<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Изолируйте два моста на уровне 2.]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Изолируйте два моста на уровне 2. форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 31 Jul 2026 12:57:23 -0400</pubDate>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397419">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Огромное спасибо! <br />
			<i>21.07.2024 10:55:00, Hug1682.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397419</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397419</guid>
			<pubDate>Sun, 21 Jul 2024 10:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397418">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В общем, вы правильно поняли. Есть тонкие нюансы — например, src-address, src-address-list, in-interface и in-interface-list — все они могут использоваться для определения источника трафика, но каждый из них лучше подходит для конкретной ситуации. Так что, строго говоря, последнее правило из вашей оригинальной конфигурации не обращает внимания на какой-либо адрес, а действительно смотрит на in-interface, независимо от того, какой именно исходный адрес. Но понимание того, зачем и как использовать точные термины помогает лучше разобраться в теме и приходит с опытом. <br />
			<i>21.07.2024 10:42:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397418</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397418</guid>
			<pubDate>Sun, 21 Jul 2024 10:42:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397417">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Понял! Последнее правило означает «отбрасывать всё, что не идёт из 10.0.0.0/16», что блокирует доступ 192.168.22.1/24 к основной сети. Значит, по умолчанию разные мосты на одном RouterOS могут связываться друг с другом, верно? Нужно вручную добавлять фильтры фаервола, чтобы изолировать эти мосты? <br />
			<i>21.07.2024 10:07:00, Hug1682.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397417</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397417</guid>
			<pubDate>Sun, 21 Jul 2024 10:07:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397416">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Отложив в сторону все остальное (к этому мы ещё вернёмся позже), и сосредоточившись только на проблеме с двумя мостами, я бы предложил добавить следующие правила в конец цепочки forward в /ip firewall filter: &nbsp;<br />add chain=forward in-interface=local out-interface=ct action=accept &nbsp;<br />add chain=forward in-interface=iotbridge out-interface=ct action=accept &nbsp;<br />add chain=forward action=drop &nbsp;<br /><br />Чтобы эти дополнительные правила действительно работали, следующий шаг — отключить (а после того, как убедитесь, что настройка работает именно так, как вам нужно, удалить) текущее последнее правило «drop everything else» в цепочке forward. <br />
			<i>21.07.2024 09:18:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397416</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397416</guid>
			<pubDate>Sun, 21 Jul 2024 09:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397415">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот моя подробная конфигурация:<br /><br />2024-07-21 15:48:57, программное обеспечение RouterOS 7.15.2 &nbsp;<br />id =<br /><br />/interface bridge &nbsp;<br />add name=iotbridge &nbsp;// только для IoT-устройств, 192.168.22.1/24 &nbsp;<br />add name=local &nbsp;// обычные устройства, 10.0.0.1/16 &nbsp;<br /><br />Подключение к интернету, предоставленное провайдером: &nbsp;<br />/interface pppoe-client &nbsp;<br />add add-default-route=yes disabled=no interface=ether9 name=ct user=[redacted]  <br /><br />VLAN-инкапсуляция для определённого интерфейса — позволяет запускать несколько логических линий через одно физическое соединение: &nbsp;<br />/interface vlan &nbsp;<br />add interface=ether8 name=iot vlan-id=40 &nbsp;<br />add interface=ether8 name=iptv vlan-id=10 &nbsp;<br />add interface=ether8 name=sip vlan-id=20 &nbsp;<br /><br />Создаю два мостовых интерфейса: один для обычных устройств, другой — для IoT: &nbsp;<br />/interface bridge &nbsp;<br />add bridge=iotbridge comment="iot downlink" interface=iot &nbsp;// к этому мосту будут подключены IoT-устройства &nbsp;<br />add bridge=iotbridge comment="iot uplink" interface=ether10 &nbsp;// виртуальная машина HomeAssistant &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=local comment=inteth interface=ether1 &nbsp;<br />add bridge=local comment=25g interface=ether4 &nbsp;<br />add bridge=local comment=1g interface=ether6 &nbsp;<br /><br />/ip address &nbsp;<br />add address=10.0.0.1/16 interface=local network=10.0.0.0 &nbsp;<br />add address=192.168.22.1/24 interface=iotbridge network=192.168.22.0 &nbsp;<br /><br />/ip pool &nbsp;<br />add name=dhcp_pool0 ranges=10.0.0.2-10.0.255.254 &nbsp;<br />add name=dhcp_pool1 ranges=192.168.22.2-192.168.22.254 &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp_pool0 comment=internet interface=local lease-time=10m name=dhcp1 &nbsp;<br />add address-pool=dhcp_pool1 comment=iotnetwork interface=iotbridge name=dhcp2 &nbsp;<br /><br />/ip dhcp-server network &nbsp;<br />add address=10.0.0.0/16 dhcp-option=domain-searchlist dns-server=10.0.0.3 gateway=10.0.0.1 &nbsp;<br />add address=192.168.22.0/24 gateway=192.168.22.1 &nbsp;<br /><br />/interface list &nbsp;<br />add comment=lan name=lan &nbsp;<br /><br />/interface list member &nbsp;<br />add comment="local switch" interface=local list=lan &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="accept established,related" connection-state=established,related &nbsp;<br />add action=accept chain=input comment="accept ICMP" in-interface=ct protocol=icmp &nbsp;<br />add action=drop chain=input comment="drop invalid" connection-state=invalid &nbsp;<br />add action=drop chain=input comment="block everything else" in-interface-list=!lan &nbsp;<br />add action=accept chain=forward comment="accept established,related" connection-state=established,related &nbsp;<br />add action=drop chain=forward comment="drop invalid forward" connection-state=invalid &nbsp;<br />add action=drop chain=forward comment="drop access to clients behind NAT from WAN" connection-nat-state=!dstnat connection-state=new in-interface-list=!lan &nbsp;<br />add action=drop chain=forward comment="drop everything else" in-interface-list=!lan &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat comment="internet nat" out-interface=ct &nbsp;<br /><br />/routing igmp-proxy &nbsp;<br />interface &nbsp;<br />add interface=iptv upstream=yes &nbsp;<br />add interface=ether2 &nbsp;<br /><br />Буду благодарен за любые комментарии! <br />
			<i>21.07.2024 08:03:00, Hug1682.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397415</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397415</guid>
			<pubDate>Sun, 21 Jul 2024 08:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397414">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Проблема с пунктом 1 в том, что вы неправильно понимаете, что делает masquerade. Его цель — скрыть приватные адреса, которые не уникальны в интернете, ведь десятки тысяч устройств по всему миру имеют одинаковый адрес 192.168.11.10, и при этом гарантировать, что серверы на публичных адресах будут знать, куда отправлять ответы на запросы с клиентов с приватными адресами. Когда пакет с запросом клиента проходит через WAN-интерфейс, его исходный адрес меняется на адрес WAN-интерфейса, а адреса и порты вместе с новым адресом сохраняются в таблице модуля отслеживания соединений, чтобы при получении ответа от сервера его можно было связать с таким известным соединением и изменить адрес назначения обратно на приватный адрес клиента, который отправил исходный запрос. Так как запросы с 11.x на 22.x не маршрутизируются через WAN, правило masquerade их игнорирует.<br /><br />Проблема с пунктом 2 в том, что пример «Первой настройки» предполагает, что вы начинаете без каких-либо правил фаервола в роутере, а большинство SOHO-роутеров поставляются с заводской конфигурацией, что, судя по всему, ваш случай. Иначе вы бы тоже могли выходить в интернет с 192.168.22.0/24 — правило masquerade из «Первой настройки» и правило из заводской конфигурации не учитывают src-address или in-interface. Значит, есть какое-то другое правило, которое вообще не дает клиентам из 192.168.22.0/24 выходить куда-либо.<br /><br />Ссылки на советы по настройке или страницы руководств ничего не говорят о реальной конфигурации вашего устройства. Если вы опубликуете экспорт конфигурации, проблему можно будет определить и прояснить за считанные минуты, а так — остаётся только гадать. <br />
			<i>21.07.2024 07:03:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397414</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397414</guid>
			<pubDate>Sun, 21 Jul 2024 07:03:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397413">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Правила фильтрации моего фаервола настроены так, как указано в примере первой настройки Mikrotik. Правило NAT всего одно: выполнять srcnat masquerade на исходящем интерфейсе с именем isp-internet. Я предполагаю, что при такой конфигурации сеть должна работать следующим образом: сети 192.168.11.1/24 и 192.168.22.1/24 — это как два отдельных, не связанных между собой коммутатора, которые не могут напрямую обращаться друг к другу. Если нужен доступ между сетями, нужно настроить masquerade. Обе сети, 192.168.11.1/24 и 192.168.22.1/24, должны иметь доступ в интернет через правило masquerade на isp-internet. Но сейчас ситуация очень странная: сеть 192.168.11.1/24 — основная внутренняя сеть — может выходить в интернет и обращаться к сети 192.168.22.1/24 без настройки masquerade. При этом устройства в сети 192.168.22.1/24 не могут выйти в интернет и не получают доступа к устройствам в сети 192.168.11.1/24, а могут обращаться только к тем, что находятся в той же Bridge. Хочу понять, в чём проблема. <br />
			<i>21.07.2024 06:38:00, Hug1682.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397413</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397413</guid>
			<pubDate>Sun, 21 Jul 2024 06:38:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397412">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			То, что устройства в двух разных подсетях, подключённых к одному и тому же роутеру, могут общаться между собой, — это не «проблема», а базовая функция роутера. Я предполагаю, что ваши DHCP-серверы назначают 192.168.11.1 и 192.168.22.1 в качестве шлюзов по умолчанию для своих подсетей, поэтому устройство из подсети 192.168.11.0/24 отправляет пакеты с любым адресом назначения, кроме 192.168.11.0/24, включая 192.168.22.0/24, на роутер. Роутер находит маршрут, который для подсети 192.168.22.0/24 ведёт к другому мосту, и пересылает пакет. Если вы хотите это запретить, используйте правила в таблице ip firewall filter. Поскольку правила в файрволе — это своего рода программа, где эффект каждого отдельного правила зависит, как минимум, от предыдущих правил в той же цепочке, невозможно предложить что-то более конкретное, не увидев экспорт вашей текущей конфигурации. Перед тем как публиковать экспорт, уберите чувствительную информацию (пароли, публичные адреса, имена пользователей для внешних сервисов, серийные номера и т.п.). <br />
			<i>21.07.2024 06:08:00, sindy.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397412</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397412</guid>
			<pubDate>Sun, 21 Jul 2024 06:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397411">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я столкнулся с странной проблемой. У меня есть два Bridge-устройства, настроенных с адресами 192.168.11.1/24 и 192.168.22.1/24, у каждого запущен DHCP-сервер. При этом без каких-либо настроенных правил NAT устройства в сети 192.168.11.1/24 могут напрямую обращаться к устройствам в сети 192.168.22.1/24. В чём может быть дело? <br />
			<i>21.07.2024 05:10:00, Hug1682.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397411</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397411</guid>
			<pubDate>Sun, 21 Jul 2024 05:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Изолируйте два моста на уровне 2.</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397410">Изолируйте два моста на уровне 2.</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет! У меня на CCR2004 два моста. Bridge_A включает sfp1 до sfp5, а Bridge_B — sfp6 до sfp10. Интернет настроен на ether1. Нужно изолировать эти два моста, чтобы они не общались друг с другом на уровне Layer2, но при этом оба моста должны иметь доступ в интернет. Как лучше всего это сделать, не отключая аппаратное ускорение? Спасибо. <br />
			<i>04.01.2021 18:46:00, elel.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397410</link>
			<guid>http://mikrotik.moscow/forum/forum57/85534-izoliruyte-dva-mosta-na-urovne-2./message397410</guid>
			<pubDate>Mon, 04 Jan 2021 18:46:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
