Mikrotik rb951ui-2hnd настройка VLAN
Добавлено: 08 фев 2021, 12:08
Доброго коллеги!
Имеется Mikrotik rb951ui-2hnd. Прошу помочь разобраться как все таки нужно корректно настроить на моем устройстве vlans, а то уже вторые выходные (в свободное время сижу разбираюсь) не могу понять что я недопонимаю и что надо исправить, чтобы задача была выполнена.(
Итак.
Микротик настроен уже давно, настройки базовые, как говорится лишь бы инет раздавал и локалка работала.
Изначально настроен Bridge, в него были добавлены все 5 портов. В Adresses настроено подключение к ISP, и второй строкой к Bridge привязан 192.168.10.1/24 (адрес по которому я подключаюсь Winbox). Настроен DHCP для данной сети и NAT, ,базовые правила firewall.
----------
Теперь я хочу сделать основной Vlan на всех портах 10 (native vlan). А 4 порт сделать транковым, в него потом будет подключаться внешняя точка доступа WiFi для гостевой сети vlan 20 и сети с доступом в основную - vlan 10.
Искал, читал, смотрел видосы, как правильно настраивать, что сейчас концепция у Миктротика через bridge настраивать vlan и т.п. Ну я и начал.
Если надо будет конфу скинуть, скину, пока кратко опишу мысли и чего делал
1) В Bridge-vlan создал vlan 10 у которого tagged сам bridge1, 4 порт, а остальные untagged
2) В Bridge-vlan создал vlan 20 у которого tagged сам bridge1 и 4 порт
этим же я говорю что 4 порт будет транк, а остальные access?
3) далее в interfaces-vlan я создаю по интерфейсу для каждого vlan. Создаю указываю name=vlan10, vlanid=10, interface=bridge1.
Для 20 vlan делаю так же интерфейс с привязкой к bridge1, только vlanid=20
Я правильно понимаю, что такие vlan интерфейсы делаются для того, чтобы потом можно было маршрутизацию между vlanами настроить и адрес который я далее повешу на vlan интерфейс, будет шлюзом по умолчанию подсети vlan?
4) Ну а теперь я в Addresses создаю адрес для vlan интерфейса\сети. Создаю пока для 20vlan 192.168.20.1/24, interface=vlan20. Для vlan10 создавал чуть позже объясню почему и что мне тут не понятно.
5) Теперь надо бы DHCP сервера создать. Создал DHCP и привязал его для vlan20 и Scope к нему. А для сети 192.168.10.ххх уже был создал DHCP пока оставляю его. Но он пока привязан к Bridge1.
6) Далее я делаю привязку тегов к портам. Во 2 порт у меня воткнут мой ПК, в 3 порт ТВ приставка, 5 порт свободен. Поэтому 2 и 3 порты - vlan10. А 4 порт у меня транк. Теперь у порта 2 и 3 в Bridge-Ports на вкладке Vlan у поля PVID ставлю 10. 4 порт не трогаю там остается PVID-1.
и казалось бы почти все, последний шаг - включить у всего Бриджа Vlan Filtering чтобы он начал теги обрабатывать, но возвращаюсь теперь к пункту №4. Как понимаю я.... Надо же теперь создать интерфейс для Vlan-10. Иду в addresses и делаю интерфейс с адресом 192.168.10.1/24 для vlan10 - interface=vlan10.
Но видимо тут уже ошибка у меня и так нельзя делать? Ведь такой адрес у меня там уже есть и он привязан к Bridge1. Но как ни странно, система дает создать интерфейс с таким же адресом. Но после создания этой строки в addresses пропадает интернет! Роутер пока остается доступен.
7) Теперь мне надо DHCP сервер привязанный к бриджу у которого Scope 192.168.10.50-192.168.10.100, надо привязать к vlan10. Делаю это.
8) Удаляю из Addresses строку адреса 192.168.10.1/24 привязанную к Bridge1. Ведь у меня теперь есть такой же привязанный адрес 192.168.10.1/24 только к vlan10.
9) Включаю у всего бриджа Vlan Filtering.
Все, после этих действий роутер у меня отваливается от Winbox, не пингуется, инета естественно тоже нет. Но как ни странно, если сделать на ПК ipconfig /release и запросить новый адрес ipconfig /renew, то я получаю адрес из 10 подсети! Т.е. DHCP мне адрес дает.
При таких настройках, доступа к роутеру ни как не могу получить, но т.к. 5й порт я оставил без изменений, я перетыкиваю ПК в него и вижу в Winbox-Neigbors свой роутер с его MAC адресом, но IP у него 0.0.0.0 почему-то, но подключиться могу по MAC значит. Я так считаю, что я что-то делаю неправильно в шаге №4.
Но я не пойму почему адрес роутера становится недоступным 192.168.10.1 и Winbox-Neigbors тоже не показывает мне роутер доступным. Я же вроде кинул адрес 192.168.10.1 на vlan10 интерфейс... В общем сохранил пока такой конфиг в файлах роутера с пометкой confVlan_nowork и откатился к рабочей конфе без всех этих манипуляций до момента пока все пойму(.
Прошу прощения много написал, но если кто дочитал, буду признателен за помощь, т.к. просто хотел изъяснить ход своих мыслей и верно ли я вообще думаю как делаю).
Спасибо!
Имеется Mikrotik rb951ui-2hnd. Прошу помочь разобраться как все таки нужно корректно настроить на моем устройстве vlans, а то уже вторые выходные (в свободное время сижу разбираюсь) не могу понять что я недопонимаю и что надо исправить, чтобы задача была выполнена.(
Итак.
Микротик настроен уже давно, настройки базовые, как говорится лишь бы инет раздавал и локалка работала.
Изначально настроен Bridge, в него были добавлены все 5 портов. В Adresses настроено подключение к ISP, и второй строкой к Bridge привязан 192.168.10.1/24 (адрес по которому я подключаюсь Winbox). Настроен DHCP для данной сети и NAT, ,базовые правила firewall.
----------
Теперь я хочу сделать основной Vlan на всех портах 10 (native vlan). А 4 порт сделать транковым, в него потом будет подключаться внешняя точка доступа WiFi для гостевой сети vlan 20 и сети с доступом в основную - vlan 10.
Искал, читал, смотрел видосы, как правильно настраивать, что сейчас концепция у Миктротика через bridge настраивать vlan и т.п. Ну я и начал.
Если надо будет конфу скинуть, скину, пока кратко опишу мысли и чего делал
1) В Bridge-vlan создал vlan 10 у которого tagged сам bridge1, 4 порт, а остальные untagged
2) В Bridge-vlan создал vlan 20 у которого tagged сам bridge1 и 4 порт
этим же я говорю что 4 порт будет транк, а остальные access?
3) далее в interfaces-vlan я создаю по интерфейсу для каждого vlan. Создаю указываю name=vlan10, vlanid=10, interface=bridge1.
Для 20 vlan делаю так же интерфейс с привязкой к bridge1, только vlanid=20
Я правильно понимаю, что такие vlan интерфейсы делаются для того, чтобы потом можно было маршрутизацию между vlanами настроить и адрес который я далее повешу на vlan интерфейс, будет шлюзом по умолчанию подсети vlan?
4) Ну а теперь я в Addresses создаю адрес для vlan интерфейса\сети. Создаю пока для 20vlan 192.168.20.1/24, interface=vlan20. Для vlan10 создавал чуть позже объясню почему и что мне тут не понятно.
5) Теперь надо бы DHCP сервера создать. Создал DHCP и привязал его для vlan20 и Scope к нему. А для сети 192.168.10.ххх уже был создал DHCP пока оставляю его. Но он пока привязан к Bridge1.
6) Далее я делаю привязку тегов к портам. Во 2 порт у меня воткнут мой ПК, в 3 порт ТВ приставка, 5 порт свободен. Поэтому 2 и 3 порты - vlan10. А 4 порт у меня транк. Теперь у порта 2 и 3 в Bridge-Ports на вкладке Vlan у поля PVID ставлю 10. 4 порт не трогаю там остается PVID-1.
и казалось бы почти все, последний шаг - включить у всего Бриджа Vlan Filtering чтобы он начал теги обрабатывать, но возвращаюсь теперь к пункту №4. Как понимаю я.... Надо же теперь создать интерфейс для Vlan-10. Иду в addresses и делаю интерфейс с адресом 192.168.10.1/24 для vlan10 - interface=vlan10.
Но видимо тут уже ошибка у меня и так нельзя делать? Ведь такой адрес у меня там уже есть и он привязан к Bridge1. Но как ни странно, система дает создать интерфейс с таким же адресом. Но после создания этой строки в addresses пропадает интернет! Роутер пока остается доступен.
7) Теперь мне надо DHCP сервер привязанный к бриджу у которого Scope 192.168.10.50-192.168.10.100, надо привязать к vlan10. Делаю это.
8) Удаляю из Addresses строку адреса 192.168.10.1/24 привязанную к Bridge1. Ведь у меня теперь есть такой же привязанный адрес 192.168.10.1/24 только к vlan10.
9) Включаю у всего бриджа Vlan Filtering.
Все, после этих действий роутер у меня отваливается от Winbox, не пингуется, инета естественно тоже нет. Но как ни странно, если сделать на ПК ipconfig /release и запросить новый адрес ipconfig /renew, то я получаю адрес из 10 подсети! Т.е. DHCP мне адрес дает.
При таких настройках, доступа к роутеру ни как не могу получить, но т.к. 5й порт я оставил без изменений, я перетыкиваю ПК в него и вижу в Winbox-Neigbors свой роутер с его MAC адресом, но IP у него 0.0.0.0 почему-то, но подключиться могу по MAC значит. Я так считаю, что я что-то делаю неправильно в шаге №4.
Но я не пойму почему адрес роутера становится недоступным 192.168.10.1 и Winbox-Neigbors тоже не показывает мне роутер доступным. Я же вроде кинул адрес 192.168.10.1 на vlan10 интерфейс... В общем сохранил пока такой конфиг в файлах роутера с пометкой confVlan_nowork и откатился к рабочей конфе без всех этих манипуляций до момента пока все пойму(.
Прошу прощения много написал, но если кто дочитал, буду признателен за помощь, т.к. просто хотел изъяснить ход своих мыслей и верно ли я вообще думаю как делаю).
Спасибо!