<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Гостевая сеть: VLAN против моста]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Гостевая сеть: VLAN против моста форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Wed, 24 Jun 2026 03:56:32 +0300</pubDate>
		<item>
			<title>Гостевая сеть: VLAN против моста</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409210">Гостевая сеть: VLAN против моста</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Гостевой Wi-Fi без VLAN (к вашему сведению): <noindex><a href="http://forum.mikrotik.com/t/isolated-guest-wifi-sans-vlans/173913/1" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/isolated-guest-wifi-sans-vlans/173913/1</a></noindex> <noindex><a href="https://tangentsoft.com/mikrotik/wiki?name=Isolated%20Guest%20WiFi%20Sans%20VLANs" target="_blank" rel="nofollow" >https://tangentsoft.com/mikrotik/wiki?name=Isolated%20Guest%20WiFi%20Sans%20VLANs</a></noindex> (там же объясняется подход QuickSet) <br />
			<i>05.04.2025 18:03:00, jaclaz.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409210</link>
			<guid>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409210</guid>
			<pubDate>Sat, 05 Apr 2025 18:03:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевая сеть: VLAN против моста</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409209">Гостевая сеть: VLAN против моста</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Он работает на уровне L2, но может заглянуть внутрь Ethernet-кадра и увидеть заголовки уровней L3 (IP) и L4 (TCP/UDP), что даёт возможность фильтровать и по ним. Вот страница с документацией по бриджевому файрволу: <noindex><a href="https://help.mikrotik.com/docs/spaces/ROS/pages/328068/Bridging+and+Switching#BridgingandSwitching-BridgeFirewall" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/spaces/ROS/pages/328068/Bridging+and+Switching#BridgingandSwitching-BridgeFirewall</a></noindex>. Помните, эти уровни OSI похожи на луковую шелуху или матрёшку. L2 — самый внешний перед физическим уровнем, так что имея кадр L2, вы можете его "развернуть" и заглянуть внутрь. <br />
			<i>05.04.2025 16:44:00, anserk.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409209</link>
			<guid>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409209</guid>
			<pubDate>Sat, 05 Apr 2025 16:44:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевая сеть: VLAN против моста</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409208">Гостевая сеть: VLAN против моста</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вероятно, это более детальная настройка, чем могут обеспечить стандартные правила фильтрации фаервола, хотя, поскольку я не использую мостовые фильтры, ничего конкретного в голову не приходит. <br />
			<i>02.04.2025 18:03:00, anav.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409208</link>
			<guid>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409208</guid>
			<pubDate>Wed, 02 Apr 2025 18:03:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевая сеть: VLAN против моста</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409207">Гостевая сеть: VLAN против моста</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Спасибо за ответы. Думаю, пока оставлю всё как есть и в будущем настрою VLANы. Бридж работает на втором уровне модели OSI (MAC-адреса), а IP-файрвол — на третьем и выше (IP-адреса, TCP/UDP порты и так далее). Да, именно так, бридж работает на втором уровне, и фильтры тоже должны работать на этом уровне. Но я спрашивал о разнице между фильтрами, потому что если бридж, как мы выяснили, работает на втором уровне модели OSI, то что, к черту, там делают фильтры на основе IP? <br />
			<i>02.04.2025 16:50:00, kspr.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409207</link>
			<guid>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409207</guid>
			<pubDate>Wed, 02 Apr 2025 16:50:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевая сеть: VLAN против моста</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409206">Гостевая сеть: VLAN против моста</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			MikroTik рекомендует либо использовать Quick Set для всего и не трогать другие настройки, либо вообще не пользоваться Quick Set. По поводу использования фильтров моста для сегментации гостевой WiFi — да, это можно применить в вашем случае. Они работают за счет блокировки всех пересылаемых Ethernet-кадров с указанных беспроводных интерфейсов и на них. Поскольку WAN-интерфейс (eth1) не входит в мост, трафик WAN между eth1 и беспроводными интерфейсами не подпадает под эти фильтры. Многие обычные роутеры используют такой же подход с ebtables (файрвол на уровне L2) для гостевой WiFi-функциональности. Знаю, что некоторые роутеры Asus так делают. К тому же, для использования этих фильтров вовсе не обязательно применять Quick Set. Теперь, когда вы знаете, что они собой представляют, можно просто вручную добавить их в свою кастомную конфигурацию. При этом желательно ограничить доступ к самому роутеру через IP-файрвол, если только вы не хотите, чтобы он был доступен из гостевой сети. Самый безопасный вариант — разрешать от гостевой сети к роутеру только DHCP (UDP 67) и DNS (UDP и TCP 53) (цепочка input). Это правило файрвола остается актуальным и при использовании VLAN. По умолчанию правила файрвола не блокируют доступ к роутеру с локальной стороны. Одно важно учесть: фильтры моста довольно сильно нагружают процессор. Я использовал такие же фильтры для гостевой WiFi на hAP ac2 и заметил, что это ограничивает максимальную пропускную способность WiFi. Подробнее здесь: <noindex><a href="http://forum.mikrotik.com/t/vlans-with-wifi-qcom-ac/182887/17" target="_blank" rel="nofollow" >http://forum.mikrotik.com/t/vlans-with-wifi-qcom-ac/182887/17</a></noindex> Возможно, вас это не коснется, так как у hAP ax3 процессор чуть посильнее (но не значительно), как видно из официальных тестов. На практике это ограничение может не иметь значения, если ваша WiFi-сеть не должна работать быстрее 400 Мбит/с. <br />
			<i>01.04.2025 13:27:00, anserk.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409206</link>
			<guid>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409206</guid>
			<pubDate>Tue, 01 Apr 2025 13:27:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевая сеть: VLAN против моста</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409205">Гостевая сеть: VLAN против моста</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мост работает на уровне 2 модели OSI (MAC-адреса), а IP-файрвол — на уровнях 3 и выше (IP-адреса, TCP/UDP-порты и так далее). <noindex><a href="https://help.mikrotik.com/docs/spaces/ROS/pages/119144661/IPv4+and+IPv6+Fundamentals#IPv4andIPv6Fundamentals-OSIModel" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/spaces/ROS/pages/119144661/IPv4+and+IPv6+Fundamenta<WBR/>&shy;ls#IPv4andIPv6Fundamentals-OSIModel</a></noindex> Эта страница тоже очень помогает понять, как пакеты проходят в RouterOS: <noindex><a href="https://help.mikrotik.com/docs/spaces/ROS/pages/328227/Packet+Flow+in+RouterOS" target="_blank" rel="nofollow" >https://help.mikrotik.com/docs/spaces/ROS/pages/328227/Packet+Flow+in+RouterOS</a></noindex> <br />
			<i>01.04.2025 13:33:00, anserk.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409205</link>
			<guid>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409205</guid>
			<pubDate>Tue, 01 Apr 2025 13:33:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевая сеть: VLAN против моста</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409204">Гостевая сеть: VLAN против моста</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Недавно я начал менять конфигурацию своего роутера hAP ax3. У меня настроены два бриджа: один стандартный и другой, созданный специально для гостевой WiFi-сети. Просматривая интернет, я наткнулся на пост, где кто-то сказал, что наличие более одного бриджа на MikroTik-роутере не рекомендуется. Кроме того, в большинстве руководств по настройке гостевой WiFi на MikroTik используют VLAN, а не отдельный бридж. Всё это заставило меня задуматься, насколько оптимальна моя конфигурация и есть ли какие-то лучшие практики по выбору способа настройки гостевой WiFi-сети. <br />
			<i>18.03.2025 05:50:00, kspr.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409204</link>
			<guid>http://mikrotik.moscow/forum/forum57/86672-gostevaya-set_-vlan-protiv-mosta/message409204</guid>
			<pubDate>Tue, 18 Mar 2025 05:50:00 +0300</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
