Задать вопрос

Как дать доступ в интернет отдельной VLAN на Mikrotik?

Центральный роутер Mikrotik, с виртуальным локальными сетями, есть арендатор, которого нужно отделить от локальной сети организации и дать возможность выходить ему в интернет. Создал ему в Mikrotik VLAN с ID 1005, pool, Address List, DHCP Server, в фаерволе правило accept forward out.interface=VLAN1005 in.InterfaceList=wans, accept forward in.interface=VLAN1005 in.InterfaceList=wans. Далее от Mikrotika (В микротик воткнуто только кабель провайдера и 2 кабеля от двух HP 1920-24G) идет кабель к умному коммутатору HP 1920-24G, из 27 порта в 42 порт D-Link DGS-1210-52/ME, в котором я физическому порту присвоил ID 1005. От этого порта кабель подключается к ноутбуку, но ноутбук получает ip далекий от правды, какой-то внешний 167.ХХ.ХХ.X и так далее, хотя должен был получить IP из пула 172.16.105.0/24. Где оплошность? Как дать доступ в интернет отдельной VLAN на Mikrotik?
Скриншоты с некоторыми настройками

648bf05d64ae5493668473.jpeg
648bf06b8c800854261708.jpeg
648bf07319d15149037248.jpeg
648bf07b8d22d948280936.jpeg
  • Вопрос задан
  • 1695 просмотров
Подписаться 3 Простой 2 комментария
Решения вопроса 1
@dronmaxman
VoIP Administrator
167.ХХ.ХХ.X

скорее всего ноутбук самоназначает себе IP т.к. не видит DHCP сервер.

Далее от Mikrotika идет кабель к умному коммутатору D-Link DGS-1210-52/ME, в котором я физическому порту присвоил ID 1005.

Ты на микротик отдает тегированный трафик, значит и принимать надо тегированный. Соответственно на D-link порт должен быть в режиме транк, а порты куда подключены клиенты в access в 1005 vlan. Или отдавай ассess на микротике. Если на этом порту микротика только этот D-link то тебе и vlan не нужен, просто выдерни этот порт из бриджа и назнач ему IP и настрой DHCP.
Ответ написан
Пригласить эксперта
Ответы на вопрос 2
@coffeineco
На микротике заходишь в bridge>ports>выбираешь нужный тебе порт>VLAN>прописываешь PVID. Затем заходишь VLANs>выбираешь нужный тебе VLAN>добавляешь в Tagged порт и Bridge, на котором висит данный порт.

На коммутаторе порт делаешь тоже тегированным, а на порты для конечных устройств делаешь нетегированным, а так же на эти же порты прописываешь сам VLAN.
Ответ написан
anthtml
@anthtml
Системный администратор программист радиолюбитель
167 - "замыкание на себя" = не удалось получить IP.
Очень похоже на то что у вас не подружился VLAN микрота и дглюка, либо же на d-link-е на физпорт прописали транком вместо аксеса.
В общем, если на микроте есть свободный порт, то вбросить его в тот же бридж 1005, посмотреть как работает локально, а потом уже протягивать порт через свитч.
Да и никаких forward-ов арендатору не надо. Обычный гостевой NAT делать
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы