Информация
Услуги
  • Внедрение
  • Настройка
  • Поддержка
  • Ремонт
Контакты
Новинка
Распродажа
Новости
Доставка
Оплата
Загрузки
  • Прошивки
    • WinBox
    • RouterOS
    • Мобильные приложения MikroTik
    • Архив
  • RouterOS
  • Мобильные приложения MikroTik
  • Архив
Форум
Настройка
    info@mikrotik.moscow
    +7 495 320-55-52
    Заказать звонок
    Mikrotik.moscow
    Каталог
    • Акции
      Акции
    • Маршрутизаторы
      Маршрутизаторы
    • Коммутаторы
      Коммутаторы
    • Радиомосты и уличные точки доступа
      Радиомосты и уличные точки доступа
    • Wi-Fi для дома и офиса
      Wi-Fi для дома и офиса
    • LTE/5G
      LTE/5G
    • Powerline адаптеры
      Powerline адаптеры
    • IoT устройства
      IoT устройства
    • Оборудование 60 ГГц
      Оборудование 60 ГГц
    • Материнские платы RouterBOARD
      Материнские платы RouterBOARD
    • Корпуса
      Корпуса
    • Интерфейсы
      Интерфейсы
    • SFP/QSFP трансиверы
      SFP/QSFP трансиверы
    • Аксессуары
      Аксессуары
    • Антенны
      Антенны
    • Архив
      Архив
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Скачать WinBox Скачать Прошивки Форум > RouterOS Форум > SwOS Форум > Железо
    Mikrotik.moscow
    Каталог
    Войти
    0 Сравнение
    0 Избранное
    0 Корзина
    Mikrotik.moscow
    Телефоны
    +7 495 320-55-52
    Заказать звонок
    0
    0
    0
    Mikrotik.moscow
    • +7 495 320-55-52
      • Назад
      • Телефоны
      • +7 495 320-55-52
      • Заказать звонок
    • info@mikrotik.moscow
    • г. Москва, ул. Бакунинская, 84
    • Пн-Пт: 09-00 до 18-00
      Сб-Вс: выходной


    • Кабинет
    • 0 Сравнение
    • 0 Избранное
    • 0 Корзина
    Главная
    Форум
    Форум
    RouterOS
    Предоставление доступа в Интернет к VLAN.

    Предоставление доступа в Интернет к VLAN.

    Форумы: RouterOS, Аппаратное обеспечение, SwOS, Обратная связь, Объявления, Сторонние инструменты
    Поиск  Пользователи  Правила  Войти
    Страницы: 1
    RSS
    Предоставление доступа в Интернет к VLAN., RouterOS
     
    kg4peq
    Guest
    #1
    0
    23.03.2019 01:17:00
    Привет! Я новичок в RouterOS и в линейке MikroTik, и последние две недели пытался настроить работу VLAN на своем RB960PGS. Я почти на финишной прямой и уже настроил DHCP на разных VLAN, которые направлены на правильные порты. Последнее, что мне нужно сделать, это настроить связь этих VLAN с Интернетом через WAN порт. Проведя последние 24 часа, мучая правила файрвола, я в тупике. Я откатил свою конфигурацию до исходного состояния, где VLAN настроены на нужных портах и маршрутизатор раздает DHCP на каждом. VLAN 1 подключен к Интернету, как всегда. Три дополнительных VLAN должны иметь доступ к Интернету, но в остальном должны быть изолированы друг от друга: 16, 24 и 48. VLAN настроены с использованием нового метода моста (>v6.41). Я не могу понять, что делать дальше. Я пробовал настраивать правила перенаправления между интерфейсами VLAN и WAN портом, иногда даже подключая мост для разнообразия, но без успеха. Я довольно уверен, что мне нужно правило для перенаправления трафика от каждого из VLAN к WAN порту и наоборот, но у меня нет ни малейшего понятия, как это должно выглядеть. Мой прошлый опыт с файрволами (в частности, iptables) не очень помогает с MikroTik. Я прикрепил экспорт конфигурации, показывающий текущее состояние. Я был бы очень признателен за любые предложения. config.rsc (5.53 KB)
     
     
     
    kg4peq
    Guest
    #2
    0
    04.06.2019 01:27:00
    Более чем через два месяца, и я все еще с этим борюсь. (Ладно, признаю, что не потратил TON времени на это, просто достаточно, чтобы продолжать испытывать раздражение из-за этого роутера!) Снова и снова люди пишут, что это "осуществимо", и у других все работает, а поскольку я перечитал документацию, на которую ссылаются в предыдущих постах, десятки раз, я не могу понять, что я делаю не так. Правильные VLAN выходят из правильных портов роутера, но я могу получить доступ в Интернет только через VLAN 1. Роутер не откликается на пинг из других VLAN, но DHCP работает как ожидалось. may/11/2019 09:18:21 by RouterOS 6.44 software id = MD3Y-99MM model = 960PGS serial number = AD8B0991DD63 /interface bridge add admin-mac=B8:69:F4:B6:7D:6F auto-mac=no comment=defconf name=bridge vlan-filtering=yes /interface ethernet set [ find default-name=ether2 ] poe-out=off set [ find default-name=ether3 ] poe-out=off set [ find default-name=ether4 ] poe-out=off set [ find default-name=ether5 ] poe-out=off /interface vlan add comment=“VLAN 16 - Гостевой доступ” interface=bridge name=vlan16 vlan-id=16 add comment=“VLAN 24 - Беспроводные устройства” interface=bridge name=vlan24 vlan-id=24 add comment=“VLAN 48 - Для экспериментальных нужд” interface=bridge name=vlan48 vlan-id=48 /interface list add comment=defconf name=WAN add comment=defconf name=LAN add comment=“Все VLAN интерфейсы” name=all_vlan /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /ip hotspot profile set [ find default=yes ] html-directory=flash/hotspot /ip pool add comment=“VLAN 1 - По умолчанию” name=vlan1_pool ranges= 10.242.1.50-10.242.1.250 add comment=“VLAN 16 - Гостевой доступ” name=vlan16_pool ranges= 10.242.16.50-10.242.16.250 add comment=“VLAN 24 - Беспроводные устройства” name=vlan24_pool ranges= 10.242.24.50-10.242.24.250 add comment=“VLAN 48 - Для экспериментальных нужд” name=vlan48_pool ranges= 10.242.48.50-10.242.48.250 /ip dhcp-server add address-pool=vlan1_pool disabled=no interface=bridge name=vlan1_dhcp add address-pool=vlan16_pool disabled=no interface=vlan16 name=vlan16_dhcp add address-pool=vlan24_pool disabled=no interface=vlan24 name=vlan24_dhcp add address-pool=vlan48_pool disabled=no interface=vlan48 name=vlan48_dhcp /interface bridge port add bridge=bridge comment=defconf interface=ether2 add bridge=bridge comment=defconf interface=ether3 add bridge=bridge comment=defconf interface=ether4 add bridge=bridge comment=defconf interface=ether5 pvid=24 add bridge=bridge comment=defconf interface=sfp1 /interface bridge settings set allow-fast-path=no /ip neighbor discovery-settings set discover-interface-list=LAN /interface bridge vlan add bridge=bridge comment=“VLAN 1 - По умолчанию” untagged=ether2,ether3,ether4 vlan-ids=1 add bridge=bridge comment=“VLAN 16 - Гостевой доступ” tagged= ether2,ether3,ether4,bridge vlan-ids=16 add bridge=bridge comment=“VLAN 24 - Беспроводные устройства” tagged=bridge untagged=ether5 vlan-ids=24 add bridge=bridge comment=“VLAN 48 - Для экспериментальных нужд” tagged= ether2,ether3,ether4,bridge vlan-ids=48 /interface list member add comment=defconf interface=bridge list=LAN add comment=defconf interface=ether1 list=WAN add comment=“Включить VLAN 16 в all_vlan” interface=vlan16 list=all_vlan add comment=“Включить VLAN 24 в all_vlan” interface=vlan24 list=all_vlan add comment=“Включить VLAN 48 в all_vlan” interface=vlan48 list=all_vlan /ip address add address=10.242.1.1/24 comment=“VLAN 1 - По умолчанию” interface=bridge network=10.242.1.0 add address=10.242.16.1 comment=“VLAN 16 - Гостевой доступ” interface=vlan16 network=10.242.16.0 add address=10.242.24.1 comment=“VLAN 24 - Беспроводные устройства” interface=vlan24 network=10.242.24.0 add address=10.242.48.1 comment=“VLAN 48 - Для экспериментальных нужд” interface=vlan48 network=10.242.48.0 /ip dhcp-client add comment=defconf dhcp-options=hostname,clientid disabled=no interface= ether1 use-peer-dns=no /ip dhcp-server network add address=10.242.1.0/24 comment=“VLAN 1 - По умолчанию” dns-server= 8.8.4.4,8.8.8.8,10.242.1.1 gateway=10.242.1.1 netmask=24 add address=10.242.16.0/24 comment=“VLAN 16 - Гостевой доступ” dns-server= 8.8.4.4,8.8.8.8,10.242.16.1 gateway=10.242.16.1 netmask=24 add address=10.242.24.0/24 comment=“VLAN 24 - Беспроводные устройства” dns-server= 8.8.4.4,8.8.8.8,10.242.24.1 gateway=10.242.24.1 netmask=24 add address=10.242.48.0/24 comment=“VLAN 48 - Для экспериментальных нужд” dns-server= 8.8.4.4,8.8.8.8,10.242.48.1 gateway=10.242.48.1 netmask=24 /ip dns set allow-remote-requests=yes servers=8.8.4.4,8.8.8.8 /ip firewall filter add action=accept chain=input comment= “defconf: принять установленные, связанные, не отслеживаемые” connection-state= established,related,untracked add action=drop chain=input comment=“defconf: отклонить недействительные” connection-state= invalid add action=accept chain=input comment=“defconf: принять ICMP” protocol=icmp add action=drop chain=input comment=“defconf: отклонить все, что не приходит из LAN” in-interface-list=!LAN add action=accept chain=forward comment=“defconf: принять в политику ipsec” ipsec-policy=in,ipsec add action=accept chain=forward comment=“defconf: принять из политики ipsec” ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment=“defconf: ускорить” connection-state=established,related add action=accept chain=forward comment= “defconf: принять установленные, связанные, не отслеживаемые” connection-state= established,related,untracked add action=drop chain=forward comment=“defconf: отклонить недействительные” connection-state=invalid add action=drop chain=forward comment= “defconf: отклонить все из WAN, которые не DSTNATed” connection-nat-state=!dstnat connection-state=new in-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment=“defconf: маскировка” ipsec-policy=out,none out-interface-list=WAN /system clock set time-zone-name=America/New_York /system identity set name=RFRCMDHAVA02 /system ntp client set enabled=yes primary-ntp=132.163.97.5 secondary-ntp=132.163.96.5 /tool mac-server set allowed-interface-list=LAN /tool mac-server mac-winbox set allowed-interface-list=LAN
     
     
     
    mkx
    Guest
    #3
    0
    04.06.2019 05:31:00
    Правила межсетевого экрана очень строгие для трафика, исходящего из VLAN-сетей. Я бы разрешил следующее (в дополнение к тому, что у вас уже есть): /ip firewall filter
    # добавьте следующие несколько правил перед текущим правилом "add action=drop chain=input comment="defconf: drop all not coming from LAN" in-interface-list=!LAN"
    add action=accept chain=input comment="Принимать DHCP-запросы на интерфейсах VLAN" dst-port=67 protocol=udp src-port=68 in-interface-list=all_vlan
    add action=accept chain=input comment="Принимать DNS-запросы (UDP) с интерфейсов VLAN" dst-port=53 protocol=udp in-interface-list=all_vlan
    add action=accept chain=input comment="Принимать DNS-запросы (TCP) с интерфейсов VLAN" dst-port=53 protocol=tcp in-interface-list=all_vlan А теперь, вероятно, причина, по которой ваши VLAN-сети не работают: маска подсети не определена для IP-адресов, связанных с VLAN (и подразумевается, что она равна /32): /ip address add address=10.242.1.1/24 comment=“VLAN 1 - Default” interface=bridge network=10.242.1.0 > # это было правильно add address=10.242.16.1> /24 > comment=“VLAN 16 - Гостевой доступ” interface=vlan16 network=10.242.16.0 add address=10.242.24.1> /24 > comment=“VLAN 24 - Беспроводные устройства” interface=vlan24 network=10.242.24.0 add address=10.242.48.1> /24 > comment=“VLAN 48 - Экспериментальное использование” interface=vlan48 network=10.242.48.0 Мне стыдно, что я не заметил это раньше.
     
     
     
    anav
    Guest
    #4
    0
    04.06.2019 14:02:00
    Ой, теперь я это тоже вижу LOL. Обычно я ищу несоответствие между настройками интерфейса... не ожидая более элементарной ошибки оператора. Тем не менее, моя симпатия невелика, так как автор все еще использует vlan-id=1 и использует мост для DHCP... Но если это работает... P.S. Не расстраивайся, mkx, даже лучшие инженеры Boeing могут иметь неудачный день.
     
     
     
    kg4peq
    Guest
    #5
    0
    04.06.2019 21:37:00
    Ах, как здорово! Хорошо заметил по поводу брандмауэра и маски сети. Я внесу эти изменения в конфигурацию VLAN и посмотрю, что выйдет. Удивляет, что я сам этого не заметил, ведь сколько раз уже смотрел файл config.msc!
     
     
     
    kg4peq
    Guest
    #6
    0
    04.06.2019 21:39:00
    Для домашней или хоббийной установки, да, VLAN 1 работает отлично. Я открыт для других мнений, но не совсем понимаю, в чем суть, особенно в моем случае. Что касается "использования моста для DHCP" – какова альтернатива и почему она лучше? Можешь объяснить? (Я упоминал ранее, что буду вносить другие изменения в настройки, но сначала хочу увидеть, как работает базовая маршрутизация на VLAN. Нет смысла усложнять.)
     
     
     
    kg4peq
    Guest
    #7
    0
    04.06.2019 22:35:00
    Хорошо, мы близки к завершению! Трафик теперь маршрутизируется как ожидалось через VLAN. Однако все мои VLAN доступны со всех портов – VLAN 1, 16, 24 и 48 все появляются на ether2, ether3, ether4 и ether5. Кроме того, PVID не учитывается (ether5 должен иметь PVID 24, и это должен быть единственный VLAN на этом порту). jun/04/2019 18:32:29 по программному обеспечению RouterOS 6.44 id = MD3Y-99MM модель = 960PGS серийный номер = AD8B0991DD63 /interface bridge add admin-mac=B8:69:F4:B6:7D:6F auto-mac=no comment=defconf name=bridge /interface ethernet set [ find default-name=ether2 ] poe-out=off set [ find default-name=ether3 ] poe-out=off set [ find default-name=ether4 ] poe-out=off set [ find default-name=ether5 ] poe-out=off /interface vlan add comment=“VLAN 16 - Гостевой доступ” interface=bridge name=vlan16 vlan-id=16 add comment=“VLAN 24 - Беспроводные устройства” interface=bridge name=vlan24 vlan-id=24 add comment=“VLAN 48 - Экспериментальное использование” interface=bridge name=vlan48 vlan-id=48 /interface list add comment=defconf name=WAN add comment=defconf name=LAN add comment=“Все VLAN-интерфейсы” name=all_vlan /interface wireless security-profiles set [ find default=yes ] supplicant-identity=MikroTik /ip hotspot profile set [ find default=yes ] html-directory=flash/hotspot /ip pool add comment=“VLAN 1 - По умолчанию” name=vlan1_pool ranges= 10.242.1.50-10.242.1.250 add comment=“VLAN 16 - Гостевой доступ” name=vlan16_pool ranges= 10.242.16.50-10.242.16.250 add comment=“VLAN 24 - Беспроводные устройства” name=vlan24_pool ranges= 10.242.24.50-10.242.24.250 add comment=“VLAN 48 - Экспериментальное использование” name=vlan48_pool ranges= 10.242.48.50-10.242.48.250 /ip dhcp-server add address-pool=vlan1_pool disabled=no interface=bridge name=vlan1_dhcp add address-pool=vlan16_pool disabled=no interface=vlan16 name=vlan16_dhcp add address-pool=vlan24_pool disabled=no interface=vlan24 name=vlan24_dhcp add address-pool=vlan48_pool disabled=no interface=vlan48 name=vlan48_dhcp /interface bridge port add bridge=bridge comment=defconf interface=ether2 add bridge=bridge comment=defconf interface=ether3 add bridge=bridge comment=defconf interface=ether4 add bridge=bridge comment=defconf interface=ether5 pvid=24 add bridge=bridge comment=defconf interface=sfp1 /interface bridge settings set allow-fast-path=no /ip neighbor discovery-settings set discover-interface-list=LAN /interface bridge vlan add bridge=bridge comment=“VLAN 1 - По умолчанию” tagged=bridge untagged= ether2,ether3,ether4 vlan-ids=1 add bridge=bridge comment=“VLAN 16 - Гостевой доступ” tagged= ether2,ether3,ether4,bridge vlan-ids=16 add bridge=bridge comment=“VLAN 24 - Беспроводные устройства” tagged=bridge untagged=ether5 vlan-ids=24 add bridge=bridge comment=“VLAN 48 - Экспериментальное использование” tagged= ether2,ether3,ether4,bridge vlan-ids=48 /interface list member add comment=defconf interface=bridge list=LAN add comment=defconf interface=ether1 list=WAN add comment=“Включить VLAN 16 в all_vlan” interface=vlan16 list=all_vlan add comment=“Включить VLAN 24 в all_vlan” interface=vlan24 list=all_vlan add comment=“Включить VLAN 48 в all_vlan” interface=vlan48 list=all_vlan /ip address add address=10.242.1.1/24 comment=“VLAN 1 - По умолчанию” interface=bridge network=10.242.1.0 add address=10.242.16.1/24 comment=“VLAN 16 - Гостевой доступ” interface=vlan16 network=10.242.16.0 add address=10.242.24.1/24 comment=“VLAN 24 - Беспроводные устройства” interface= vlan24 network=10.242.24.0 add address=10.242.48.1/24 comment=“VLAN 48 - Экспериментальное использование” interface= vlan48 network=10.242.48.0 /ip dhcp-client add comment=defconf dhcp-options=hostname,clientid disabled=no interface= ether1 use-peer-dns=no /ip dhcp-server network add address=10.242.1.0/24 comment=“VLAN 1 - По умолчанию” dns-server= 8.8.4.4,8.8.8.8,10.242.1.1 gateway=10.242.1.1 netmask=24 add address=10.242.16.0/24 comment=“VLAN 16 - Гостевой доступ” dns-server= 8.8.4.4,8.8.8.8,10.242.16.1 gateway=10.242.16.1 netmask=24 add address=10.242.24.0/24 comment=“VLAN 24 - Беспроводные устройства” dns-server= 8.8.4.4,8.8.8.8,10.242.24.1 gateway=10.242.24.1 netmask=24 add address=10.242.48.0/24 comment=“VLAN 48 - Экспериментальное использование” dns-server= 8.8.4.4,8.8.8.8,10.242.48.1 gateway=10.242.48.1 netmask=24 /ip dns set allow-remote-requests=yes servers=8.8.4.4,8.8.8.8 /ip firewall filter add action=accept chain=input comment= “defconf: принимать установленное, связанное, не отслеживаемое” connection-state= established,related,untracked add action=drop chain=input comment=“defconf: сбросить невалидное” connection-state= invalid add action=accept chain=input comment=“defconf: принимать ICMP” protocol=icmp add action=accept chain=input comment= “Принимать DHCP запросы на VLAN интерфейсах” dst-port=67 in-interface-list= all_vlan protocol=udp src-port=68 add action=accept chain=input comment= “Принимать DNS запросы (UDP) с VLAN интерфейсов” dst-port=53 in-interface-list=all_vlan protocol=udp add action=accept chain=input comment= “Принимать DNS запросы (TCP) с VLAN интерфейсов” dst-port=53 in-interface-list=all_vlan protocol=tcp add action=drop chain=input comment=“defconf: сбросить все, что не приходит из LAN” in-interface-list=!LAN add action=accept chain=forward comment=“defconf: принимать в ipsec политика” ipsec-policy=in,ipsec add action=accept chain=forward comment=“defconf: принимать из ipsec политика” ipsec-policy=out,ipsec add action=fasttrack-connection chain=forward comment=“defconf: fasttrack” connection-state=established,related add action=accept chain=forward comment= “defconf: принимать установленное, связанное, не отслеживаемое” connection-state= established,related,untracked add action=drop chain=forward comment=“defconf: сбросить невалидное” connection-state=invalid add action=drop chain=forward comment= “defconf: сбросить все из WAN, что не NATed” connection-nat-state=!dstnat connection-state=new in-interface-list=WAN add action=accept chain=input comment=“Разрешить VLAN” in-interface-list=all_vlan add action=drop chain=forward comment=“Блокировать доступ в интернет с VLAN 48” in-interface=vlan48 out-interface-list=WAN /ip firewall nat add action=masquerade chain=srcnat comment=“defconf: маскировка” ipsec-policy=out,none out-interface-list=WAN /system clock set time-zone-name=America/New_York /system identity set name=RFRCMDHAVA02 /system ntp client set enabled=yes primary-ntp=132.163.97.5 secondary-ntp=132.163.96.5 /tool mac-server set allowed-interface-list=LAN /tool mac-server mac-winbox set allowed-interface-list=LAN
     
     
     
    Страницы: 1
    Читают тему
    +7 495 320-55-52
    info@mikrotik.moscow
    Электрозаводская, Бауманская
    Москва, ул. Бакунинская, 84с21
    Конфиденциальность Оферта
    © 2026 «Mikrotik.Moscow»
    Главная Каталог 0 Корзина 0 Избранные Кабинет 0 Сравнение Акции Контакты Услуги Бренды Отзывы Компания Лицензии Документы Реквизиты Поиск Блог Обзоры