<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Помощь или документация по фильтрации VLAN на мосту]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Помощь или документация по фильтрации VLAN на мосту форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Sun, 02 Aug 2026 10:00:48 -0400</pubDate>
		<item>
			<title>Помощь или документация по фильтрации VLAN на мосту</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422454">Помощь или документация по фильтрации VLAN на мосту</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			CRS328, если на нём стоит ROS версии 7, должен отлично подойти для маршрутизации между VLAN, особенно если это не требует слишком сложной работы с файерволом. CRS328 поддерживает L3HW (аппаратное ускорение маршрутизации): <noindex><a href="https://help.mikrotik.com/docs/display/ROS/L3+Hardware+Offloading#L3HardwareOffloading-L3HWDeviceSupport" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/display/ROS/L3+Hardware+Offloading#L3HardwareOffloading-L3HWDeviceSupport</a></noindex>. Так что, если требования и топология позволяют, то hEX можно использовать только как граничный роутер/шлюз/файервол с немного меньшими требованиями к производительности (конечно, это зависит от характеристик WAN-линии). <br />
			<i>15.06.2023 06:49:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422454</link>
			<guid>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422454</guid>
			<pubDate>Thu, 15 Jun 2023 06:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь или документация по фильтрации VLAN на мосту</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422453">Помощь или документация по фильтрации VLAN на мосту</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спрашивать, достаточно ли hEX для вашего случая, не описывая, в чём именно ваш сценарий использования, — бесполезно, вы не получите нужных ответов. Почему именно вы спросили про hEX? И под hEX вы имеете в виду RB750Gr3? Если hEX у вас уже есть, попробуйте его, чтобы понять, хватит ли его возможностей. Он будет работать быстрее, чем процессор, установленный в CRS328-24P-4S+ (там одноядерный процессор на 800 МГц, а в RB750Gr3 — MediaTek MT7621 SoC с двумя ядрами по 800 МГц (вместе с гиперпоточностью это 4 виртуальных ядра). Если вам придётся что-то покупать для маршрутизации, то hEX — не лучший вариант, особенно учитывая, что с версией v7 вам практически не понадобится аппаратное VLAN-мостирование на hEX, ведь у вас уже есть мощный коммутатор CRS328-24P-4S+. Так как вы хотите, чтобы VLANы были изолированы друг от друга, основная маршрутизация будет проходить между интернетом и вашими LAN, а не между самими VLANами. <br />
			<i>14.06.2023 19:23:00, Buckeye.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422453</link>
			<guid>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422453</guid>
			<pubDate>Wed, 14 Jun 2023 19:23:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь или документация по фильтрации VLAN на мосту</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422452">Помощь или документация по фильтрации VLAN на мосту</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Давайте придерживаться фактов! Судя по результатам тестов: 512 байт для 25 простых очередей (736 Мбит/с) и 25 фильтровых правил (385 Мбит/с). Реалистично ожидать результаты где-то между этими двумя цифрами, и, надеюсь, ближе к 736. Это показывает прошивка версии 7.0. Прошлые версии 6, точно не вспомню, но цифры были в районе 900/500 (так, примерно). У меня есть Hex-ы, и один я использовал как первый роутер, и даже на версии 6 мне не удавалось достичь 900 Мбит/с на моём гигабитном канале. Поэтому, как с точки зрения пользователя, так и по данным страниц с результатами MT, не тратьте деньги ни на что кроме hapax3, если хотите оптимизировать пропускную способность вашего провайдера. <br />
			<i>14.06.2023 13:11:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422452</link>
			<guid>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422452</guid>
			<pubDate>Wed, 14 Jun 2023 13:11:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь или документация по фильтрации VLAN на мосту</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422451">Помощь или документация по фильтрации VLAN на мосту</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			<noindex><a href="https://mikrotik.com/product/hex_s#fndtn-testresults" target="_blank" rel="nofollow" >https://mikrotik.com/product/hex_s#fndtn-testresults</a></noindex> В зависимости от размера пакета, HEX S может достигать скорости 1 ГБ для маршрутизации с файрволом. Я бы советовал попробовать его для вашего варианта использования. В зависимости от количества параллельных соединений и размера пакетов, этого может быть достаточно или нет. <br />
			<i>14.06.2023 13:00:00, jbl42.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422451</link>
			<guid>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422451</guid>
			<pubDate>Wed, 14 Jun 2023 13:00:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь или документация по фильтрации VLAN на мосту</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422450">Помощь или документация по фильтрации VLAN на мосту</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Нет, HEX S недостаточно, если говорить о соединении на 1 гигабит. Самое дешевое решение с гарантированной пропускной способностью в 1 гигабит — это hapax3. <br />
			<i>14.06.2023 12:32:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422450</link>
			<guid>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422450</guid>
			<pubDate>Wed, 14 Jun 2023 12:32:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь или документация по фильтрации VLAN на мосту</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422449">Помощь или документация по фильтрации VLAN на мосту</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я хотел изолировать VLAN2 и VLAN5 от всех остальных. Но при этом им нужно иметь доступ в интернет. Нужно добавить CPU-порт к самому bridge-порту как тегированный интерфейс для ваших VLAN, чтобы коммутатор пересылал отмеченные пакеты на CPU. После этого вы сможете включить VLAN-фильтрацию, и клиенты при этом смогут обращаться к CPU.<br /><br />/interface bridge vlan &nbsp;<br />add bridge=bridge-v tagged=VLAN2,VLAN5,sfp-sfpplus2 vlan-ids=2,5<br /><br />Больше деталей по ссылке, которую дал anav.<br /><br />Что касается трафика между VLAN2 и VLAN5: у вас разные подсети для VLAN2 и VLAN5. Трафик между ними маршрутизируется (L3), а не коммутируется (L2). Для изоляции нужно добавить правило форвард-файрвола, которое блокирует пакеты с входного интерфейса VLAN2 и исходящего VLAN5 и наоборот. Или в вашем случае можно добавить одно правило, которое блокирует пакеты, у которых и входной, и выходной интерфейс находятся в группе VLAN-интерфейсов. <br />
			<i>14.06.2023 11:55:00, jbl42.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422449</link>
			<guid>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422449</guid>
			<pubDate>Wed, 14 Jun 2023 11:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь или документация по фильтрации VLAN на мосту</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422448">Помощь или документация по фильтрации VLAN на мосту</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за ответ, вы правы. В моём случае использования hEX S будет достаточно? <br />
			<i>14.06.2023 09:25:00, miconof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422448</link>
			<guid>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422448</guid>
			<pubDate>Wed, 14 Jun 2023 09:25:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Помощь или документация по фильтрации VLAN на мосту</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422447">Помощь или документация по фильтрации VLAN на мосту</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, я совсем новичок в настройке устройств Mikrotik, вот моя конфигурация. Модель: CRS328-24P-4S+ &nbsp;<br />Текущая прошивка: 7.9 &nbsp;<br />У меня ещё есть ‘cAP ax’, но это сейчас не важно. &nbsp;<br />Я ищу документацию по тому, как реализовать VLAN на мосту с включённой фильтрацией. Ниже диаграмма того, что я сделал: &nbsp;<br /><img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/d6df9ab67175365e771b9e4f0c0d506e51d28f14.png" alt="Пользователь добавил изображение" border="0" /> &nbsp;<br /><br />В общем, мой маршрутизатор-коммутатор с именем ‘SwRo’ напрямую подключён к ONT моего интернет-провайдера (интернет-бокса больше нет). &nbsp;<br /><br />/interface vlan add interface=sfp1 name=ONT-Bouygue-Fibre vlan-id=100 &nbsp;<br />/ip dhcp-client option add code=60 name=vendorid value=0x42594754454c494144 &nbsp;<br />/ip dhcp-client add dhcp-options=vendorid disabled=no interface=Fibre_ByTel_vl100 &nbsp;<br />/interface bridge port add bridge=bridge interface=ether1 &nbsp;<br />[...]  <br />/interface bridge port add bridge=bridge interface=ether24 &nbsp;<br />/interface bridge port add bridge=bridge interface=sfp-sfpplus1 &nbsp;<br />/interface bridge port add bridge=bridge interface=sfp-sfpplus3 &nbsp;<br />/interface bridge port add bridge=bridge interface=sfp-sfpplus4 &nbsp;<br /><br />/ip firewall nat add action=masquerade chain=srcnat out-interface=ONT-Bouygue-Fibre &nbsp;<br />/ip address add address=192.168.0.2/24 comment=LAN_HOME interface=bridge network=192.168.0.0 &nbsp;<br />/ip address add address=192.168.0.88/24 comment=defconf interface=ether2 network=192.168.0.0 &nbsp;<br /><br />Всё вышеперечисленное работает как задумано. Далее я настроил транковый порт с двумя тегированными VLAN. Настраивал по этой инструкции: <noindex><a href="http://forum.mikrotik.com/t/using-routeros-to-vlan-your-network/126489/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/using-routeros-to-vlan-your-network/126489/1</a></noindex>, сообщение #2: «Switch with a separate router (RoaS)», раздел «Router Configuration at a glance». &nbsp;<br /><br />/interface bridge &nbsp;<br />add frame-types=admit-only-vlan-tagged name=bridge-v vlan-filtering=no &nbsp;<br />/interface vlan &nbsp;<br />add interface=bridge-v name=VLAN2 vlan-id=2 &nbsp;<br />add interface=bridge-v name=VLAN5 vlan-id=5 &nbsp;<br />/interface bridge vlan &nbsp;<br />add bridge=bridge-v tagged=sfp-sfpplus2 vlan-ids=2,5 &nbsp;<br />/interface list member &nbsp;<br />add interface=VLAN2 list=VLAN &nbsp;<br />add interface=VLAN5 list=VLAN &nbsp;<br />/ip address &nbsp;<br />add address=192.168.2.1/24 interface=VLAN2 network=192.168.2.0 &nbsp;<br />add address=192.168.5.1/24 interface=VLAN5 network=192.168.5.0 &nbsp;<br /><br />С другой стороны я подключил машину с FreeBSD и Jail на VLAN. Всё вроде работает, я могу пинговать интернет и устройства в локальной сети из обоих VLAN. &nbsp;<br /><br />Но я хочу изолировать VLAN2 и VLAN5 от всех остальных. При этом они должны иметь доступ в интернет. Для этого я поставил vlan-filtering на bridge-v в положение yes. Но после этого с обоих VLAN даже не получается пинговать шлюз (192.168.2.1 / 192.168.5.1). Думаю, нужно добавить какие-то правила в /interface/bridge/nat и /interface/bridge/filter/. &nbsp;<br /><br />Ищу документацию по фильтрации VLAN на мосту. <br />
			<i>27.05.2023 05:34:00, miconof.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422447</link>
			<guid>http://mikrotik.moscow/forum/forum57/87999-pomoshch-ili-dokumentatsiya-po-filtratsii-vlan-na-mostu/message422447</guid>
			<pubDate>Sat, 27 May 2023 05:34:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
