Páginas

Mostrando entradas con la etiqueta dhcp-server. Mostrar todas las entradas
Mostrando entradas con la etiqueta dhcp-server. Mostrar todas las entradas

jueves, 3 de julio de 2025

VLAN Mikrotik Basado en Puertos

VLANs Mikrotik - Basada en Puertos. Tenemos dos routers Mikrotik (RouterOS).

Internet

El router Mikrotik esta conectado desde el puerto ehter1 (WAN_ether1) a uno de los puertos ethernet del router ISP, usando DHCP Client.

[admin@R1] /ip dhcp-client> print
Flags: X - disabled, I - invalid, D - dynamic 
 #   INTERFACE    USE-PEER-DNS ADD-DEFAULT-ROUTE STATUS      ADDRESS           
 0   ether1        yes          yes               bound       192.168.88.12/24  

Todos los puertos de un switch por defecto pertenecen a la la vlan 1. El switch necesita de un router para mover (forwarding) el tráfico entre las vlan. Eso permite la comunicacion entre diferentes VLAN.

Las VLAN ID solo aparecen en Switch administrables y funcionan en capa 2. La segmentación se produce en el Switch.

El Switch tiene una base de datos llamada tabla CAM donde realiza un seguimiento de cada computadora conectada:

- MAC Address
- Numero de Puerto
- VLAN ID - Solo en Switches Administrables

Las VLANs se utilizan se utilizan para segmentar una red, lo que permite mejorar la seguridad, el rendimiento y la gestion de la red. Los dispositivos de una VLAN pueden ser configurados y administrados de forma separada.

Los dispositivos CRS (tienen capacidad de capa 3) se pueden utilizar como enrutador y conmutador al mismo tiempo, útil para redes que se centran en el rendimiento de la red interna.

VLAN - Laboratorio de pruebas

Ambos routers estan en blanco - System - Reset Configuration - No Default Configuration - Reset Configuration.

Tenemos un router 1 (R1) donde se crean las VLAN, vlan10 con vlan-id=10 y vlan20 con vlan-id=20 en la interfaz Ether3, cada una con su direccionamineto IP y un DHCP Server. Esas VLAN se envían Tagged (Trunk en Cisco) a través de Ether3 y se reciben Tagged en el router 2 (R2) en el puerto Ether1. Luego se entregan como Untagged (Access Port) en los puertos Ether3 y Ether4.

Configuración vía comandos del Router 1.

Nota: La dirección IP del dns-server correspnde al servidor DNS de mi red interna. Puede utilizar DNS públicos si no tiene un servidor DNS local, por ejemplo, 1.1.1.1 o los del propio router Mikrotik, por defecto 192.168.88.1.

/interface
add interface=ether2 name=vlan10 vlan-id=10
add interface=ether2 name=vlan20 vlan-id=20
/ip pool
add name=dhcp_pool0 ranges=10.10.10.200-10.10.10.254
add name=dhcp_pool1 ranges=172.24.1.200-172.24.1.254
/ip dhcp-server
add address-pool=dhcp_pool0 disable=no interface=vlan10 name=dhcp1
add address-pool=dhcp_pool1 disable=no interface=vlan20 name=dhcp2
/ip address
add address=10.10.10.1/24 interface=vlan10 network=10.10.10.0
add address=172.24.1.1/24 interface=vlan20 network=172.24.1.0
/ip dhcp-server network
add address=10.10.10.0/24 dns-server=192.168.88.200 gateway=10.10.10.1
add address=172.24.1.0/24 dns-server=192.168.88.200 gateway=172.24.1.1

En el Router R2 se crean las VLAN en el puerto Ether1 que es donde recibimos las VLAN con el nombre y vlan-id correspondiente, vlan10 vlan-id=10 y vlan20 vlan-id=20. Teniendo en cuenta que para que las VLAN se comuniquen entre dispositivos el id debe ser el mismo. Tambien hay que crear un bridge por cada VLAN Bridge_VLAN10 y Bridge_VLAN20. En la pestaña Bridge - Bridge - Ports, agregar dos interfaces: la propia VLAN y el puerto físico donde quiero entregarla como acceso (Access Port). En el caso de la VLAN vlan10 los puertos son: la propia VLAN vlan10 y el puerto Ether3. En la VLAN vlan20 los puertos son: la propia VLAN vlan20 y el puerto Ether4. Evidentemente, si quiero entregar la misma VLAN en más puertos este último paso se repite para todos los puertos involucrados.

Configuracion vía comandos Router 2 (R2)

/interface vlan
add interface=ether1 name=vlan10 vlan-id=10
add interface=ether1 name=vlan20 vlan-id=20
/interface bridge
add name=Bridge_VLAN10
add name=Bridge_VLAN20
/interface Bridge port
add bridge=Bridge_VLAN10 interface=vlan10
add bridge=Bridge_VLAN10 interface=ether3
add bridge=Bridge_VLAN20 interface=vlan20
add bridge=Bridge_VLAN20 interface=ether4

IP Route R1

[admin@R1] /ip route> print
Flags: X - disabled, A - active, D - dynamic, 
C - connect, S - static, r - rip, b - bgp, o - ospf, m - mme, 
B - blackhole, U - unreachable, P - prohibit 
 #      DST-ADDRESS        PREF-SRC        GATEWAY         DISTANCE
 0 ADS  0.0.0.0/0                          192.168.88.1           1
 2 ADC  10.10.10.0/24      10.10.10.1      vlan10                 0
 3 ADC  172.24.1.0/24      172.24.1.1      vlan20                 0
 4 ADC  192.168.88.0/24    192.168.88.12   ether1                 0
 

Conecto un PC a Ether3 del router R2 y recibe una IP del DHCP-Server configurado en R1

[admin@R1] /ip dhcp-server lease print
Flags: X - disabled, R - radius, D - dynamic, B - blocked 
 #   ADDRESS              MAC-ADDRESS       H SE.. R STATUS  LAST-SEEN            
 0 D 10.10.10.251         E4:B9:7A:6B:96:CD s dh..   bound   4m6s  
 

(Opcional) -¿Cómo Permitir tráfico de VLANs?

/ip firewall filter
add chain=forward src-address=10.10.10.0/24 dst-address=172.24.1.0/24 \
connection-state=new,established action=accept comment="Permitir VLAN10 \
a VLAN20"
/ip firewall filter
add chain=forward src-address=172.24.1.0/24 dst-address=10.10.10.0/24 \
connection-state=new,established action=accept comment="Permitir VLAN20 \
a VLAN10"

Ubicación de las reglas:

Antes de cualquier regla que bloquee tráfico (ej. action=drop).
Usa el menú Drag & Drop en Winbox para ordenarlas.

Explicacion:

Las opciones connection-state=new,established permiten:
new: Conexiones iniciadas desde el origen.
established: Respuestas al tráfico iniciado.

Permitir acceso administrativo sólo desde la red 10.10.10.1/24

add chain=input src-address=10.10.10.1/24 protocol=tcp dst-port=22,8291,8728,8729 \
action=accept comment="Acceso administrativo (Winbox/SSH/API)"

Reglas de cortafuegos R1

admin@R1VLAN] > /ip firewall filter print
Flags: X - disabled, I - invalid, D - dynamic 
 0    ;;; Permitir conexiones establecidas
      chain=input action=accept connection-state=established,related log=no log-prefix="" 

 1    ;;; Permitir ICMP
      chain=input action=accept protocol=icmp log=no log-prefix="" 

 2    ;;; Permitir conexiones establecidas
      chain=forward action=accept connection-state=established,related log=no log-prefix="" 

 3    ;;; Bloquear conexiones inva/ip lidas
      chain=forward action=drop connection-state=invalid log=no log-prefix="" 

 4    ;;; Permitir trafico forward in wlan1 y out vlan10
      chain=forward action=accept in-interface=wlan1 out-interface=vlan10 log=no log-prefix="" 

 5    ;;; Permitir forward in vlan10 y out wlan1
      chain=forward action=accept in-interface=vlan10 out-interface=wlan1 log=no log-prefix="" 

 6    ;;; Permitir trafico forward in wlan1 y out vlan20
      chain=forward action=accept in-interface=wlan1 out-interface=vlan20 log=no log-prefix="" 

 7    ;;; Perimtir trafico forward in vlan20 out wlan1
      chain=forward action=accept in-interface=vlan20 out-interface=wlan1 log=no log-prefix="" 

 8    ;;; Bloquear trafico no permitido
      chain=forward action=drop log=no log-prefix="" 
FreeBSD es genial!.

jueves, 12 de junio de 2025

Firewall Mikrotik Protege LAN y Permite Acceso a Internet

Configuración de firewall para MikroTik (RouterOS)

Protege la red LAN (10.10.10.0/24) y permite acceso a Internet. Las reglas incluyen protección anti-spoofing, bloqueo de tráfico no autorizado, y permiten tráfico legítimo.

El router Mikrotik esta conectado al puerto ehter1 (WAN_ether1) y uno de los puertos ethernet del router ISP usando DHCP Client

Configuración básica de interfaces

/interface bridge
add name=LAN_bridge
/interface bridge port
add bridge=LAN_bridge interface=ether2
add bridge=LAN_bridge interface=ether3
add bridge=LAN_bridge interface=ether4
add bridge=LAN_bridge interface=ether5
add bridge=LAN_bridge interface=wlan1
add bridge=LAN_bridge interface=wlan2
/ip address
add address=10.10.10.1/24 interface=LAN_bridge

DHCP Client en WAN (WAN_ether1)

/ip dhcp-client
add interface=WAN_ether1

NAT para acceso a Internet

/ip firewall nat
add chain=srcnat out-interface=WAN_ether1 action=masquerade

POLÍTICAS POR DEFECTO (FILTER)

/ip firewall filter

CONEXIONES ESTABLECIDAS

add chain=input action=accept connection-state=established,related \
comment="Permitir conexiones Establecidas/Realacionadas (Input)"
add chain=forward action=accept connection-state=established,related \
comment="Permitir conexiones Establecidas/Relacionadas (Forward)"
add chain=output action=accept connection-state=established,related \
comment="Permitir conexiones Establecidas/Relacionadas (Output)"

ANTI-SPOOFING Y SEGURIDAD BÁSICA Bloqueo de IPs falsas en WAN

add chain=input action=drop in-interface=WAN_ether1 src-address=10.10.10.0/24 \
comment="Bloquear LAN IP Spoofing (Input)"
add chain=forward action=drop in-interface=WAN_ether1 src-address=10.10.10.0/24 \
comment="Bloquear LAN IP Spoofing (Forward)"

Protección contra escaneos y ataques comunes

add chain=input action=drop in-interface=WAN_ether1 protocol=tcp psd=21,3s,3,1 \
comment="Bloquear TCP SYN Scans"
add chain=input action=drop in-interface=WAN_ether1 protocol=udp

REGLAS INPUT (TRÁFICO AL ROUTER) Permitir administración solo desde LAN

add chain=input action=accept in-interface=LAN_bridge protocol=tcp dst-port=22,8291,443 \
comment="Acceso Administracion (LAN)"

Permitir ICMP (ping)

add chain=input action=accept protocol=icmp comment="Allow ICMP"

Permitir DHCP desde ISP

add chain=input action=accept in-interface=WAN_ether1 protocol=udp src-port=67-68 dst-port=67-68 \
comment="DHCP Cliente"

Bloquear todo lo demás en WAN

add chain=input action=drop in-interface=WAN_ether1 \
comment="Bloquear Todo WAN Input"

REGLAS FORWARD (TRÁFICO A TRAVÉS DEL ROUTER)

Permitir LAN -> Internet

add chain=forward action=accept in-interface=LAN_bridge out-interface=WAN_ether1 \
connection-state=new comment="LAN a Internet"

Bloquear Internet -> LAN (excepto respuestas)

add chain=forward action=drop in-interface=WAN_ether1 out-interface=LAN_bridge \
connection-state=new comment="Bloquear Internet a LAN"

Permitir tráfico entre interfaces LAN (opcional)

add chain=forward action=accept in-interface=LAN_bridge out-interface=LAN_bridge \
comment="Inter-LAN Tráfico"

REGLAS OUTPUT (TRÁFICO DESDE EL ROUTER)

add chain=output action=accept comment="Permitir Router Output" disabled=no

REGLAS ADICIONALES DE SEGURIDAD Bloqueo de redes reservadas/rfc1918 desde WAN

add chain=input action=drop in-interface=WAN_ether1 src-address-list=private_ranges \
comment="Bloquear IPs Privada (Input)"
add chain=forward action=drop in-interface=WAN_ether1 src-address-list=private_ranges \
comment="Bloquear IPs Privada (Forward)"

Lista de redes reservadas

/ip firewall address-list
add address=172.16.0.0/12 list=private_ranges
add address=10.0.0.0/8 list=private_ranges
add address=192.168.0.0/16 list=private_ranges
add address=169.254.0.0/16 list=private_ranges

LOGGING (OPCIONAL)

add chain=input action=log log-prefix="[BLOQUEO DE CORTAFUEGOS] " \
comment="Log Bloqueado Input"
add chain=forward action=log log-prefix="[BLOQUEO DE CORTAFUEGOS] " 
comment="Log Bloqueado Forward"

Configurar servicios:

/ip service
set ssh address=10.10.10.0/24,192.168.88.0/24
set winbox address=10.10.10.0/24,192.168.88.0/24
set ftp disable=yes
set telnet disable=yes
set api disable=yes
set api-ssl disable=yes
set www disable=yes
set www-ssl disable=yes

Protección bridge:

/interfaces bridge settings
set use-ip-firewall=yes

Protección extra:

/ip firewall filter
add chain=forward protocol=tcp tcp-flags=syn,!ack action=drop comment="Bloquear SYN-flood"
add chain=forward protocol=udp limit=10/1m action=drop comment="Limite UDP floods"

Explicación:

1. Conexiones Establecidas: - Acepta tráfico de respuestas en todas las cadenas (input, forward, output).

2. Protección Anti-Spoofing: - Bloquea tráfico WAN con IPs de la LAN (10.10.10.0/24). - Bloquea redes reservadas (RFC 1918) desde WAN.

3. Reglas INPUT: - Solo permite administración (SSH, Winbox, WebFig) desde la LAN. - Permite ICMP (ping) y DHCP del ISP. - Bloquea todo el tráfico entrante no autorizado en WAN.

4. Reglas FORWARD: - Permite nuevas conexiones desde LAN hacia Internet. - Bloquea nuevas conexiones desde Internet hacia LAN. - Permite comunicación entre dispositivos LAN (opcional).

5. Reglas OUTPUT: - Permite todo el tráfico generado por el router (se puede ajustar si es necesario).

6. Protección Adicional: - Bloqueo de escaneos TCP/UDP desde Internet. - Logging de tráfico bloqueado para diagnóstico.

Notas: - Políticas por Defecto: - Input: drop (implícito por reglas). - Forward: drop (regla final bloquea tráfico no autorizado). - Output: accept.

- NAT: La regla masquerade en srcnat permite a la LAN acceder a Internet usando la IP WAN (asignada por DHCP).

- Personalización: - Para permitir acceso desde Internet (ej: servidor web), agregar reglas `forward` específicas. - Ajustar puertos de administración en reglas `input` según necesidades.

Esta configuración equilibra seguridad y funcionalidad, protegiendo la LAN de amenazas externas mientras permite acceso a Internet.

FreeBSD es genial!.

miércoles, 17 de marzo de 2021

Implementar VLSM en una Red VLAN Cisco


Implementar conectividad en Sitio Principal (Navarra) utilizando VLANs. 


Aplicar una configuración de switch multicapa a un módulo  del router para proporcionar enrutamiento al sitio principal - Navarra.

1.- Crear las Vlans en R1-NV.
Crear las VLANs - SVI (Switch Virtual Interface) y las Layer 3 Switch Virtual Interfaces.
2.- Asignar direcciones IP del segmento correspondiente a cada Vlan. Estas IPs serán las puertas de enlace predeterminadas, (default gateway).
3.- Modo Trunk en la interfaz Fa0/0/0
4.- Modo Trunk en el otro extremo Gig1/0/1 Core1.
5.- Configurar las Vlans en todos los switches.
6.- Modo Trunk entre las interfaces que conectan los switches, nonegotiate, allowed vlan 1,10,20,30,40.
7.- Modo Access en los clientes finales, Vlan 10, Vlan 20, Vlan 30, Vlan 40.
8.- Comprobar conectividad.

R1 NAVARRA

R1-NV#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
R1-NV(config)#interface vlan 10
R1-NV(config-if)#exit
R1-NV(config)#inter
R1-NV(config)#interface vlan 10
R1-NV(config-if)#ip address 10.16.0.1 255.255.255.0
R1-NV(config-if)#exit
R1-NV(config)#interface vlan 20
R1-NV(config-if)#ip address 10.16.2.1 255.255.255.0
R1-NV(config-if)#exit
R1-NV(config)#inter vlan 30
R1-NV(config-if)#ip address 10.16.4.1 255.255.254.0
R1-NV(config-if)#exit
R1-NV(config)#interface vlan 40
R1-NV(config-if)#ip address 10.16.6.1 255.255.254.0
R1-NV(config-if)#

10.16.0.1 es el GW por defecto de la VLAN 10 SVI

La interfaz que conecta con el Switch (Core1) fastEthernet 0/0/0 en modo Trunk. Todas las Vlans quedan activas (up).

R1-NV#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
R1-NV(config)#inter
R1-NV(config)#interface fa
R1-NV(config)#interface fastEthernet 0/0/0
R1-NV(config-if)#switchport mode
R1-NV(config-if)#switchport mode tr
R1-NV(config-if)#switchport mode trunk 
R1-NV(config-if)#switchport nonegotiate 

R1-NV(config-if)#
%LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/0/0, changed state to down
%LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/0/0, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan10, changed state to up
%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan20, changed state to up
%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan30, changed state to up
%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan40, changed state to up

R1-NV(config-if)#do sh ip inter b
Interface              IP-Address      OK? Method Status                Protocol 
GigabitEthernet0/0     unassigned      YES manual administratively down down 
GigabitEthernet0/1     unassigned      YES unset  administratively down down 
GigabitEthernet0/2     unassigned      YES unset  up                    down 
FastEthernet0/0/0      unassigned      YES unset  up                    up 
FastEthernet0/0/1      unassigned      YES unset  up                    down 
FastEthernet0/0/2      unassigned      YES unset  up                    down 
FastEthernet0/0/3      unassigned      YES unset  up                    down 
Serial0/1/0            unassigned      YES unset  down                  down 
Serial0/1/1            unassigned      YES unset  down                  down 
Vlan1                  unassigned      YES unset  administratively down down 
Vlan10                 10.16.0.1       YES manual up                    up 
Vlan20                 10.16.2.1       YES manual up                    up 
Vlan30                 10.16.4.1       YES manual up                    up 
Vlan40                 10.16.6.1       YES manual up                    up
R1-NV(config-if)#
R1-NV#

Core1#sh cdp neighbors 
Capability Codes: R - Router, T - Trans Bridge, B - Source Route Bridge
                  S - Switch, H - Host, I - IGMP, r - Repeater, P - Phone
Device ID    Local Intrfce   Holdtme    Capability   Platform    Port ID
Core2        Gig 1/0/14       177                    3650        Gig 1/0/14
Core2        Gig 1/0/15       177                    3650        Gig 1/0/15
Access       Gig 1/0/2        177            S       2960        Fas 0/1
R1-NV        Gig 1/0/1        155            R       C2900       Fas 0/0/0
Core1#

Core1#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Core1(config)#int
Core1(config)#interface g
Core1(config)#interface gigabitEthernet 1/0/1
Core1(config-if)#switchport trunk enca
Core1(config-if)#switchport trunk encapsulation do
Core1(config-if)#switchport trunk encapsulation dot1q 
Core1(config-if)#switchport mode tr
Core1(config-if)#switchport mode trunk 
Core1(config-if)#switchport nonegotiate 

Core1(config-if)#switchport trunk all

Core1(config-if)#switchport trunk allowed vlan 1,10,20,30,40

Core1(config-if)#


Core1(config-if)#
%LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet1/0/1, changed state to down

%LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet1/0/1, changed state to up

Compressed configuration from 7383 bytes to 3601 bytes[OK]
[OK]
Core1#

Core1#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Core1(config)#interface gigabitEthernet 1/0/2
Core1(config-if)#switchport trunk enc
Core1(config-if)#switchport trunk encapsulation do
Core1(config-if)#switchport trunk encapsulation dot1q 
Core1(config-if)#switchport mode trunk 
Core1(config-if)#switchport nonegotiate
Core1(config-if)#switchport trunk allowed vlan 1,10,20,30,40

Core1#

Core1(config)#interface gigabitEthernet 1/0/14
Core1(config-if)#switchport trunk all
Core1(config-if)#switchport trunk allowed vlan 1,10,20,30,40
Core1(config-if)#switchport nonegotiate

Core1(config-if)#exit
Core1(config)#interface gigabitEthernet 1/0/15
Core1(config-if)#switchport trunk allowed vlan 1,10,20,30,40
Core1(config-if)#switchport nonegotiate

Core1#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Core1(config)#vlan 10
Core1(config-vlan)#name VLAN10
Core1(config-vlan)#exit
Core1(config)#inter
Core1(config)#interface vlan 10
%LINK-5-CHANGED: Interface Vlan10, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan10, changed state to up

Core1(config-if)#exit
Core1(config)#vlan 20
Core1(config-vlan)#name VLAN20
Core1(config-vlan)#exit
Core1(config)#interface vlan 20
Core1(config-if)#
%LINK-5-CHANGED: Interface Vlan20, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan20, changed state to up

Core1(config-if)#exit
Core1(config)#vlan 30
Core1(config-vlan)#name VLAN30
Core1(config-vlan)#exit
Core1(config)#interface vlan 30
Core1(config-if)#
%LINK-5-CHANGED: Interface Vlan30, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan30, changed state to up

Core1(config-if)#exit
Core1(config)#vlan 40
Core1(config-vlan)#name VLAN40
Core1(config-vlan)#exit
Core1(config)#interface vlan 40
Core1(config-if)#
%LINK-5-CHANGED: Interface Vlan40, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan40, changed state to up

Core1(config-if)#exit
Core1(config)#^Z
Core1#
%SYS-5-CONFIG_I: Configured from console by console

Core1#sh vlan

VLAN Name                             Status    Ports
---- -------------------------------- --------- -------------------------------
1    default                          active    Gig1/0/3, Gig1/0/4, Gig1/0/5, Gig1/0/6
                                                Gig1/0/7, Gig1/0/8, Gig1/0/9, Gig1/0/10
                                                Gig1/0/11, Gig1/0/12, Gig1/0/13, Gig1/0/16
                                                Gig1/0/17, Gig1/0/18, Gig1/0/19, Gig1/0/20
                                                Gig1/0/21, Gig1/0/22, Gig1/0/23, Gig1/0/24
                                                Gig1/1/1, Gig1/1/2, Gig1/1/3, Gig1/1/4
10   VLAN10                         active    
20   VLAN20                         active    
30   VLAN30                         active    
40   VLAN40                         active    
1002 fddi-default                     act/unsup 
1003 token-ring-default               act/unsup 
1004 fddinet-default                  act/unsup 
1005 trnet-default                    act/unsup 

VLAN Type  SAID       MTU   Parent RingNo BridgeNo Stp  BrdgMode Trans1 Trans2
---- ----- ---------- ----- ------ ------ -------- ---- -------- ------ ------
1    enet  100001     1500  -      -      -        -    -        0      0
10   enet  100010     1500  -      -      -        -    -        0      0

Core1(config-if)#do sh inter trunk
Port        Mode         Encapsulation  Status        Native vlan
Gig1/0/1    on           802.1q         trunking      1
Gig1/0/2    on           802.1q         trunking      1
Gig1/0/14   on           802.1q         trunking      1
Gig1/0/15   on           802.1q         trunking      1

Port        Vlans allowed on trunk
Gig1/0/1    1,10,20,30,40
Gig1/0/2    1,10,20,30,40
Gig1/0/14   1,10,20,30,40
Gig1/0/15   1,10,20,30,40

Port        Vlans allowed and active in management domain
Gig1/0/1    1,10,20,30,40
Gig1/0/2    1,10,20,30,40
Gig1/0/14   1,10,20,30,40
Gig1/0/15   1,10,20,30,40

Port        Vlans in spanning tree forwarding state and not pruned
Gig1/0/1    1,10,20,30,40
Gig1/0/2    1,10,20,30,40
Gig1/0/14   40
Gig1/0/15   40

Core1(config-if)#


Core2#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Core2(config)#inte
Core2(config)#interface g
Core2(config)#interface gigabitEthernet 1/0/2
Core2(config-if)#sw
Core2(config-if)#switchport tr
Core2(config-if)#switchport trunk enc
Core2(config-if)#switchport trunk encapsulation do
Core2(config-if)#switchport trunk encapsulation dot1q 
Core2(config-if)#switchport mode
Core2(config-if)#switchport mode tr
Core2(config-if)#switchport mode trunk 
Core2(config-if)#sw
Core2(config-if)#switchport non
Core2(config-if)#switchport nonegotiate 
Core2(config-if)#switchport trunk all
Core2(config-if)#switchport trunk allowed vlan 1,10,20,30,40
Core2(config-if)#^Z
Core2#
%SYS-5-CONFIG_I: Configured from console by console

Core2#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Core2(config)#inter
Core2(config)#interface g
Core2(config)#interface gigabitEthernet 1/0/14
Core2(config-if)#sw
Core2(config-if)#switchport tr
Core2(config-if)#switchport trunk enc
Core2(config-if)#switchport trunk encapsulation do
Core2(config-if)#switchport trunk encapsulation dot1q 
Core2(config-if)#sw
Core2(config-if)#switchport mode
Core2(config-if)#switchport mode tr
Core2(config-if)#switchport mode trunk 
Core2(config-if)#sw
Core2(config-if)#switchport non
Core2(config-if)#switchport nonegotiate 
Core2(config-if)#sw
Core2(config-if)#switchport tr
Core2(config-if)#switchport trunk all
Core2(config-if)#switchport trunk allowed vlan 1,10,20,30,40
Core2(config-if)#exit
Core2(config)#interface gigabitEthernet 1/0/15
Core2(config-if)#switchport trunk encapsulation dot1q 
Core2(config-if)#switchport mode trunk 
Core2(config-if)#switchport nonegotiate 
Core2(config-if)#switchport trunk allowed vlan 1,10,20,30,40
Core2(config-if)#^Z
Core2#
%SYS-5-CONFIG_I: Configured from console by console

Core2#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Core2(config)#vlan 10
Core2(config-vlan)#name VLAN10
Core2(config-vlan)#exit
Core2(config)#vlan 20
Core2(config-vlan)#name VLAN20
Core2(config-vlan)#exit
Core2(config)#vlan 30
Core2(config-vlan)#name VLAN30
Core2(config-vlan)#exit
Core2(config)#vlan 40
Core2(config-vlan)#name VLAN40
Core2(config-vlan)#exit
Core2(config)#inter
Core2(config)#interface vlan 10
Core2(config-if)#
%LINK-5-CHANGED: Interface Vlan10, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan10, changed state to up

Core2(config-if)#exit
Core2(config)#inter
Core2(config)#interface vlan 20
Core2(config-if)#
%LINK-5-CHANGED: Interface Vlan20, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan20, changed state to up

Core2(config-if)#exit
Core2(config)#interface vlan 30
Core2(config-if)#
%LINK-5-CHANGED: Interface Vlan30, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan30, changed state to up

Core2(config-if)#exit
Core2(config)#interface vlan 40
Core2(config-if)#
%LINK-5-CHANGED: Interface Vlan40, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan40, changed state to up

Core2(config-if)#exit
Core2(config)#^Z
Core2#
%SYS-5-CONFIG_I: Configured from console by console

Core2#sh interfaces tr
Core2#sh interfaces trunk 
Port        Mode         Encapsulation  Status        Native vlan
Gig1/0/2    on           802.1q         trunking      1
Gig1/0/14   on           802.1q         trunking      1
Gig1/0/15   on           802.1q         trunking      1

Port        Vlans allowed on trunk
Gig1/0/2    1,10,20,30,40
Gig1/0/14   1,10,20,30,40
Gig1/0/15   1,10,20,30,40

Port        Vlans allowed and active in management domain
Gig1/0/2    1,10,20,30,40
Gig1/0/14   1,10,20,30,40
Gig1/0/15   1,10,20,30,40

Port        Vlans in spanning tree forwarding state and not pruned
Gig1/0/2    40
Gig1/0/14   1,10,20,30,40
Gig1/0/15   1,10,20,30,40

Core2#


Access(config-if)#exit
Access(config)#vlan 20
Access(config-vlan)#name VLAN20
Access(config-vlan)#exit
Access(config)#inter
Access(config)#interface vlan 20
Access(config-if)#
%LINK-5-CHANGED: Interface Vlan20, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan20, changed state to up

Access(config-if)#exit
Access(config)#vlan 30
Core2(config-vlan)#name VLAN30
Access(config-vlan)#exit
Access(config)#inter
Access(config)#interface vlan 30
Access(config-if)#
%LINK-5-CHANGED: Interface Vlan30, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan30, changed state to up

Access(config-if)#exit
Access(config)#vlan 40
Core2(config-vlan)#name VLAN40
Access(config-vlan)#exit
Access(config)#inter
Access(config)#interface vlan 40
Access(config-if)#
%LINK-5-CHANGED: Interface Vlan40, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface Vlan40, changed state to up

Access#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Access(config)#inter
Access(config)#interface fa
Access(config)#interface fastEthernet 0/1
Access(config-if)#switchport mode trunk 
Access(config-if)#switchport trunk allowed vlan 1,10,20,30,40
Access(config-if)#switchport nonegotiate 
Access(config-if)#exit
Access(config)#interface fastEthernet 0/2
Access(config-if)#switchport mode trunk 
Access(config-if)#switchport nonegotiate 
Access(config-if)#switchport trunk allowed vlan 1,10,20,30,40
Access(config-if)#^Z
Access#
%SYS-5-CONFIG_I: Configured from console by console

Access#sh inter
Access#sh interfaces tr
Access#sh interfaces trunk 
Port        Mode         Encapsulation  Status        Native vlan
Fa0/1       on           802.1q         trunking      1
Fa0/2       on           802.1q         trunking      1

Port        Vlans allowed on trunk
Fa0/1       1,10,20,30,40
Fa0/2       1,10,20,30,40

Port        Vlans allowed and active in management domain
Fa0/1       1,10,20,30,40
Fa0/2       1,10,20,30,40

Port        Vlans in spanning tree forwarding state and not pruned
Fa0/1       none
Fa0/2       40

Access#
%LINK-5-CHANGED: Interface FastEthernet0/24, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/24, changed state to up

Access#
Access#en
Access#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Access(config)#inter
Access(config)#interface fa
Access(config)#interface fastEthernet 0/24
Access(config-if)#switchport mode access 
Access(config-if)#switchport access vlan 40
Access(config-if)#
Access(config-if)#^Z
Access#
%SYS-5-CONFIG_I: Configured from console by console

Access#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Access(config)#inte
Access(config)#interface fa
Access(config)#interface fastEthernet 0/10
Access(config-if)#switchport mode
Access(config-if)#switchport mode access 
Access(config-if)#sw
Access(config-if)#switchport acc
Access(config-if)#switchport access vlan 10
Access(config-if)#exit
Access(config)#interface fastEthernet 0/15
Access(config-if)#switchport mode access 
Access(config-if)#switchport access vlan 30
Access(config-if)#exit
Access(config)#interface fastEthernet 0/20
Access(config-if)#switchport mode access 
Access(config-if)#switchport access vlan 20
Access(config-if)#^Z
Access#

Access#sh interfaces fastEthernet 0/24 switchport 
Name: Fa0/24
Switchport: Enabled
Administrative Mode: static access
Operational Mode: static access
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 40 (VLAN40)
Trunking Native Mode VLAN: 1 (default)
Voice VLAN: none
Administrative private-vlan host-association: none
Administrative private-vlan mapping: none
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk private VLANs: none
Operational private-vlan: none
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Appliance trust: none

Access#sh interfaces fastEthernet 0/3 switchport 
Name: Fa0/3
Switchport: Enabled
Administrative Mode: static access
Operational Mode: static access
Administrative Trunking Encapsulation: dot1q
Operational Trunking Encapsulation: native
Negotiation of Trunking: Off
Access Mode VLAN: 10 (VLAN10)
Trunking Native Mode VLAN: 1 (default)
Voice VLAN: none
Administrative private-vlan host-association: none
Administrative private-vlan mapping: none
Administrative private-vlan trunk native VLAN: none
Administrative private-vlan trunk encapsulation: dot1q
Administrative private-vlan trunk normal VLANs: none
Administrative private-vlan trunk private VLANs: none
Operational private-vlan: none
Trunking VLANs Enabled: ALL
Pruning VLANs Enabled: 2-1001
Capture Mode Disabled
Capture VLANs Allowed: ALL
Protected: false
Appliance trust: none

Access(config-if)#do sh vlan

VLAN Name                             Status    Ports
---- -------------------------------- --------- -------------------------------
1    default                          active    Fa0/3, Fa0/4, Fa0/5, Fa0/6
                                                Fa0/7, Fa0/8, Fa0/9, Fa0/11
                                                Fa0/12, Fa0/13, Fa0/14, Fa0/16
                                                Fa0/17, Fa0/18, Fa0/19, Fa0/21
                                                Fa0/22, Fa0/23, Gig0/1, Gig0/2
10   VLAN10                           active    Fa0/10
20   VLAN20                           active    Fa0/20
30   VLAN30                           active    Fa0/15
40   VLAN40                           active    Fa0/24
1002 fddi-default                     act/unsup 
1003 token-ring-default               act/unsup 
1004 fddinet-default                  act/unsup 
1005 trnet-default                    act/unsup 

VLAN Type  SAID       MTU   Parent RingNo BridgeNo Stp  BrdgMode Trans1 Trans2
---- ----- ---------- ----- ------ ------ -------- ---- -------- ------ ------
1    enet  100001     1500  -      -      -        -    -        0      0
10   enet  100010     1500  -      -      -        -    -        0      0
20   enet  100020     1500  -      -      -        -    -        0      0
30   enet  100030     1500  -      -      -        -    -        0      0
40   enet  100040     1500  -      -      -        -    -        0      0
1002 fddi  101002     1500  -      -      -        -    -        0      0   
1003 tr    101003     1500  -      -      -        -    -        0      0   
1004 fdnet 101004     1500  -      -      -        ieee -        0      0   
1005 trnet 101005     1500  -      -      -        ibm  -        0      0   

VLAN Type  SAID       MTU   Parent RingNo BridgeNo Stp  BrdgMode Trans1 Trans2
---- ----- ---------- ----- ------ ------ -------- ---- -------- ------ ------

Remote SPAN VLANs
------------------------------------------------------------------------------

Primary Secondary Type              Ports
------- --------- ----------------- ------------------------------------------
Access(config-if)#

Dispositivos finales. Configurar IPs, vlan 10, vlan 20, vlan 30, vlan 40:

VLAN 10:
C:\>ipconfig

FastEthernet0 Connection:(default port)

   Link-local IPv6 Address.........: FE80::201:C7FF:FE4D:C4D5
   IP Address......................: 10.16.0.10
   Subnet Mask.....................: 255.255.255.0
   Default Gateway.................: 10.16.0.1

C:\>

VLAN 20:
C:\>ipconfig

FastEthernet0 Connection:(default port)

   Link-local IPv6 Address.........: FE80::201:63FF:FE51:CDBB
   IP Address......................: 10.16.2.10
   Subnet Mask.....................: 255.255.255.0
   Default Gateway.................: 10.16.2.1

C:\>

VLAN 30:
C:\>ipconfig

FastEthernet0 Connection:(default port)

   Link-local IPv6 Address.........: FE80::2D0:D3FF:FE52:1C79
   IP Address......................: 10.16.5.10
   Subnet Mask.....................: 255.255.254.0
   Default Gateway.................: 10.16.4.1

C:\>

VLAN 40:
C:\>ipconfig

FastEthernet0 Connection:(default port)

   Link-local IPv6 Address.........: FE80::201:63FF:FE50:4ABB
   IP Address......................: 10.16.7.10
   Subnet Mask.....................: 255.255.254.0
   Default Gateway.................: 10.16.6.1

C:\>

Comprobar conectividad:





Conexión a Internet

Internet(config)#no ip dhcp pool ISP
Internet(config)#ip dhc
Internet(config)#ip dhcp poo
Internet(config)#ip dhcp pool ISP
Internet(dhcp-config)#network 193.37.255.0 255.255.255.252
Internet(dhcp-config)#de
Internet(dhcp-config)#default-router 193.37.255.1
Internet(dhcp-config)#dns
Internet(dhcp-config)#dns-server 1.1.1.1
Internet(dhcp-config)#^Z
Internet#
%SYS-5-CONFIG_I: Configured from console by console

Internet#
Internet#wri
Building configuration...
[OK]
Internet#conf t
Enter configuration commands, one per line.  End with CNTL/Z.
Internet(config)#inter
Internet(config)#interface g
Internet(config)#interface gigabitEthernet 0/0
Internet(config-if)#ip add
Internet(config-if)#ip address 193.37.255.1 255.255.255.252
Internet(config-if)#no shut

Internet(config-if)#
%LINK-5-CHANGED: Interface GigabitEthernet0/0, changed state to up

%LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet0/0, changed state to up

Internet(config-if)#%DHCPD-4-PING: DHCP address:  server pinged 193.37.255.1.

Internet(config-if)#sh ip dhcp
Internet(config-if)#do sh ip inter
Internet(config-if)#do sh ip inter
Internet(config-if)#do sh ip inter b
Interface              IP-Address      OK? Method Status                Protocol 
GigabitEthernet0/0     193.37.255.1    YES manual up                    up 
GigabitEthernet0/1     unassigned      YES unset  administratively down down 
GigabitEthernet0/2     unassigned      YES unset  administratively down down 
Serial0/0/0            unassigned      YES manual administratively down down 
Serial0/0/1            unassigned      YES unset  administratively down down 
Vlan1                  unassigned      YES unset  administratively down down
Internet(config-if)#

R1-NV#
%LINEPROTO-5-UPDOWN: Line protocol on Interface GigabitEthernet0/2, changed state to up

%DHCP-6-ADDRESS_ASSIGN: Interface GigabitEthernet0/2 assigned DHCP address 193.37.255.2, mask 255.255.255.252, hostname R1-NV


R1-NV#
R1-NV#sh ip inter
R1-NV#sh ip interface b
Interface              IP-Address      OK? Method Status                Protocol 
GigabitEthernet0/0     unassigned      YES manual administratively down down 
GigabitEthernet0/1     unassigned      YES unset  administratively down down 
GigabitEthernet0/2     193.37.255.2    YES DHCP   up                    up 
FastEthernet0/0/0      unassigned      YES unset  up                    up 
FastEthernet0/0/1      unassigned      YES unset  up                    down 
FastEthernet0/0/2      unassigned      YES unset  up                    down 
FastEthernet0/0/3      unassigned      YES unset  up                    down 
Serial0/1/0            unassigned      YES manual down                  down 
Serial0/1/1            unassigned      YES unset  down                  down 
Vlan1                  unassigned      YES unset  administratively down down 
Vlan10                 10.16.0.1       YES manual up                    up 
Vlan20                 10.16.2.1       YES manual up                    up 
Vlan30                 10.16.4.1       YES manual up                    up 
Vlan40                 10.16.6.1       YES manual up                    up
R1-NV#wri
Building configuration...
[OK]
R1-NV#


Cisco es genial!.

miércoles, 2 de septiembre de 2020

ARP (Address Resolution Protocol) Mikrotik

ARP crea una relación entre la dirección IP (layer 3) con la MAC address (layer 2). Opera de forma dinámica aunque puede ser configurado manualmente. La tabla ARP nos da información de la dirección IP, la dirección MAC y la interfaz en la cual está conectado el dispositivo. El tamaño de la Table ARP depende de la cantidad de dispositivos conectados.


Static ARP

seguridad

las entradas ARP pueden ser agregadas manualmente. La interfaz de red puede ser configurada a reply-only, de manera que solo aceptará entradas manuales. Los routers de los clientes no tendrán acceso a Internet si utilizan una IP diferente a la asignada. Si un usuario cambia su dirección IP sin nuestra autorización no coincidirá con la agregada manualmente a la tabla ARP y no tendrá conexión a Internet.



Las entradas ARP pueden ser convertidas en estática dando doble clic y clicando en Make Static. Pasa de dinámica estática. En el signo + puedo asignar una entrada estática a ARP, poniendo la dirección IP, la MAC address y la interfaz. Podemos agregar cualquier cantidad de clientes repitiendo el proceso. Es el primer mecanismo para agregar Static ARP.




El siguiente paso es ir a Interface, doble clic en la interfaz y en la entrada ARP cambiamos enabled por reply-only. A partir de este momento la interfaz solo aceptará entradas ARP estáticas o manuales, no dinámicas. Si se conecta alguien con un cable a cualquier entrada Ethernet no va a tener acceso a Internet porque no lo tenemos registrado en la Table ARP.



DHCP Server puede agregar entradas dinámicamente ARP combinando ¨static leases y ¨reply only ARP¨ combinando seguridad y facilidad de uso. Entramos en DHCP Server para poner la entrada Address Only en ¨static only¨ y en la parte inferior veremos ¨Add ARP For Leales¨, de manera que, cuando un cliente se conecte nos agregará una entrada a la tabla ARP.



Si elimino la tabla ARP me desconectará del Winbox. Para ingresar tengo que renovar la dirección IP, en el momento que el DHCP Server me asigne una dirección IP seré agregado a la tabla ARP. Ahora desconecto el cable de mi portátil y lo conecto de nuevo y ya tendré acceso. En IP ARP estará la entrada marcada como DCH - dynamic, complete, DHCP.

Mikrotik es genial!.

lunes, 31 de agosto de 2020

Router o2 Modo Bridge PPPoE Client Mikrotik

Después de poner el router Mitrastar HGU GPT-2541GNAC de o2 en modo bridge siguiendo la guía de macjosan vamos a configurar el Mikrotik (RouterOS) como router principal. 


Los routers Mikrotik traen una configuración por defecto donde la interfaz ether1 es la WAN y el resto de interfaces en un bridge que será nuestra LAN, además incluye reglas de firewall que permiten empezar a utilizar al salir de la caja. 


Diagrama de bloques del Router hAP ac2





Este dispositivo ya tiene un bridge configurado y los Ports del mismo: ether2, ether3, ether4, ether5, wlan1 y wlan2,  una IP Address para la LAN (bridge_LAN) del rango 192.168.88.0/24, y un DHCP Server activo que provee de direcciones IP automáticas a los dispositivos de la red. La hora debe estar bien configurada.




Nuestro Mikrotik estará expuesto directamente a Internet por lo que lo más recomendable es que el firewall sea configurado en modo “denegar todo”, permitir solo lo que nos interesa, impedir escáners de puertos, conectar vía remota sólo utilizando una VPN, impedir ataques DoS y DDos, crear blacklist automáticas de intentos de conexión (si tuviéramos puertos expuestos a Internet), Implementar el envío de email automatizado con la configuración .src y .backup de nuestro router. Permitir el uso de Winbox solo desde nuestra LAN. Crear un usuario privilegiado con full permisos y luego (no al revés), deshabitar el usuario por defecto Admin. Utilizar contraseñas fuertes. Impedir el acceso via web a nuestro Mikrotik (puerto 80), desactivar (en IP Service List) el puerto 21, api-ssl (8728), api (8728) y el acceso por telnet (23).



Dicho esto y teniendo el router HGU de o2 en modo bridge empezamos con la configuración del PPPoE Client en nuestro router Mikortik. En el puerto ether1, que es el puerto WAN por defecto del Mikrotik, conectamos un cable desde la interfaz Eth1 del HGU.


Nos vamos al Mikrotik y abrimos el Winbox para crear la interfaz PPPoE Client en la interfaz ether1 (renombrada como ether1_WAN), En la pestaña Dial Out el nombre del 

Service (opcional), 

User: adslppp@telefonicanetpa

Password: adslpppa




Marcamos Use Peer DNS si queremos utilizar los DNS del proveedor

Marcamos Add Default Route para que nos cree automáticamente la ruta por defecto (todo lo que no sepas donde enviarlo envíalo por aquí), que podemos ver en Route list.

DAS - dinámica, activa estática

DAC - dinámica, activa conectada



Enmascaramiento NAT


En IP - Firewall - Nat la interfaz de salida a Internet (Out. Interface), es la pppoe-out1 y la pestaña Action debe quedar en masquerade y hacer NAT (Traducción de Direcciones de Red). De lo contrario no podremos salir a Internet.




En IP address poremos ver la IP Pública y la ip de la red LAN.



Comprobamos que tenemos conexión a Internet



Mikrotik es genial!.

domingo, 19 de enero de 2020

Enlace punto a multipunto MikroTik

Conectando clientes finales al router repetidor

Enlace Punto a Punto Transparente


Los enlaces punto a multipunto permiten interconectar a más de dos clientes. Tendremos equipos operando en modo AP bridge para proporcionar acceso a Internet a clientes residenciales, clientes corporativos.

Cada uno de estos clientes finales va a tener su equipo con NAT es decir nuestra IP de acceso va a estar en una interfaz que vamos a llamar WAN y luego habrá otra interfaz que va a tener otra red LAN para el cliente en particular. Estamos creando una segmentación de la red de nuestro lado y del lado del cliente, hecho que ayuda a aumentar la seguridad en nuestra red.

Para realizar este laboratorio partiremos de la configuración del WDS enlace punto a punto trasparente realizado anteriormente.

Estoy conectado a uno de los puertos LAN del Cliente (station) para acceder vía winbox. Ni el AP ni el cliente están haciendo direccionamiento IP de Internet únicamente es un enlace transparente.

En estos momentos la IP que está proporcionándome el router administrador es la 192.168.88.246 la IP que tomó mi computadora y está el gateway como 192.168.88.1 eso significa que la dirección de red es la 192.168.88.0/24 así que vamos a crear una segmentación de red en este equipo cliente.


Empezamos en el router Cliente. El primer paso es cambiar al modo Station, donde antes teníamos station_wds, ya que no necesitamos tener activado el Mode wds, no nos interesa lo que va a estar en la parte de la red LAN del cliente. Nos interesa hasta este puerto (la interfaz wlan1), donde vamos a gestionar el control de ancho de banda y otros parámetros.

                                                         
A la interfaz wlan1 le llamaremos WAN y le agregaremos una dirección IP.


Antes teníamos una dirección IP al bridge_wds que vamos a eliminar, al bridge_wds a partir de ahora le llamaremos LAN. Vamos a tener en LAN (bridge) todos los puertos Ethernet (desde ether1 a ether4) del equipo y eliminamos el puerto WAN de la configuración anterior (enlace punto a punto).



Para asignar una IP a LAN tenemos dos opciones: una IP estática o una ip por cliente DHCP, en este caso utilizaremos una IP por cliente DHCP y para ello vamos a DHCP Client y agregamos un cliente DHCP en la interfaz WAN que es la que nos dará acceso a Internet. En estos momentos la interfaz WAN está buscando IP pero como no estamos enlazados al AP nunca encontrará el servidor DHCP.



Nos falta hacer el masquerade, EL NAT de la red privada LAN a la red de Internet que estará en el puerto WAN. Para ello vamos a IP Firewall, NAT. Clic en más (+) en Chain seleccionamos srcnat, Out interface WAN y en la pestaña Action elegimos masquerade.

                                    
En este punto vamos a crear una red con una dirección IP que se la vamos a asignar a la red LAN. Este segmento de red es donde vamos a tener los equipos de los clientes (PC, tablets, teléfonos móviles,etc) o si ponemos un router WiFi, tendrá una IP de esta red. Será la 192.168.0.1/24 que pertenece a la red 192.168.1.0/24


También crearemos un servidor DHCP en la interfaz LAN utilizando DHCP setup para que los clientes obtengan una dirección IP automáticamente si tienen habilitado el cliente DHCP. De manera que si renovamos la IP del PC desde el que estamos conectados al router que estamos configurando, veremos que adquiere una IP del segmento de la red LAN que acabamos de crear. SI vamos al Winbox, IP, DHCP Server, Leases, aquí ya aparece la IP que asignó a mi computadora 192.168.0.246. En resumen, cada uno de los clientes inalámbricos tendrá: Una IP en un puerto de WAN que va a ser wireless y una IP en el puerto de LAN y hacer masquerade en NAT a la interfaz de Internet.


En System Identity cambiamos el nombre a Equipo-cliente y en la pestaña Wireless de la interfaz WAN el Radio Name también escribimos Equipo-cliente y clic en Ok.



Configuración del AP

Me conecto al AP con cable Ethernet a un puerto LAN. Cambiar el modo de operar y eliminar el WDS. Abrimos winbox y vamos a Interfaces wlan1 y en la pestaña WDS deshabilitar WDS Mode y en WDS Default Bridge none luego clic en Aplicar. En la pestaña Wireless cambiamos el modo bridge a ap bridge ya que este modo permite conectar más de un cliente inalámbrico, clic en aplicar y Ok.



Llegados a este punto el Equipo_cliente debería estar enlazado. Para comprobarlo vamos a Wireless, se nos abre la ventana Wireless tables, en la pestaña Registration aparece un equipo llamado Equpipo_station.

Ahora renombramos el bridge bridge_WDS a RED_LAN y agregamos el resto de interfaces incluyendo wlan1 que es la que realiza la transmisión desde el AP hacia el cliente.



Ahora voy a conectar el cable desde mi PC a cualquier puerto ethernet del Equipo_cliente  y automáticamente va a recibir una dirección IP que será del rango de la red 192.168.0.0/24.

Mikrotik es genial!.