Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • Changelogs
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    RouterOS
    Мосты через 4011

    Мосты через 4011

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Мосты через 4011, RouterOS
     
    IcePlanet
    Guest
    #1
    0
    29.12.2018 23:18:00
    Всем привет! Я не очень силён в сетях и совершенно новичок в Mikrotik. У меня есть два 4011 (один с WiFi [назовём R2], другой без [R1]). На каждом роутере порты с 6 по 10 выделены для высокоскоростного использования, поэтому я создал VideoBridge для этих портов, и этот мост аппаратно ускорен (то есть любой может общаться с кем угодно, без маршрутизации).

    На каждом роутере есть DHCP-сервер (для VideoBridge) с диапазоном .64/26 (на R1) и .128/26 (на R2). Диапазон .192/26 используется для устройств с фиксированными IP, которые могут втыкаться куда угодно — либо в R1, либо в R2. Связь между роутерами идёт в первую очередь по SFP+ оптике/10GB, а резервно — по ETH1 (если оба соединения работают, должен использоваться SFP+). Подключение к интернету идёт через ETH3 на R1 или R2 (если оба ETH3 подключены, должен использоваться ETH3 на R1).

    Сейчас застрял с двумя проблемами:  
    1. Как сделать так, чтобы устройства с фиксированными IP (диапазон .192/26) могли связываться с любыми из диапазона .0/24, независимо от того, используют ли они R1 или R2 (всегда порты 6-10), и наоборот.  
    2. Как обеспечить доступ к интернету для диапазона .0/24 (DHCP и фиксированных IP), вне зависимости от того, к какому ETH3 (R1 или R2) сейчас подключён роутер.

    Читал несколько тем про несколько шлюзов и резервные подключения к интернету. Кажется, это правильный путь, но собрать всё вместе пока не получается.

    На данный момент у меня есть аппаратно ускоренный мост, и я думал создать ещё один мост между R1 и R2, а затем на каждом роутере — мост с ETH3. Интернет-трафик планировал NAT-ить на мосту R1-R2, а уже с этого моста брать активный ETH3. Но это не сработало, потому что тогда два моста задействуют ETH1 и SFP+, что запрещено.  

    Пробовал играться с VLAN, но сразу потерял аппаратное ускорение, поэтому, похоже, всё надо делать без VLAN.

    В приложении — экспорт конфигурации R2 с настроенными административным портом и VideoBridge; сверху попытка с интернетом и мостом R1-R2 (которая не работает). Порты 1,3,4,5, фаервол и WiFi пока не настроены (я только начал).

    Есть идеи?  
    Export_R2.txt (3.99 KB)
     
     
     
    IcePlanet
    Guest
    #2
    0
    20.01.2019 15:07:00
    Хорошо, я понял, что это невозможно, решил проблему на уровне подключения так: на каждом Mikrotik есть 2 физических порта (ETH10 и SFP), подключённых к мосту, и всё обрабатывается этим мостом. Однако, если оба порта подключены одновременно, это действительно не работает. Для интернет-соединения я использую только один порт eth2 на R1.

    Сейчас я начал настраивать FW и столкнулся с проблемами сразу. Есть 2 простых правила:  
    ПРАВИЛО 1: UDP исходящий на ETH2 к портам 67 и 68  
    ПРАВИЛО 2: UDP входящий с eth2 с портов 67 и 68  

    И к этим правилам настроен DHCP-клиент для eth2.  

    Теперь, когда я подключаю этот роутер к устройству провайдера через ETH2, на исходящем соединении я получаю 0 пакетов, а на входящем — 9 (и количество растёт). Естественно, я задаюсь вопросом, как роутер может получить IP-адрес от провайдера, если он даже не запрашивает его? Спасибо за объяснение!
     
     
     
    sebastia
    Guest
    #3
    0
    20.01.2019 16:12:00
    В протоколе DHCP сервер работает на порту 67, клиент — на 68, UDP. Так что нужно сделать следующее: разрешить исходящие пакеты (chain=output) на порт 67, а для входящих (chain=input) разрешить «установленные и связанные» соединения. Отслеживание соединений (connection tracking) решит остальное. Менялась ли конфигурация на основном роутере (тот, что подключён к провайдеру)? Если да, выложи последнюю версию (/export hide-sensitive compact). Коробка провайдера делает NAT (то есть 192.168.1.0/24)?
     
     
     
    CZFan
    Guest
    #4
    0
    20.01.2019 16:15:00
    DHCP broadcast, запрос и так далее — это уровень 2, а firewall — уровень 3 в модели OSI.
     
     
     
    sebastia
    Guest
    #5
    0
    20.01.2019 16:19:00
    Протокол DHCP работает поверх UDP, основывается на IP и использует широковещательные IP-адреса при необходимости. Подробнее см. https://en.wikipedia.org/wiki/Dynamic_Host_Configuration_Protocol
     
     
     
    CZFan
    Guest
    #6
    0
    20.01.2019 16:37:00
    Правда, я не до конца всё продумал.
     
     
     
    IcePlanet
    Guest
    #7
    0
    22.01.2019 14:01:00
    Сегодня мы связали два Mikrotik-а, один из них выступал в роли провайдера (ISP), а второй был моим R1. В логе «фейкового провайдера» явно видно, что широковещательный пакет от моего Mikrotik-а идет с порта 68 на 67, НО счетчик брандмауэра остается на 0 пакетах. Что я делаю не так?
     
     
     
    nescafe2002
    Guest
    #8
    0
    22.01.2019 14:09:00
    IP-файервол не влияет на DHCP-клиент. Подробнее смотрите по ссылке: http://forum.mikrotik.com/t/firewall-rules-for-wan-interface-dhcp-firewall-rules-without-effect/124362/1
     
     
     
    sebastia
    Guest
    #9
    0
    22.01.2019 15:12:00
    Да, это так... У тебя есть DHCP-клиент? Попробуй полностью заблокировать входящий UDP трафик через фаервол. Исправлено. (для меня это новость)
     
     
     
    sebastia
    Guest
    #10
    0
    22.01.2019 15:22:00
    Принято до введения этого правила? Раньше это было необходимо, так как пакеты обрабатывались IP-файрволом. Сегодня трафик DHCP-клиента не проходит через файрвол.
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры