<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Виртуализированные VLANы (для Proxmox)]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Виртуализированные VLANы (для Proxmox) форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 10:25:20 -0400</pubDate>
		<item>
			<title>Виртуализированные VLANы (для Proxmox)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393220">Виртуализированные VLANы (для Proxmox)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Не совсем так. При настройке всего, что связано с VLAN на уровне моста и его элементов, всё делится примерно так: элементы под bridge/port отвечают за поведение при входе (ingress). Настройка bridge port с параметром frame-types=admit-only-vlan-tagged заставляет порт отбрасывать любые неразмеченные кадры при входе. Это также делает настройку pvid совершенно неактуальной. Элементы под bridge/vlan отвечают только за поведение при выходе (egress) — через порт могут проходить только кадры, принадлежащие одному из VLAN, членом которого является этот порт. Если порт настроен как untagged member, то VLAN-заголовок снимается при выходе кадра с порта. Элементы в разделе bridge (сам мост) либо касаются самого моста как коммутатора (их очень мало), либо порта, обращённого к CPU (большинство элементов). frame-types — это свойство порта, обращённого к CPU.<br /><br />Далее есть несколько взаимодействий между первыми двумя пунктами — какие-то происходят автоматически, какие-то нужно включать вручную: если у порта задан PVID (а он всегда задан, даже если стоит значение по умолчанию — 1) и frame-types позволяет прием неразмеченных кадров, то порт автоматически добавляется как untagged член соответствующего VLAN. У вас этого не происходит, потому что frame-types не разрешает неразмеченные кадры на входе, а ingress-filtering включён вручную на bridge/port.<br /><br />При включённом ingress-filtering для определения возможности приёма кадра портом проверяется его членство в VLAN из bridge/vlan. То есть если порт является членом VLAN с ID 100 и 200, а приходит кадр с VID 300, то при включённом ingress-filtering он будет отброшен. А при отключённом (что стоит по умолчанию) этот кадр пропускается.<br /><br />Конфигурация Proxmox для MT порта, смотрящего в сторону Proxmox, будет выглядеть так:<br />/interface/bridge/port<br />add bridge=bridge interface=etherX ingress-filtering=yes frame-types=allow-only-vlan-tagged<br />/interface/bridge/vlan<br />add bridge=bridge vlan-ids=2-4094 tagged=etherX<br /><br />Проблема с конфигурацией в разделе bridge/vlan в том, что может быть только одна строка, задающая правила для конкретного VLAN ID. Если бы была строка<br />add bridge=bridge vlan-ids=300 tagged=bridge,etherX,<br />то попытка конфигурации провалилась бы. Нужно переписать так:<br />/interface/bridge/vlan<br />add bridge=bridge vlan-ids=2-299,301-4094 tagged=etherX<br />add bridge=bridge vlan-ids=300 tagged=bridge,etherX<br /><br />Порядок строк в конфигурации значения не имеет, важна разбивка интервала VID (и честно говоря, я не уверен, действительно ли синтаксис с объединением двух интервалов так работает). Эта необходимость «разрывать» интервал — самая большая головная боль в вопросе настройки VLAN в ROS (хотя это в целом так же, как и в linux bridge). <br />
			<i>02.11.2024 11:50:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393220</link>
			<guid>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393220</guid>
			<pubDate>Sat, 02 Nov 2024 11:50:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Виртуализированные VLANы (для Proxmox)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393219">Виртуализированные VLANы (для Proxmox)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Да, это именно то, что и ожидалось. Стандартный сетевой интерфейс Proxmox с поддержкой bridge-vlan-aware выглядит так:<br /><br />auto lo &nbsp;<br />iface lo inet loopback<br /><br />iface enp0s25 inet manual<br /><br />auto vmbr0 &nbsp;<br />iface vmbr0 inet static &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;address 192.168.99.100/24 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;gateway 192.168.99.1 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-ports enp0s25 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-stp off &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-fd 0 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-vlan-aware yes &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-vids 2-4094<br /><br />source /etc/network/interfaces.d/*<br /><br />Если хотим использовать все доступные VLAN на одном сетевом интерфейсе, ничего не работает, кроме конфигурации выше, то есть с добавлением несуществующего PVID. При такой конфигурации можно использовать любые доступные VLAN внутри Proxmox или у его виртуальных машин.<br /><br />auto lo &nbsp;<br />iface lo inet loopback<br /><br />auto enp0s25 &nbsp;<br />iface enp0s25 inet manual<br /><br />auto vmbr0 &nbsp;<br />iface vmbr0 inet manual &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-ports enp0s25 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-stp off &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-fd 0 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-vlan-aware yes &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;bridge-vids 2-4000 &nbsp;<br />#vlans: 99, 210, 220;<br /><br />auto vmbr0.99 &nbsp;<br />iface vmbr0.99 inet static &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;address 192.168.99.100/24 &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;gateway 192.168.99.1 &nbsp;<br />#vlan-mgmt<br /><br />auto vmbr0.210 &nbsp;<br />iface vmbr0.210 inet static &nbsp;<br /> &nbsp; &nbsp; &nbsp; &nbsp;address 192.168.210.100/24 &nbsp;<br />#vlan-210<br /><br />source /etc/network/interfaces.d/*<br /><br />Стоит отметить, что значение bridge-vids 2-4094 (по умолчанию) нужно изменить на что-то вроде bridge-vids 2-4090, чтобы использовать значение вне этого диапазона в качестве PVID для моста/порта в Mikrotik. Я не эксперт по Linux, поэтому не могу сказать, распространяется ли такое поведение на все Linux-мосты или только на Proxmox.<br /><br />В виртуальной машине внутри Proxmox просто помечаем нужный VLAN: &nbsp;<br /><img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/8e98e98301707c8ba4d106fdd453fba08da257d6.jpeg" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>02.11.2024 09:46:00, Lokamaya.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393219</link>
			<guid>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393219</guid>
			<pubDate>Sat, 02 Nov 2024 09:46:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Виртуализированные VLANы (для Proxmox)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393218">Виртуализированные VLANы (для Proxmox)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Установка pvid= не имеет значения при frame-types=admit-only-vlan-tagged, так как непомеченные пакеты отбрасываются. <br />
			<i>01.11.2024 23:58:00, tdw.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393218</link>
			<guid>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393218</guid>
			<pubDate>Fri, 01 Nov 2024 23:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Виртуализированные VLANы (для Proxmox)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393217">Виртуализированные VLANы (для Proxmox)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			#Bridge /interface bridge add frame-types=admit-only-vlan-tagged name=bridge1 vlan-filtering=yes … #Bridge Port: Порт, направленный на Proxmox /interface bridge port add bridge=bridge frame-types=admit-only-vlan-tagged interface=ether2 pvid=4094 <br />
			<i>30.10.2024 17:29:00, Lokamaya.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393217</link>
			<guid>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393217</guid>
			<pubDate>Wed, 30 Oct 2024 17:29:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Виртуализированные VLANы (для Proxmox)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393216">Виртуализированные VLANы (для Proxmox)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Заработало с одной сетевой картой на моём сервере Proxmox. Этот туториал и видео «How To Create VLANs in Proxmox For a Single NIC» на Youtube помогли мне понять, зачем нужны «admit-only-vlan-tagged» и нужно добавить «pvid=4094» на порт моста в Mikrotik. <br />
			<i>30.10.2024 17:22:00, Lokamaya.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393216</link>
			<guid>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393216</guid>
			<pubDate>Wed, 30 Oct 2024 17:22:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Виртуализированные VLANы (для Proxmox)</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393215">Виртуализированные VLANы (для Proxmox)</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Всем привет! После того как я решил эту проблему <noindex><a href="http://forum.mikrotik.com/t/vlans-seems-not-to-isolate-each-other/174894/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/vlans-seems-not-to-isolate-each-other/174894/1</a></noindex>, хочу узнать, как настроить RouterOS 7 (без внешнего коммутатора), чтобы получить следующую конфигурацию: VLAN10, 192.168.10.0/24 — для управления роутером и Proxmox; VLAN11, 192.168.11.0/24 — для виртуальных машин внутри узлов Proxmox.<br /><br />На VLAN10 я хочу организовать виртуальную LAN, чтобы изолировать «оперативную» инфраструктуру/LAN (VLAN11) внутри IT LAN (VLAN10).<br /><br />Кроме настройки Proxmox и виртуальных машин, какая должна быть правильная конфигурация тегированных и нетегированных портов в роутере?<br /><br />Сейчас у меня такая конфигурация (только то, что считаю важным для VLAN), но работает только VLAN10 (интернет, LAN-подключение), VLAN11 вне Proxmox работает нормально, а VLAN11 внутри Proxmox, кажется, не имеет сетевого подключения (ни внутри, ни снаружи):<br /><br />/interface bridge &nbsp;<br />add name=aBridge port-cost-mode=short protocol-mode=none pvid=11 vlan-filtering=yes &nbsp;<br /><br />/interface vlan &nbsp;<br />add interface=aBridge name=VLAN10 vlan-id=10 &nbsp;<br />add interface=aBridge name=VLAN11 vlan-id=11 &nbsp;<br /><br />/interface list &nbsp;<br />add name=WAN &nbsp;<br />add name=LAN &nbsp;<br />[...]  <br /><br />/ip pool &nbsp;<br />add name=VLAN10_POOL ranges=192.168.10.100-192.168.10.200 &nbsp;<br />add name=VLAN11_POOL ranges=192.168.11.100-192.168.11.200 &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=VLAN10_POOL interface=VLAN10 lease-time=10m name=VLAN10_DHCP &nbsp;<br />add address-pool=VLAN11_POOL interface=VLAN11 lease-time=10m name=VLAN11_DHCP &nbsp;<br />[...]  <br /><br />/interface bridge port &nbsp;<br />add bridge=aBridge frame-types=admit-only-untagged-and-priority-tagged interface=ether2 internal-path-cost=10 path-cost=10 pvid=10 &nbsp;<br />add bridge=aBridge frame-types=admit-only-untagged-and-priority-tagged interface=ether3 internal-path-cost=10 path-cost=10 pvid=10 &nbsp;<br />add bridge=aBridge frame-types=admit-only-untagged-and-priority-tagged interface=wlan1 internal-path-cost=10 path-cost=10 pvid=10 &nbsp;<br />add bridge=aBridge frame-types=admit-only-untagged-and-priority-tagged interface=wlan2 internal-path-cost=10 path-cost=10 pvid=11 &nbsp;<br />add bridge=aBridge frame-types=admit-only-untagged-and-priority-tagged interface=ether4 internal-path-cost=10 path-cost=10 pvid=11 &nbsp;<br />add bridge=aBridge frame-types=admit-only-untagged-and-priority-tagged interface=ether5 internal-path-cost=10 path-cost=10 pvid=11 &nbsp;<br />[...]  <br /><br />/interface bridge vlan &nbsp;<br />add bridge=3TSBridge tagged=3TSBridge vlan-ids=101 &nbsp;<br />add bridge=3TSBridge tagged=3TSBridge vlan-ids=100 &nbsp;<br /><br />/interface list member &nbsp;<br />add interface=ether1 list=WAN &nbsp;<br />add interface=VLAN10 list=LAN &nbsp;<br />add interface=VLAN11 list=LAN &nbsp;<br /><br />/ip address &nbsp;<br />add address=192.168.10.1/24 interface=VLAN10 network=192.168.10.0 &nbsp;<br />add address=192.168.11.1/24 interface=VLAN11 network=192.168.11.0 &nbsp;<br />[...]  <br /><br />/ip dhcp-server network &nbsp;<br />add address=192.168.10.0/24 dns-server=192.168.10.1 gateway=192.168.10.1 &nbsp;<br />add address=192.168.11.0/24 dns-server=192.168.11.1 gateway=192.168.11.1 &nbsp;<br /><br />/ip dns &nbsp;<br />set allow-remote-requests=yes &nbsp;<br /><br />/ip firewall address-list &nbsp;<br />add address=192.168.10.0/24 list=LAN &nbsp;<br />add address=192.168.11.0/24 list=LAN &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="Accept established/related/untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=input comment="Drop invalid" connection-state=invalid &nbsp;<br />add action=accept chain=input comment="Accept ICMP" protocol=icmp &nbsp;<br />add action=accept chain=input comment="Accept local loopback (for CAPsMAN)" dst-address=127.0.0.1 &nbsp;<br />add action=drop chain=input comment="Drop all not coming from LAN" in-interface-list=!LAN &nbsp;<br />add action=accept chain=forward comment="Accept in ipsec policy" ipsec-policy=in,ipsec &nbsp;<br />add action=accept chain=forward comment="Accept out ipsec policy" ipsec-policy=out,ipsec &nbsp;<br />add action=fasttrack-connection chain=forward comment="Fasttrack for established/related" connection-state=established,related hw-offload=yes &nbsp;<br />add action=accept chain=forward comment="Accept forwarding of established/related/untracked" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=forward comment="Drop all WAN not NATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat comment="NAT out" ipsec-policy=out,none out-interface-list=WAN &nbsp;<br />[...]  <br /><br />Заранее спасибо! Хуан Игнасио. <br />
			<i>04.04.2024 18:31:00, 3eff.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393215</link>
			<guid>http://mikrotik.moscow/forum/forum57/85102-virtualizirovannye-vlany-_dlya-proxmox/message393215</guid>
			<pubDate>Thu, 04 Apr 2024 18:31:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
