Jump to content

Recommended Posts

Posted (edited)

Здравствуйте, друзья.
На сколько мне известно, в интернете есть три подхода к настройке vlan на mikrotik:

Первый - Настройка switch чипа через его меню (пробовал так только пару раз, матерился)

Второй - Через vlan на интерфейсе. Далее, по необходимости - бриджевание его с нужным интерфейсом, получая access порт.  (знаю что так не правильно, получаются больше одного бриджа и нагрузка идет через проц. Судя по всему, я не работал с такими конфигурациями, где это могло стать проблемой)

Третий - рекомендуемый со времен csr3** - Создаю бридж, добавляю в него все нужные порты. в Bridge vlan, добавляю vlan. В свойствах добавляю untag=bridgeX+необходимые порты для access портов, в tagged - необходимые транки. Дальнейшие настройки в interface vlan


Вопросы по третьему варианту, расставлению галочек и выбору опций Frame types.

В мануале, после активации vlan filtering на бридже, нужно выбрать вариант frame types между admit all, admit only VLAN tagged и admit only untagged and priority tagged

Для транковых портов выбираю admit only VLAN tagged, для эксес портов – admit only untagged and priority tagged.

Какие минусы если оставить как есть – admit all? Что значит priority tagged в “admit only untagged and priority tagged”?

Ну и дополнительный вопрос:
Чтобы заработали access порты, нужно заменить PVID 1 на необходимый. Если просто заменить PVID на порту, без добавления его во всех действиях выше, он не заработает как access порт для этого PVID?

 

Edited by weedman
Posted
9 часов назад, weedman сказал:

admit only untagged and priority tagged

Это значит что у кадра есть заголовок DSCP, но нет VLAN. Трогать эти настройки стоит только когда порт к малодоверенному партнёру, и хочется исключить возможность поднасрать (хотя, эта возможность есть лишь при других ошибках в конфигурации)

 

9 часов назад, weedman сказал:

Чтобы заработали access порты, нужно заменить PVID 1 на необходимый. Если просто заменить PVID на порту, без добавления его во всех действиях выше, он не заработает как access порт для этого PVID?

It depends. Точнее, зависит от свойства порта ingress-filtering. Если оно не взведено - в большинстве случаев порт будет работать как access том VLAN, что в PVID задан. Но на CPU кадры из него не попадут, то есть L2 - да, L3 - нет. Но есть железки, на которых такой порт вообще ничего не будет принимать по факту, из-за особенностей свитча (CRS1xx вроде)

 

 

Posted

Самый правильный подход - это один бридж и во вкладке вланы рулим. Если не понятно читаем официальные доки или смотрим курсы микротовода всея руси Козлова Романа. Он эти темы разжевывал не один раз.

Posted
31 минуту назад, seregaelcin сказал:

Самый правильный подход - это один бридж и во вкладке вланы рулим.

Оно так и есть. На порту можно указать только один влан, например если это абонентский порт и на нем нужно снимать тэг.

 

Если это транковый порт, тогда можно ничего не настраивать, данные и так через него пойдут, а можно в списке вланов добавлять правила с указаниями какие номера куда могут ходить. Достаточно стенд на столе собрать и "потыкать" - ничего сложного нет.

 

Еще нужно mac-server отключить на не нужных портах, отображение списка соседей и т.п.

Posted

mac-server отключить НЕ нужно. После включения vlan-filtering на bridge клиенты, которые поддключены к access протами уже не видит по МАС ничего, кроме GW. И подключение по МАС не возможно. И транковые порты тоже настраивать нужно. Подключение по МАС или по ИР после включения vlan-filtering на bridge доступно только по MGMT vlan. В процессе настройки желательнрвывести один порт, допустим 24, из bridge и настраивать подключаясь по МАС через этот порт.

Но сааб95 это неосилил.

Выше уже написали смотреть официальную документацию и ролики Козлова Романа.

Posted
В 07.02.2026 в 11:22, mafijs сказал:

Но сааб95 это неосилил.

У нас IPoE на всей сети, куда уж там.

 

В какой-нито дальней тупиковой ветки сети можно воткнуть хоть RB750 и на нем раздать услугу для 4-х клиентов. Или через сотовый модем подключить абонента со своим адресом где угодно. А тут вланы какие-то обсуждают=)

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.

×
×
  • Create New...
На сайте используются файлы cookie и сервисы аналитики для корректной работы форума и улучшения качества обслуживания. Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie и с Политикой конфиденциальности.