Настройка MikroTik: Interface List

Настройка Interface List на устройствах MikroTik, является одной из «лучших практик», позволяя увеличить удобство управления и безопасность устройства (не напрямую).

Списки интерфейсов используются в Firewall, PPP, MAC Server и других сервисах устройства MikroTik.

Находится в [Interfaces]➙[Interface List]

Содержание

Настройка Interface List для дома

Это пример используемой дома настройки (часть мастер-статьи: Настройка MikroTik для дома).

WAN

Создаем список WAN, в который включаем интерфейсы (недоверенные) участвующие в обмене данными с провайдерами.

В моем случае, это интерфейсы:

  • ether1-ISP01 — физический интерфейс подключенный к провайдеру;
  • L2TP-Beeline — PPP интерфейс подключенный к провайдеру Beeline Казахстан.

✏️ Это может быть интересно: Настройка Beeline на MikroTik

/interface list add comment="WAN (Untrusted external interfaces)" name=WAN
/interface list member add interface=ether1-ISP01 list=WAN
/interface list member add interface=L2TP-Beeline list=WAN

LAN

В этот список добавляем локальные доверенные интерфейсы. Так как в большинстве случаев локальные физические интерфейсы связаны в единый мост (bridge-lan, в моем случае), добавляем bridge-lan в список LAN (входящие в bridge-lan физические интерфейсы добавлять в список LAN не нужно).

/interface list add comment="LAN (Trusted local interfaces)" name=LAN
/interface list member add interface=bridge-lan list=LAN

PPP

В этот список у меня добавляются PPP (Point-to-Point Protocol) интерфейсы удаленного подключения, например к рабочей сети.

Добавление интерфейсов в этот список происходит динамически, при создании PPP интерфейса.

/interface list add comment="PPP (Point-to-Point tunnel interfaces)" name=PPP

MGMT

Список интерфейсов управления Management (MGMT), включаем сюда интерфейсы, с которых планируем взаимодействие с панелью управления устройством (посредством Winbox, Web, SSH или другим способом).

В моем случае, домашней конфигурации, я разрешаю доступ к устройству с списка интерфейсов LAN и PPP.

Добавляем списки интерфейсов непосредственно в свойствах списка MGMT, используя include.

Настройка MikroTik Management  Interface List
/interface list add name=MGMT include=LAN,PPP comment="Management interfaces allowed to access router services (Winbox)"

Настройка Interface List для работы

Пример настройки для работы.

WAN

Создаем список WAN, в который включаем интерфейсы (недоверенные) участвующие в обмене данными с провайдерами.

В моем случае, это интерфейсы:

  • ether1-ISP01-Obit — физический интерфейс подключенный к провайдеру;
  • VLAN02-ISP01 — VLAN интерфейс провайдера.
/interface list add name=WAN comment="WAN (Untrusted external interfaces)" 
/interface list member add comment="ISP Interface" interface=ether1-ISP01-Obit list=WAN
/interface list member add comment="VLAN ISP Interface" interface=VLAN02-ISP01 list=WAN

LAN

В этот список добавляем только локальные доверенные интерфейсы (не добавляем интерфейс в который подключен кабель провайдера (ether1-ISP01-Obit) или другие локальные интерфейсы, к которым подключено стороннее оборудование.

Так как в большинстве случаев локальные физические интерфейсы связаны в единый мост (bridge-lan, в моем случае), добавляем bridge-lan в список LAN (входящие в bridge-lan физические интерфейсы добавлять в список LAN не нужно).

Роутер является DHCP сервером для используемых VLAN, поэтому включаем в этот список все доверенные VLAN интерфейсы. В моем случае VLAN2 используется для сети провайдера, поэтому он так же не включается в группу интерфейсов LAN.

/interface list add name=LAN comment="LAN (Trusted local interfaces)" 
/interface list member add disabled=no interface=bridge-lan list=LAN
/interface list member add disabled=no interface=VLAN10 list=LAN comment="VLAN10 Work Wired"
/interface list member add disabled=no interface=VLAN20 list=LAN comment="VLAN20 VoIP"
/interface list member add disabled=no interface=VLAN90 list=LAN comment="Manage VLAN"
/interface list member add disabled=no interface=VLAN30 list=LAN comment="VLAN30 Work WiFi"
/interface list member add disabled=no interface=VLAN40 list=LAN comment="VLAN40 Guest WiFi"

DISCOVERY

Этот список используется для службы обнаружения «соседей» — Neighbors. В этот список добавляются L2 интерфейсы, на которых разрешено отправка/получения пакетов обнаружения по протоколам: MNDP, CDP, LLDP. В моем случае добавляется VLAN90 — сеть управления.

/interface list add name=DISCOVERY comment="DISCOVERY (Layer2 discovery enabled interfaces)" 
/interface list member add interface=VLAN90 list=DISCOVERY

MikroTik все статьи раздела на MHelp.kz

Оставьте комментарий

Этот сайт защищен reCAPTCHA и применяются Политика конфиденциальности и Условия обслуживания применять.