👋 Привет, сетевой друг!
Расскажу о 3 фишках Mikrotik которые реально не все знают.
🟣Interface Lists в Firewall - перестаньте привязывать правила к конкретным портам. Вместо этого можно работать с группами интерфейсов:
/interface/list/add name=WAN
/interface/list/member/add list=WAN interface=ether1
/interface/list/member/add list=WAN interface=lte1
/ip/firewall/filter/add chain=input \
in-interface-list=WAN action=drop
Если позже основной WAN сменится с ether1 на PPPoE или LTE, достаточно изменить состав списка - сами правила firewall останутся без изменений. На больших конфигурациях это заметно упрощает сопровождение.
🟣Bridge Horizon - простой способ изолировать клиентов внутри одного L2-сегмента без отдельных VLAN:
/interface/bridge/port
set [find interface=ether2] horizon=1
set [find interface=ether3] horizon=1
set [find interface=ether4] horizon=1
Порты с одинаковым Horizon не смогут обмениваться трафиком напрямую, но доступ к шлюзу сохранится. Полезно для гостевых сетей, гостиниц, общежитий и Wi-Fi.
🟣Routing Rules - policy routing без mangle. Во многих случаях можно вообще не использовать маркировку пакетов:
/routing/table/add fib name=VPN
/routing/rule/add \
src-address=192.168.50.0/24 \
action=lookup \
table=VPN
Весь трафик указанной подсети сразу начинает использовать отдельную таблицу маршрутизации. Конфигурация получается проще, чем через firewall mangle, и её легче поддерживать.
Серверная Админа | Бункер Хакера | #Mikrotik
Расскажу о 3 фишках Mikrotik которые реально не все знают.
🟣Interface Lists в Firewall - перестаньте привязывать правила к конкретным портам. Вместо этого можно работать с группами интерфейсов:
/interface/list/add name=WAN
/interface/list/member/add list=WAN interface=ether1
/interface/list/member/add list=WAN interface=lte1
/ip/firewall/filter/add chain=input \
in-interface-list=WAN action=drop
Если позже основной WAN сменится с ether1 на PPPoE или LTE, достаточно изменить состав списка - сами правила firewall останутся без изменений. На больших конфигурациях это заметно упрощает сопровождение.
🟣Bridge Horizon - простой способ изолировать клиентов внутри одного L2-сегмента без отдельных VLAN:
/interface/bridge/port
set [find interface=ether2] horizon=1
set [find interface=ether3] horizon=1
set [find interface=ether4] horizon=1
Порты с одинаковым Horizon не смогут обмениваться трафиком напрямую, но доступ к шлюзу сохранится. Полезно для гостевых сетей, гостиниц, общежитий и Wi-Fi.
🟣Routing Rules - policy routing без mangle. Во многих случаях можно вообще не использовать маркировку пакетов:
/routing/table/add fib name=VPN
/routing/rule/add \
src-address=192.168.50.0/24 \
action=lookup \
table=VPN
Весь трафик указанной подсети сразу начинает использовать отдельную таблицу маршрутизации. Конфигурация получается проще, чем через firewall mangle, и её легче поддерживать.
Серверная Админа | Бункер Хакера | #Mikrotik