Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Настройка VLAN на Mikrotik

    Настройка VLAN на Mikrotik

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Настройка VLAN на Mikrotik, RouterOS
     
    joystick
    Guest
    #1
    0
    09.01.2019 14:12:00
    Всем привет! Это мой первый пост на этом форуме. Я очень доволен своим роутером MK HaP AC2. У меня в квартире подключен гигабитный интернет через PPPoE. Я купил это устройство, потому что хочу создать две отдельные сети. Моя текущая сеть — 192.168.0.0/24. Мне нужно связать один SSID и один порт устройства с IoT-устройствами. Второй порт будет подключен к управляемому коммутатору TP Link. Я также планирую подключить несколько проводных IoT-устройств, а ещё свою личную сеть. У меня есть устройства IoT, которые должны быть в отдельной сети, поэтому мой план выглядит так:

    2 SSID (по одному для каждой сети) — сделано  
    Адреса 192.168.0.0/24 и 192.168.10.0/24 (стандартная и вторая) — сделано  
    2 DHCP-сервера: один основной и второй для 192.168.10.0/24 — сделано  

    Проблема в том, что я не знаю, что делать дальше. Я успешно создал конфигурацию с двумя VLAN:  
    192.168.0.0/24 — сеть управления  
    192.168.10.0/24 — VLAN 10 для приватной сети  
    192.168.20.0/24 — VLAN 20 для IoT-устройств.  

    Всё работало нормально, но я не смог связать SSID с VLAN. Предпочёл бы оставить всего одну VLAN, если это возможно, и чтобы сеть управления совпадала с моей приватной сетью. Я не умею пользоваться CLI. Кто-нибудь может немного помочь? Спасибо за ваше время!
     
     
     
    anav
    Guest
    #2
    0
    19.02.2019 02:07:00
    Опубликуйте вашу конфигурацию здесь, чтобы мы могли помочь. /export hide-sensitive file=yourconfig
     
     
     
    joystick
    Guest
    #3
    0
    19.02.2019 19:36:00
    Спасибо, anav. Я попробовал твою конфигурацию, но, видимо, что-то сделал не так. Потом попытался следовать посту pcunite. Сделал, как там было, но оставил настройки фаервола по умолчанию, потому что при удалении всех стандартных правил видел какие-то странные логи. Сейчас роутера в сети нет — он у меня на столе. Есть ещё TP Link TL-SG108E (с поддержкой VLAN). Хочу подключить кабель с порта 4 роутера к порту 1 свича. На порту 2 свича должна быть vlan1, на порту 3 — vlan10. С порта 8 поеду на другой свич. Думаю, с настройками свича справлюсь (уже делал такое раньше). Хочу: иметь транк-порт на ether5 с такой конфигурацией, чтобы получать разные IP в двух VLAN (1 и 10). Мне понравилась идея с «приватной сетью в pvid 1». Если пинговать с каждого VLAN шлюз из другого VLAN — приходит ответ. Тут я и остановился, потому что менять настройки основного роутера каждый раз — это, мягко говоря, повод для ссоры с женой)) К NAS во втором VLAN или что-то подобное ещё не пробовал добираться. Нужно идти шаг за шагом.  

    # feb/19/2019 23:02:09 by RouterOS 6.43.7  
    # software id = 4LJ9-06RT  
    #  
    # model = RBD52G-5HacD2HnD  
    # serial number = 8FDE093Axxx  
    /interface bridge  
    add admin-mac=B8:69:F4:2F:x:x auto-mac=no comment=defconf name=bridge vlan-filtering=yes  
    /interface pppoe-client  
    add add-default-route=yes disabled=no interface=ether1 name=pppoe-out1 use-peer-dns=yes user=BV1637xxx  
    /interface wireless  
    set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-XX disabled=no distance=indoors frequency=auto mode=ap-bridge ssid=ReteaAcasaMK wireless-protocol=802.11
    set [ find default-name=wlan2 ] band=5ghz-a/n/ac channel-width=20/40/80mhz-XXXX distance=indoors frequency=auto mode=ap-bridge ssid=MikroTik-2FA7D2 wireless-protocol=802.11
    /interface vlan  
    add interface=bridge name=ReteaAcasaIoTMK_VLAN vlan-id=10  
    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  
    add name=VLAN  
    /interface wireless security-profiles  
    set [ find default=yes ] authentication-types=wpa2-psk eap-methods="" mode=dynamic-keys supplicant-identity=MikroTik
    add authentication-types=wpa2-psk eap-methods="" management-protection=allowed mode=dynamic-keys name=guest supplicant-identity=""  
    /interface wireless  
    add disabled=no mac-address=BA:69:F4:2F:A7:D1 master-interface=wlan1 name=wlan3 security-profile=guest ssid=ReteaAcasaIoTMK  
    /ip hotspot profile  
    set [ find default=yes ] html-directory=flash/hotspot
    /ip pool  
    add name=ReteaAcasaMK_POOL ranges=192.168.0.2-192.168.0.254  
    add name=ReteaAcasaIoTMK_POOL ranges=192.168.10.2-192.168.10.254  
    /ip dhcp-server  
    add address-pool=ReteaAcasaMK_POOL disabled=no interface=bridge name=ReteaAcasaMK_DHCP  
    add address-pool=ReteaAcasaIoTMK_POOL disabled=no interface=ReteaAcasaIoTMK_VLAN name=ReteaAcasaIoTMK_DHCP  
    /interface bridge port  
    add bridge=bridge comment=defconf interface=ether2  
    add bridge=bridge comment=defconf interface=ether3  
    add bridge=bridge comment=defconf interface=ether4  
    add bridge=bridge comment=defconf interface=ether5 pvid=10  
    add bridge=bridge comment=defconf interface=wlan1  
    add bridge=bridge comment=defconf interface=wlan2  
    add bridge=bridge interface=wlan3 pvid=10  
    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  
    /interface bridge vlan  
    add bridge=bridge tagged=bridge untagged=ether5,wlan3 vlan-ids=10  
    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1 list=WAN  
    add interface=pppoe-out1 list=WAN  
    add interface=ReteaAcasaIoTMK_VLAN list=VLAN  
    /ip address  
    add address=192.168.0.1/24 interface=bridge network=192.168.0.0  
    add address=192.168.10.1/24 interface=ReteaAcasaIoTMK_VLAN network=192.168.10.0  
    /ip dhcp-client  
    add comment=defconf dhcp-options=hostname,clientid interface=ether1  
    /ip dhcp-server network  
    add address=192.168.0.0/24 dns-server=192.168.0.1 gateway=192.168.0.1  
    add address=192.168.10.0/24 dns-server=8.8.8.8 gateway=192.168.10.1  
    /ip dns  
    set allow-remote-requests=yes  
    /ip dns static  
    add address=192.168.88.1 name=router.lan  
    /ip firewall filter  
    add action=accept chain=input comment="defconf: accept established,related,untracked" connection-state=established,related,untracked  
    add action=drop chain=input comment="defconf: drop invalid" connection-state=invalid  
    add action=accept chain=input comment="defconf: accept ICMP" protocol=icmp  
    add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN  
    add action=accept chain=forward comment="defconf: accept in ipsec policy" ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="defconf: accept out ipsec policy" ipsec-policy=out,ipsec  
    add action=fasttrack-connection chain=forward comment="defconf: fasttrack" connection-state=established,related  
    add action=accept chain=forward comment="defconf: accept established,related, untracked" connection-state=established,related,untracked  
    add action=drop chain=forward comment="defconf: drop invalid" connection-state=invalid  
    add action=drop chain=forward comment="defconf: drop all from WAN not DSTNATed" connection-nat-state=!dstnat connection-state=new in-interface-list=WAN  
    /ip firewall nat  
    add action=masquerade chain=srcnat comment="defconf: masquerade" ipsec-policy=out,none out-interface-list=WAN  
    /system clock  
    set time-zone-autodetect=no time-zone-name=Europe/Bucharest  
    /tool mac-server  
    set allowed-interface-list=LAN  
    /tool mac-server mac-winbox  
    set allowed-interface-list=LAN
     
     
     
    anav
    Guest
    #4
    0
    19.02.2019 20:29:00
    Привет! В целом, после быстрого просмотра всё выглядит довольно неплохо. Я бы изменил настройку DNS на сервере, чтобы она была последовательной. Сделай обе записи 192.168.0.1 и 192.168.10.0 соответственно. Добавь 8.8.8.8 (Google) или 1.1.1.1 (Cloudflare) или 208.67.220.220 (OpenDNS) или любую их комбинацию в разделе /ip dns. Затем удали стандартную статическую настройку DNS, которая у тебя стоит в IP DNS. Круто, что у тебя три WLAN, у меня на capAC обычно два WLAN, а если нужно больше — делаю виртуальные WLAN. Ладно, посмотрел ещё раз — возможно, хотя не уверен, у тебя не хватает одного правила для интерфейса VLAN на мосту… но скорее всего оно там есть по умолчанию, так как мосту присвоен pvid=1. В общем, я всё равно не понимаю, что тут может быть не так?
     
     
     
    joystick
    Guest
    #5
    0
    20.02.2019 12:48:00
    Привет, anav, спасибо за твой отзыв. Ладно, я изменю DNS… и продолжу экспериментировать с настройками. Хорошего дня!
     
     
     
    anav
    Guest
    #6
    0
    20.02.2019 16:49:00
    Еще раз посмотрел — увидел, что настройка по умолчанию все еще стоит на «yes», а ее нужно поставить в «NO».  
    add add-default-route=yes disabled=no interface=ether1 name=pppoe-out1 use-peer-dns=yes user=BV1637xxx — эта команда заставляет роутер использовать DNS провайдера, а, как я понимаю, ты хотел, чтобы весь DNS шел через 8.8.8.8 или другой DNS, который ты выбрал в настройках IP DNS.  

    Что касается портов моста, которые являются access-портами (для vlan10), то есть когда трафик приходит на роутер с тегами, а уходит с порта без тегов, — будет не лишним использовать опцию admit-frames-only в настройках порта моста, например — разрешать только нетегированный трафик для лучшей безопасности.  

    Что именно у тебя не получается сейчас? Расскажи, чтобы мы могли точнее помочь. И, пожалуйста, выложи последнюю версию конфигурации.
     
     
     
    joystick
    Guest
    #7
    0
    22.02.2019 16:16:00
    Пока что я не пользуюсь интернетом (на этом этапе, потому что держу роутер на столе). Так что основная проблема в том, что я хочу настроить транковый порт (с VLAN 1 и VLAN 10)… скажем, порт номер 4. Я использую коммутатор и хочу, чтобы порты 2-5 были в VLAN 1, а порты 6-8 — в VLAN 10.
     
     
     
    anav
    Guest
    #8
    0
    22.02.2019 19:24:00
    bridgeport eth4 мостовой интерфейс vlan tagged=bridge,eth4 vlan-id=10 Предполагается, что это отдельный коммутатор Предполагается, что это управляемый коммутатор неизвестной марки eth4 роутер идёт на eth1 коммутатора (транк порт к транк порту) порты коммутатора eth2-5 оставляем по умолчанию, без изменений порты eth6-8 — access порты, pvid установлен на vlan-id 10 (принимают нетегированные пакеты на входе, удаляют тег при выходе)
     
     
     
    joystick
    Guest
    #9
    0
    23.02.2019 10:43:00
    Хмм... значит, на ether4 у меня будет только VLAN 10, правильно? Пожалуйста, посмотри на эти две картинки. В одном случае VLAN находится под bridge, в другом тоже под bridge. Мне кажется, что нельзя добавить WLAN3 на VLAN, если VLAN находятся под ether2...
     
     
     
    anav
    Guest
    #10
    0
    23.02.2019 14:26:00
    Не совсем понятно, что изображено на второй картинке. На моё место VLANы стоило бы разместить под интерфейсом = bridge. Если бы ты хотел, чтобы эти VLANы работали на ether2, то их нужно было бы прописать в правилах bridge ports.
     
     
     
    joystick
    Guest
    #11
    0
    23.02.2019 19:37:00
    Хорошо, понятно. Для меня всё ясно. Удалю вторую конфигурацию. Начал с нуля… конфигурация без фаервола. Должно быть нормально, верно? На WLANS я не получаю правильные IP... что может быть не так? Конечно, сейчас пробую с 2 VLAN…

    /interface bridge  
    add admin-mac=B8:69:F4:xxxx auto-mac=no comment=defconf fast-forward=no name=bridge vlan-filtering=yes  
    /interface pppoe-client  
    add add-default-route=yes disabled=no interface=ether1 name=pppoe-out1 use-peer-dns=yes user=BV  
    /interface wireless  
    set [ find default-name=wlan1 ] band=2ghz-b/g/n channel-width=20/40mhz-XX disabled=no distance=indoors frequency=auto mode=ap-bridge ssid=ReteaAcasaMK10 vlan-id=10 wireless-protocol=802.11
    set [ find default-name=wlan2 ] band=5ghz-a/n/ac channel-width=20/40/80mhz-XXXX distance=indoors frequency=auto mode=ap-bridge ssid=MikroTik-2FA7D2 wireless-protocol=802.11
    add disabled=no keepalive-frames=disabled mac-address=BA:69:F4:2F:A7:D1 master-interface=wlan1 multicast-buffering=disabled name=wlan3 ssid=ReteaAcasaV20 vlan-id=20 wds-cost-range=0 wds-default-cost=0 wps-mode=disabled  
    /interface vlan  
    add interface=bridge name=vlan10 vlan-id=10  
    add interface=bridge name=vlan20 vlan-id=20  
    /interface list  
    add comment=defconf name=WAN  
    add comment=defconf name=LAN  
    /interface wireless security-profiles  
    set [ find default=yes ] authentication-types=wpa2-psk eap-methods="" mode=dynamic-keys supplicant-identity=MikroTik
    /ip pool  
    add name=dhcp ranges=192.168.0.10-192.168.0.254  
    add name=dhcp_pool1 ranges=192.168.10.2-192.168.10.254  
    add name=dhcp_pool2 ranges=192.168.20.2-192.168.20.254  
    /ip dhcp-server  
    add address-pool=dhcp disabled=no interface=bridge name=defconf  
    add address-pool=dhcp_pool1 disabled=no interface=vlan10 name=DHCPvlan10  
    add address-pool=dhcp_pool2 disabled=no interface=vlan20 name=DHCPvlan20  
    /interface bridge port  
    add bridge=bridge comment=defconf interface=ether2  
    add bridge=bridge comment=defconf interface=ether3  
    add bridge=bridge comment=defconf interface=ether4  
    add bridge=bridge comment=defconf interface=ether5  
    add bridge=bridge comment=defconf interface=wlan1  
    add bridge=bridge comment=defconf interface=wlan2  
    add bridge=bridge interface=wlan3  
    /ip neighbor discovery-settings  
    set discover-interface-list=LAN  
    /interface bridge vlan  
    add bridge=bridge tagged=ether2,wlan1 vlan-ids=10  
    add bridge=bridge tagged=ether2,wlan3 vlan-ids=20  
    /interface list member  
    add comment=defconf interface=bridge list=LAN  
    add comment=defconf interface=ether1 list=WAN  
    add interface=pppoe-out1 list=WAN  
    /ip address  
    add address=192.168.0.1/24 comment=defconf interface=ether2 network=192.168.0.0  
    add address=192.168.10.1/24 interface=vlan10 network=192.168.10.0  
    add address=192.168.20.1/24 interface=vlan20 network=192.168.20.0  
    /ip dhcp-client  
    add comment=defconf dhcp-options=hostname,clientid interface=ether1  
    /ip dhcp-server network  
    add address=192.168.0.0/24 comment=defconf gateway=192.168.0.1 netmask=24  
    add address=192.168.10.0/24 dns-server=8.8.8.8 gateway=192.168.10.1  
    add address=192.168.20.0/24 dns-server=8.8.8.8 gateway=192.168.20.1  
    /ip dns  
    set allow-remote-requests=yes  
    /ip dns static  
    add address=192.168.0.1 name=router.lan
     
     
     
    anav
    Guest
    #12
    0
    23.02.2019 19:51:00
    Ваша настройка DNS запутана, но я займусь этим позже. Есть две вещи, которые бросаются в глаза… и я предполагаю, что ваш WLAN2 не находится в VLAN (Wi-Fi для домашнего пользователя).

    /interface bridge port  
    add bridge=bridge comment=defconf interface=ether2  
    add bridge=bridge comment=defconf interface=ether3  
    add bridge=bridge comment=defconf interface=ether4  
    add bridge=bridge comment=defconf interface=ether5  
    add bridge=bridge comment=defconf interface=wlan1 admit-frames-only-untagged pvid=10  
    add bridge=bridge comment=defconf interface=wlan2  
    add bridge=bridge interface=wlan3 admit-frames-only untagged pvid=20

    /interface bridge vlan  
    add bridge=bridge tagged=ether2 untagged=wlan1 vlan-ids=10  
    add bridge=bridge tagged=ether2 untagged=wlan3 vlan-ids=20
     
     
     
    joystick
    Guest
    #13
    0
    24.02.2019 10:28:00
    Ок, поменял. Проблема осталась. Я получаю IP от 192.168.0.1... Но, как я и говорил, я пробовал конфигурацию из этого поста: http://forum.mikrotik.com/t/using-routeros-to-vlan-your-network/126489/1 И кажется, что на беспроводном интерфейсе он не ставил никакого ID... и это работало...
     
     
     
    joystick
    Guest
    #14
    0
    24.02.2019 10:35:00
    И я не уверен насчёт этого… Я попробовал твой синтаксис, но что-то тут не так…
     
     
     
    joystick
    Guest
    #15
    0
    24.02.2019 15:05:00
    И снова я здесь. Я кое-что решил: у меня правильный VLAN IP на WLAN1 и WLAN3 (vlan10 и vlan20), правильный VLAN IP на ether4 и ether5 (vlan10 на ether4 и vlan20 на ether5). Решение было в том, чтобы поставить мост на тег... а не на ether2. Не знаю, проблема ли это с коммутатором TP-LINK или нет. Я пока копаю дальше. Решения для trunk-порта у меня пока нет. => на беспроводном интерфейсе PVID не нужен.
     
     
     
    anav
    Guest
    #16
    0
    24.02.2019 15:27:00
    Рад, что у тебя есть прогресс. Хорошая схема всегда помогает, а также публикация полной конфигурации. С частями работать тяжело.
     
     
     
    joystick
    Guest
    #17
    0
    24.02.2019 15:58:00
    Похоже, я решил проблему с транковым портом... Всё работает на коммутаторе tplink. Теперь мне нужно вернуться к одной VLAN: vlan10 и стандартному pvid 1. Спасибо за всю вашу помощь. Я продолжу над этим работать, а когда всё настрою, возможно, мы обсудим проблему с DNS, о которой вы писали раньше.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры