Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Проблема с маршрутизацией VLAN

    Проблема с маршрутизацией VLAN

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Проблема с маршрутизацией VLAN, RouterOS
     
    BlueTechnomage
    Guest
    #1
    0
    19.12.2018 23:07:00
    У меня проблема с маршрутизацией VLAN. Я обновил прошивку на роутере, и до этого всё работало нормально. У меня маршрутизатор hex routerboard. VLAN5 настроен на ether2-master-local, а после обновления создался bridge1, который состоит из master порта, и теперь VLAN5 находится под bridge1. IP-адрес роутера 192.168.4.1/24 с DHCP, а VLAN5 — 10.2.0.1/24, но DHCP там нет, все устройства в VLAN5 настроены с статическими IP в диапазоне 10.2.0.xxx. В настройках NAT в фаерволе у меня следующее:

    [//ip firewall nat> print
    Flags: X - отключен, I - некорректен, D - динамический  
    0 ;;; стандартная конфигурация  
    chain=srcnat action=masquerade out-interface=ether1-gateway  
     
    1 ;;; winp-app  
    chain=dstnat action=dst-nat to-addresses=10.2.0.20 to-ports=4418  
    protocol=tcp dst-port=4418 log=no log-prefix=""  

    /interface vlan> print  
    Flags: X - отключен, R - запущен  
    # NAME MTU ARP VLAN-ID INTERFACE  
    0 R winp-app Vlan5 1500 включен 5 bridge1  

    / ip address> print  
    Flags: X - отключен, I - некорректен,  
    # ADDRESS NETWORK  
    0 ;;; стандартная конфигурация  
    192.168.4.1/24 192.168.4.0  
    1 10.2.0.1/24 10.2.0.0  
    2 D xxx.xxx.xxx.xxx/24 xxx.xxx.xxx  

    ]

    Из интернета всё работает — если в браузере ввести публичный IP-адрес http://xxx.xxx.xxx.xxx:4418, то попадаешь на веб-интерфейс устройства.

    Но когда я ввожу http://xxx.xxx.xxx.xxx:4418, я вижу, что пакеты доходят до NAT winp-app на этом порту, который я настроил на роутере, но страница веб-интерфейса не загружается.

    В чём может быть проблема? Что я делаю не так и как это исправить?

    Буду очень благодарен за помощь.
     
     
     
    mkx
    Guest
    #2
    0
    03.01.2019 09:20:00
    У тебя есть что-то в /interface bridge vlan? Чтобы vlan5 работал, там тоже должна быть какая-то настройка. Кроме того, в /interface bridge нужно выставить vlan-filtering=yes, но только после того, как будет настроен bridge vlan. Твой RB работает как обычный коммутатор, пока не настроишь VLANы — и это нормально для простого переключения и мостового режима. Но если хочешь, чтобы RB активно участвовал в определённом VLAN, ему нужна конфигурация VLAN.
     
     
     
    BlueTechnomage
    Guest
    #3
    0
    03.01.2019 20:37:00
    Вот что у меня получилось для моста:

    [//interface bridge
    add name=bridge1 protocol-mode=none pvid=5 vlan-filtering=yes
    /interface bridge port
    add bridge=bridge1 interface=ether2
    add bridge=bridge1 interface=ether3
    add bridge=bridge1 interface=ether4
    add bridge=bridge1 interface=ether5
    /interface bridge vlan
    add bridge=bridge1 vlan-ids=5]
     
     
     
    mkx
    Guest
    #4
    0
    03.01.2019 21:15:00
    Тебе нужно решить, будет ли bridge отмечен как tagged или untagged участник VLAN 5 (в каком-то старом экспорте конфигурации ты создавал vlan-интерфейс для vlan-id=5 на bridge, но в последнем экспорте на том же bridge стоит pvid=5). Рекомендую использовать tagged вариант. Единственная настройка в /interface bridge vlan сделана неправильно. Правильно должно быть что-то вроде этого:

    /interface bridge vlan  
    add bridge=bridge tagged=bridge,ether2,ether3 untagged=ether4,ether5 vlan-ids=5

    /interface vlan  
    add interface=bridge name=vlan5 vlan-id=5

    Я предполагаю, что ты будешь использовать ether2 и ether3 как транковые порты для подключения управляемых коммутаторов, а ether4 и ether5 как access-порты для той же VLAN (для подключения ПК). Настраивай под свои нужды.

    Стоит добавить IP-настройки (адрес 10.2.0.1/24, DHCP-сервер и т.п.) на интерфейс vlan5. А ether1 — это WAN-порт.
     
     
     
    BlueTechnomage
    Guest
    #5
    0
    15.01.2019 16:24:00
    @mkx Ты спросил: «Есть ли что-нибудь в /interface bridge vlan?» VLAN5 там работает, значит, должна быть какая-то настройка. Кроме того, в /interface bridge должно быть vlan-filtering=yes… но только после того, как настроен bridge vlan. Я поставил vlan-filtering=yes. Но теперь ты говоришь:

    /interface bridge vlan add bridge=bridge tagged=bridge,ether2,ether3 untagged=ether4,ether5 vlan-ids=5  
    /interface vlan add interface=bridge name=vlan5 vlan-id=5

    Но при этом не нужно ставить vlan-filtering=yes. Я немного запутался, сейчас отключил. Ты прав насчёт того, что ether2 и ether3 — это транковые порты, а ether4 и ether5 — access-порты для одного и того же VLAN, чтобы подключать компьютеры.

    На ether2 стоит коммутатор, который подключен к ПК, получающим IP из подсети 192.168.88.0/24 с RB. А ether3 идёт на управляемый коммутатор, он в VLAN5 и у устройств там IP из диапазона 10.2.0.xxx, которые назначены статически. Компьютеры на ether2, ether4 и ether5 должны иметь доступ к vlan5. Ещё мне нужен интернет на vlan5, чтобы иметь доступ к 10.2.0.5:4418. Этот адрес я добавил в фаервол.

    Ещё один момент: если я подключаю контроллер к ether3, он начинает работать, поэтому я подключил 5-портовый неуправляемый коммутатор к ether3, к нему — контроллер и управляемый коммутатор, и всё заработало. Можно оставить этот 5-портовый свитч там, если больше нечего пробовать.
     
     
     
    anav
    Guest
    #6
    0
    15.01.2019 17:26:00
    Ну, давайте сравнивать более честно. Советую обновить ваш роутер до версии 6.43.8 перед продолжением.

    Подтвердите, пожалуйста, следующее:

    ether2 — подключен к управляемому коммутатору, в вашей схеме нужен только трафик vlan5 на этом порте  
    ether3 — подключен, по-видимому, к неуправляемому коммутатору для подключения ПК с домашней сетью (192.168.88.x)  
    ether4 — ??  
    ether5 — ??  

    У вас есть дополнительное требование, чтобы пользователи на ether3, 4 и 5 могли подключаться к устройствам vlan5? Вы имели в виду конкретное устройство или все устройства? Не понимаю, зачем вообще vlan5? Если всем пользователям роутера нужен доступ к vlan5, почему бы не сделать одну сеть? Однако, если нужно разрешить односторонний трафик — от пользователей к vlan5, но не наоборот — тогда такой подход имеет смысл. То же можно сделать через DMZ-подобную сеть, отделённую мостом или в отдельном мосту, чтобы не было связи на уровне 2-го уровня, но роутер мог маршрутизировать трафик между ними там, где нужно (LAN в DMZ, но не наоборот).

    Что эффективнее для CPU роутера и производительности — это уже выше моего понимания.

    Хорошо, предполагаем, что подход с одним мостом самый эффективный. Представляю следующее. Обратите внимание: пока не подтверждено, я предположил, что только ether2 — транковый порт, и не совсем ясно, как настраивать порт моста. Если поставить "принимать только помеченные кадры", я думаю, это значит входящий трафик с управляемого коммутатора и при этом не будет блокировать LAN-трафик, чтобы он выходил через порт 2 к управляемому коммутатору.

    ++++++++++++++++++++++++++++++++++++++++++++++++++++++++++

    /interface bridge add admin-mac= auto-mac=no comment=defconf name=bridge protocol-mode=none vlan-filtering=yes  
    /interface vlan add interface=bridge name=vlan5 vlan-id=5  
    /interface bridge port add bridge=bridge1 interface=ether2 frames-admit-only-tagged packets ingress-filtering=yes (транковый порт, подключённый к управляемому коммутатору)  
    add bridge=bridge1 interface=ether3  
    add bridge=bridge1 interface=ether4  
    add bridge=bridge1 interface=ether5  
    /interface bridge vlan add bridge=bridge tagged=bridge, ether2 untagged=ether3, ether4, ether5 vlan-ids=5  
    /interface list member add comment=defconf interface=eth1 list=WAN  
    add interface=bridge list=LAN  
    add interface=vlan5 list=LAN

    /ip dhcp-server add address-pool=dhcp-HomeLAN disabled=no interface=bridge lease-time=1d name=HoMeLAN  
    add address-pool=dhcp_vlan5 disabled=no interface=vlan5 lease-time=1d name=WinpServer

    /ip pool add name=dhcp-HomeLAN ranges=192.168.88.2-192.168.88.100 (например)  
    add name=dhcp_vlan5=10.0.2.5-10.0.2.50 (например)

    /ip address add address=192.168.88.1/24 interface=bridge network=192.168.88.0  
    add address=10.0.2.?/24 interface=vlan5 network=10.0.2.? (не уверен, как правильно это оформить, ваша нотация отличается от той, что я знаю)

    /ip dhcp-server network add address=192.168.0.0/24 comment=HomeNetwork dns-server=192.168.0.1 gateway=192.168.0.1  
    add address=10.0.2.?/24 comment=WinpNetwork dns-server=10.0.2.? gateway=10.0.2.?

    /IP firewall filter add action=accept chain=forward comment="Allow Port Forwarding" connection-nat-state=dstnat (это правило в цепочке FORWARD нужно, чтобы правила переадресации портов работали)

    /IP firewall filter add action=accept chain=forward comment="LAN to VLAN Access" src-address=192.168.88.0/24 out-interface=vlan5 (это позволит всем ПК в LAN обращаться к устройствам VLAN)

    /ip firewall nat add action=dst-nat chain=dstnat comment=WinpAccess-tcp dst-port=4418 in-interface=WAN protocol=tcp to-addresses=10.0.2.5 (если у вас есть список разрешённых внешних IP, нужно создать firewall address list и тогда изменить правило так: add … src-address-list=Allowed_External_Users)
     
     
     
    mkx
    Guest
    #7
    0
    16.01.2019 10:42:00
    Извини, но в моей последней конфигурации я не заменял всю настройку целиком, а только указал нужные изменения. Так что конфиг (по сравнению с тем, что ты выложил в сообщении №9 выше) будет выглядеть так:  
    /interface bridge  
    add name=bridge1 protocol-mode=none vlan-filtering=yes  
    /interface bridge port  
    add bridge=bridge1 interface=ether2  
    add bridge=bridge1 interface=ether3  
    add bridge=bridge1 interface=ether4  
    add bridge=bridge1 interface=ether5  
    /interface bridge vlan  
    add bridge=bridge tagged=bridge,ether2,ether3 untagged=ether4,ether5 vlan-ids=5  
    /interface vlan  
    add interface=bridge name=vlan5 vlan-id=5  

    Это при условии, что коммутатор, подключенный к ether2, — управляемый или соединяет устройства, которые понимают, что делать с кадрами с VLAN-тегами.
     
     
     
    BlueTechnomage
    Guest
    #8
    0
    18.01.2019 23:35:00
    Спасибо, mkx, попробую это сделать в понедельник.
     
     
     
    BlueTechnomage
    Guest
    #9
    0
    22.01.2019 23:30:00
    Так что всё равно не сработало. И в разделе /ip address я добавляю  
    add address=192.168.88.1/24 comment="default configuration" interface=bridge1 network=192.168.88.0  
    add address=10.2.0.1/24 comment="Winp App" interface="Vlan5" network=10.2.0.0  
    А если я меняю на  
    /ip address  
    add address=192.168.88.1/24 comment="default configuration" interface=bridge1 network=192.168.88.0  
    add address=10.2.0.1/24 comment="Winp App" interface=bridge1 network=10.2.0.0  
    То всё работает, и я могу добраться до 10.2.0.5. Но тогда IP-адрес на роутере меняется на 10.2.0.1.
     
     
     
    mkx
    Guest
    #10
    0
    23.01.2019 09:42:00
    Я запутался. Пожалуйста, предоставь полную настройку — вывод команды /export hide-sensitive с замаскированными публичными адресами. Вставь её в
    Код
     … 
    здесь. Я смотрю на схему сети из одного из твоих первых постов, и там не хватает информации: для чего используется IP-адрес 192.168.88.1? Это LAN роутера? К каким портам роутера подключен (простой?) коммутатор к югу от роутера и управляемый коммутатор к востоку? Передаётся ли VLAN с ID=5 по соединению между роутером и управляемым коммутатором? Передаётся ли только этот VLAN или по тому же каналу есть и неразмеченный трафик? Как настроен управляемый коммутатор по части VLAN? Если ты можешь подключиться к 10.2.0.5, когда адрес роутера 10.2.0.1 назначен на мост, значит, с VLAN что-то очень серьёзно неправильно настроено… и необязательно проблема на роутере RB.
     
     
     
    BlueTechnomage
    Guest
    #11
    0
    23.01.2019 20:25:00
    @mkx Вот конфигурация

    /interface bridge  
    add admin-mac=D4:CA:6D:C4:01:44 arp=reply-only auto-mac=no comment="создано с master порта" name=bridge1 vlan-filtering=yes

    /interface ethernet  
    set [ find default-name=ether1 ] mac-address=D4:CA:6D:C4:01:43 name=ether1-gateway
    set [ find default-name=ether2 ] mac-address=D4:CA:6D:C4:01:44 name=ether2-master-local
    set [ find default-name=ether3 ] mac-address=D4:CA:6D:C4:01:45 name=ether3-slave-local
    set [ find default-name=ether4 ] mac-address=D4:CA:6D:C4:01:46 name=ether4-slave-local
    set [ find default-name=ether5 ] mac-address=D4:CA:6D:C4:01:47 name=ether5-slave-local

    /interface vlan  
    add interface=bridge1 name="Winp App Vlan5" vlan-id=5

    /interface list  
    add name=mactel  
    add name=mac-winbox  
    add name=WAN  
    add name=LAN

    /interface wireless security-profiles  
    set [ find default=yes ] supplicant-identity=MikroTik

    /ip dhcp-server  
    add add-arp=yes authoritative=after-2sec-delay disabled=no interface=bridge1 lease-time=3d name=default

    /ip hotspot profile  
    set [ find default=yes ] html-directory=flash/hotspot

    /ip ipsec proposal  
    set [ find default=yes ] enc-algorithms=3des

    /ip pool  
    add name=default-dhcp ranges=192.168.88.10-192.168.88.254

    /system logging action  
    set 0 memory-lines=100  
    set 1 disk-file-name=log disk-lines-per-file=100

    /interface bridge port  
    add bridge=bridge1 interface=ether3-slave-local  
    add bridge=bridge1 interface=ether4-slave-local  
    add bridge=bridge1 interface=ether5-slave-local  
    add bridge=bridge1 interface=ether2-master-local

    /interface bridge vlan  
    add bridge=bridge1 tagged=ether2-master-local,ether3-slave-local untagged=ether4-slave-local,ether5-slave-local vlan-ids=5

    /interface list member  
    add interface=bridge1 list=mactel  
    add interface=ether3-slave-local list=mactel  
    add interface=bridge1 list=mac-winbox  
    add interface=ether4-slave-local list=mactel  
    add interface=ether3-slave-local list=mac-winbox  
    add interface=ether5-slave-local list=mactel  
    add interface=ether4-slave-local list=mac-winbox  
    add interface=ether5-slave-local list=mac-winbox  
    add interface=ether1-gateway list=WAN  
    add list=mac-winbox  
    add interface=bridge1 list=LAN

    /ip address  
    add address=192.168.88.1/24 comment="стандартная конфигурация" interface=bridge1 network=192.168.88.0  
    add address=10.2.0.1/24 comment="Winp app Vlan5" interface="Winp App Vlan5" network=10.2.0.0

    /ip dhcp-client  
    add comment="стандартная конфигурация" dhcp-options=hostname,clientid disabled=no interface=ether1-gateway

    /ip dhcp-server lease  
    add address=192.168.88.239 comment=ETVE31-PC mac-address=C8:1F:66:45:60:48 server=default  
    add address=192.168.88.158 comment=ETVE29-PC mac-address=E4:F4:C6:3B:03:BB server=default  
    add address=192.168.88.171 comment=ETVE30-PC mac-address=C4:04:15:6E:33:D8 server=default  
    add address=192.168.88.142 comment=ETVE5-Laptop mac-address=00:25:B3:76:59:66 server=default

    /ip dhcp-server network  
    add address=192.168.88.0/24 comment="стандартная конфигурация" dns-server=192.168.88.1 gateway=192.168.88.1

    /ip dns  
    set allow-remote-requests=yes servers=8.8.8.8,8.8.4.4

    /ip dns static  
    add address=192.168.88.1 name=router

    /ip firewall filter  
    add action=accept chain=input comment="стандартная конфигурация" protocol=icmp  
    add action=accept chain=input comment="стандартная конфигурация" connection-state=established,related  
    add action=drop chain=input comment="стандартная конфигурация" connection-state="" in-interface=ether1-gateway  
    add action=fasttrack-connection chain=forward comment="стандартная конфигурация" connection-state=established,related ipsec-policy=in,ipsec  
    add action=accept chain=forward comment="стандартная конфигурация" connection-state=established,related  
    add action=drop chain=forward comment="стандартная конфигурация" connection-state=invalid  
    add action=drop chain=forward comment="стандартная конфигурация" connection-nat-state=!dstnat connection-state=new in-interface=ether1-gateway

    /ip firewall nat  
    add action=masquerade chain=srcnat comment="стандартная конфигурация" out-interface=ether1-gateway  
    add action=dst-nat chain=dstnat comment="Winp app порт" dst-port=4418 protocol=tcp to-addresses=10.2.0.5 to-ports=4418

    /ip service  
    set telnet disabled=yes  
    set ftp disabled=yes  
    set www disabled=yes  
    set ssh disabled=yes  
    set api disabled=yes  
    set winbox address=192.168.88.142/32  
    set api-ssl disabled=yes

    /ip smb shares  
    set [ find default=yes ] directory=/pub

    /system clock  
    set time-zone-autodetect=no time-zone-name=America/Chicago

    /system logging  
    add topics=firewall

    /system routerboard settings  
    set silent-boot=no

    Зачем нужен IP-адрес 192.168.88.1? Это LAN IP маршрутизатора?  
    Да, IP адрес маршрутизатора на стороне LAN — 192.168.88.1.

    К каким портам маршрутизатора подключены (неуправляемый?) коммутатор к югу от маршрутизатора и управляемый коммутатор к востоку?  
    С маршрутизатора ether2 идет на порт 1 управляемого коммутатора, который к востоку от маршрутизатора.  
    С маршрутизатора ether3 идет на порт 1 неуправляемого коммутатора (к югу от маршрутизатора).

    Южнее маршрутизатора присутствует VLAN с ID=5, который передается по соединению между маршрутизатором и управляемым коммутатором?  
    Да.

    Только этот VLAN или по той же линии проходят теги и без тегов?  
    Да, оба варианта — и тегированный VLAN 5, и нетегированные данные — идут по одному и тому же каналу.

    Как конфигурирован управляемый коммутатор по VLAN?  
    Все порты коммутатора настроены с тегами для VLAN 5.

    Я еще внимательно посмотрю конфигурацию коммутатора после этого. Спасибо большое за помощь.  
    mkx
     
     
     
    mkx
    Guest
    #12
    0
    23.01.2019 21:38:00
    Вот упущение в вашей конфигурации:  
    /interface bridge vlan add bridge=bridge1 tagged=bridge1, ether2-master-local,ether3-slave-local untagged=ether4-slave-local,ether5-slave-local vlan-ids=5  
    Если вы хотите, чтобы VLAN-трафик доходил до интерфейса моста, то он должен быть указан как (tagged) участник этой VLAN.
     
     
     
    BlueTechnomage
    Guest
    #13
    0
    25.01.2019 17:44:00
    Спасибо за всю вашу помощь и терпение. mkx Теперь всё работает.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры