsp;<br /><br />####################################### &nbsp;<br />Безопасность VLAN &nbsp;<br />####################################### &nbsp;<br />Разрешаем приходить пакеты без тегов только на Access портах &nbsp;<br />/interface bridge port &nbsp;<br />set bridge=bridgeVLAN ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged [find interface=ether3]  <br />set bridge=bridgeVLAN ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged [find interface=ether4]  <br /><br />####################################### &nbsp;<br />Включаем VLAN режим &nbsp;<br />####################################### &nbsp;<br />/interface bridge &nbsp;<br />set bridgeVLAN vlan-filtering=yes <br />
			<i>25.07.2021 17:34:00, FrogTik.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391419</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391419</guid>
			<pubDate>Sun, 25 Jul 2021 17:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391418">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			(1) Подробная схема сети сильно поможет. Какие VLAN идут через какие порты — для нас не важно, из какого дома, просто VLAN’ы и какие сетевые устройства выступают в роли соединительных. &nbsp;<br />a. умный коммутатор, умеющий читать VLAN’ы &nbsp;<br />b. умная точка доступа, умеющая читать VLAN’ы &nbsp;<br />c. простые устройства (неуправляемые коммутаторы, базовые точки доступа, ПК, принтеры и т.п.) &nbsp;<br /><br />(2) Набор согласованных требований — что пользователи, устройства или VLAN’ы должны иметь возможность делать. &nbsp;<br /><br />(3) Последняя конфигурация для просмотра/экспорта, файл с любым именем, скрывающий чувствительные данные. <br />
			<i>25.07.2021 16:41:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391418</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391418</guid>
			<pubDate>Sun, 25 Jul 2021 16:41:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391417">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Для начала прочитай (и пойми) руководство по VLAN, @anav оставил ссылку во втором сообщении выше. Сейчас это самый универсальный способ настройки (возможно, не самый экономный по ресурсам, но с hAP ac3 это не проблема). Помни, VLAN — это по сути отдельные локальные сети. Что касается связи между разными VLAN, то дело уже не в «определённых портах», а в маршрутизации, которая работает на уровне IP-адресов. Но я бы советовал двигаться поэтапно: сначала разберись с VLAN, наличие маршрутизатора между ними обеспечит связь между VLAN. А потом можно приступать к контролю соединений. <br />
			<i>25.07.2021 15:08:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391417</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391417</guid>
			<pubDate>Sun, 25 Jul 2021 15:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391416">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У MikroTik есть три способа настроить VLAN, и выбор зависит от модели устройства, чтобы эффективно использовать тот или иной метод. <noindex><a href="https://www.reddit.com/r/mikrotik/comments/odjrey/difference_between_vlan_configuration_options/?utm_source=share&amp;utm_medium=web2x&amp;context=3" target="_blank" rel="nofollow" >https://www.reddit.com/r/mikrotik/comments/odjrey/difference_between_vlan_confi<WBR/>&shy;guration_options/?utm_source=share&amp;utm_medium=web2x&amp;context=3</a></noindex> <br />
			<i>25.07.2021 15:02:00, DarkNate.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391416</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391416</guid>
			<pubDate>Sun, 25 Jul 2021 15:02:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391415">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ребята, извиняюсь, что копаюсь в пятимесячной теме, но я застрял и в последнее время не мог этим заняться. Наступили праздники, и теперь у меня есть время разобраться с этим вопросом или хотя бы попытаться <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_wink.png" border="0" data-code=";)" data-definition="UHD" alt=";)" style="width:20px;height:20px;" title="Шутливо" class="lazyload bx-smile" /><br /><br />Как уже говорил, у меня есть ac3, который управляет всей домашней сетью, и мой опыт изменения настроек без «профессиональных» знаний обычно заканчивается отключением всей сети и выговором от жены. Поэтому я решил купить второй hAP Lite, чтобы тестировать VLAN-конфигурации — так я могу настраивать всё, как душе угодно, не бесить никого постоянными отключениями. Когда разберусь, просто скопирую настройки на ac3 одним махом.<br /><br />У hAP Lite 4 Ethernet-порта (eth1 — WAN, eth2, eth3, eth4) и wlan1. Чтобы понять, как хочу это настроить, я упростил задачу. Вкратце, что я хочу сделать:<br /><br />VLAN3 на eth3 → DHCP 192.168.3.1/24 &nbsp;<br />VLAN4 на eth4 → DHCP 192.168.4.1/24 &nbsp;<br />между VLAN — связь на определённых портах<br /><br />Я даже не уверен, что правильно настроил VLAN, потому что интерфейсы имеют вкладку VLAN, мост — VLANs, а коммутатор — VLAN. Я перепробовал столько вариантов, что теперь вообще запутался и сижу тут, как дурак, пишу этот пост и не понимаю, как объяснить, что сделал.<br /><br />Чтобы понять, что надо сделать, я обычно смотрю в .rsc файлы и вручную повторяю команды в WinBox. Может, какой-нибудь гуру Mikrotik не поленится и подскажет правильное направление, например, приведёт набор CLI-команд, которые я мог бы просто скопировать и выполнить в WinBox для настройки:<br /><br />— мостов (Bridge) &nbsp;<br />— портов &nbsp;<br />— VLAN &nbsp;<br />— IP-адресов &nbsp;<br />— DHCP-серверов &nbsp;<br />— правил фаервола<br /><br />Огромное спасибо всем, кто поможет! &nbsp;<br /><br />С уважением, Стив <br />
			<i>25.07.2021 14:51:00, FrogTik.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391415</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391415</guid>
			<pubDate>Sun, 25 Jul 2021 14:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391414">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, anav! Вся моя затея с VLAN началась из-за того, что PiHole фиксировал более 2500 DNS-запросов, приходящих от устройств IoT и mesh-системы. Вот почему я захотел изолировать их от основной сети и отделить этих маленьких пакостников. В приложении ты найдёшь быстрый набросок того, что я представлял себе. Не стесняйся высказать мнение, если думаешь, что я ошибаюсь с VLAN на основе портов.<br /><br />Чтобы было проще, я хочу изолировать VLAN10, VLAN101 и VLAN8 друг от друга, но при этом разрешить им использовать PiHole на VLAN222. Пару дополнительных правил в файерволе, чтобы на меж-VLAN222 было доступно только порты 22 и 53, было бы идеально.<br /><br />Я, конечно, не сетевой гуру, но не люблю сдаваться перед электроникой, как и многие из нас, так что, пожалуйста, потерпи меня <img  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="http://mikrotik.moscow/upload/main/smiles/2/bx_smile_wink.png" border="0" data-code=";)" data-definition="UHD" alt=";)" style="width:20px;height:20px;" title="Шутливо" class="lazyload bx-smile" /> Большое спасибо за твои отзывы и помощь, Steve.<br /><br />P.S. Конфигурация — с чистого листа/сброса, так что hAPlite пуст. hAPlite используется для тестов, поскольку сейчас работает ac3, но как только всё будет понятно и готово, конфиг перенесут на ac3. <br />
			<i>26.07.2021 18:18:00, FrogTik.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391414</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391414</guid>
			<pubDate>Mon, 26 Jul 2021 18:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>hAP ac3 - VLAN и межвлан</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391413">hAP ac3 - VLAN и межвлан</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, ребята! Облазил интернет, пересмотрел кучу видео и форумов, чтобы разобраться, как это сделать, и в конце концов пришлось проглотить гордость, признать, что, возможно, взялся за дело не по зубам, и снова обратиться к профессионалам на форуме за советом. Меня достали ультраограниченные роутеры коммерческого уровня, которые на бумаге вроде бы мощные, но по цене, политике и маркетингу им урезали все функции, поэтому я купил MikroTik hAP ac3. Раньше у меня был 18 Мбит ADSL, теперь 300 Мбит вверх и 300 Мбит вниз по оптике, и мой проверенный Draytek не справлялся с такой пропускной способностью (в основном из-за маршрутизации между VLAN). Новый MikroTik стоит между роутером провайдера и сетью — это позволяет не перенастраивать всю сеть при смене провайдера, и работает отлично.<br /><br />Настройка довольно простая: у меня два объекта (на самом деле это два дома, соединённых кабелем CAT6), Pi-Hole (установлен на ac3) и Mesh WiFi (Tenda MW6, разбросанные по первому дому). Кабели подключены так: eth1_WAN → роутер провайдера, eth2 → дом 1, eth3 → дом 2, eth4 → Pi-Hole, eth5 → mesh.<br /><br />Пока что всё работает в одной сети с одним DHCP на ac3 — просто и понятно. Раньше, с Draytek (Mesh ещё не было), у меня было 3 VLAN: VLAN10 для дома 1, VLAN8 для дома 2 и VLAN222 для Pi-Hole, с маршрутизацией между VLAN и несколькими правилами фаервола (в основном по портам, например, DNS-порт 53 для Pi-Hole), чтобы разрешить следующее:<br /><br />VLAN10 → WAN → роутер провайдера → интернет — ДА &nbsp;<br />VLAN10 → VLAN222 — ДА &nbsp;<br />VLAN10 → VLAN8 — НЕТ &nbsp;<br />VLAN8 → WAN → роутер провайдера → интернет — ДА &nbsp;<br />VLAN8 → VLAN222 — ДА &nbsp;<br />VLAN8 → VLAN10 — НЕТ &nbsp;<br />VLAN222 → WAN → роутер провайдера → интернет — ДА &nbsp;<br />VLAN222 → VLAN10 — только порт 53 &nbsp;<br />VLAN222 → VLAN8 — только порт 53 &nbsp;<br /><br />Теперь, с добавлением mesh, нужен ещё VLAN100:<br /><br />VLAN100 → WAN → роутер провайдера → интернет — ДА &nbsp;<br />VLAN100 → VLAN222 — ДА &nbsp;<br />VLAN100 → VLAN10 — НЕТ &nbsp;<br />VLAN100 → VLAN8 — НЕТ &nbsp;<br />VLAN222 → VLAN100 — только порт 53 &nbsp;<br />VLAN222 → VLAN100 — только порт 53 &nbsp;<br /><br />И желательно, чтобы у каждого VLAN был свой DHCP со следующими адресами: &nbsp;<br />VLAN10: 192.168.10.xxx &nbsp;<br />VLAN8: 192.168.8.xxx &nbsp;<br />VLAN222: 192.168.222.xxx &nbsp;<br />VLAN100: 192.168.100.xxx &nbsp;<br /><br />Цифры 10, 8, 222 и 100 просто для удобства запоминания (дом 1 — номер 10 на улице, дом 2 — номер 8, 222 — DNS, 100 — всё, что связано с WiFi).<br /><br />Для настройки MikroTik я использую браузерный GUI (не CLI), и вроде бы всё работает, но между настройками, вкладками, радиокнопками, бриджами, интерфейсами свитчей и прочим я просто теряюсь.<br /><br />Не могли бы вы указать мне порядок действий и помочь настроить всё правильно? Буду рад, если кто-то подскажет более удобный и грамотный способ разделения сети под мои задачи. Не переживаю, если кто-то скажет: «Стив, у тебя полная каша с настройками!»<br /><br />Заранее огромное спасибо за любую помощь! С уважением, Стив. <br />
			<i>31.01.2021 14:32:00, FrogTik.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391413</link>
			<guid>http://mikrotik.moscow/forum/forum57/84921-hap-ac3-_-vlan-i-mezhvlan/message391413</guid>
			<pubDate>Sun, 31 Jan 2021 14:32:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
