Richtige EtherPort und VLAN Zuweisungen für aqui Anleitung

Mitglied: kartoffelesser

kartoffelesser (Level 1) - Jetzt verbinden

05.09.2020, aktualisiert 23:54 Uhr, 455 Aufrufe, 5 Kommentare

Liebe Experten,
hier ist eine von aqui hervorragenden Anleitungen. Leider habe ich Probleme beim Zuweisen der richtigen Interfaces.

Hier die Anleitung: https://administrator.de/wissen/mikrotik-vlan-konfiguration-routeros-ver ...

Das passende Bild dazu : https://administrator.de/images/c/1/5/02008c5b33ab2a905d65601c33292c5d.j ...

-> Ich habe einen eigenständigen Mikrotik AP (WAP-AC) den ich nach einem Switch (172.16.99.253) betreibe.
-> Auf dem AP möchte ich ein WLAN via Captive Portal und ein zweites via Wireless -> Radiusserver (MAC-Auth) betreiben.

1. Ich trage beim Router LAN-seitig ein - 172.16.99.254/24

2. Ich trage beim AP ein - 172.16.99.252/24

3. Welche IP bekommt das VLAN1 auf dem Router? Komplett eine eigene also z.B 172.16.1.254/24 oder muss/sollte es die gleiche sein also 172.16.99.254/24 ?

4. Verknüpfe ich auf dem Router Ether5Trunk mit der 172.16.99.254/24 oder VLAN1 mit der 172.16.99.254/24 ? -> via IP, Addresses

5. Verknüpfe ich auf dem AP Ether1 mit der 172.16.99.252/24 oder VLAN1 mit der 172.16.99.252/24 ? -> via IP, Addresses

Bin über jeden Tipp dankbar!!

Gruß

PS Vielen DANK an aqui!!



@all hier der Link zum Doppelpost:

https://administrator.de/content/detail.php?id=602282#comment-1477092
Mitglied: aqui
05.09.2020, aktualisiert 06.09.2020
Ein Bild sagt mehr als 1000 Worte...

vlan-allgemein3 - Klicke auf das Bild, um es zu vergrößern

Das sollte (hoffentlich) alle deine Fragen klären ?!
Bitte warten ..
Mitglied: kartoffelesser
05.09.2020, aktualisiert 06.09.2020
Hallo aqui,
... dafür aber 1000 * Danke...

Bitte eine letzte Frage:

Bridge, Port, Ether5: PVID1 und Frame Type: "admit all"

Bridge, Port, VLAN1: PVID1 und Frame Type: "admit all" ODER "admit only VLAN tagged"? Da es eigentlich ein "normales" VLAN ist sollte es auf "admit only VLAN tagged" gestellt werden?
Bitte warten ..
Mitglied: kartoffelesser
06.09.2020, aktualisiert um 12:13 Uhr
Hallo aqui und Andere,
bitte rettet meinen Sonntag und meine Nerven

Fritzboox - Router Mikrotik - AP Mikrotik

Ich schaffe es nicht das VLAN1 nachträglich "einzuschleifen".

In dem jetzigen Aufbau können die Client sich via Captive Portal oder Wireless mit Radius MA_ Auth anmelden und kommen ins Netz.

Ich bin dabei nach der Anleitung von aqui vorgegangen (VLAN Tutorial nach V6.41). Einziger Unterschied ich hab das VLAN1 weggelassen.

Jetzt habe ich begonnen es nachträglich einzuschleifen mit dem "Erfolg" die Client können sich nicht anmelden. Das Problem scheint die IP-Anbindung zu sein.

ALT: Router: 172.16.99.254/24 an Ether5Trunk AP: 172.16.99.252/24 an Ether1 (ändert sich aber nach dem 1.Reboot auf WLAN2) -> es geht
NEU: Router: 172.16.99.254/24 an VLAN1
AP: 172.16.99.252/24 an VLAN1 -> es geht nicht

Änderungen am Router:
- VLAN 1 mit ID1 erstellt und an die Bridge gebunden
- VLAN 1 an 172.16.99.254/24 gebunden

- Bridge, Ports:
Interface:VLAN1
Bridge: Bridge
PVID: 1
Frame Types: admit only VLAN tagged

-Bridge, VLANs:
Bridge: Bridge
VLAN-ID:1
Tagged: Bridge, VLAN1
Untagged: Ether1

Änderungen am AP:
- VLAN 1 mit ID1 erstellt und an die Bridge gebunden (einziges VLAN)
- VLAN 1 an 172.16.99.252/24 gebunden

- Bridge, Ports:
KEIN VLAN

- Bridge, VLANs:
Bridge: Bridge
VLAN-ID:1
Tagged: leer
Untagged: Bridge, VLAN1

Könnt Ihr mir BITTE einen Tipp geben.

Gruß
Bitte warten ..
Mitglied: aqui
06.09.2020, aktualisiert um 15:20 Uhr
ODER "admit only VLAN tagged"?
Damit würden ja dann ausschliesslich nur getaggte Pakete rübergehen (wie der Name es schon selber sagt !). Das VLAN 1 ist aber untagged und würde dann geblockt werden. Zugriff auf VLAN 1 dann technishc unmöglich was du ja sicher nicht willst, deshalb gilt "Admit ALL" (All=tagged und untagged)
Einziger Unterschied ich hab das VLAN1 weggelassen.
Damit beraubst du dich dann der Möglichkeit Switch, APs und andere Geräte einfach managen zu können. Deren Management IPs liegen ja in der Regel im Default VLAN 1, deshalb macht es Sinn das immer mit zu aktivieren.
Ansonsten müssten die Management IPs immer in anderen VLAN Segmenten liegen und sind damit zwangsweise immer vom funktionierenden Routing abhängig was natprlich nicht gerade förderlich ist.

Das hier ist natürlich ein großer Fehler !!! (Und auch dein Kardinalsfehler !!)
-Bridge, VLANs:
Bridge: Bridge
VLAN-ID:1
Tagged: Bridge, VLAN1
Untagged: Ether1
Ether 1 ist dein Koppelport auf den Internet Router also ein dedizierter Routerport der niemals Memberport der Bridge sein darf !!!
Die Zeichnung oben und auch das Tutorial weisen mehrfach darauf hin !!!
Ether 1 als Koppelport ist Tabu in der Bridge !! Wenn dann setzt du das so auf ether5 den Port zum Switch aber nie auf eth1 den Routing Port der gar nicht in der Bridge auftauchen darf !

Und nochwas:
UNtagged Endgeräte Ports werden bzw. müssen NICHT in der Bridge definiert werden. Es schadet zwar nicht aber sollte man dennoch NICHT machen !! Es reicht wenn dort einzig nur die Tagged Ports konfiguriert werden.
Für UNtagged Ports reicht einzig und allein der PVID Eintrag in der Port Definition !

Fazit:
Ändere das, dann klappt das auch sofort ! Und bitte das nächste mal: Tutorial und Bilder genau durchlesen !
unbenannt - Klicke auf das Bild, um es zu vergrößern

P.S.: Die Zeichnung oben hatte einen Fehler ! Das VLAN 1 Management IP Interface des APs lautet korrekt natürlich 172.16.99.252 ! (Ist korrigiert !)
Bitte warten ..
Mitglied: aqui
11.09.2020 um 19:26 Uhr
Wenn es das denn nun war bitte dann auch
https://administrator.de/faq/32
nicht vergessen !
Bitte warten ..
Ähnliche Inhalte
Switche und Hubs
Cisco SG250 VLAN-Zuweisung mit 802.1x
Frage von Tolot20Switche und Hubs3 Kommentare

Hallo, ich habe noch nie einen Switch konfiguriert, aktuell ist aber ein SG250 auf dem Weg zur Verwendung in ...

Windows Netzwerk
Tagged VLAN - Zuweisung am Client
gelöst Frage von xbast1xWindows Netzwerk14 Kommentare

Hallo zusammen, Vorweg: VLAN ist für mich ziemliches Neuland. ich habe viel recherchiert aber auf eine entscheidende Frage habe ...

Off Topic
Netzwerkplan alla aqui
gelöst Frage von wusa88Off Topic9 Kommentare

Hallo Zusammen, ich sehe immer öfter Netzwerkpläne von aqui Kannst du mir aqui sagen, mit welchen Programm du diese ...

Switche und Hubs

Linksys LRT214: VLAN - Port Zuweisung unter Port Management, Setup

Frage von acesulfamSwitche und Hubs18 Kommentare

Hi, ich versuche mich gerade an der Einrichtung von 2 VLAN-Bereichen. Leider weiß ich nicht, ob ich unfähig bin ...

LAN, WAN, Wireless

WLAN-Artikel von aqui

gelöst Frage von malawiLAN, WAN, Wireless11 Kommentare

Ich habe vor einiger Zeit einmal einen sehr guten Beitrag zum Thema WLAN von aqui gelesen, habe aber leider ...

MikroTik RouterOS

Dynamische VLAN Zuweisung für WLAN (u. LAN) Clients mit Mikrotik

Anleitung von aquiMikroTik RouterOS23 Kommentare

1. Allgemeine Einleitung: Das folgende Tutorial gibt einen Überblick über die dynamische VLAN Zuweisung von WLAN und LAN Clients ...

Heiß diskutierte Inhalte
Switches and Hubs
Kaufberatung (10G) Switche für Unternehmensnetzwerk
Question by ipzipzapSwitches and Hubs27 Comments

Moin, unsere Firma zieht um und am neu renovierten Standort muss/soll alles neu. Auf drei Etagen stehen Racks, in ...

Humor (lol)
So eine Art Jobangebot
Question by Melvin.van.HorneHumor (lol)21 Comments

Moin, ich habe eben eine Zeit damit zugebracht eine GPO für eine Gruppe von Clients zu erstellen. Egal was ...

Windows Server
AD (virtualisiert) und alle angeschlossenen Clients fahren ungeplant herunter
Question by tobitobsnWindows Server19 Comments

Ich habe aktuell ein Problem, dass ein frisch aufgesetzer Hyper-V mit einem virtualisierten AD regelmäßig 1x die Woche herunterfährt ...

Printers and scanners
Vorlage Endlospapier Nadeldrucker
Question by Hanspeter82Printers and scanners17 Comments

Hallo, hab die Aufagbe bekommen, eine Vorlage zuerstellen bzgl. Druck auf Endlos Papier über einen Nadeldrucker. Habe allerdings kein ...

Exchange Server
Primäre Mailadresse auf Kleinbuchstaben anpassen
Question by JoergDdorfExchange Server16 Comments

Hallo Alle, wir betreiben ein Exchange Hybrid (2016/365). Ich stehe vor dem Problem, dass ich die bestehenden primären Mailadresse ...

LAN, WAN, Wireless
2 Lan Dosen (Unterputz) miteinander Verbinden
solved Question by RickHHLAN, WAN, Wireless12 Comments

Moin zusammen, ich würde mir gerne auf dem Dachboden 2 Landosen in einen Raum Bauen. Ein Netzwerkkabel geht hoch, ...

Berechtigungs- und IdentitätsmanagementBerechtigungs- und IdentitätsmanagementWebdienste und -serverWebdienste und -serverDatenbankenDatenbankenMonitoring & SupportMonitoring & SupportHybrid CloudHybrid CloudSmall Business ITSmall Business IT