Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Множество провайдеров SXT / отдельные DHCP-серверы

    Множество провайдеров SXT / отдельные DHCP-серверы

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Множество провайдеров SXT / отдельные DHCP-серверы, RouterOS
     
    korg
    Guest
    #1
    0
    29.06.2019 17:38:00
    Привет, мне нужно настроить следующее: у меня есть два SXT LTE с разными провайдерами (SIM-картами). Каждый из этих SXT должен обеспечить подключение к интернету для двух разных подсетей: офисной и гостевой. 3011 должен выполнять функции роутера и предоставлять DHCP-серверы для этих двух подсетей. Теперь два AP должны предоставить две WLAN сети с этими подсетями. Я понимаю, что нужно управлять интернет-трафиком с этих двух SXT, но... и вот мой вопрос: как мне настроить 3011, то есть мой роутер, чтобы он мог обеспечивать разные подсети на VLAN? Итак, SXT1 → DHCP1/VLAN10 → WLAN1 SXT2 → DHCP2/VLAN20 → WLAN2 Вот картинка: Я буду очень благодарен за любую помощь. Korg
     
     
     
    korg
    Guest
    #2
    0
    15.07.2019 15:36:00
    Привет, Синди, вот мой код… GW: /interface bridge add name=WIFI-br0 protocol-mode=none add name=bridge1 /interface ethernet set [ find default-name=ether7 ] comment=“AP 1” name=AP1-NET-eth7 speed= 100Mbps set [ find default-name=ether8 ] comment=AP2 name=AP2-NET-eth8 speed=100Mbps set [ find default-name=ether5 ] name=MGMT-eth5 speed=100Mbps set [ find default-name=ether9 ] comment=“sxt tele2” name=WAN1-eth9-Tele2 speed=100Mbps set [ find default-name=ether10 ] comment=“sxt vip” name=WAN2-eth10-VIP speed=100Mbps set [ find default-name=ether1 ] speed=100Mbps set [ find default-name=ether2 ] speed=100Mbps set [ find default-name=ether3 ] speed=100Mbps set [ find default-name=ether4 ] speed=100Mbps set [ find default-name=ether6 ] speed=100Mbps set [ find default-name=sfp1 ] advertise= 10M-half,10M-full,100M-half,100M-full,1000M-half,1000M-full /interface vlan add interface=WIFI-br0 name=WIFI-CORP-VLAN20 vlan-id=20 add interface=WIFI-br0 name=WIFI-GUEST-VLAN30 vlan-id=30 /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /ip pool add name=POOL_VLAN20_CORP ranges=10.0.20.10-10.0.20.254 add name=POOL_VLAN30_GUESTS ranges=172.16.30.10-172.16.31.254 add name=POOL_MGMT_VLAN10 ranges=10.254.10.10-10.254.10.100 /ip dhcp-server add address-pool=POOL_VLAN20_CORP disabled=no interface=WIFI-CORP-VLAN20 lease-time=4h name=DHCP_VLAN20_CORP add address-pool=POOL_VLAN30_GUESTS disabled=no interface=WIFI-GUEST-VLAN30 name=DHCP_VLAN30_GUEST add address-pool=POOL_MGMT_VLAN10 disabled=no interface=WIFI-br0 name= DHCP_VLAN10_MGMT /interface bridge port add bridge=bridge1 interface=ether2 add bridge=WIFI-br0 interface=ether3 add bridge=bridge1 interface=ether4 add bridge=WIFI-br0 interface=AP1-NET-eth7 add bridge=WIFI-br0 interface=AP2-NET-eth8 add bridge=WIFI-br0 interface=MGMT-eth5 /interface bridge vlan add bridge=WIFI-br0 tagged=AP1-NET-eth7,AP2-NET-eth8 untagged=WIFI-br0 vlan-ids=“” /ip address add address=10.0.20.1/24 comment=“WIFI VLAN 20 корпоративная сеть” interface= WIFI-CORP-VLAN20 network=10.0.20.0 add address=172.16.30.1/23 comment=“WIFI VLAN 30 гостевая сеть” interface= WIFI-GUEST-VLAN30 network=172.16.30.0 add address=10.254.10.1/24 comment=“Управление VLAN 10” interface=WIFI-br0 network=10.254.10.0 add address=192.168.250.1/24 comment=“Интерконнект WAN1” interface= WAN1-eth9-Tele2 network=192.168.250.0 add address=192.168.251.1/24 comment=“Интерконнект WAN2” interface= WAN2-eth10-VIP network=192.168.251.0 /ip dhcp-client add dhcp-options=hostname,clientid disabled=no interface=bridge1 /ip dhcp-server network add address=10.0.20.0/24 dns-server=10.0.20.1 gateway=10.0.20.1 netmask=24 add address=10.254.10.0/24 dns-server=10.254.10.1 gateway=10.254.10.1 netmask=24 add address=172.16.30.0/23 dns-server=172.16.30.1 gateway=172.16.30.1 netmask=23 /ip dns set allow-remote-requests=yes servers=208.67.222.222,208.67.222.220 /ip firewall address-list add address=10.0.20.0/24 list=NET_VLAN20_CORP add address=172.16.30.0/23 list=NET_VLAN30_GUEST /ip firewall filter add action=accept chain=input connection-state=established,related add action=drop chain=input connection-state=invalid add action=accept chain=input comment=“Разрешить входящие на mikrotik” dst-port= 22,80,8291 in-interface=WIFI-br0 protocol=tcp add action=accept chain=input comment= “Разрешить DHCP, DNS, NTP только из внутренних сетей” dst-port=123,53,67,68 in-interface=!WAN1-eth9-Tele2 protocol=udp add action=accept chain=input comment= “Разрешить DHCP, DNS, NTP только из внутренних сетей” dst-port=53,123,67,68 in-interface=!WAN2-eth10-VIP protocol=udp add action=accept chain=input comment=“Разрешить Ping” protocol=icmp add action=drop chain=input comment= “ГЛОБАЛЬНОЕ ЗАПРЕЩЕНИЕ НЕ ДВИГАЙ И НЕ ИЗМЕНЯЙ ЭТО” add action=accept chain=forward connection-state=established,related add action=drop chain=forward connection-state=invalid add action=accept chain=forward in-interface=WIFI-GUEST-VLAN30 out-interface= WAN1-eth9-Tele2 add action=accept chain=forward in-interface=WIFI-CORP-VLAN20 out-interface= WAN2-eth10-VIP add action=drop chain=forward comment= “ГЛОБАЛЬНОЕ ЗАПРЕЩЕНИЕ НЕ ДВИГАЙ И НЕ ИЗМЕНЯЙ ЭТО” /ip firewall mangle add action=route chain=prerouting comment=GUEST dst-address-type=!local passthrough=yes route-dst=192.168.250.2 src-address=172.16.30.0/23 add action=route chain=prerouting comment=CORP dst-address-type=!local passthrough=yes route-dst=192.168.251.2 src-address=10.0.20.0/24 /ip firewall nat add action=masquerade chain=srcnat out-interface=WAN1-eth9-Tele2 add action=masquerade chain=srcnat out-interface=WAN2-eth10-VIP /ip route add distance=1 gateway=192.168.251.2 add distance=1 gateway=192.168.250.2 /ip service set telnet disabled=yes set ftp disabled=yes set ssh disabled=yes set api disabled=yes set api-ssl disabled=yes /ip ssh set allow-none-crypto=yes forwarding-enabled=remote /system clock set time-zone-name=Europe/Zagreb /system identity set name=“MT 3011” /system ntp client set enabled=yes primary-ntp=161.53.123.5 один SXT: /interface lte set [ find ] mac-address=AC:FF:FF:00:00:00 mtu=1500 name=lte1 network-mode= lte /interface ethernet set [ find default-name=ether1 ] advertise= 10M-half,10M-full,100M-half,100M-full,1000M-half,1000M-full set [ find default-name=ether2 ] advertise= 10M-half,10M-full,100M-half,100M-full,1000M-half,1000M-full /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /ip hotspot profile set [ find default=yes ] html-directory=flash/hotspot /ip address add address=192.168.251.2/24 comment=“Интерконнект WAN2” interface=ether1 network=192.168.251.0 /ip dns set allow-remote-requests=yes /ip firewall filter add action=accept chain=input connection-state=established,related add action=drop chain=input connection-state=invalid add action=accept chain=input dst-port=80,22,8291 in-interface=ether1 protocol=tcp add action=accept chain=forward connection-state=established,related add action=drop chain=forward connection-state=invalid add action=accept chain=forward in-interface=ether1 out-interface=lte1 add action=accept chain=input dst-port=80,22,82 in-interface=ether1 protocol= tcp /ip firewall nat add action=masquerade chain=srcnat out-interface=lte1 /ip service set telnet disabled=yes set ftp disabled=yes set ssh disabled=yes set api disabled=yes set api-ssl disabled=yes /ip ssh set allow-none-crypto=yes forwarding-enabled=remote /system clock set time-zone-name=Europe/Zagreb /system identity set name=“SXT A1” /tool graphing interface add /tool graphing resource add. Пожалуйста, дай мне свои мысли. korg
     
     
     
    korg
    Guest
    #3
    0
    23.07.2019 12:00:00
    Привет, Синди, ты видела мой код? Спасибо, Korg.
     
     
     
    sindy
    Guest
    #4
    0
    23.07.2019 19:38:00
    Да, я видел, но посчитал это слишком сложным для анализа в отведенное время, а потом забыл об этом. Ты один из немногих людей в мире, кто напрямую назначает IP-адрес шлюза, а не маршрутизацию, используя правило mangle. Эта часть говорит о том, что ты не совсем понял, как обрабатываются VLAN на мостах: /interface bridge vlan add bridge=WIFI-br0 tagged=AP1-NET-eth7,AP2-NET-eth8 untagged=WIFI-br0 vlan-ids="". Вышеупомянутая секция конфигурации определяет, для каждого VLAN или группы VLAN, будет ли данный порт помечен (транковый) или не помечен (акцессный) членом этого VLAN или группы; так как только один VLAN может работать без тега на порту, каждый VLAN с хотя бы одним акцессным портом должен иметь отдельную строку в этой секции. В твоем случае ничего не произойдет, если ты передашь кадры с тегом VLAN 20 на порт, к которому подключен ubnt для гостевой сети, так как он просто их проигнорирует. Все (два) порта моста используют кадры без тегов для доставки управляющей подсети. Так что в целом тебе никогда не нужно тегировать/нетегировать кадры при входе/выходе из моста, также тебе не нужно определять, какой VLAN будет входить через какой порт, поэтому тебе не нужен vlan-filtering=yes на мосту, и, следовательно, тебе не нужна указанная выше секция. Остальное в порядке. Это можно было бы сделать с помощью VRF, где каждый из двух /interface vlan будет в своем собственном VRF вместе с соответствующим WAN, а управление будет использовать «нормальную» маршрутизацию. Преимущество VRF заключается в том, что для обеспечения утечек между VRF требуется специальная конфигурация, в то время как с обычной маршрутизацией тебе нужен файрвол, чтобы предотвратить утечки между подсетями, и тот факт, что тебе не нужны правила mangle, которые немного или сильно замедляют процесс, в зависимости от того, нуждаешься ли ты в fasttracking или нет. Но так как мы говорим о 3011, нагружая его так, что ты смог бы извлечь выгоду из использования fasttracking всего только с двумя LTE uplink'ами, кажется не реалистичным для меня.
     
     
     
    korg
    Guest
    #5
    0
    24.07.2019 10:43:00
    Спасибо тебе... Я понимаю... Можешь, возможно, опираясь на свой опыт... изменить мой код, предложив свои идеи? VLAN и так далее... Моя логика была такой: у меня есть мост, и эти два порта VLAN20_Office и VLAN30_Guests должны быть с тегами... а MGMT без тега... или... если сможешь... может, напиши мне (на почту) с какими-то советами... все равно спасибо за помощь... korg
     
     
     
    sindy
    Guest
    #6
    0
    24.07.2019 11:40:00
    Как уже было сказано, я не думаю, что ваша настройка VLAN неправильная с учетом вашей конкретной ситуации. Если вас беспокоит производительность (что, как уже упоминалось, не должно быть актуальной проблемой, если основной маршрутизатор — это 3011, а каналы связи — просто LTE), и вы хотите использовать ускоренную обработку, вам нужно избавиться от правил mangle как класса, потому что ускоренная обработка игнорирует правила mangle (наряду с другими этапами обработки брандмауэра). Из двух возможных способов учитывать источник при маршрутизации, я бы не рискнул разрабатывать ненадежную настройку VRF без предварительного тестирования, так как я не занимаюсь этим ежедневно. Так что вы можете использовать /ip route rule для назначения routing-mark / выбора таблицы маршрутизации (которые по сути являются разными названиями одного и того же). Все вышесказанное (кроме части с VRF) уже подробно предлагалось в моем посте #10.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры