<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: RB450g + vlan-switch]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме RB450g + vlan-switch форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Mon, 17 Aug 2026 02:32:04 -0400</pubDate>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237790">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вот перевод текста сообщения на русский язык:<br /><br />Это то, что я сделал для моей настройки, вдруг кому-то пригодится в будущем. RB450G, eth1=isp, wan dhcp client, eth2-4 bridged, ip 192.168.88.1 - порты используются только для диагностики и настройки. Здесь я отключил DHCP-сервер, потому что не хочу, чтобы какие-нибудь балбесы воткнули какие-нибудь роутеры в эти порты «по ошибке». eth5 802.1q trunk only, 802.1q tagged only, vlan2-id2, vlan3-id3 и т.д. Для каждого VLAN есть DHCP-сервер 10.1.x.x. Между LAN/VLAN отключено маршрутизация, только с LAN/VLAN стороны есть доступ в интернет через интерфейс WAN. Оставлен только winbox/ssh доступ (без www, ftp и т.п.). Это рабочая настройка, я протестировал ее с двумя VLAN, настроенными с использованием SRW224G4. &nbsp;Правила брандмауэра по умолчанию – DROP. У роутера будет публичный IP-адрес WAN. Что можно улучшить с точки зрения безопасности?<br /><br />dec/25/2013 19:00:13 by RouterOS 6.7<br /><br />/interface ethernet set [ find default-name=ether1 ] name=eth1-wan<br />set [ find default-name=ether2 ] name=eth2-lan<br />set [ find default-name=ether3 ] master-port=eth2-lan name=eth3-lan<br />set [ find default-name=ether4 ] master-port=eth2-lan name=eth4-lan<br />set [ find default-name=ether5 ] name=eth5-vlan<br /><br />/interface vlan add interface=eth5-vlan l2mtu=1516 name=vlan2-test vlan-id=2<br />add interface=eth5-vlan l2mtu=1516 name=vlan3-test vlan-id=3<br /><br />/ip hotspot user profile set [ find default=yes ] idle-timeout=none keepalive-timeout=2m mac-cookie-timeout=3d<br /><br />/ip ipsec proposal set [ find default=yes ] enc-algorithms=3des<br /><br />/ip pool add name=pool-default ranges=192.168.88.10-192.168.88.254<br />add name=pool-vlan2-test ranges=10.1.102.10-10.1.102.240<br />add name=pool-vlan3-test ranges=10.1.103.10-10.1.103.240<br /><br />/ip dhcp-server add address-pool=pool-default interface=eth2-lan name=default<br />add address-pool=pool-vlan2-test disabled=no interface=vlan2-test name= vlan2-test<br />add address-pool=pool-vlan3-test disabled=no interface=vlan3-test name= vlan3-test<br /><br />/port set 0 name=serial0<br /><br />/system logging action set 0 memory-lines=100<br />set 1 disk-lines-per-file=100<br /><br />/ip address add address=192.168.88.1/24 comment=“default configuration” interface= eth2-lan network=192.168.88.0<br />add address=10.1.102.1/24 interface=vlan2-test network=10.1.102.0<br />add address=10.1.103.1/24 interface=vlan3-test network=10.1.103.0<br /><br />/ip dhcp-client add comment=“default configuration” dhcp-options=hostname,clientid disabled= no interface=eth1-wan use-peer-ntp=no<br /><br />/ip dhcp-server network add address=10.1.102.0/24 comment=vlan2-test dns-server=10.1.102.1 gateway= 10.1.102.1<br />add address=10.1.103.0/24 comment=vlan3-test dns-server=10.1.103.1 gateway= 10.1.103.1<br />add address=192.168.88.0/24 comment=“default configuration” dns-server= 192.168.88.1 gateway=192.168.88.1<br /><br />/ip dns set allow-remote-requests=yes<br /><br />/ip dns static add address=192.168.88.1 name=router<br /><br />/ip firewall filter add chain=input comment=ping protocol=icmp<br />add chain=input comment=dns dst-port=53 protocol=udp<br />add chain=input comment=dns dst-port=53 protocol=tcp<br />add chain=input comment=dhcp dst-port=67 protocol=udp<br />add action=drop chain=input comment=“block vlans” src-address=10.0.0.0/8<br />add chain=input comment=“default configuration” connection-state=established<br />add chain=input comment=“default configuration” connection-state=related<br />add action=drop chain=input comment=“default configuration” in-interface= eth1-wan<br />add chain=forward comment= “all outbound ok, default DROP will disable inter vlan traffic” out-interface=eth1-wan<br />add chain=forward comment=“default configuration” connection-state= established<br />add chain=forward comment=“default configuration” connection-state=related<br />add action=drop chain=forward comment=“no inter-vlan” disabled=yes dst-address=10.0.0.0/8 out-interface=!eth1-wan<br />add action=drop chain=forward comment=“no inter-vlan” disabled=yes dst-address=192.168.0.0/16 out-interface=!eth1-wan<br />add action=drop chain=forward comment=“default configuration” connection-state=invalid disabled=yes<br />add action=drop chain=forward comment=“drop anyting else”<br /><br />/ip firewall nat add action=masquerade chain=srcnat comment=“default configuration” out-interface=eth1-wan to-addresses=0.0.0.0<br /><br />/ip proxy set parent-proxy=0.0.0.0<br /><br />/ip service set telnet disabled=yes<br />set ftp disabled=yes<br />set www disabled=yes<br />set api disabled=yes<br />set api-ssl disabled=yes<br /><br />/system clock set time-zone-name=Europe/Warsaw<br /><br />/system identity set name=router-serv1<br /><br />/system ntp client set enabled=yes mode=unicast primary-ntp=212.244.36.228 secondary-ntp= 212.244.36.227<br /><br />/tool mac-server set [ find default=yes ] disabled=yes<br />add interface=eth2-lan<br />add interface=eth3-lan<br />add interface=eth4-lan<br />add interface=eth5-vlan<br /><br />/tool mac-server mac-winbox set [ find default=yes ] disabled=yes<br />add interface=eth2-lan<br />add interface=eth3-lan<br />add interface=eth4-lan<br />add interface=eth5-vlan <br />
			<i>25.12.2013 21:08:00, boo9.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237790</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237790</guid>
			<pubDate>Wed, 25 Dec 2013 21:08:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237789">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Зависит от того, какая у тебя цель с NAT… но для маскировки можно сделать всё одной строкой. Возможно, захочешь добавить правила для блокировки трафика между VLAN, но это уже на твой вкус. Вот пример того, как будет выглядеть твоя финальная конфигурация… Я не знаю всех деталей твоей сети… но это должно помочь тебе начать работу.<br /><br />/interface ethernet set [ find default-name=ether1 ] master-port=none name=ether1-gateway<br />set [ find default-name=ether2 ] master-port=none name=ether2-trunk<br />set [ find default-name=ether3 ] master-port=none name=ether3-vlan2<br />set [ find default-name=ether4 ] master-port=none name=ether4 disabled=yes<br />set [ find default-name=ether5 ] master-port=none name=ether5 disabled=yes<br />/interface vlan add name=“vlanX-ether3” interface=ether2 vlan-id=X<br />[FOR EACH VLAN]<br />/interface bridge add name=bridge-vlanX<br />[FOR EACH VLAN]<br />/interface bridge port add bridge=bridge-vlan2 interface=ether3<br />add bridge=bridge-vlanX interface vlanX-ether2<br />[FOR EACH VLAN]<br />/ip pool add name=pool-vlanX ranges=192.168.X.2-192.168.X.254<br />[FOR EACH VLAN]<br />/ip dhcp-server add address-pool=vlanX disabled=no interface=bridge-vlanX name=dhcp-vlanX<br />[FOR EACH VLAN]<br />/ip address add address=192.168.X.1 interface=bridge-vlanX network=192.168.X.0<br />[FOR EACH VLAN]<br />/ip dhcp-server network add address=192.168.X.0/24 dns-server=192.168.X.1 gateway=192.168.X.1<br />[FOR EACH VLAN]<br />/ip dns set allow-remote-requests=yes<br />/ip firewall filter add chain=input protocol=icmp<br />add chain=input connection-state=established<br />add chain=input connection-state=related<br />add chain=input in-interface=bridge-vlan2<br />add chain=input action=drop<br />add chain=forward connection-state=established<br />add chain=forward connection-state=related<br />add action=drop<br />add chain=forward connection-state=invalid<br />/ip firewall nat add action=masquerade chain=srcnat out-interface=ether1-gateway to-addresses=0.0.0.0<br />/tool mac-server set [ find default=yes ] disabled=yes<br />add interface=bridge-vlan2<br />/tool mac-server mac-winbox set [ find default=yes ] disabled=yes<br />add interface=bridge-vlan2 <br />
			<i>22.12.2013 23:17:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237789</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237789</guid>
			<pubDate>Sun, 22 Dec 2013 23:17:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237788">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			@efaden большое спасибо, я нашел эту страницу <noindex><a href="http://sygard.no/2011/09/vlan-access-ports-on-mikrotik-routers/" target="_blank" rel="nofollow" >http://sygard.no/2011/09/vlan-access-ports-on-mikrotik-routers/</a></noindex> и похоже, это то же самое, что ты написал. Попробую это завтра (я в часовом поясе GMT+1), потому что сегодня у меня совсем мозг не варится. В данный момент в распоряжении только RB и 1 komp, чтобы это проверить, нужно будет достать еще один komputer и управляемый коммутатор в мою систему. Для каждого VLAN нужен только DHCP-сервер, а NAT, я так понимаю, лучше делать на порту WAN (ether1)? Cheers <br />
			<i>22.12.2013 22:43:00, boo9.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237788</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237788</guid>
			<pubDate>Sun, 22 Dec 2013 22:43:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237787">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			/interface ethernet set [find] master-port=none /interface vlan add name=“vlanX-ether3” interface=ether2 vlan-id=X [FOR EACH VLAN] /interface bridge add name=bridge-vlanX [FOR EACH VLAN] /interface bridge port add bridge=bridge-vlan2 interface=ether3 add bridge=bridge-vlanX interface vlanX-ether2 [FOR EACH VLAN]<br /><br />Затем тебе нужно настроить DHCP-сервера, правила брандмауэра, NAT и прочие необходимые настройки для каждой VLAN. Если хочешь предоставить мне удаленный доступ, я могу помочь тебе настроить это удаленно, и мы сможем пообщаться через Google Hangout, Skype или что-то подобное. Пиши мне на мой никнейм @gmail.com, если хочешь пойти этим путем. <br />
			<i>22.12.2013 21:17:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237787</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237787</guid>
			<pubDate>Sun, 22 Dec 2013 21:17:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237786">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Лично я бы сделал так… Установил бы для всех master-портов значение none. Добавил бы мосты для каждого VLAN. Добавил бы VLAN для каждого из твоих VLAN-ов в ether2 (твой транк к другому коммутатору). Добавил бы все VLAN-ы к соответствующим мостам… ещё и подключил бы ether 3 к VLAN-у управления. Отключил бы административный доступ со всех сетей, кроме моста управления… Понятно, что я имею в виду? -Эрик <br />
			<i>22.12.2013 21:10:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237786</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237786</guid>
			<pubDate>Sun, 22 Dec 2013 21:10:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237785">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Ок. Посмотрю, как вернусь к компьютеру. Отправлено с моего SCH-I545 через Tapatalk. <br />
			<i>22.12.2013 19:18:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237785</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237785</guid>
			<pubDate>Sun, 22 Dec 2013 19:18:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237784">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Моя сеть состоит из RB и управляемого коммутатора, RB подключается к провайдеру через RJ45 кабель. Провайдер &lt;==&gt; RB &lt;==&gt; управляемый-коммутатор-с-vlans rb.rsc (2.66 KB) <br />
			<i>22.12.2013 19:16:00, boo9.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237784</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237784</guid>
			<pubDate>Sun, 22 Dec 2013 19:16:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237783">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Может, выложите схему вашей сети. Отправлено с моего SCH-I545 через Tapatalk. <br />
			<i>22.12.2013 19:13:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237783</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237783</guid>
			<pubDate>Sun, 22 Dec 2013 19:13:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237782">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Выложи свою полную конфигурацию. Дам советы сегодня вечером, как только вернусь к компьютеру. Отправлено с моего SCH-I545 через Tapatalk. <br />
			<i>22.12.2013 19:02:00, efaden.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237782</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237782</guid>
			<pubDate>Sun, 22 Dec 2013 19:02:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>RB450g + vlan-switch</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237781">RB450g + vlan-switch</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			(ISP)====RB450g====(управляемый коммутатор с 8 VLAN) Вчера получил свой новенький RB450g для управления доступом в интернет в моей школе. Обновил ROS до 6.7 и прошивку до 3.10. Сегодня весь день читал про настройки Mikrotik, но не вижу просвета в этом RB-туннеле. Хочу управлять RB либо через порт ether3 (когда я в серверной), либо через VLAN2 в остальных случаях. Остальные порты ether4-5 оставлю пустыми. Значит, порт ether3 оставляю свободным и подключаю коммутатор к порту ether2 кабелем следующим образом: (ISP)===(ether1-gateway-порт)RB45(ether2)====(коммутатор). На коммутаторе я настроил порт как "tagged", чтобы VLAN-теги попадали в RB. Сейчас я застрял и сбился с толку, что делать дальше. По умолчанию настройка master/slave ether мне непонятна. Стоит ли отключить для этого "port switching"?<br /><br /> &nbsp; &nbsp;0 &nbsp; &nbsp;ether1-gateway &nbsp; &nbsp; &nbsp; 1500 D4:CA:6D:05:6A:65 enabled &nbsp; &nbsp;none &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; switch1<br /> &nbsp; &nbsp;1 R &nbsp;ether2-master-local &nbsp;1500 D4:CA:6D:05:6A:66 enabled &nbsp; &nbsp;none &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; &nbsp; switch1<br /> &nbsp; &nbsp;2 &nbsp;S ether3-slave-local &nbsp; 1500 D4:CA:6D:05:6A:67 enabled &nbsp; &nbsp;ether2-master-local &nbsp; &nbsp; &nbsp;switch1<br /> &nbsp; &nbsp;3 RS ether4-slave-local &nbsp; 1500 D4:CA:6D:05:6A:68 enabled &nbsp; &nbsp;ether2-master-local &nbsp; &nbsp; &nbsp;switch1<br /> &nbsp; &nbsp;4 &nbsp;S ether5-slave-local &nbsp; 1500 D4:CA:6D:05:6A:69 enabled &nbsp; &nbsp;ether2-master-local &nbsp; &nbsp; &nbsp;switch1<br /><br />Где можно найти туториал по VLAN с RB? Mikrotik wiki я уже перечитал. Не мог бы кто-нибудь подтолкнуть меня в правильном направлении или протянуть руку помощи?<br /><br />Cheers <br />
			<i>22.12.2013 18:52:00, boo9.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237781</link>
			<guid>http://mikrotik.moscow/forum/forum57/62046-rb450g-_-vlan_switch/message237781</guid>
			<pubDate>Sun, 22 Dec 2013 18:52:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
