<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Ещё одна тема про проблемы с VLAN...]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Ещё одна тема про проблемы с VLAN... форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Tue, 04 Aug 2026 17:29:08 -0400</pubDate>
		<item>
			<title>Ещё одна тема про проблемы с VLAN...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432743">Ещё одна тема про проблемы с VLAN...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Почему ты не выложил конфигурацию, чтобы показать, что ты сделал! Выложи её, и я гляну! <br />
			<i>19.04.2021 21:51:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432743</link>
			<guid>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432743</guid>
			<pubDate>Mon, 19 Apr 2021 21:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Ещё одна тема про проблемы с VLAN...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432742">Ещё одна тема про проблемы с VLAN...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за огромную проделанную работу, чтобы помочь... К сожалению и непонятно почему, это всё ещё не работает как надо. Устройства, подключённые по Ethernet к VLAN10, недоступны. Попробую завтра — возможно, полный сброс настроек и повторная конфигурация помогут, надеюсь. <br />
			<i>19.04.2021 20:10:00, settecplus.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432742</link>
			<guid>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432742</guid>
			<pubDate>Mon, 19 Apr 2021 20:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Ещё одна тема про проблемы с VLAN...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432741">Ещё одна тема про проблемы с VLAN...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хорошо, с учетом этого, буду исходить из того, что ether6 на роутере — это доступный порт, который не всегда подключен к вашему ПК, и что обычно вы управляете сетью с ПК в vlan10. Скоро выложу конфигурацию. Правила firewall требуют доработки, например, вы сделали отдельное правило для админ-доступа к роутеру, но в другом (дефолтном) правиле разрешили всем в LAN доступ к роутеру. Когда начинаешь настраивать, нужно корректировать дефолтные правила по необходимости. Предполагаем, что 4 и 5 — это ПК, подключённые к роутеру в vlan10.<br /><br />/interface bridge &nbsp;<br />add name=bridge1 &nbsp;<br /><br />/interface ethernet &nbsp;<br />set [ find default-name=ether1 ] name=ether1-WAN  <br />set [ find default-name=ether2 ] name=ether2-RUCKUS  <br />set [ find default-name=ether3 ] name=ether3-SWITCH  <br />set [ find default-name=ether3 ] name=ether4-general_use  <br />set [ find default-name=ether3 ] name=ether5-my_pc  <br />set [ find default-name=ether6 ] name=ether6-EMERG  <br /><br />/interface vlan &nbsp;<br />add interface=bridge1 name=vlan10 vlan-id=10 &nbsp;<br />add interface=bridge1 name=vlan20 vlan-id=20 &nbsp;<br /><br />/interface list &nbsp;<br />add name=WAN &nbsp;<br />add name=LAN &nbsp;<br />add name=MGMT &nbsp;<br /><br />/ip pool &nbsp;<br />add name=dhcp_LAN ranges=192.168.2.100-192.168.2.160 &nbsp;<br />add name=dhcp-vpn ranges=192.168.89.100-192.168.89.140 &nbsp;<br />add name=dhcp_IOT ranges=172.16.1.20-172.16.1.100 &nbsp;<br />add name=dhcp-emerg ranges=10.10.0.2-10.10.0.5 &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp_LAN disabled=no interface=vlan10 name=dhcp-LAN &nbsp;<br />add address-pool=dhcp_IOT disabled=no interface=vlan20 name=dhcp-IOT &nbsp;<br />add address-pool=dhcp_emerg disabled=no interface=ethernet6-EMERG name=emer-server &nbsp;<br /><br />/ip dhcp-server network &nbsp;<br />add address=192.168.2.0/24 dns-server=192.168.2.1 gateway=192.168.2.1 &nbsp;<br />add address=172.16.1.0/24 dns-server=172.16.1.1 gateway=172.16.1.1 &nbsp;<br />add address=10.10.0.0/24 dns-server=10.10.0.1 gateway=10.10.0.1 &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether2-RUCKUS &nbsp;<br />add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether3-SWITCH &nbsp;<br />add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether4-general_use pvid=10 &nbsp;<br />add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether5-my_pc pvid=10 &nbsp;<br /><br />/ip firewall connection tracking &nbsp;<br />set tcp-established-timeout=5h &nbsp;<br /><br />/ip neighbor discovery-settings &nbsp;<br />set discover-interface-list=LAN &nbsp;<br /><br />/interface bridge vlan &nbsp;<br />add bridge=bridge1 tagged=bridge1,ether2-RUCKUS,ether3-SWITCH untagged=ether4,ether5 vlan-ids=10 &nbsp;<br />add bridge=bridge1 tagged=bridge1,ether2-RUCKUS vlan-ids=20 &nbsp;<br /><br />{Верно и так — не указывать untagged vlan, роутер их автоматически вставит, но я предпочитаю прописывать их вручную, чтобы визуально сверять при настройке и при дальнейшей проверке конфигурации} &nbsp;<br />{add bridge=bridge1 tagged=bridge1,ether2-RUCKUS,ether3-SWITCH vlan-ids=10 — тоже норм} &nbsp;<br />{add bridge=bridge1 tagged=bridge1,ether2-RUCKUS vlan-ids=20} &nbsp;<br /><br />/interface list member &nbsp;<br />add interface=ether1-WAN list=WAN &nbsp;<br />add interface=bridge1 list=LAN &nbsp;<br />add interface=ether6-EMERG list=LAN &nbsp;<br />add interface=ether6-EMERG list=MGMT &nbsp;<br />add interface=vlan10 list=MGMT &nbsp;<br /><br />/ip address &nbsp;<br />add address=192.168.2.1/24 interface=vlan10 network=192.168.2.0 &nbsp;<br />add address=172.16.1.1/24 interface=vlan20 network=172.16.1.0 &nbsp;<br />add address=192.168.1.2/24 interface=ether1-WAN network=192.168.1.0 &nbsp;<br />add address=10.10.0.1/24 interface=ether6-EMERG network=10.10.0.0 &nbsp;<br /><br />/ip dhcp-client &nbsp;<br />add comment=defconf interface=ether1-WAN &nbsp;<br /><br />/ip dns &nbsp;<br />set cache-size=4096KiB servers=208.67.222.222,208.67.220.220,8.8.8.8 &nbsp;<br /><br />/ip firewall address-list &nbsp;<br />add address=192.168.2.11 comment="IOT allowed" list=IOT-allowed {окей, это логично, не покрыто интерфейсом и конкретное, но не увидел, где вы это используете?} &nbsp;<br />add address=IP Admin Desktop (на vlan10) list=AdminAccess &nbsp;<br />add address=IP Admin Laptop (на vlan10) list=AdminAccess &nbsp;<br />add address=IP Admin Smartphone (на vlan10) list=AdminAccess &nbsp;<br />add address=IP Admin Desktop/laptop (на ethernet-6_EMERG) list=AdminAccess &nbsp;<br /><br />/ip firewall filter &nbsp;<br />{НУЖНА ДОРАБОТКА!} &nbsp;<br />{цепочка input} &nbsp;<br />add action=accept chain=input connection-state=established,related,untracked &nbsp;<br />add action=drop chain=input connection-state=invalid &nbsp;<br />add action=accept chain=input protocol=icmp &nbsp;<br />add action=accept chain=input comment="Разрешить админ-доступ" in-interface-list=MGMT source-address-list=AdminAccess &nbsp;<br />add action=accept chain=input comment="Разрешить DNS запросы LAN - TCP" connection-state=new dst-port=53 in-interface-list=LAN protocol=tcp &nbsp;<br />add action=accept chain=input comment="Разрешить DNS запросы LAN - UDP" connection-state=new dst-port=53 in-interface-list=LAN protocol=udp &nbsp;<br />add action=drop chain=input comment="Блокировать всё остальное" &nbsp;<br /><br />{цепочка forward} &nbsp;<br />add action=accept chain=forward comment="defconf: разрешить трафик через ipsec" ipsec-policy=in,ipsec &nbsp;<br />add action=accept chain=forward comment="defconf: разрешить исходящий ipsec" ipsec-policy=out,ipsec &nbsp;<br />add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related &nbsp;<br />add action=accept chain=forward comment="defconf: разрешить установленные, связанные и неучтённые соединения" connection-state=established,related,untracked &nbsp;<br />add action=drop chain=forward comment="defconf: блокировать некорректные" connection-state=invalid &nbsp;<br />add action=accept chain=forward comment="Включить LAN -&gt; WAN трафик" in-interface-list=LAN out-interface-list=WAN &nbsp;<br />add action=accept chain=forward comment="Разрешить Port Forwarding" {отключите, если не используете} connection-nat-state=dstnat connection-state=new in-interface-list=WAN &nbsp;<br />add action=accept chain=forward comment="Админ-доступ к подсетям" in-interface-list=MGMT out-interface-list=LAN source-address-list=AdminAccess &nbsp;<br />add action=drop chain=forward comment="Блокировать всё остальное" &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat out-interface-list=WAN &nbsp;<br />add action=masquerade chain=srcnat comment="Маскарадинг VPN трафика" src-address=192.168.89.0/24 &nbsp;<br /><br />… Что касается свитча — всё просто. Обратите внимание на два варианта bridge vlan filtering, так как мост автоматически создаст untagged порты, когда нужно. Я предпочитаю прописывать их вручную, чтобы проверить визуально конфиг и при последующей проверке. &nbsp;<br /><br />/interface bridge port &nbsp;<br />add bridge=bridgeSW frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether24-router &nbsp;<br />add bridge=bridgeSW frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether1 pvid=10 &nbsp;<br />{повторить для всех остальных портов моста} &nbsp;<br /><br />/interface bridge vlan &nbsp;<br />add bridge=bridgeSW tagged=bridgeSW,ether24-router vlan-ids=10 {если предпочитаете автоматическую настройку} &nbsp;<br />ИЛИ ........... &nbsp;<br />add bridge=bridgeSW tagged=bridgeSW,ether24-router untagged=eth1,eth2,eth2....ethR vlan-ids=20 <br />
			<i>18.04.2021 18:55:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432741</link>
			<guid>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432741</guid>
			<pubDate>Sun, 18 Apr 2021 18:55:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Ещё одна тема про проблемы с VLAN...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432740">Ещё одна тема про проблемы с VLAN...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вы правы, ether6 — это просто аварийный доступ, потому что я столько раз блокировал себе доступ к роутеру, что это стало уже скучно. Идея в том, чтобы роутер обеспечивал интернетом все устройства, подключённые по Ethernet в доме, отделял IoT-устройства от остальных ПК, давал доступ в интернет Wi-Fi-устройствам, подключённым к Ruckus AP через ether2 на самом роутере, и обеспечивал всем этому защиту с помощью файрвола. Все ПК в доме подключены к роутеру через свитч, как на схеме в моём первом посте. Всё это работало отлично, пока мне не пришлось переходить на VLAN, потому что так требует Wi-Fi точка доступа. <br />
			<i>18.04.2021 18:54:00, settecplus.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432740</link>
			<guid>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432740</guid>
			<pubDate>Sun, 18 Apr 2021 18:54:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Ещё одна тема про проблемы с VLAN...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432739">Ещё одна тема про проблемы с VLAN...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Трудно уследить, но ладно, думаю, я понял, что ты пытаешься сделать. <br />
			<i>18.04.2021 18:39:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432739</link>
			<guid>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432739</guid>
			<pubDate>Sun, 18 Apr 2021 18:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Ещё одна тема про проблемы с VLAN...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432738">Ещё одна тема про проблемы с VLAN...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Чувствую себя полным дурамой, но всё равно не работает. У меня WAN на ether1 (192.168.1.2), Ruckus на ether2, свич на ether3. Свич настроен так, что на всех портах, где подключены домашние ПК, а также на порту 24, который идёт в ether3 роутера, установлен VLAN ID 10. Фаерволл — стандартные 3 правила. С моего ПК не могу достучаться ни до какого другого ПК в локалке и до роутера тоже. Могу обратиться только к Ruckus AP. С Wi-Fi доступ есть только к устройствам, подключённым по Wi-Fi.<br /><br />/interface bridge &nbsp;<br />add name=bridge1 &nbsp;<br /><br />/interface ethernet &nbsp;<br />set [ find default-name=ether1 ] name=ether1-WAN  <br />set [ find default-name=ether2 ] name=ether2-RUCKUS  <br />set [ find default-name=ether3 ] name=ether3-SWITCH  <br />set [ find default-name=ether6 ] name=ether6-ADMIN  <br /><br />/interface vlan &nbsp;<br />add interface=bridge1 name=vlan10 vlan-id=10 &nbsp;<br />add interface=bridge1 name=vlan20 vlan-id=20 &nbsp;<br /><br />/interface list &nbsp;<br />add name=WAN &nbsp;<br />add name=LAN &nbsp;<br />add name=ADMIN &nbsp;<br /><br />/ip pool &nbsp;<br />add name=dhcp_LAN ranges=192.168.2.100-192.168.2.160 &nbsp;<br />add name=dhcp-vpn ranges=192.168.89.100-192.168.89.140 &nbsp;<br />add name=dhcp_IOT ranges=172.16.1.20-172.16.1.100 &nbsp;<br /><br />/ip dhcp-server &nbsp;<br />add address-pool=dhcp_LAN disabled=no interface=vlan10 name=dhcp-LAN &nbsp;<br />add address-pool=dhcp_IOT disabled=no interface=vlan20 name=dhcp-IOT &nbsp;<br /><br />/interface bridge port &nbsp;<br />add comment=defconf disabled=yes interface=ether1-WAN &nbsp;<br />add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether2-RUCKUS &nbsp;<br />add bridge=bridge1 frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=ether3-SWITCH &nbsp;<br />add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether4 pvid=10 &nbsp;<br />add bridge=bridge1 frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether5 pvid=10 &nbsp;<br /><br />/ip firewall connection tracking &nbsp;<br />set tcp-established-timeout=5h &nbsp;<br /><br />/ip neighbor discovery-settings &nbsp;<br />set discover-interface-list=none &nbsp;<br /><br />/interface bridge vlan &nbsp;<br />add bridge=bridge1 tagged=bridge1,ether2-RUCKUS,ether3-SWITCH untagged=ether4 vlan-ids=10 &nbsp;<br />add bridge=bridge1 tagged=bridge1,ether2-RUCKUS vlan-ids=20 &nbsp;<br /><br />/interface list member &nbsp;<br />add interface=ether1-WAN list=WAN &nbsp;<br />add interface=ether6-ADMIN list=ADMIN &nbsp;<br />add interface=bridge1 list=LAN &nbsp;<br /><br />/ip address &nbsp;<br />add address=192.168.2.1/24 interface=vlan10 network=192.168.2.0 &nbsp;<br />add address=172.16.1.1/24 interface=vlan20 network=172.16.1.0 &nbsp;<br />add address=192.168.1.2/24 interface=ether1-WAN network=192.168.1.0 &nbsp;<br />add address=10.10.0.1/24 interface=ether6-ADMIN network=10.10.0.0 &nbsp;<br /><br />/ip dhcp-client &nbsp;<br />add comment=defconf interface=ether1-WAN &nbsp;<br /><br />/ip dns &nbsp;<br />set cache-size=4096KiB servers=208.67.222.222,208.67.220.220,8.8.8.8 &nbsp;<br /><br />/ip firewall address-list &nbsp;<br />add address=172.16.1.0/24 list=IOT &nbsp;<br />add address=192.168.2.0/24 list=LAN &nbsp;<br />add address=192.168.2.11 comment="IOT allowed" list=IOT-allowed &nbsp;<br />add address=10.10.0.0/24 list=Admin &nbsp;<br /><br />/ip firewall filter &nbsp;<br />add action=accept chain=input comment="Allow input on ether-6 for Administration" in-interface=ether6-ADMIN src-address-list=Admin &nbsp;<br />add action=accept chain=input comment="Allow established, related" connection-state=established,related &nbsp;<br />add action=drop chain=input comment="Deny All input from WAN" in-interface-list=!LAN log-prefix="drop input !LAN" &nbsp;<br />add action=drop chain=forward comment="Deny new,invalid,untracked connections" connection-state=invalid,new,untracked in-interface=ether1-WAN &nbsp;<br />add action=fasttrack-connection chain=forward comment=FastTrack connection-state=established,related &nbsp;<br /><br />/ip firewall nat &nbsp;<br />add action=masquerade chain=srcnat out-interface=ether1-WAN &nbsp;<br />add action=masquerade chain=srcnat comment="Masquerade vpn traffic" src-address=192.168.89.0/24 <br />
			<i>18.04.2021 18:10:00, settecplus.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432738</link>
			<guid>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432738</guid>
			<pubDate>Sun, 18 Apr 2021 18:10:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Ещё одна тема про проблемы с VLAN...</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432737">Ещё одна тема про проблемы с VLAN...</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пытаюсь разобраться, как мигрировать с «обычной» настройки на VLAN, но честно говоря, пока не понимаю даже основ, хотя уже прочитал несколько руководств. У меня роутер RB2011, который подключен к интернету через eth1. На RB настроены два бриджа для разделения личных устройств и IoT-устройств, IP-адреса выдаются двумя DHCP-серверами (192.168.10.0/24 и 172.16.1.0/24 соответственно). Локальные устройства подключаются к интернету как по Wi-Fi, так и по Ethernet. Wi-Fi предоставляет точка доступа Ruckus R700. Хотелось бы сделать две VLAN — одну для IoT, другую для личных устройств. Обе должны иметь доступ в интернет, но IoT не должен иметь доступ к другим локальным устройствам. На Ruckus AP настроены два SSID: один для IoT, другой для личных устройств. В приложении картинка с текущим подключением. Проблема в том, что я вообще не понимаю, как перейти на VLAN, чтобы AP использовал DHCP-сервер на роутере и не приходилось делать NAT для Wi-Fi соединений... <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/mikrotik/84f1f1e36808b87182a3c0112de6ae3468c212d3.png" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>03.04.2021 18:58:00, settecplus.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432737</link>
			<guid>http://mikrotik.moscow/forum/forum57/89019-eshchye-odna-tema-pro-problemy-s-vlan.../message432737</guid>
			<pubDate>Sat, 03 Apr 2021 18:58:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
