<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 19 Jun 2026 04:13:19 +0300</pubDate>
		<item>
			<title>Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400047">Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Какая версия ROS установлена на вашем RB4011? Когда был внедрён HW offload, в нём была ошибка: порты CPU на коммутирующих чипах не становились tagged-участниками VLAN, если мост (порт моста, направленный к CPU) не был участником того же VLAN (хотя должен был быть, потому что порты на разных коммутаторах входили в один VLAN). Если я правильно помню, эту проблему обещали исправить. Обходной путь — назначить порт моста tagged-участником этого VLAN (хотя интерфейс VLAN не нужен). HW offload при этом продолжает работать… <br />
			<i>08.02.2025 15:46:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400047</link>
			<guid>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400047</guid>
			<pubDate>Sat, 08 Feb 2025 15:46:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400046">Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Привет, mkx! Спасибо. Твой ответ понятен. Я примерно понял, как всё должно работать, но начал сомневаться в себе, когда что-то не сработало так, как ожидал. Тем не менее, твой ответ заставил меня копнуть глубже и рассмотреть другие варианты. Вкратце, думаю, моя проблема была связана с VLAN-фильтрацией и аппаратным ускорением (hw-offload) на мультикоммутаторе RB4011.<br /><br />Хотя это уже не совсем оригинальная тема этой ветки, всё же хочу поделиться предысторией. Вот мой тестовый стенд, где VLAN-фильтрация на hAP ax не сработала, как ожидалось: RB5009 (WAN/роутер/capsman) — RB4011 — hAP ax (cap).<br /><br />Проблем не возникало, если подключаться напрямую от RB5009 к hAP ax. Так что я сузил поиск проблемы до RB4011. Раньше я этого не учитывал, потому что в предыдущем тесте проверял такую схему: RB5009 — (ether1) RB4011 (ether4) — тестовый ПК, и всё работало нормально.<br /><br />Это и вправду работало, потому что ether1 и ether4 находятся на одном чипе. Но у моего hAP ax был порт ether10 — совсем другой сетевой чип, чем ether1 на RB4011: RB5009 — (ether1) RB4011 (ether10) — hAP ax.<br /><br />Отключение аппаратного ускорения на RB4011 помогло. Замена RB4011 на старый RB962 тоже решила проблему. И, конечно, теперь, когда я знаю источник проблемы, есть много других путей, например, все подключить к одному чипу внутри RB4011, если хочется сохранить hw-offload.<br /><br />Надеюсь, это кому-то пригодится. <br />
			<i>08.02.2025 02:06:00, lzs.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400046</link>
			<guid>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400046</guid>
			<pubDate>Sat, 08 Feb 2025 02:06:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400045">Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Без обид, но тебе стоит чуть изменить тон. Ты не тот, кто изначально просил помощи, а в его посте говорилось только об устройствах AX, поэтому mkx справедливо отметил, что для устройств ac всё немного по-другому. Нет никакого смысла добавлять эту информацию сюда, в эту тему, потому что в этом контексте она совсем неуместна. Если тебе нужна именно эта информация — просто попроси. И лучше сделать это вежливо. Наверняка найдутся знающие участники, которые поделятся нужными сведениями. <br />
			<i>07.02.2025 15:28:00, holvoetn.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400045</link>
			<guid>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400045</guid>
			<pubDate>Fri, 07 Feb 2025 15:28:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400044">Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мы специально заходим на этот форум, чтобы не знать, что за «некоторые» ручные обходные пути существуют. Здорово, что ты о них знаешь и уделяешь время, чтобы их упомянуть, но лучше бы потратил это время на то, чтобы их действительно добавить. Иначе пост получается почти бессмысленным, ведь это известное серьёзное изменение/проблема для управления жизненным циклом. Не забывай при этом абстрагироваться от темы и не вставлять сравнимые фрагменты указанных различий в конфигурации. И уж точно не стоит забывать про бедолаг, которые используют устройства <noindex><a href="https://help.mikrotik.com/docs/spaces/ROS/pages/103841836/CRS1xx+2xx+series+switches+examples" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/spaces/ROS/pages/103841836/CRS1xx+2xx+series+switch<WBR/>&shy;es+examples</a></noindex> — там VLAN настроены совсем по-другому. <br />
			<i>07.02.2025 15:12:00, Joni.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400044</link>
			<guid>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400044</guid>
			<pubDate>Fri, 07 Feb 2025 15:12:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400043">Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			В общем, когда речь идет о bridge с включённым VLAN, история делится на две части, которые более-менее не связаны между собой (насколько именно — зависит от некоторых деталей конфигурации): &nbsp;<br />/interface/bridge/port — это про входящий трафик. Там задаётся PVID, который влияет на входящие нетегированные кадры. Если frame-types стоит в положение all или untagged, то нетегированные входящие кадры получают тег PVID. Если frame-types установлено в all, то кадры, уже промаркированные VID, равным PVID, принимаются и проходят дальше без изменений (ведь PVID влияет только на нетегированные входящие кадры). &nbsp;<br />/interface/bridge/vlan — это про исходящий трафик. Если порт настроен как tagged member, то кадры с соответствующим VID будут отправляться с тегом. Если как untagged member — кадры с соответствующим VID будут уходить без тега. Кадры с VID, не совпадающим ни с одним из настроенных VLAN, через такой порт не выйдут. &nbsp;<br /><br />А теперь про настройки, которые связывают пункты а) и б): &nbsp;<br />- Установка PVID на порту, согласно пункту а), автоматически добавляет порт как untagged member в указанный VLAN, согласно пункту б). &nbsp;<br />- Включение ingress-filtering=yes на порту будет фильтровать входящие кадры на этом порту в соответствии с членством порта из пункта б). Без этой настройки устройство, подключенное к порту, может "вставить" кадр с любым VID, и он будет принят на входе и доставлен соответствующим устройствам в целевом VLAN. &nbsp;<br />- Настройки из пункта б) блокируют двунаправленный трафик (но если другое устройство воспользуется той же "дырой", тогда даже двунаправленная связь между устройствами, которые предположительно находятся в разных VLAN, станет возможной). &nbsp;<br />- Значение PVID не имеет значения, если подключённое устройство передаёт кадры с тегами. Автоматическое добавление порта как untagged member VLAN из-за настройки PVID (пункт а)) отменяется, если порт при этом назначен tagged member того же VID (пункт б)). &nbsp;<br /><br />В случае капманов с datapath.vlan-id и wifi-qcom (не -ac) на CAP, Wi-Fi интерфейс действительно настраивается с pvid и frame-types=all в секции порта, но также назначается tagged member для того же VLAN. И поскольку драйвер Wi-Fi реально управляет VLAN-тегами, всё работает как задумано. &nbsp;<br /><br />Проблемы возникают с CAP, использующими wifi-qcom-ac… для них нужны некоторые ручные обходные решения. <br />
			<i>06.02.2025 14:49:00, mkx.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400043</link>
			<guid>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400043</guid>
			<pubDate>Thu, 06 Feb 2025 14:49:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400042">Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			У меня есть связанный вопрос. К автору темы: думаю, что без vlan-фильтрации это просто значит, что мост не знает о VLAN, и это работает нормально, хоть и не так безопасно. Мой вопрос касается ситуации, когда включена vlan-фильтрация. Похоже, что мои Wi-Fi интерфейсы добавляются с установленным PVID от datapath, и при этом они ещё и промаркированы тегом. Другими словами, если у моего datapath VLAN ID=4, то у Wi-Fi интерфейса PVID=4, и интерфейс в таблице VLAN тоже помечен этим VLAN. Такая настройка не работает (Wi-Fi клиент может подключаться, но получить IP не получается). Я считаю, что трафик должен входить в мост с Wi-Fi интерфейса с тегом VLAN 4. Значит, PVID не должен быть установлен (то есть по умолчанию 1). Интересно, как правильно это настроить, если хочу включить vlan-фильтрацию? <br />
			<i>06.02.2025 13:14:00, lzs.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400042</link>
			<guid>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400042</guid>
			<pubDate>Thu, 06 Feb 2025 13:14:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400041">Пытаюсь разобраться с vlan-filtering и datapath.vlan-id в capsman AX</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я пытаюсь разобраться с изоляцией VLAN при использовании CAPsMAN. Моя конфигурация: CCR2116 в роли CAPsMAN и два hAP ax2 и один hAP ax3 в качестве CAP'ов. Две Wi-Fi сети: «trusted» (vlan-id 10) и «untrusted» (vlan-id 30). <br /><br />/interface wifi datapath &nbsp;<br />add bridge=bridge bridge-horizon=10 client-isolation=yes name=untrusted-datapath vlan-id=30 &nbsp;<br />add bridge=bridge name=trusted-datapath vlan-id=10 &nbsp;<br /><br />Всё работает идеально на CAP, я могу динамически создавать интерфейсы с правильными VLAN ID: &nbsp;<br />5 D wifi1 &nbsp; &nbsp; &nbsp;bridgeLocal &nbsp; &nbsp; &nbsp; &nbsp; 10 &nbsp;0x80 &nbsp; &nbsp; &nbsp;none &nbsp;<br />6 D wifi11 &nbsp; &nbsp;bridgeLocal &nbsp; &nbsp; &nbsp; &nbsp; 30 &nbsp;0x80 &nbsp; &nbsp; &nbsp;none &nbsp;<br /><br />Но… vlan-filtering на самом мосту выставлен в «no», и мне кажется, это рушит саму идею изоляции Wi-Fi сетей. Что я упускаю? Кстати, bridge horizon из datapath тоже не применяется. <br />
			<i>01.11.2024 23:48:00, dulasau.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400041</link>
			<guid>http://mikrotik.moscow/forum/forum57/85798-pytayus-razobratsya-s-vlan_filtering-i-datapath.vlan_id-v-capsman-ax/message400041</guid>
			<pubDate>Fri, 01 Nov 2024 23:48:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
