Mikrotik Capsman: VLAN-ID Access List
Hallo!
Ich habe einen RB3011 Router auf dem Capsman läuft und mehrere CAPS. Ich habe mehrere SSID's, die alle über die CAP's Konfiguration einer VLAN-Bridge hinzugefügt werden und der entsprechende VLAN-Tag gesetzt wird. In der VLAN-Bridge ist das VLAN Filtering aktiv und über den VLAN-Tag werden die einzelnen WLAN-Netze dem jeweiligen VLAN zugeordnet. Soweit funktioniert alles.
Ich möchte aber jetzt bei einer (oder später mehreren) SSID in der Access Liste vom Capsman anhand der MAC Adresse einen anderen VLAN-Tag verwenden und somit in ein anderes VLAN abbiegen. Der VLAN-Tag wird auch gesetzt, aber das vom Capsman dynamisch erzeugte WLAN-Interface fehlt natürlich als Tagged-Member im 2. VLAN. Wenn ich das dann manuell hinzufüge, funktioniert alles. Aber das muss ich dann bei jedem Hotspot der hinzukommt manuell machen.
Meine Frage ist jetzt, kann man das auch dynamisch machen? Also dass ein WLAN-Interface Tagged-Member in 2 VLAN's ist? Ich weiß, ich könnte auch noch eine SSID zum Unterscheiden hochziehen, aber mich würde interessieren ob das geht.
kleine Zusatzfrage:
Gibt es auch eine Möglichkeit wie ich im LAN anhand der MAC-Adresse in unterschiedliche VLAN's abbiege? Wenn ich z.B. eine Docking-Station für Firmen-Laptop und privatem habe, möchte ich in 2 verschiedene Netze. Ich habe auch einen CRS328-24P-4S+RM mit SwOS wo ich das über einen statischen Host gemacht habe, hat aber nicht funktioniert.
Ich habe einen RB3011 Router auf dem Capsman läuft und mehrere CAPS. Ich habe mehrere SSID's, die alle über die CAP's Konfiguration einer VLAN-Bridge hinzugefügt werden und der entsprechende VLAN-Tag gesetzt wird. In der VLAN-Bridge ist das VLAN Filtering aktiv und über den VLAN-Tag werden die einzelnen WLAN-Netze dem jeweiligen VLAN zugeordnet. Soweit funktioniert alles.
Ich möchte aber jetzt bei einer (oder später mehreren) SSID in der Access Liste vom Capsman anhand der MAC Adresse einen anderen VLAN-Tag verwenden und somit in ein anderes VLAN abbiegen. Der VLAN-Tag wird auch gesetzt, aber das vom Capsman dynamisch erzeugte WLAN-Interface fehlt natürlich als Tagged-Member im 2. VLAN. Wenn ich das dann manuell hinzufüge, funktioniert alles. Aber das muss ich dann bei jedem Hotspot der hinzukommt manuell machen.
Meine Frage ist jetzt, kann man das auch dynamisch machen? Also dass ein WLAN-Interface Tagged-Member in 2 VLAN's ist? Ich weiß, ich könnte auch noch eine SSID zum Unterscheiden hochziehen, aber mich würde interessieren ob das geht.
kleine Zusatzfrage:
Gibt es auch eine Möglichkeit wie ich im LAN anhand der MAC-Adresse in unterschiedliche VLAN's abbiege? Wenn ich z.B. eine Docking-Station für Firmen-Laptop und privatem habe, möchte ich in 2 verschiedene Netze. Ich habe auch einen CRS328-24P-4S+RM mit SwOS wo ich das über einen statischen Host gemacht habe, hat aber nicht funktioniert.
Please also mark the comments that contributed to the solution of the article
Content-ID: 666343
Url: https://administrator.de/contentid/666343
Printed on: December 12, 2024 at 16:12 o'clock
10 Comments
Latest comment
anhand der MAC Adresse einen anderen VLAN-Tag verwenden und somit in ein anderes VLAN abbiegen.
Das kann so mit deiner aktuellen Konfig nicht klappen, denn dort selektierst du das VLAN ja immer zentral über die MSSID, da du ja mit einer statischen MSSID Konfig arbeitest. Eine User spezifische Selektion ist damit ja dann ausgeschlossen.Das ist dann nur mit dynamischen VLANs möglich indem du die User dann nach Mac Adressen oder 802.1x oder beidem selektierst.
Guckst du hier für eine Lösung:
Dynamische VLAN Zuweisung für WLAN (u. LAN) Clients mit Mikrotik
Weitere Details dazu findest du auch in diesem Forenthread:
Mikrotik: Wifi clients in anderes VLAN schieben?
Gibt es auch eine Möglichkeit wie ich im LAN anhand der MAC-Adresse in unterschiedliche VLAN's abbiege?
Dynamische VLANs auf Kupfer Interface ist m.W. nicht supportet, jedenfalls nicht mit der aktuellen 6er Firmnware. Soweit bekannt soll das mit der 7er kommen die derzeit aber noch Beta ist.Mittlerweile ist das mit Router OS 7 ebenfalls vollständing supportet! Siehe HIER.
Siehe dazu auch das o.a. Tutorial in den Foren Kommentaren am Schluss.
Sowas könntest du aktuell mit der 6er Version nur statisch lösen indem du dir am Rechner der Docking Station ein VLAN Interface einrichtest:
VLANs über 802.1q Trunk auf Windows und Linux Rechnern realisieren
Das ist derzeit mit der 6.48er Firmware nicht möglich. Theoretisch würde es ja mit dem Radius onboard Server des MT gehen, der ist aber nur ein einfacher Subset des Radius Protokolls und erlaubt keinerlei Parameter Übergabe bei der Abfrage. Das ist erst mit der Version 7 möglich. Siehe auch hier.
Vielleicht probier ich das doch mit einem Radius-Server
Ein kleiner Raspberry Pi Zero oder Orange Pi Zero und FreeRadius ist dazu ja schnell aufgesetzt für sehr kleines Geld. Und zwar benutze ich jetzt Local Forwarding bei den CAP's,
Das sollte man so oder so NUR noch machen. Allen WLAN Traffic durch einen Performance fressenden und limitierenden Tunnel zu zwingen ist ja WLAN aus der Steinzeit !Ist zwar etwas ungewöhnlich deine Lösung mit inkonsistenten VLAN IDs und ein Roaming ist damit ausgeschlossen aber wenn du damit leben kannst ist doch gut. Der Zweck heiligt die Mittel wie man so schön sagt !
Bitte dann auch nicht vergessen den Thread zu schliessen !
How can I mark a post as solved?