Files
RouterOS/mikrotik-setup.md
T
KayandClaude Sonnet 5 97fc216b0c Mikrotik-Setup-Referenz hinzugefügt (RB750Gr3, Multi-Netz-Szenarien)
CLI-Referenz für den hEX/RB750Gr3: gemeinsame LAN-Bridge vs. Port-pro-Netz,
Isolation über /interface list + in/out-interface-list statt einzelner
Paar-Regeln, Port aus bestehender Bridge herauslösen. Hintergrundmaterial
für kommende Arbeit an M8/Netzwerk-Isolation — noch nicht in der App
verarbeitet.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01YYoWFMLHACvzzRC8u4iKF9
2026-09-13 19:57:25 +02:00

5.3 KiB
Raw Permalink Blame History

MikroTik RB750Gr3 (hEX) Netzwerk-Konfiguration

Hardware-Basis

  • 5x Gigabit-Ethernet-Ports (alle frei konfigurierbar, kein festes WAN/LAN-Layout)
  • Dual-Core CPU 880 MHz (MT7621A), 256 MB RAM, 16 MB Flash
  • 1x USB-A, microSD-Slot
  • Passive PoE-Eingang
  • RouterOS Lizenzlevel 4 vorinstalliert

Es gibt keine feste Obergrenze für die Anzahl der DHCP-Server begrenzend wirkt praktisch nur der RAM und die Anzahl der Interfaces/VLANs. Pro Interface (physischer Port, Bridge oder VLAN) kann ein eigener DHCP-Server mit eigenem Pool und Network laufen.


Szenario A: Port 1 = WAN, Ports 25 = ein gemeinsames LAN mit einem DHCP-Server

Alle vier LAN-Ports werden zu einer Bridge zusammengefasst, ein DHCP-Server versorgt sie gemeinsam.

/interface bridge add name=bridge-lan
/interface bridge port add bridge=bridge-lan interface=ether2
/interface bridge port add bridge=bridge-lan interface=ether3
/interface bridge port add bridge=bridge-lan interface=ether4
/interface bridge port add bridge=bridge-lan interface=ether5

/ip address add address=192.168.88.1/24 interface=bridge-lan
/ip pool add name=lan-pool ranges=192.168.88.10-192.168.88.254
/ip dhcp-server add name=lan-dhcp interface=bridge-lan address-pool=lan-pool
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=192.168.88.1

/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade

Port 1 bleibt WAN (DHCP-Client oder statische IP vom Provider, kein eigener DHCP-Server nötig).


Szenario B: Jeder Port bekommt ein eigenes, getrenntes Netz

Kein Bridging jeder Port ist ein eigenständiges Layer-3-Interface mit eigenem Subnetz, eigenem Pool und eigenem DHCP-Server.

# Port 1 = WAN, unverändert (DHCP-Client oder statisch)

# Port 2
/ip address add address=192.168.2.1/24 interface=ether2
/ip pool add name=pool2 ranges=192.168.2.10-192.168.2.254
/ip dhcp-server add name=dhcp2 interface=ether2 address-pool=pool2
/ip dhcp-server network add address=192.168.2.0/24 gateway=192.168.2.1 dns-server=192.168.2.1

# Port 3
/ip address add address=192.168.3.1/24 interface=ether3
/ip pool add name=pool3 ranges=192.168.3.10-192.168.3.254
/ip dhcp-server add name=dhcp3 interface=ether3 address-pool=pool3
/ip dhcp-server network add address=192.168.3.0/24 gateway=192.168.3.1 dns-server=192.168.3.1

# Port 4 und Port 5 analog mit 192.168.4.0/24 bzw. 192.168.5.0/24

/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade

Netze voneinander isolieren (forward-chain)

Ohne zusätzliche Firewall-Regel routet RouterOS standardmäßig zwischen allen Interfaces die Netze könnten sich also gegenseitig erreichen. Isolation über eine Interface-Liste:

/interface list add name=LAN
/interface list member add list=LAN interface=ether2
/interface list member add list=LAN interface=ether3
/interface list member add list=LAN interface=ether4
/interface list member add list=LAN interface=ether5

/ip firewall filter add chain=forward in-interface-list=LAN out-interface-list=LAN action=drop comment="Netze voneinander isolieren"
  • Traffic zwischen zwei LAN-Ports (z. B. Port 2 → Port 3) wird geblockt.
  • Traffic von einem LAN-Port zu ether1 (Internet) ist nicht betroffen, da ether1 nicht in der Liste steht.
  • Regel-Reihenfolge beachten: Diese Drop-Regel sollte weit oben stehen, aber nach einer eventuellen established,related,untracked-Accept-Regel.
  • Position prüfen/verschieben:
/ip firewall filter print
/ip firewall filter move [find comment="Netze voneinander isolieren"] destination=1
  • Für gezielte Ausnahmen (z. B. ein Gerät soll netzübergreifend erreichbar sein) eine passende Accept-Regel vor der Drop-Regel einfügen.

Szenario C: Einzelnen Port aus einer bestehenden Bridge herauslösen

Ausgangslage: Alle Ports laufen aktuell gebridged. Ein Port (Beispiel: ether5) soll ein eigenes, unabhängiges Netz bekommen.

  1. Port aus der Bridge entfernen

    /interface bridge port remove [find interface=ether5]
    
  2. Eigene IP-Adresse für den Port vergeben (Subnetz darf sich nicht mit Bridge- oder anderen Netzen überschneiden)

    /ip address add address=192.168.5.1/24 interface=ether5
    
  3. DHCP-Pool anlegen

    /ip pool add name=pool5 ranges=192.168.5.10-192.168.5.254
    
  4. DHCP-Server einrichten

    /ip dhcp-server add name=dhcp5 interface=ether5 address-pool=pool5
    
  5. DHCP-Network definieren (Gateway, DNS)

    /ip dhcp-server network add address=192.168.5.0/24 gateway=192.168.5.1 dns-server=192.168.5.1
    
  6. Firewall/Isolation anpassen Port zur LAN-Liste hinzufügen, damit die bestehende Drop-Regel greift

    /interface list member add list=LAN interface=ether5
    
  7. Konfiguration prüfen

    /interface bridge port print
    /ip dhcp-server print
    

Stolperfallen

  • IP-Konflikt vermeiden: Neues Subnetz darf sich nicht mit Bridge-Netz oder anderen Netzen überschneiden.
  • Bridge-DHCP bleibt unberührt: Der bestehende DHCP-Server auf der Bridge läuft für die verbleibenden Ports unverändert weiter.
  • Geräte am herausgelösten Port bekommen beim nächsten Lease eine neue IP aus dem neuen Netz ggf. kurz neu verbinden lassen.
  • Physisch ändert sich nichts am Port, er ist nur logisch nicht mehr Teil der Bridge.