forked from kay/RouterOS
CLI-Referenz für den hEX/RB750Gr3: gemeinsame LAN-Bridge vs. Port-pro-Netz, Isolation über /interface list + in/out-interface-list statt einzelner Paar-Regeln, Port aus bestehender Bridge herauslösen. Hintergrundmaterial für kommende Arbeit an M8/Netzwerk-Isolation — noch nicht in der App verarbeitet. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01YYoWFMLHACvzzRC8u4iKF9
134 lines
5.3 KiB
Markdown
134 lines
5.3 KiB
Markdown
# MikroTik RB750Gr3 (hEX) – Netzwerk-Konfiguration
|
||
|
||
## Hardware-Basis
|
||
|
||
- 5x Gigabit-Ethernet-Ports (alle frei konfigurierbar, kein festes WAN/LAN-Layout)
|
||
- Dual-Core CPU 880 MHz (MT7621A), 256 MB RAM, 16 MB Flash
|
||
- 1x USB-A, microSD-Slot
|
||
- Passive PoE-Eingang
|
||
- RouterOS Lizenzlevel 4 vorinstalliert
|
||
|
||
Es gibt keine feste Obergrenze für die Anzahl der DHCP-Server – begrenzend wirkt praktisch nur der RAM und die Anzahl der Interfaces/VLANs. Pro Interface (physischer Port, Bridge oder VLAN) kann ein eigener DHCP-Server mit eigenem Pool und Network laufen.
|
||
|
||
---
|
||
|
||
## Szenario A: Port 1 = WAN, Ports 2–5 = ein gemeinsames LAN mit einem DHCP-Server
|
||
|
||
Alle vier LAN-Ports werden zu einer Bridge zusammengefasst, ein DHCP-Server versorgt sie gemeinsam.
|
||
|
||
```
|
||
/interface bridge add name=bridge-lan
|
||
/interface bridge port add bridge=bridge-lan interface=ether2
|
||
/interface bridge port add bridge=bridge-lan interface=ether3
|
||
/interface bridge port add bridge=bridge-lan interface=ether4
|
||
/interface bridge port add bridge=bridge-lan interface=ether5
|
||
|
||
/ip address add address=192.168.88.1/24 interface=bridge-lan
|
||
/ip pool add name=lan-pool ranges=192.168.88.10-192.168.88.254
|
||
/ip dhcp-server add name=lan-dhcp interface=bridge-lan address-pool=lan-pool
|
||
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1
|
||
|
||
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade
|
||
```
|
||
|
||
Port 1 bleibt WAN (DHCP-Client oder statische IP vom Provider, kein eigener DHCP-Server nötig).
|
||
|
||
---
|
||
|
||
## Szenario B: Jeder Port bekommt ein eigenes, getrenntes Netz
|
||
|
||
Kein Bridging – jeder Port ist ein eigenständiges Layer-3-Interface mit eigenem Subnetz, eigenem Pool und eigenem DHCP-Server.
|
||
|
||
```
|
||
# Port 1 = WAN, unverändert (DHCP-Client oder statisch)
|
||
|
||
# Port 2
|
||
/ip address add address=192.168.2.1/24 interface=ether2
|
||
/ip pool add name=pool2 ranges=192.168.2.10-192.168.2.254
|
||
/ip dhcp-server add name=dhcp2 interface=ether2 address-pool=pool2
|
||
/ip dhcp-server network add address=192.168.2.0/24 gateway=192.168.2.1 dns-server=192.168.2.1
|
||
|
||
# Port 3
|
||
/ip address add address=192.168.3.1/24 interface=ether3
|
||
/ip pool add name=pool3 ranges=192.168.3.10-192.168.3.254
|
||
/ip dhcp-server add name=dhcp3 interface=ether3 address-pool=pool3
|
||
/ip dhcp-server network add address=192.168.3.0/24 gateway=192.168.3.1 dns-server=192.168.3.1
|
||
|
||
# Port 4 und Port 5 analog mit 192.168.4.0/24 bzw. 192.168.5.0/24
|
||
|
||
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade
|
||
```
|
||
|
||
### Netze voneinander isolieren (forward-chain)
|
||
|
||
Ohne zusätzliche Firewall-Regel routet RouterOS standardmäßig zwischen allen Interfaces – die Netze könnten sich also gegenseitig erreichen. Isolation über eine Interface-Liste:
|
||
|
||
```
|
||
/interface list add name=LAN
|
||
/interface list member add list=LAN interface=ether2
|
||
/interface list member add list=LAN interface=ether3
|
||
/interface list member add list=LAN interface=ether4
|
||
/interface list member add list=LAN interface=ether5
|
||
|
||
/ip firewall filter add chain=forward in-interface-list=LAN out-interface-list=LAN action=drop comment="Netze voneinander isolieren"
|
||
```
|
||
|
||
- Traffic zwischen zwei LAN-Ports (z. B. Port 2 → Port 3) wird geblockt.
|
||
- Traffic von einem LAN-Port zu ether1 (Internet) ist nicht betroffen, da ether1 nicht in der Liste steht.
|
||
- Regel-Reihenfolge beachten: Diese Drop-Regel sollte weit oben stehen, aber nach einer eventuellen `established,related,untracked`-Accept-Regel.
|
||
- Position prüfen/verschieben:
|
||
```
|
||
/ip firewall filter print
|
||
/ip firewall filter move [find comment="Netze voneinander isolieren"] destination=1
|
||
```
|
||
- Für gezielte Ausnahmen (z. B. ein Gerät soll netzübergreifend erreichbar sein) eine passende Accept-Regel **vor** der Drop-Regel einfügen.
|
||
|
||
---
|
||
|
||
## Szenario C: Einzelnen Port aus einer bestehenden Bridge herauslösen
|
||
|
||
Ausgangslage: Alle Ports laufen aktuell gebridged. Ein Port (Beispiel: ether5) soll ein eigenes, unabhängiges Netz bekommen.
|
||
|
||
1. **Port aus der Bridge entfernen**
|
||
```
|
||
/interface bridge port remove [find interface=ether5]
|
||
```
|
||
|
||
2. **Eigene IP-Adresse für den Port vergeben** (Subnetz darf sich nicht mit Bridge- oder anderen Netzen überschneiden)
|
||
```
|
||
/ip address add address=192.168.5.1/24 interface=ether5
|
||
```
|
||
|
||
3. **DHCP-Pool anlegen**
|
||
```
|
||
/ip pool add name=pool5 ranges=192.168.5.10-192.168.5.254
|
||
```
|
||
|
||
4. **DHCP-Server einrichten**
|
||
```
|
||
/ip dhcp-server add name=dhcp5 interface=ether5 address-pool=pool5
|
||
```
|
||
|
||
5. **DHCP-Network definieren** (Gateway, DNS)
|
||
```
|
||
/ip dhcp-server network add address=192.168.5.0/24 gateway=192.168.5.1 dns-server=192.168.5.1
|
||
```
|
||
|
||
6. **Firewall/Isolation anpassen** – Port zur LAN-Liste hinzufügen, damit die bestehende Drop-Regel greift
|
||
```
|
||
/interface list member add list=LAN interface=ether5
|
||
```
|
||
|
||
7. **Konfiguration prüfen**
|
||
```
|
||
/interface bridge port print
|
||
/ip dhcp-server print
|
||
```
|
||
|
||
### Stolperfallen
|
||
|
||
- **IP-Konflikt vermeiden:** Neues Subnetz darf sich nicht mit Bridge-Netz oder anderen Netzen überschneiden.
|
||
- **Bridge-DHCP bleibt unberührt:** Der bestehende DHCP-Server auf der Bridge läuft für die verbleibenden Ports unverändert weiter.
|
||
- **Geräte am herausgelösten Port** bekommen beim nächsten Lease eine neue IP aus dem neuen Netz – ggf. kurz neu verbinden lassen.
|
||
- Physisch ändert sich nichts am Port, er ist nur logisch nicht mehr Teil der Bridge.
|