<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Проблема с VLAN Access портом на коммутаторе RB3011]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Проблема с VLAN Access портом на коммутаторе RB3011 форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 05 Aug 2026 01:23:48 -0400</pubDate>
		<item>
			<title>Проблема с VLAN Access портом на коммутаторе RB3011</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398392">Проблема с VLAN Access портом на коммутаторе RB3011</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Твоя конфигурация, как указано в оригинальном посте, не соответствует рекомендациям из статей в вики Mikrotik, так что я бы сначала пересмотрел её, внес необходимые изменения и заново протестировал. Чтобы не искать в Гугле, вот ссылки: <noindex><a href="https://wiki.mikrotik.com/wiki/Manual:Basic_VLAN_switching#Other_devices_with_built-in_switch_chip" target="_blank" rel="nofollow" >https://wiki.mikrotik.com/wiki/Manual:Basic_VLAN_switching#Other_devices_with_built-in_switch_chip</a></noindex> <noindex><a href="https://wiki.mikrotik.com/wiki/Manual:Switch_Chip_Features#Setup_Examples" target="_blank" rel="nofollow" >https://wiki.mikrotik.com/wiki/Manual:Switch_Chip_Features#Setup_Examples</a></noindex> <br />
			<i>19.08.2020 17:55:00, CZFan.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398392</link>
			<guid>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398392</guid>
			<pubDate>Wed, 19 Aug 2020 17:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с VLAN Access портом на коммутаторе RB3011</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398391">Проблема с VLAN Access портом на коммутаторе RB3011</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Прошёл уже больше года, а у меня всё ещё проблема с access-портами — трафик попадает на мост. У меня один мост, и если коснуться порта, видно, что часть трафика вообще без vlan-тега. Исправляйте, Mikrotik. Мои supout-файлы у вас уже давно. <br />
			<i>19.08.2020 16:55:00, chriscolden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398391</link>
			<guid>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398391</guid>
			<pubDate>Wed, 19 Aug 2020 16:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с VLAN Access портом на коммутаторе RB3011</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398390">Проблема с VLAN Access портом на коммутаторе RB3011</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошая причина оставаться при использовании VLAN на одном мосту. Медленнее, но зато без утечек и ошибок — это лучше. Черепаха выигрывает гонку!!! <br />
			<i>01.03.2019 19:23:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398390</link>
			<guid>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398390</guid>
			<pubDate>Fri, 01 Mar 2019 19:23:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с VLAN Access портом на коммутаторе RB3011</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398389">Проблема с VLAN Access портом на коммутаторе RB3011</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Извиняюсь за поздний ответ. Проблема именно в свитче, а не в бридже. Я уже говорил с поддержкой mikrotik, и они смогли воспроизвести эту ошибку. Подтвердили, что передадут разработчикам, но когда исправят — неизвестно. Крис <br />
			<i>01.03.2019 16:19:00, chriscolden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398389</link>
			<guid>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398389</guid>
			<pubDate>Fri, 01 Mar 2019 16:19:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с VLAN Access портом на коммутаторе RB3011</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398388">Проблема с VLAN Access портом на коммутаторе RB3011</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я провёл дополнительные тесты — изменил правила фаервола, чтобы отлавливать все пакеты, которые «просачиваются» из VLAN в мастер-мост. Общий уровень просачивания — около 0,1% от всех пакетов. Хорошая новость — не удалось воспроизвести проблему в контролируемой среде, вроде этой:<br /><br />Тестовая установка: &nbsp;<br />[MT, 10.50.0.2&gt;] &lt;-Ether-&gt; [&lt;VLAN 50 access port &lt;10.50.0.1 на VLAN-интерфейсе — тестируемое устройство — 10.60.0.1 на VLAN-интерфейсе&gt; VLAN 60 access port&gt;] &lt;-Ether-&gt; [MT, 10.60.0.2&gt;]<br /><br />Тест между 10.50.0.2 и 10.60.0.2 для проверки нагрузки.<br /><br />Конфигурация тестируемого устройства (важная часть):<br /><br />/interface bridge &nbsp;<br />add name=bridge-master protocol-mode=none &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=bridge-master interface=ether1 &nbsp;<br />add bridge=bridge-master interface=ether5 &nbsp;<br /><br />/interface vlan &nbsp;<br />add interface=bridge-master name=vlan-50 vlan-id=50 &nbsp;<br />add interface=bridge-master name=vlan-60 vlan-id=60 &nbsp;<br /><br />/interface ethernet switch port &nbsp;<br />set 0 default-vlan-id=50 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 4 default-vlan-id=60 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 4 vlan-header=add-if-missing vlan-mode=secure &nbsp;<br /><br />/interface ethernet switch vlan &nbsp;<br />add independent-learning=yes ports=switch1-cpu,ether1 switch=switch1 vlan-id=50 &nbsp;<br />add independent-learning=yes ports=switch1-cpu,ether5 switch=switch1 vlan-id=60 &nbsp;<br /><br />/ip address &nbsp;<br />add address=10.50.0.1/24 interface=vlan-50 network=10.50.0.0 &nbsp;<br />add address=10.60.0.1/24 interface=vlan-60 network=10.60.0.0 &nbsp;<br /><br />(Конфигурация для hAP ac (switch1-cpu — порт 4). Я попробовал её сначала на запасном устройстве с тем же свитч-чипом.) &nbsp;<br /><br />6.43.2 на всех устройствах. В этой тестовой установке нет никаких «просачивающихся» пакетов. Я пробовал такую же конфигурацию на том же RB3011, где реально замечал просачивание ISP-пакетов — результат нулевой, никаких просачиваний. &nbsp;<br /><br />При этом реальные VLAN, подключённые к провайдеру, продолжают просачивать пакеты — при тесте видимой разницы в уровне проблемы нет. Значит, причина где-то в специфике определённых пакетов от провайдера, из-за которых VLAN пропускает пакеты. &nbsp;<br /><br />Буду копать глубже: попробую вставить ещё одно устройство между провайдером и RB3011, сделать захват пакетов и внимательно изучить проблемные. Вернусь с результатами. <br />
			<i>18.10.2018 06:27:00, 611.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398388</link>
			<guid>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398388</guid>
			<pubDate>Thu, 18 Oct 2018 06:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с VLAN Access портом на коммутаторе RB3011</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398387">Проблема с VLAN Access портом на коммутаторе RB3011</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Похоже, у меня такая же или похожая проблема с RB3011: некоторые пакеты, кажется, приходят без тегов с access-порта, из-за чего они обрабатываются входом с мастер-моста вместо настроенного VLAN. У меня свитч и интерфейс настроены, как описано в <noindex><a href="https://wiki.mikrotik.com/wiki/Manual:Basic_VLAN_switching#Other_devices_with_built-in_switch_chip" target="_blank" rel="nofollow" >https://wiki.mikrotik.com/wiki/Manual:Basic_VLAN_switching#Other_devices_with_built-in_switch_chip</a></noindex>. Провайдер подключён к ether2, все внутренние клиенты в access-свитче подключены к ether10. Проблема не проявляется, если провайдер подключён через access-свитч на транковый порт (ether1). Конфигурация (соответствующая часть) такая:<br /><br />/interface bridge &nbsp;<br />add name=bridge-master protocol-mode=none &nbsp;<br />/interface bridge port &nbsp;<br />add bridge=bridge-master interface=ether1 &nbsp;<br />add bridge=bridge-master interface=ether10 &nbsp;<br />add bridge=bridge-master interface=ether2 &nbsp;<br />add bridge=bridge-master interface=ether3 &nbsp;<br />add bridge=bridge-master interface=ether4 &nbsp;<br />add bridge=bridge-master interface=ether5 &nbsp;<br />add bridge=bridge-master interface=ether6 &nbsp;<br />add bridge=bridge-master interface=ether7 &nbsp;<br />add bridge=bridge-master interface=ether8 &nbsp;<br />add bridge=bridge-master interface=ether9 &nbsp;<br />/interface vlan &nbsp;<br />add interface=bridge-master loop-protect=off name=vlan-isp vlan-id=10 &nbsp;<br />add interface=bridge-master name=vlan-private vlan-id=20 &nbsp;<br />/interface ethernet switch port &nbsp;<br />set 0 vlan-header=add-if-missing vlan-mode=secure &nbsp;<br />set 1 default-vlan-id=10 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 2 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 3 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 4 vlan-header=add-if-missing vlan-mode=secure &nbsp;<br />set 5 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 6 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 7 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 8 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 9 vlan-header=add-if-missing vlan-mode=secure &nbsp;<br />set 10 vlan-header=add-if-missing vlan-mode=secure &nbsp;<br />set 11 vlan-header=add-if-missing vlan-mode=secure &nbsp;<br />/interface ethernet switch vlan &nbsp;<br />add independent-learning=yes ports=switch1-cpu,ether1,ether2 switch=switch1 vlan-id=10 &nbsp;<br />add independent-learning=yes ports=switch1-cpu,ether1,ether3,ether4,ether5 switch=switch1 vlan-id=20 &nbsp;<br />add independent-learning=yes ports=switch2-cpu,ether6,ether7,ether8,ether9,ether10 switch=switch2 vlan-id=20 &nbsp;<br />/ip address &nbsp;<br />add address=&lt;internal IP&gt;/24 interface=vlan-private network=&lt;internal net&gt; &nbsp;<br />add address=&lt;external IP&gt;/24 interface=vlan-isp network=&lt;ISP net&gt; &nbsp;<br />/ip firewall filter &nbsp;<br />add action=drop chain=input comment="master bridge leakage" in-interface=bridge-master log=yes &nbsp;<br /><br />HW offload включён на всех портах: &nbsp;<br /># &nbsp; &nbsp; INTERFACE &nbsp; &nbsp; BRIDGE &nbsp; &nbsp; &nbsp; &nbsp;HW &nbsp;PVID PR &nbsp;PATH-COST INTERNA... &nbsp; &nbsp;HORIZON &nbsp;<br />0 I H ether1 &nbsp; &nbsp; &nbsp; &nbsp;bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br />1 &nbsp; H ether10 &nbsp; &nbsp; &nbsp; bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br />2 &nbsp; H ether2 &nbsp; &nbsp; &nbsp; &nbsp;bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br />3 I H ether3 &nbsp; &nbsp; &nbsp; &nbsp;bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br />4 I H ether4 &nbsp; &nbsp; &nbsp; &nbsp;bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br />5 I H ether5 &nbsp; &nbsp; &nbsp; &nbsp;bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br />6 I H ether6 &nbsp; &nbsp; &nbsp; &nbsp;bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br />7 I H ether7 &nbsp; &nbsp; &nbsp; &nbsp;bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br />8 I H ether8 &nbsp; &nbsp; &nbsp; &nbsp;bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br />9 I H ether9 &nbsp; &nbsp; &nbsp; &nbsp;bridge-master yes &nbsp; &nbsp;1 0x &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp; &nbsp; &nbsp; none &nbsp;<br /><br />Все пакеты от провайдера должны идти во vlan-isp (и на мастер-мосту нет IP-адресов), но некоторые пакеты всё равно просачиваются: &nbsp;<br />08:31:22 firewall,info input: in:bridge-master out:(unknown 0), src-mac &lt;ISP gw MAC&gt;, proto TCP (SYN), 79.167.15.240:13670-&gt;&lt;my ext IP&gt;:88, len 40 &nbsp;<br />09:07:12 firewall,info input: in:bridge-master out:(unknown 0), src-mac &lt;ISP gw MAC&gt;, proto TCP (SYN), 221.213.237.97:25555-&gt;&lt;my ext IP&gt;:23, len 40 &nbsp;<br />09:15:16 firewall,info input: in:bridge-master out:(unknown 0), src-mac &lt;ISP gw MAC&gt;, proto TCP (RST), 13.33.241.79:443-&gt;&lt;my ext IP&gt;:52236, len 40 &nbsp;<br />09:28:24 firewall,info input: in:bridge-master out:(unknown 0), src-mac &lt;ISP gw MAC&gt;, proto TCP (ACK), 66.211.182.222:443-&gt;&lt;my ext IP&gt;:4782, len 52 &nbsp;<br />10:03:16 firewall,info input: in:bridge-master out:(unknown 0), src-mac &lt;ISP gw MAC&gt;, proto TCP (RST), 173.194.73.99:443-&gt;&lt;my ext IP&gt;:53142, len 40 &nbsp;<br />10:03:16 firewall,info input: in:bridge-master out:(unknown 0), src-mac &lt;ISP gw MAC&gt;, proto TCP (RST), 173.194.73.99:443-&gt;&lt;my ext IP&gt;:53142, len 40 <br />
			<i>17.10.2018 08:08:00, 611.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398387</link>
			<guid>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398387</guid>
			<pubDate>Wed, 17 Oct 2018 08:08:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Проблема с VLAN Access портом на коммутаторе RB3011</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398386">Проблема с VLAN Access портом на коммутаторе RB3011</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, у меня есть RB3011 с VLAN на Switch Chips. Я использую транковые порты и access-порты. Проблема у меня с access-портами. Когда я смотрю трафик с помощью torch, вижу, что часть трафика имеет VLAN-тег, а другая часть — нет, и всё это от одного клиента. Это баг или я неправильно настроил access-порты?<br /><br />/interface ethernet switch port &nbsp;<br />set 1 vlan-mode=secure &nbsp;<br />set 2 default-vlan-id=10 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 3 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 4 default-vlan-id=30 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 5 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 6 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 7 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 8 default-vlan-id=20 vlan-header=always-strip vlan-mode=secure &nbsp;<br />set 9 vlan-mode=secure &nbsp;<br />set 10 vlan-mode=secure &nbsp;<br />set 11 vlan-mode=secure &nbsp;<br /><br />/interface ethernet switch vlan &nbsp;<br />add independent-learning=no ports=switch1-cpu,ether2-uplink,ether5 switch=switch1 vlan-id=30 &nbsp;<br />add independent-learning=no ports=switch2-cpu,ether10 switch=switch2 vlan-id=30 &nbsp;<br />add independent-learning=no ports=switch1-cpu,ether3,ether2-uplink switch=switch1 vlan-id=10 &nbsp;<br />add independent-learning=no ports=switch2-cpu,ether10 switch=switch2 vlan-id=10 &nbsp;<br />add independent-learning=no ports=switch1-cpu,ether2-uplink,ether4 switch=switch1 vlan-id=20 &nbsp;<br />add independent-learning=no ports=switch2-cpu,ether6,ether7,ether8,ether9,ether10 switch=switch2 vlan-id=20 &nbsp;<br />add independent-learning=no ports=switch2-cpu,ether10 switch=switch2 vlan-id=666 &nbsp;<br /><br />Трафик без VLAN-тега отбрасывается файрволом, так как он видит его на мостовом интерфейсе, а не на VLAN-интерфейсе. У меня версия 6.42.7. &nbsp;<br /><br />Спасибо, Chris <br />
			<i>22.08.2018 14:51:00, chriscolden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398386</link>
			<guid>http://mikrotik.moscow/forum/forum57/85627-problema-s-vlan-access-portom-na-kommutatore-rb3011/message398386</guid>
			<pubDate>Wed, 22 Aug 2018 14:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
