Настройка VLAN на Микротик, нужна помощь знатоков!
Добавлено: 15 апр 2021, 11:53
Доброго дня!
Есть 951G-2HnD (используется как роутер) и RB952Ui-5ac2nD (используется как точка доступа), между ними свитч HP
Все интерфейсы обоих устройств в бридже, на роутере по-факту активен только ether2, через который он подключен к свитчу
Сеть не разделена VLAN-ами
Понадобилось организовать на точке доступа гостевой wifi - что я сделал
На точке доступа
Создал на интерфейсе wlan1 виртуальный интерфейс wlan_guest, на бридже создал интерфейс vlan99 (VLAN ID =99) и включил VLAN Filtering
После чего, на бридже добавил порты ether3 (через него точка доступа подключена к свитчу) и bridge в VLAN ID =99 как tagged, wlan_guest в VLAN ID =99 как untagged
В родной VLAN ID =1 все порты добавились автоматом
Активировал на интерфейсе vlan99 dhcp-клиент
На роутере
На бридже создал интерфейс vlan99 (VLAN ID =99) и включил VLAN Filtering
После чего, на бридже добавил порты ether2 (через него роутер подключенн к свитчу) и bridge в VLAN ID =99 как tagged, wlan_guest в VLAN ID =99 как untagged
В родной VLAN ID =1 порты добавились автоматом
Активировал на интерфейсе vlan99 dhcp-сервер
На свитче HP настроил порты, к которым подключен роутер и точка доступа как транки для VLAN ID =99 (как untagged для VLAN ID =1 включены по умолчанию)
При такой настройке в принципе все работает, клиенты виртуальной точки доступа получают свои IP-параметры по DHCP, поднятом на интерфейсе vlan99 роутера, остальные хосты по DHCP поднятом на бридже
Однако меня смущает необходимость добавления порта бриджа в VLAN ID =99 как tagged (как только убираю его, все перестает работать), так как в ВИКИ https://wiki.mikrotik.com/wiki/Manual:Bridge_VLAN_Table это делается только для физического порта (у меня ether2)
К тому же, при такой настройке клиенты гостевой точки доступа по-дефолту имеют доступ к роутеру и основную подсеть (VLAN ID =1)
Я ограничил им доступ правилами firewall в цепочке forward и input, но все же терзают сомнения в адекватности моей конфигурации (первый раз настраиваю VLAN) и очень нужны коменты опытных товарищей;)
Заранее благодарен за любые комментарии!
Есть 951G-2HnD (используется как роутер) и RB952Ui-5ac2nD (используется как точка доступа), между ними свитч HP
Все интерфейсы обоих устройств в бридже, на роутере по-факту активен только ether2, через который он подключен к свитчу
Сеть не разделена VLAN-ами
Понадобилось организовать на точке доступа гостевой wifi - что я сделал
На точке доступа
Создал на интерфейсе wlan1 виртуальный интерфейс wlan_guest, на бридже создал интерфейс vlan99 (VLAN ID =99) и включил VLAN Filtering
После чего, на бридже добавил порты ether3 (через него точка доступа подключена к свитчу) и bridge в VLAN ID =99 как tagged, wlan_guest в VLAN ID =99 как untagged
В родной VLAN ID =1 все порты добавились автоматом
Активировал на интерфейсе vlan99 dhcp-клиент
На роутере
На бридже создал интерфейс vlan99 (VLAN ID =99) и включил VLAN Filtering
После чего, на бридже добавил порты ether2 (через него роутер подключенн к свитчу) и bridge в VLAN ID =99 как tagged, wlan_guest в VLAN ID =99 как untagged
В родной VLAN ID =1 порты добавились автоматом
Активировал на интерфейсе vlan99 dhcp-сервер
На свитче HP настроил порты, к которым подключен роутер и точка доступа как транки для VLAN ID =99 (как untagged для VLAN ID =1 включены по умолчанию)
При такой настройке в принципе все работает, клиенты виртуальной точки доступа получают свои IP-параметры по DHCP, поднятом на интерфейсе vlan99 роутера, остальные хосты по DHCP поднятом на бридже
Однако меня смущает необходимость добавления порта бриджа в VLAN ID =99 как tagged (как только убираю его, все перестает работать), так как в ВИКИ https://wiki.mikrotik.com/wiki/Manual:Bridge_VLAN_Table это делается только для физического порта (у меня ether2)
К тому же, при такой настройке клиенты гостевой точки доступа по-дефолту имеют доступ к роутеру и основную подсеть (VLAN ID =1)
Я ограничил им доступ правилами firewall в цепочке forward и input, но все же терзают сомнения в адекватности моей конфигурации (первый раз настраиваю VLAN) и очень нужны коменты опытных товарищей;)
Заранее благодарен за любые комментарии!