1
bridge в котором 2-3-5 интерфейсы
1
dhcp висит на bridge в котором vlan2 и eth4
Виталий Каверзин
всем привет, я правильно поступаю или нет - нужно прокинуть порт во вне, в файерволе во вкладке nat прописываю порт назначения и ардрес машины и правилах файервола открывай тот порт который прокидываю верно делаю?
Maxim
dhcp висит на bridge в котором vlan2 и eth4
vlan2 на каком интерфейсе? на бридже?
1
vlan2 на втором бридже, на котором собраны 2-3-5 eth
1
pvid указал на untagged-интерфейсе? в bridge верно tagged/untagged?
эти настройки вообще не крутил, до этого все работало, затем обновил прошивку и всё перестало работать
Maxim
а есть схема сети в которой всё это используется? Я просто не могу представить себе задачу и как можно влан из одного бриджа закинуть в другой... и поянть при этом поведение вполне логичной железки
1
и теперь вот такая штука, когда добавлен 4 eth
Maxim
да, все верно
Правило dst-nat в таблице nat.
Виталий Каверзин
Правило dst-nat в таблице nat.
прописал src port указал , входной интерфейс указал в action dst-nat и ардерс машины и порт
Maxim
прописал src port указал , входной интерфейс указал в action dst-nat и ардерс машины и порт
Если порты не меняются, то их не стоит указывать. Правило будет менять 80 порт на 80, тратя на это некоторые ресурсы.
Виталий Каверзин
1
а есть схема сети в которой всё это используется? Я просто не могу представить себе задачу и как можно влан из одного бриджа закинуть в другой... и поянть при этом поведение вполне логичной железки
схема следующая: ont -> eth1микротик->bridge-local(eth2,3,5)->свитч в него всунуты 4шт Ubiquiti на них 2сети:публичная vlan2(172.16.0.0/16) и приватная 15.0/24 есть в 4eth пк, нужно объединить их в одну сеть с vlan2 и чтобы они получали c dhcp 172,16,0,0/16 ip адреса.
1
там 2 разные подсети, поэтому логично использовать 2 бриджа и 2 dhpc сервера
Anton
там 2 разные подсети, поэтому логично использовать 2 бриджа и 2 dhpc сервера
так разделите по вланам в пределах одного бриджа, hw offload Работает только включенном фильтеринге и использовании 1 бриджа
Anton
это не объясняет зачем вам 2 бриджа, а показывает что у вас во 2 бридже отключена аппаратная разгрузка
Maxim
а отдельно в правилах файервола порт же отрыть нужно который пробрасываю?
вообще говоря нет, если у вас есть стандартное правило которое не убивает пакеты которые идут в DST-NAT
Anton
да, я тоже заметил, что она не включена
тогда сделайте 3 влана в пределах одного бриджа
Anton
и на каждый навесьте необходимую сеть в DHCP
Anton
и через фаер ограничьте доступ между сетями если необходимо
1
тогда сделайте 3 влана в пределах одного бриджа
зачем 3 влана? один vlan c id 2 у меня для гостей(коннектится к unifi), остальное на уровне mikrotik
Anton
зачем 3 влана? один vlan c id 2 у меня для гостей(коннектится к unifi), остальное на уровне mikrotik
потому что, то что вы настроили неверно, даже если в пределах микрота, сделайте порты исходящие untag
Anton
у тебя портов не хватает? или зачем тебе vlan?
у него убики живут за портом с вланом
1
как поведет себя dhpc сервер, если всё будет в одном бридже, указать слейф интерфес нельзя вроде
Anton
как поведет себя dhpc сервер, если всё будет в одном бридже, указать слейф интерфес нельзя вроде
Ты не совсем понимаешь как работают VLANы, бридж это объединение портов в один L2 сегмент, поверх него ты уже поднимаешь вланы, потом их терминируешь в виде создание саб интерфейса и добавления на него адреса, VLAN не нужно добавлять в bridge.
Anton
vlan в бридже?
https://wiki.mikrotik.com/wiki/Manual:Bridge_VLAN_Table https://wiki.mikrotik.com/wiki/Manual:Interface/VLAN
Maxim
это мисконфиг, так нельзя делать
можно, но не нужно) свичт чип нам на что тогда?)
Anton
Одного не могу понять, для чего именно 3 vlan
у тебя 3 сети независимые должны быть?
1
у тебя 3 сети независимые должны быть?
у меня 2 сети, локальная(приватка 192.168.15.0/24) и публичная(172.16.0.0/16). С публичной никто не может ходить в приватную. у меня убик, у него 1 eth интерфейс, поэтому я завел vlan id2
1
теперь нужно eth4 объединить с vlan2, чтобы они получали адреса с одного dhcp сервера
Vadim
у меня задача проста, нужно объединить в одну сеть vlan id 2 и eth4
/interface vlan add interface=bridge-1 name=vlan-1 vlan-id=1 add interface=bridge-1 name=vlan-2 vlan-id=2 /interface bridge port add bridge=bridge-1 interface=ether2 add bridge=bridge-1 interface=ether4 add bridge=bridge-1 interface=ether5 add bridge=bridge-1 interface=ether4 pvid=1 /interface bridge vlan add bridge=bridge-1 tagged=bridge-1,ether2,ether3,ether5 untagged=ether4 vlan-ids=1 add bridge=bridge-1 tagged=bridge-1,ether2,ether3,ether5 vlan-ids=2 /interface bridge add name=bridge-1 priority=0x5000 vlan-filtering=yes
Maxim
Коллеги, я один не понимаю на каком физическом интерфейсе нужн принять/отдать vlan2?
Anton
более того пока он в порядок все не приведет,это не имеет смысла
Vadim
только антэг нужно vlan-id=2 и без включения фильтеринга это не будет работать
я как пример, я до сих пор не могу понять tagg/untagg 4 порт, и зачем ему vlan вообще если порты еще есть(ответ так и не дал), делай 2 bridge, дели по физическим портам.
Vadim
и он за 4 портом?
Maxim
Как в угадай мелодию: я решу эту задачу при помощи двух бриджей....
1
за 4 портом у меня компьютер, который нужно объединить с vlan2(это публичная сеть на убике, вторая без vlan она приватная)
1
сейчас нарисую
Den
Т.е хотите на компе принять 2 влана ? 😂
Anton
за 4 портом у меня компьютер, который нужно объединить с vlan2(это публичная сеть на убике, вторая без vlan она приватная)
я твою задачу полностью понял, и сказал тебе решение, собери все в 1 бридж, повесь на 4 порт id 2 и сделай там untag. Затем включи фильтеринг и все будет так как ты хочешь, если ост конфиг в порядке.
Anton
вики тебе в помощь, я ссылки тебе все дал
Maxim
вкладка vlan
вкладка vlan в bridge
Anton
вкладка vlan в bridge
ну мне это известно=)
1
вкладка vlan
я верно понял посыл?
Vadim
я верно понял посыл?
и непосредственно на интерфейсе не забудь untagg
Maxim
я верно понял посыл?
Да, но в tagged нужно бридж сам добавить и включить valn-filtering
Anton
я верно понял посыл?
в tagged добавь еще eth6 который в сторону Wifi
Maxim
тут pvid можно оставить 1
1
но у меня нет id1, пользоваться только vlan id 2 возможно?
Anton
нет, тут pvid 1