Neuromancer
вланы таки нужны, у меня в него будет телефония завернута. сейчас единичку отключу на коммутаторе.
Alexey
ну просто если пошёл в вланы - избавься от единички - она имеет свойство бегать по всем вланам.
Neuromancer
То есть основную свою локалку завернуть в другой влан?
Neuromancer
Там проблема в том, что половина хостов воткнута не в мои коммутаторы, все изменения на них - заявкой сисадминам в министерстве...
Neuromancer
потому от единички избавляться тоже сомнительный вариант
Alexey
То есть основную свою локалку завернуть в другой влан?
у меня примерно так разрулено: /interface bridge port add bridge=br_trunk interface=ether1 add bridge=br_v11 interface=vlan11 pvid=11 add bridge=br_v11 interface=ether6 pvid=11 /interface bridge vlan add bridge=br_trunk tagged=ether1,br_trunk untagged=br_v12 vlan-ids=12 add bridge=br_trunk tagged=ether1,br_trunk untagged=ether5,br_v11 vlan-ids=11
Neuromancer
то есть разными бриджами их развести?
Alexey
то бишь теги повешены и на бриджи, и явно описаны таггет и антаггет
Neuromancer
Интересная мысль, попробую
Alexey
то есть разными бриджами их развести?
да. а чужим коммутаторам ты просто отдашь untagged порты.
Alexey
у них, как я понимаю, вланы не прописаны с твоих линков
Neuromancer
у них, как я понимаю, вланы не прописаны с твоих линков
Да. Ну им и не надо. Их виланы для мониторинга, а так же в защищенную сеть они разурливают. Но на оборудовании уже над моим.
Neuromancer
то есть мои хосты в их защищенную сеть смотрят через транковые порты с их виланами, но все это рулится на уровне выше меня. Мое железо относительно их транков в аццесных портах. Как-то так.
Alexey
у тебя на схеме таггет
Neuromancer
От меня в их вилан идёт антаггед
Neuromancer
10 вилан. Мой то 11)
Alexey
10 вилан. Мой то 11)
это ж там где 10,10,10,12 ?
Alexey
Да
там написано tagged
Neuromancer
там написано tagged
Да. Мой тегированный. Ну так это моя локалка, до моего маршрутера.
Alexey
Да. Мой тегированный. Ну так это моя локалка, до моего маршрутера.
так.... https://interface31.ru/tech_it/2020/10/vlan-dlya-nachinayushhih-obshhie-voprosy.html https://habr.com/ru/post/319080/ гуглить подобное, читать до просветления. вы ,кажется, слегка не понимаете как оно должно работать в принципе.
Илья
Не исключаю. Я малость туп...
Брат, нас разлучили в детстве😭
Alexey
Не исключаю. Я малость туп...
ну пока почитайте научно-популярное, и перерисуйте схему, должна изменится ) потом вернусь, если что отвечу на вопросы
Cumberbatch
Вот
С 2011 до 354 идёт тег. На 354 в сторону е6 он его снимает и отдаёт untag. Что не так?
Neuromancer
Ну я ж так понимаю, на конечный хост надо не-тегированный отдавать. Ему не надо знать об остальных виланах.
Александр
Как заставить весь трафик по wlan ходить через фаервол? Он бриджится на своём беспроводном чипе и не даёт мне управлять внутрисетевым трафиком.
Александр
Use ip firewall включить
Сделал. Всё равно нет трафика.
Александр
Я это сделал в настройках бриджа к которому подключен wlan.
Cumberbatch
Я это сделал в настройках бриджа к которому подключен wlan.
Это делается в одном месте для всех бриджей.
Александр
Это делается в одном месте для всех бриджей.
Ага. Ну, там ,собственно, и включил.
Александр
У меня сейчас клиенты висят каждый на отдельном виртуальном wlan чтобы я мог контролить между ними трафик. Ужасный костыль, но use-ip-firewall почему-то не работает. Где косяк может быть?
Александр
Cumberbatch
LAN 192.168.88.0/24 :))
Интерфейсы какие?
Александр
Neuromancer
Разве?
Еще раз. На 2011 в 7 порт (в бридже с остальной локалкой) воткнут црс354. На бридже 2011 поднят влан11, в него вещает дхцп. На интерфейсе vlan11 стоит галочка use service tag. На стороне црс345 тоже поднят влан11 так же на бридж, тоже галка use service tag. Самому бриджу пвид не присвоен, но пвид присвоен интерфейсу е6. е1-е4 tagged в влане11. е6, соответственно, untagged. сам бридж на црс354 айпишник получает по дхцп, из той сети, что раздается на влан11. А вот хост, воткнутый в е6 на црс354 по дхцп не получает. Я уже исключил проблемы на стороне хоста - в настройках сетевки виланы включены. Пробовал разные конечные хосты. На маздае, на линухе, на, прости господи, BSD. Ни в какую. Вики курил, туториалы индусов смотрел, семинары микротиковские по свитчингу смотрел.
Cumberbatch
ether2-4 и wlan1
А клиенты у вас где?
Александр
Cumberbatch
Все на wlan
Вы только что сказали что каждому клиенту отдельный wlan интерфейс сделали
Александр
Александр
А то как-то неправославно))
Neuromancer
Еще раз. На 2011 в 7 порт (в бридже с остальной локалкой) воткнут црс354. На бридже 2011 поднят влан11, в него вещает дхцп. На интерфейсе vlan11 стоит галочка use service tag. На стороне црс345 тоже поднят влан11 так же на бридж, тоже галка use service tag. Самому бриджу пвид не присвоен, но пвид присвоен интерфейсу е6. е1-е4 tagged в влане11. е6, соответственно, untagged. сам бридж на црс354 айпишник получает по дхцп, из той сети, что раздается на влан11. А вот хост, воткнутый в е6 на црс354 по дхцп не получает. Я уже исключил проблемы на стороне хоста - в настройках сетевки виланы включены. Пробовал разные конечные хосты. На маздае, на линухе, на, прости господи, BSD. Ни в какую. Вики курил, туториалы индусов смотрел, семинары микротиковские по свитчингу смотрел.
И вот я упорно не понимаю ЧЯДНТ. Не исключаю, что я правда туповат, ну познания у меня действительно не самые глубокие, но азбуку-то я +- знаю. В манах, микротик вики написано, что оно должно работать, но... Оно не работает. Прошивка свеженькая, роутерос свеженький. Обновлял недели полторы назад. RouterOS v6.49
Cumberbatch
Сейчас да. Но хочу чтобы все сидели на одном.
Ну так верните в ёж на один. Use ip firewall включайте и будет счастье
Neuromancer
Ну пипец. Сразу не могли сказать что сервис тег стоит. Зачем?
Пробовал снимать, отваливается дхцп-клиент на црс354, на е6 так и не появляется.
Александр
Ну так верните в ёж на один. Use ip firewall включайте и будет счастье
Дак пробовал. Не работает, зараза. Попробую ещё раз.
Neuromancer
Отключите. На 354 тоже снимите.
Да, снимал и там и там. Отпадает дхцп на цр354
Cumberbatch
Да, снимал и там и там. Отпадает дхцп на цр354
Значит у вас схема не такая как нарисована
Neuromancer
Значит у вас схема не такая как нарисована
Магистраль своими руками тянул.
Alexey
Значит у вас схема не такая как нарисована
дык я вот как раз это и имел ввиду. а стрелочкой вы пометили конечного клиента, а я говорил о линке на 10,10,10,12 - которые помечены как tagged, а на самом деле, если я правильно понял, untagged
Cumberbatch
Магистраль своими руками тянул.
Для чего вы use service tag ставили? Не просто же так?
Neuromancer
На сколько я знаю, это для QinQ
Cumberbatch
Да.
Neuromancer
учитывая, что вся моя локалка находится внутри другой локалки, в которой заведены виланы, я решил, что нужно юз сервис тег. Кроме того, без него не отрабатывал дхцп-клиент на интерфейсе vlan11 на 354
Alexey
учитывая, что вся моя локалка находится внутри другой локалки, в которой заведены виланы, я решил, что нужно юз сервис тег. Кроме того, без него не отрабатывал дхцп-клиент на интерфейсе vlan11 на 354
тогда в той локалке должно бы было быть QinQ - но это обычно делают только провайдеры, и то в ограниченных случаях. у вас сеть простая, как палка. почему ж и отправил читать матчасть.
Neuromancer
Ну вот для меня в роли провайдера и выступает вот та большая локалка. По части QinQ я действительно плаваю.
Cumberbatch
Ок. Если у вас ETHER TYPE 0x88a8 тогда это в бридже и нужно указывать. Там где vlan filtering
Но вы понимаете что все вланы у вас должны быть 0x88a8. Которые связаны с бриджом. Я бы хорошо подумал на вашем месте.
Neuromancer
Но вы понимаете что все вланы у вас должны быть 0x88a8. Которые связаны с бриджом. Я бы хорошо подумал на вашем месте.
Я бы не хотел менять режим работы бриджа на боевом маршрутере в рабочее время, когда 500 хостов в здании онлайн...)
🐝Serg
Пожалуйста, дайте ссылку на простой вариант настройки впн, проверенную по шагам
vl
interface pptp-client add
Anton
Пожалуйста, дайте ссылку на простой вариант настройки впн, проверенную по шагам
https://www.youtube.com/watch?v=RBkCIwSGsuU И иные видео по схожей тематике на этом же канале
Anonymous
Всем добрый вечер. Подскажите как преодолеть трудность) Микротик А плюс 3г модем за ним 4ip камеры. Микротик Б с белым IP и видеорегистратором. Смогу ли я настроив впн между ними добавить камеры с Микротика А на видеорегистратор Микротика Б?
Innokentiy
в чем трудность, преодоление которой вы просите подсказать?
Anonymous
Пытался черёд дднс борода
😷Драничек
Зачем ДДНС, если есть белый ИП?
Innokentiy
Зачем ДДНС, если есть белый ИП?
белый - не обязательно статический
Anonymous
Зачем ДДНС, если есть белый ИП?
Белый ИП на другой стороне, на стороне Б