Помогите разобраться с VLAN и поведением DHCP?
Добавлено: 08 сен 2019, 22:11
Всем доброго дня/ночи!
Замучался я с этими VLAN'ами - перебрал кучу инструкций и мурзилок, не работают они у меня :(
Что хочу сделать по смыслу:
- 192.168.100.1 (ether1) - WAN
- 192.168.1.0/24 (ether3 через коммутатор Dlink) - видеонаблюдение, там везде статические адреса
- 192.168.2.0/24 (ether2 через коммутатор Zyxel GS1100-16) - гостевая сеть (VLAN ID=2) проводная и WiFi 2.4 и 5ГГц, здесь запретить статические адреса
- 192.168.33.0/24 (ether2 через коммутатор Zyxel GS1100-16) - офисная сеть проводная и WiFi 2.4 и 5ГГц, здесь запретить DHCP, только по привязке MAC-IP
Собственно всё ) Железо - HAP ac2, вот конфигурация:
Что работает:
1. Полностью только видеонаблюдение )
2. DHCP вроде выдаёт всем что надо (там для примера только 1 комп прописан по MAC'у)
А теперь проблемы:
1. Компы и телефоны в bridge-guest не получают IP. Даже если правильный IP прописать статически, всё-равно не могут подключиться к сети ни по проводу, ни по гостевым WiFi
2. Slack не работает и по негостевым WiFi 'Office 2' и 'Office 5', хотя сайты отлично открываются
3. У меня сомнения насчёт правильной логики DHCP - как, например, там запретить статику для гостевого пула, но оставить для офисных компов?
Как я понимаю проблемы:
1. Грешил на коммутатор, но проверил в описании - он VLAN passthrough, т.е. умеет пропускать пакеты VLAN. Достаточно ли его для работы VLAN - не знаю
2. Даже если проводные клиенты не работают в VLAN из-за коммутатора, то почему гостевые интерфейсы WiFi не работают в этом же VLAN? Ведь они точно должны работать
3. Грешил на NAT "маскарад", пытался прописывать его отдельно на 192.168.2.0/24 - не помогает. В окне Bridge это выглядит как Tx уходят, а Rx всегда 0
4. Про Slack - вообще без идей. В IP/Firewall ни одного правила, я их не удалял, их там просто нет пока ещё!
Может я вообще как-то не так пытаюсь достичь поставленных целей...
Помогите, пожалуйста, понять проблемы и как их решить?
Замучался я с этими VLAN'ами - перебрал кучу инструкций и мурзилок, не работают они у меня :(
Что хочу сделать по смыслу:
- 192.168.100.1 (ether1) - WAN
- 192.168.1.0/24 (ether3 через коммутатор Dlink) - видеонаблюдение, там везде статические адреса
- 192.168.2.0/24 (ether2 через коммутатор Zyxel GS1100-16) - гостевая сеть (VLAN ID=2) проводная и WiFi 2.4 и 5ГГц, здесь запретить статические адреса
- 192.168.33.0/24 (ether2 через коммутатор Zyxel GS1100-16) - офисная сеть проводная и WiFi 2.4 и 5ГГц, здесь запретить DHCP, только по привязке MAC-IP
Собственно всё ) Железо - HAP ac2, вот конфигурация:
Код: Выделить всё
# sep/09/2019 01:38:10 by RouterOS 6.45.5
# software id = PFS6-74DN
#
# model = RBD52G-5HacD2HnD
/interface bridge
add name=bridge-guest
add name=bridge-office
/interface ethernet
set [ find default-name=ether1 ] name=ether1-wan
set [ find default-name=ether2 ] name=ether2-office
set [ find default-name=ether3 ] name=ether3-video
set [ find default-name=ether4 ] name=ether4-notused
set [ find default-name=ether5 ] name=ether5-notused
/interface wireless
set [ find default-name=wlan1 ] band=2ghz-b/g/n country=russia disabled=no frequency=auto installation=indoor mode=ap-bridge name=\
wlan2.4 ssid="Office 2"
add disabled=no keepalive-frames=disabled mac-address=76:4D:**:**:**:** master-interface=wlan2.4 multicast-buffering=disabled name=\
wlan2.4-guest ssid="Office2 (guest)" vlan-id=2 wds-cost-range=0 wds-default-cost=0 wps-mode=disabled
set [ find default-name=wlan2 ] band=5ghz-a/n/ac country=russia disabled=no installation=indoor mode=ap-bridge name=wlan5 ssid=\
"Office 5"
add disabled=no keepalive-frames=disabled mac-address=76:4D:**:**:**:** master-interface=wlan5 multicast-buffering=disabled name=\
wlan5-guest ssid="Office5 (guest)" vlan-id=2 wds-cost-range=0 wds-default-cost=0 wps-mode=disabled
/interface vlan
add interface=bridge-office name=vlan-guest vlan-id=2
/interface wireless security-profiles
set [ find default=yes ] authentication-types=wpa-psk,wpa2-psk eap-methods="" mode=dynamic-keys supplicant-identity=MikroTik
/ip hotspot profile
set [ find default=yes ] html-directory=flash/hotspot
/ip pool
add name=dhcp-pool-guest ranges=192.168.2.2-192.168.2.254
add name=dhcp-pool-video ranges=192.168.1.2-192.168.1.254
/ip dhcp-server
add address-pool=dhcp-pool-guest authoritative=after-2sec-delay bootp-support=dynamic disabled=no interface=bridge-office name=\
dhcp-office
/interface bridge port
add bridge=bridge-office interface=ether2-office
add bridge=bridge-office interface=wlan2.4
add bridge=bridge-office interface=wlan5
add bridge=bridge-guest interface=vlan-guest
add bridge=bridge-guest interface=wlan2.4-guest
add bridge=bridge-guest interface=wlan5-guest
/ip address
add address=192.168.33.1/24 comment=Office interface=bridge-office network=192.168.33.0
add address=192.168.1.1/24 comment=Video interface=ether3-video network=192.168.1.0
add address=192.168.2.1/24 comment="Guest VLAN2" interface=bridge-guest network=192.168.2.0
/ip dhcp-client
add comment="WAN (to Huawei)" dhcp-options=hostname,clientid disabled=no interface=ether1-wan
/ip dhcp-server lease
add address=192.168.33.100 client-id=1:b8:88:**:**:**:** disabled=yes mac-address=B8:88:**:**:**:** server=dhcp-office
/ip dhcp-server network
add address=192.168.2.0/24 dns-server=192.168.100.1 gateway=192.168.2.1
add address=192.168.33.0/24 dns-server=192.168.100.1 gateway=192.168.33.1
/ip firewall nat
add action=masquerade chain=srcnat out-interface=ether1-wan
1. Полностью только видеонаблюдение )
2. DHCP вроде выдаёт всем что надо (там для примера только 1 комп прописан по MAC'у)
А теперь проблемы:
1. Компы и телефоны в bridge-guest не получают IP. Даже если правильный IP прописать статически, всё-равно не могут подключиться к сети ни по проводу, ни по гостевым WiFi
2. Slack не работает и по негостевым WiFi 'Office 2' и 'Office 5', хотя сайты отлично открываются
3. У меня сомнения насчёт правильной логики DHCP - как, например, там запретить статику для гостевого пула, но оставить для офисных компов?
Как я понимаю проблемы:
1. Грешил на коммутатор, но проверил в описании - он VLAN passthrough, т.е. умеет пропускать пакеты VLAN. Достаточно ли его для работы VLAN - не знаю
2. Даже если проводные клиенты не работают в VLAN из-за коммутатора, то почему гостевые интерфейсы WiFi не работают в этом же VLAN? Ведь они точно должны работать
3. Грешил на NAT "маскарад", пытался прописывать его отдельно на 192.168.2.0/24 - не помогает. В окне Bridge это выглядит как Tx уходят, а Rx всегда 0
4. Про Slack - вообще без идей. В IP/Firewall ни одного правила, я их не удалял, их там просто нет пока ещё!
Может я вообще как-то не так пытаюсь достичь поставленных целей...
Помогите, пожалуйста, понять проблемы и как их решить?