MikroTik CRS326-24G-2S+ kein Ping zu FritzBox möglich
Hallo,
ich bin dankend den Anleitungen und Schilderungen von aqui gefolgt, um einen MikroTik CRS326-24G-2S+ als VLAN-Switch in einem kleinen Heimnetzwerk einzusetzen. Bislang verwende ich nur das Default VLAN1. Soweit tut der Switch auch seinen Dienst und ich habe die VLAN-Bridge wie vorgegeben eingerichtet:
Und da ich momentan keine weiteren VLANs nutze habe ich bisher auch keine Route Richtung MikroTik auf der Fritzbox eingerichtet (lediglich eine Route zum Wireguard-Server):
Die Netzwerkeinstellungen auf der FritzBox:
Ich kann alle anderen Endgeräte im Subnetz (VLAN1) erreichen, nur der Switch selbst, kann nicht mit der FritzBox kommunizieren:
Alle Geräte sind über den MikroTik an das VLAN1 angebunden und alles funktioniert wie erwartet. Nur kann ich momentan z.B. für den MikroTik keine Updates abrufen, weil er nicht mit seinem Gateway kommunizieren kann.
Ich erkenne meinen Fehler nicht, könnt ihr mir bitte helfen?
ich bin dankend den Anleitungen und Schilderungen von aqui gefolgt, um einen MikroTik CRS326-24G-2S+ als VLAN-Switch in einem kleinen Heimnetzwerk einzusetzen. Bislang verwende ich nur das Default VLAN1. Soweit tut der Switch auch seinen Dienst und ich habe die VLAN-Bridge wie vorgegeben eingerichtet:
Und da ich momentan keine weiteren VLANs nutze habe ich bisher auch keine Route Richtung MikroTik auf der Fritzbox eingerichtet (lediglich eine Route zum Wireguard-Server):
Die Netzwerkeinstellungen auf der FritzBox:
Ich kann alle anderen Endgeräte im Subnetz (VLAN1) erreichen, nur der Switch selbst, kann nicht mit der FritzBox kommunizieren:
Alle Geräte sind über den MikroTik an das VLAN1 angebunden und alles funktioniert wie erwartet. Nur kann ich momentan z.B. für den MikroTik keine Updates abrufen, weil er nicht mit seinem Gateway kommunizieren kann.
Ich erkenne meinen Fehler nicht, könnt ihr mir bitte helfen?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 7207659605
Url: https://administrator.de/forum/mikrotik-crs326-24g-2s-kein-ping-zu-fritzbox-moeglich-7207659605.html
Ausgedruckt am: 22.12.2024 um 08:12 Uhr
23 Kommentare
Neuester Kommentar
Betreibst du den Mikrotik VLAN Switch auch ohne NAT am Koppelport zur FritzBox?? Sprich ist die Default Konfig vorher gelöscht worden und damit auch das NAT?
Wenn das richtigerweise der Fall ist und der Mikrotik normaler transparenter Router ist, hast du vermutlich den Fehler begangen keine Absender IP zu definieren im MT Ping Tool.
Das passoert wenn du schon mehrere IP VLAN Interfaces auf dem MT eingerichtet hast aber, wie du schreibst, noch keine statische Route auf der FB für die MT VLAN IP Netze eingerichtet hast. Dann kann es sein das der MT als Ping Source IP das niedrigste IP Netz als Absender IP wählt wenn du keine dedizierte IP angibst.
Das bewirkt dann das die Fritzbox ohne Route diese (falsche) Source IP dann an seine Default Route sendet, sprich den Provider und damit dann ins Nirwana mit dem o.a. Ergebnis.
Lösung:
Klicke im Mikrotik Ping Tool der WinBox auf den Advanced Kartei Reiter und gebe dort als Absender (Source) IP die 10.112.1.2 des VLAN 1 an mit dem MT und FB verbunden sind. (Im Terminal bzw. CLI fügst du das source ip Kommando mit der IP hinzu)
Damit kann die FritzBox dann auch auf diese IP Antworten und die Pings sollten dann auch ankommen.
Wenn das richtigerweise der Fall ist und der Mikrotik normaler transparenter Router ist, hast du vermutlich den Fehler begangen keine Absender IP zu definieren im MT Ping Tool.
Das passoert wenn du schon mehrere IP VLAN Interfaces auf dem MT eingerichtet hast aber, wie du schreibst, noch keine statische Route auf der FB für die MT VLAN IP Netze eingerichtet hast. Dann kann es sein das der MT als Ping Source IP das niedrigste IP Netz als Absender IP wählt wenn du keine dedizierte IP angibst.
Das bewirkt dann das die Fritzbox ohne Route diese (falsche) Source IP dann an seine Default Route sendet, sprich den Provider und damit dann ins Nirwana mit dem o.a. Ergebnis.
Lösung:
Klicke im Mikrotik Ping Tool der WinBox auf den Advanced Kartei Reiter und gebe dort als Absender (Source) IP die 10.112.1.2 des VLAN 1 an mit dem MT und FB verbunden sind. (Im Terminal bzw. CLI fügst du das source ip Kommando mit der IP hinzu)
Damit kann die FritzBox dann auch auf diese IP Antworten und die Pings sollten dann auch ankommen.
Moin,
zeig mal deine Konfig von der Bridge wo die Ports hinzugefügt wurden.
Ich vermute, dass du dort das Vlan1 Interface nicht hinzugef hast.
Den selben Fehler habe ich letztens auch noch gemacht. Dann ist das Interface natürlich nicht über die Bridge erreichbar.
Der Traffic dahin wird dann überigens über die CPU abgewickelt. Auch wichtig zu wissen.
Gruß
Spirit
zeig mal deine Konfig von der Bridge wo die Ports hinzugefügt wurden.
Ich vermute, dass du dort das Vlan1 Interface nicht hinzugef hast.
Den selben Fehler habe ich letztens auch noch gemacht. Dann ist das Interface natürlich nicht über die Bridge erreichbar.
Der Traffic dahin wird dann überigens über die CPU abgewickelt. Auch wichtig zu wissen.
Gruß
Spirit
Ich sehe auf den ersten Blick auch keinen Fehler. Es fehlt aber (zumindest) die (Firewall)konfiguration.
Firewalltechnisch wird die Antwort des Gateways auf den Ping vom Miktrotik vielleicht als input und nicht als forward behandelt. Vielleicht testest Du da mal eine allow icmp-Rule in der input-Chain.
Wenn Du die Verbindung zum Gateway näher untersuchen willst, hilft ein Torch auf der Bridge und/oder dem VLAN ungemein. Musst dann aber das HW-Offloading abschalten.
Viele Grüße, commodity
export
Firewalltechnisch wird die Antwort des Gateways auf den Ping vom Miktrotik vielleicht als input und nicht als forward behandelt. Vielleicht testest Du da mal eine allow icmp-Rule in der input-Chain.
Wenn Du die Verbindung zum Gateway näher untersuchen willst, hilft ein Torch auf der Bridge und/oder dem VLAN ungemein. Musst dann aber das HW-Offloading abschalten.
Viele Grüße, commodity
Das wissen wir (noch) nicht.
Da hast du Recht. Das war etwas vorschnell... Aber Regeln sind ja nicht vorhanden was die Firewall dann als Verursacher ausschliesst.Aber auch dieser Port scheint richtig konfiguriert:
Mit sehr hoher Wahrscheinlichkeit liegt es an der Einrichtung deines VLAN1. Dieser WinBox Screenshot fehlte leider oben.Du nutzt statt eines direkt gerouteteten Interfaces (mit der IP direkt auf dem Interface (24)) das nicht Member der VLAN Bridge sein darf die VLAN Variante, was absolut OK ist.
Es ist sehr wahrscheinlich das du vergessen hast das VLAN1 separat händisch anzulegen. Das ist zwingend erforderlich wenn man das VLAN 1 aktiv nutzt was Standard ist.
Das kannst du immer daran sehen das das VLAN 1 zwar in der VLAN Bridge präsent ist aber die Settings sind alle ausgegraut. Das zeigt das das VLAN 1 dann dynamisch angelegt wurde was zu dieser o.a. Fehlfunktion führt. Das Mikrotik Tutorial geht im Kapitel zum Tagging in der Bridge auf diesen Punkt ein.
Das kannst du aber ganz einfach und schnell fixen indem du den Haken bei "VLAN Filtering" temporär wieder entfernst, das VLAN 1 und das IP Interface löschst und dann händisch neu anlegst.
Dann den Haken wieder setzen. Das es klappt kannst du daran erkennen das die VLAN1 Settings in der Bridge nicht mehr ausgegraut sind.
Unbedingt auch prüfen das das VLAN1 Interface unter Interfaces unten auf die Bridge gebunden ist mit dem Tag 1!
finde ich in deiner Port Zuordnung an der Bridge nicht.
Das ist für die VLAN Interfaces nicht nötig. Siehe Tutorial Kapitel Ports der Bridge zuweisen und Paket Typ konfigurieren.
Ich muss das virtual vlan1 Interface, an welches ich meine Management IP binde, definitiv unter Ports bei der Bridge hinzufügen.
Ansonsten ist die Adresse und somit das gerät nicht erreichbar.
Ist ja auch logisch da das Interface sonst nicht teil der bridge ist.
Anders schaut das nur aus, wenn die IP an ein physisches interface gebunden wird.
Ansonsten ist die Adresse und somit das gerät nicht erreichbar.
Ist ja auch logisch da das Interface sonst nicht teil der bridge ist.
Anders schaut das nur aus, wenn die IP an ein physisches interface gebunden wird.
meine Management IP binde, definitiv unter Ports bei der Bridge hinzufügen.
Nein, das ist defintiv nicht nötig. Bedeutet das du vermutlich irgendwo noch einen Konfig Fehler gemachthast?!
Wichtig ist das man unbedingt drauf achtet das keine IP Adresse mehr auf das Bridge Interface selber gebunden ist beim VLAN L3 Betrieb!!
So sollte es vom Setup aussehen wenn alles richtig ist:
Ja gut, so müsste das Interface automatisch unter Ports auftauchen.
Schon komisch.... Hast du die Kiste mal rebootet??
Aktuelle RouterOS Firmware (derzeit 7.9) hast du drauf und auch zwingend drauf geachtet das der Bootloader unter "System - Routerboard" upgedatet ist?
Ansonsten mach die Kiste nochmal ganz nackig (Reset configuration) und Haken setzen bei "no default Konfig".
Nachdem sie nackig wieder hochgekommen ist legst du erstmal einzig nur die Bridge und das VLAN 1 Interface so wie oben an und sonst nix.
Haken setzen bei VLAN Filtering, IP Adresse aufs vlan1 Interface und checken ob du die Fritzbox pingen kannst und vice versa.
Das sollte in jedem Falle klappen.
Wenn ja machst du sukzessive weiter mit dem VLANs, dann klappt auch der Rest.
Aktuelle RouterOS Firmware (derzeit 7.9) hast du drauf und auch zwingend drauf geachtet das der Bootloader unter "System - Routerboard" upgedatet ist?
Ansonsten mach die Kiste nochmal ganz nackig (Reset configuration) und Haken setzen bei "no default Konfig".
Nachdem sie nackig wieder hochgekommen ist legst du erstmal einzig nur die Bridge und das VLAN 1 Interface so wie oben an und sonst nix.
Haken setzen bei VLAN Filtering, IP Adresse aufs vlan1 Interface und checken ob du die Fritzbox pingen kannst und vice versa.
Das sollte in jedem Falle klappen.
Wenn ja machst du sukzessive weiter mit dem VLANs, dann klappt auch der Rest.
Nein, das ist doch kein Windows, wo man eben mal ein Update installiert und "hofft", dass es wieder läuft.
Was mich irritiert:
wahrscheinlich (nach scrollen) auch hier:
Irgendwie liegt das vlan1 als Port (Interface) auf der Bridge. Das sollte an sich nicht schaden (@aqui schreibt im Tutorial, man müsse die VLANS nicht als Ports anlegen - d.h.: könne es aber). Vielleicht ist es in dem Setup ohne Koppelnetz aber doch störend.
Ich kann das Bild 1 nachstellen, wenn ich unter Bridge/Ports ein VLAN manuell hinzufüge. Das entspräche aber nicht Deiner oben geposteten Konfiguration. Verwirrend.
Viele Grüße, commodity
Was mich irritiert:
wahrscheinlich (nach scrollen) auch hier:
Irgendwie liegt das vlan1 als Port (Interface) auf der Bridge. Das sollte an sich nicht schaden (@aqui schreibt im Tutorial, man müsse die VLANS nicht als Ports anlegen - d.h.: könne es aber). Vielleicht ist es in dem Setup ohne Koppelnetz aber doch störend.
Ich kann das Bild 1 nachstellen, wenn ich unter Bridge/Ports ein VLAN manuell hinzufüge. Das entspräche aber nicht Deiner oben geposteten Konfiguration. Verwirrend.
Viele Grüße, commodity
Irgendwie liegt das vlan1 als Port (Interface) auf der Bridge
Das ist zumindestens für die physischen ether Ports soweit normal. Der Eintrag "Current Untagged" bezeichnet die derzeit aktiven physischen untagged Ports die dem VLAN 1 zugeordnet sind.Diesen Eintrag legt der Mikrotik immer automatisch an wenn der (physische) Port einen aktiven Link hat. Da ether24 sehr wahrscheinlich einen aktiven Link auf die FritzBox hat wird er dort dann auch angezeigt.
Das gilt zumindestens für die physischen etherx Ports.
Was aber den dort aufgeführten Port "vlan1" anbetrifft hast du Recht! Der gehört nicht als Memberport in die Bridge wie du oben zu Recht eingekringelt hast. Schon gar nicht als UNtagged Port!!
Diesem VLAN Port ist ja oben im Setup definitiv der Tag 1 zugeteilt worden und es wäre dann völlig absurd diesen Port danach als "un"tagged der VLAN Bridge zuzuweisen. Da widerspricht das eine dann dem anderen. Gut erkannt...
Das ist in der Tat dann definitiv ein Kardinalsfehler im Setup und das "vlan1" Interface sollte definitiv aus den untagged Memberports des VLANs ganz entfernt werden.
VLAN Interfaces müssen generell nicht als Memberports der Bridge eingetragen werden. Siehe Tutorial!
Genau das habe ich gemacht
verstehe, das war auf den Hinweis des Kollegen @Spirit-of-Eli - und sollte, wie gesagt nichts schaden (aber auch nicht notwendig sein).Evtl. noch ein Ansatz: Funktioniert Dein Routing zur Fritzbox insgesamt nicht (also aus dem gesamten Subnetz? Oder nur vom Mikrotik selbst? Ich hatte den Satz oben
Alle Geräte sind über den MikroTik an das VLAN1 angebunden und alles funktioniert wie erwartet. Nur kann ich momentan z.B. für den MikroTik keine Updates abrufen,
an sich so verstanden, als ob die anderen Geräte zur Fritzbox hin kommunizieren können, aber das kann man auch anders verstehen.Falls das insgesamt nicht funktioniert, würde ich mal die Route untersuchen.
Nochmals: Nutze torch! Anschauen ist immer besser als im trüben fischen. Das ist eines der Killer-Features der Mikrotiks. Man sieht da wunderbar, auf welchem Interface was ankommt oder ob nichts ankommt. Und kommt dem Übeltäter so viel leichter auf die Spur.
Viele Grüße, commodity
Du schreibst, dass das VLAN1, an welches ich meine Management-IP binde, "definitiv" unter Ports bei der Bridge hinzugefügt werden soll.
Nope, das ist falsch!Die VLAN Interfaces werden generell NICHT als Memberport der Bridge eingetragen. Das ist NICHT erforderlich!! Steht auch explizit so im Tutorial!!
Jetzt bin ich verwirrt. Was ist denn hier jetzt richtig?
Das musst du nicht sein: Keine VLAN Interfaces als Memberports eintragen ist richtig!Hier nochmals ein funktionierendes Setup mit einem Mikrotik CRS305 (RouterOS 7.9) an einer Fritzbox mit lokalem LAN 192.168.188.0/24 bzw. .1 der Fritzbox. Der MT Koppelport ist ether1
Der Mikrotik VLAN IP Port rennt hier im IP DHCP Client Mode, zieht sich also eine IP von der FB. Schon der erfolgreiche DHCP "bound" zeigt auch ohne Ping Check das es sauber klappt.
Wenn's das denn war bitte nicht vergessen deinen Thread als erledigt zu schliessen!