<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Как фильтровать Wi-Fi трафик между станциями AP на фаерволе? форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 12 Aug 2026 14:28:08 -0400</pubDate>
		<item>
			<title>Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382023">Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			После всех этих лет я наконец-то разгадал эту загадку. Решение оказалось простым — отключить default-forward и выдать всем станциям маску /32 через DHCP или статическую настройку (и, вероятно, включить ip-firewall на мосту). Теперь все пакеты идут на MAC-адрес роутера, который затем фильтрует их в цепочке firewall в режиме forward. В итоге достигается ожидаемый результат — станции могут общаться друг с другом только если это разрешает firewall. Если какая-то нечестная станция вручную поставит маску /24, она вовсе не сможет связаться с другими, так что в целом это выглядит безопасно. <br />
			<i>25.08.2018 22:27:00, lapsio.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382023</link>
			<guid>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382023</guid>
			<pubDate>Sat, 25 Aug 2018 22:27:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382022">Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Хмм, наверно, я что-то очевидное упускаю. У тебя на AP изолированные L2-клиенты. На RouterOS в бридже стоит arp=local-proxy-arp, но это, кажется, не имеет значения, потому что IP-мультикаст использует заранее выделенные L2 broadcast-адреса в качестве назначения. Как это не нарушает работу IP-мультикаста, например mDNS? Я бы ожидал, что AP будет пересылать такие пакеты на другие порты бриджа, но не обратно своим клиентам. <br />
			<i>11.08.2023 01:18:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382022</link>
			<guid>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382022</guid>
			<pubDate>Fri, 11 Aug 2023 01:18:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382021">Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			local-proxy-arp не мешает вещанию и всему такому, и у меня в настройках уже годами работает без проблем. <br />
			<i>11.08.2023 00:39:00, lapsio.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382021</link>
			<guid>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382021</guid>
			<pubDate>Fri, 11 Aug 2023 00:39:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382020">Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			...несколько лет спустя... Возможно, сейчас можно запустить mDNS-ретранслятор в контейнере. Он также может отвечать за создание записей Wide Area DNS. <br />
			<i>10.08.2023 23:44:00, Kentzo.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382020</link>
			<guid>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382020</guid>
			<pubDate>Thu, 10 Aug 2023 23:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382019">Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			На самом деле я только что нашёл ещё более классное решение — просто использовать arp=local-proxy-arp. Нужно просто поставить default-forwarding=no на беспроводном интерфейсе и arp=local-proxy-arp на мосту, к которому прикреплён wlan-интерфейс и на котором есть IP-адрес. Тогда MikroTik будет отвечать на все arp-запросы своим MAC, даже если маска не /32, а, например, /24. При этом Wi-Fi-интерфейс будет блокировать прямое общение между станциями (включая arp), так что единственный arp-ответ, который получит станция, будет от роутера.<br /><br />Думаю, это может вызвать некоторые проблемы, если Wi-Fi подключён к обычному L2-широковещательному домену, потому что тогда MikroTik тоже будет отвечать на каждый arp-запрос от коммутатора, и без какого-либо фильтра может возникнуть гонка. Но, по моему мнению, это не критическая гонка. В худшем случае трафик будет идти через роутер, а не напрямую через коммутатор. Но, насколько я заметил, MikroTik отвечает на такие arp с небольшой задержкой (несколько миллисекунд), так что в большинстве случаев реальный arp будет быстрее (если только на коммутаторе не стоит фильтрация arp).<br /><br />Когда я искал решение этой задачи раньше, local-proxy-arp в MikroTik ещё не существовал, поэтому такого варианта не было. Но, видимо, теперь всё изменилось! <br />
			<i>27.08.2018 17:06:00, lapsio.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382019</link>
			<guid>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382019</guid>
			<pubDate>Mon, 27 Aug 2018 17:06:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382018">Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Как у вас с решением на /32 обстоят дела с широковещательными пакетами, такими как Bonjour и mDNS? Некоторое время назад я искал способ принудительно пропускать весь трафик станций на интерфейсе WLAN через мост, чтобы можно было делать фильтрацию на уровне моста. К сожалению, с Mikrotik это не работает, если только они не реализуют функцию hairpin в мосту (стандартный Linux-мост поддерживает hairpin) или не позволят всем станциям динамически подключаться к мосту как к портам, что может не очень хорошо вписаться в модель моста. <br />
			<i>27.08.2018 03:47:00, UpRunTech.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382018</link>
			<guid>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382018</guid>
			<pubDate>Mon, 27 Aug 2018 03:47:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382017">Как фильтровать Wi-Fi трафик между станциями AP на фаерволе?</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я хотел бы, чтобы MT фильтровал трафик AP между станциями так же, как /interface bridge может использовать IP-файрвол для контроля трафика между портами моста. Как это сделать? Я пытался отключить default-forwarding и включить ARP-proxy, так как это казалось разумной идеей, но не сработало — роутер не хотел отвечать своим MAC, если клиент запрашивал станции в той же сети. В целом, мне нужно, чтобы ПК, подключённые к AP в одной сети (с DHCP), могли общаться только по некоторым портам (22). То есть, по сути, просто пропускать L2 трафик через своего рода файрвол. Один из вариантов, как мне кажется, — заставить роутер отвечать на все ARP-запросы своим MAC, другой — как-то заставить клиентов отправлять весь трафик через gw. Слышал про хаки с /32 сетью и gw, установленным на собственный IP клиента, но похоже, это не работает с DHCP, потому что, думаю, мне пришлось бы заводить где-то 254 пула и 254 сети с правильным gw. <br />
			<i>10.05.2016 16:53:00, lapsio.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382017</link>
			<guid>http://mikrotik.moscow/forum/forum57/83976-kak-filtrovat-wi_fi-trafik-mezhdu-stantsiyami-ap-na-faervole/message382017</guid>
			<pubDate>Tue, 10 May 2016 16:53:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
