MikroTik-VLAN-Generator
Beschreiben Sie Ihre VLANs und die Ports, die sie führen, und erhalten Sie die RouterOS-v7-Bridge-VLAN-Filtering-Konfiguration, so geordnet, dass das Filtering zuletzt eingeschaltet wird.
Läuft in Ihrem Browser; nichts, was Sie eingeben, verlässt Ihr Gerät
Gefahr, sich auszusperren. Das Einschalten des VLAN-Filterings sperrt jeden Port aus, der in keinem VLAN mit Router-Adresse Mitglied ist. Testen Sie im Labor oder schalten Sie zuerst Safe Mode (Sicherheitsmodus) ein (Ctrl+X im Terminal).
Erzeugt RouterOS-v7-Bridge-VLAN-Filtering (die von MikroTik für aktuelle Geräte empfohlene Methode) mit einer Bridge. Ältere Switch-Chip-Menüs (/interface ethernet switch) werden nicht verwendet. Adressen sind IPv4. MikroTik und RouterOS sind Marken der SIA Mikrotīkls. Dieses Tool ist unabhängig und weder mit MikroTik verbunden noch von MikroTik unterstützt.
So konfigurieren Sie VLANs auf einer MikroTik-Bridge
- Listen Sie die VLANs mit ID, Name und, für VLANs, die der Router routen soll, der Adresse des Routers in diesem VLAN auf.
- Listen Sie die Ports auf: Access-Ports führen ein VLAN untagged, Trunk-Ports führen VLANs tagged, Hybrid-Ports beides.
- Lesen Sie den Hinweis zum Aussperren, schalten Sie Safe Mode (Sicherheitsmodus) ein (Ctrl+X im Terminal) und führen Sie das Skript aus; das VLAN-Filtering wird in der allerletzten Zeile aktiviert.
Bridge-VLAN-Filtering, der v7-Weg
Unter aktuellem RouterOS ist der empfohlene Weg, VLANs zu betreiben, eine Bridge mit vlan-filtering=yes. Jeder Bridge-Port hat eine pvid, das VLAN, zu dem auf ihm eintreffende untagged Frames gehören, und frame-types, das festlegt, ob er untagged Frames, tagged Frames oder beides akzeptiert. Die Bridge-VLAN-Tabelle unter /interface bridge vlan listet dann für jede VLAN-ID auf, welche Ports sie tagged und welche untagged senden. Mit ingress-filtering=yes verwirft ein Port außerdem tagged Frames für VLANs, in denen er kein Mitglied ist.
Der Router tritt einem VLAN über ein auf der Bridge angelegtes VLAN-Interface bei, wobei die Bridge als tagged Mitglied dieses VLANs eingetragen ist. Dieses Interface erhält die IP-Adresse und wird zu Gateway, DHCP-Server und Firewall-Grenze des VLANs. Ältere Anleitungen konfigurieren VLANs im Switch-Chip-Menü oder mit einer eigenen Bridge pro VLAN; auf Geräten, die Bridge-VLAN-Filtering per Offload ausführen, ist die Ein-Bridge-Methode sowohl einfacher als auch schnell.
Sicher anwenden
- Bauen Sie alles bei ausgeschaltetem Filtering auf und aktivieren Sie es am Ende in einem Schritt, wie es das Skript tut. Nutzen Sie bei Arbeit aus der Ferne Safe Mode oder eine serielle Konsole.
- Geben Sie jedem gerouteten VLAN mit dem DHCP-Server-Generator einen eigenen DHCP-Server und halten Sie Gäste mit Forward-Chain-Regeln aus dem Firewall-Generator von anderen VLANs fern.
- Vergleichen Sie die Konfiguration vorher und nachher mit dem RouterOS-Export-Vergleich.
Häufige Fragen
Warum sperrt das Aktivieren von vlan-filtering Leute aus?
Solange vlan-filtering aus ist, leitet die Bridge alles weiter, und VLAN-Einstellungen haben keine Wirkung. Sobald es eingeschaltet wird, werden Frames nur noch dort akzeptiert, wo die VLAN-Tabelle es erlaubt. Ist der Port, über den Sie verbunden sind, in keinem VLAN mit Router-Adresse Mitglied, bricht Ihre Sitzung ab. Deshalb schaltet das Skript es zuletzt ein, und deshalb zählt Safe Mode: Bricht die Verbindung ab, macht RouterOS die Änderung rückgängig.
Was ist der Unterschied zwischen Access-, Trunk- und Hybrid-Ports?
Ein Access-Port verbindet ein einzelnes Gerät, das nichts von VLANs weiß: Eingehende untagged Frames werden in die PVID des Ports gelegt und verlassen ihn untagged. Ein Trunk-Port verbindet einen anderen Switch oder einen Access Point und führt mehrere VLANs mit 802.1Q-Tags. Ein Hybrid-Port macht beides, typischerweise ein IP-Telefon oder ein Access Point mit einem untagged Management- oder Daten-VLAN und weiteren tagged VLANs.
Warum ist die Bridge selbst in manchen VLANs tagged?
Das Bridge-Interface ist der eigene Port des Routers in den Switch. Damit der Router über ein VLAN-Interface auf der Bridge eine Adresse in einem VLAN hat, muss die Bridge tagged Mitglied dieses VLANs sein. VLANs, die nur zwischen Ports geswitcht werden, brauchen das nicht.
Brauche ich zusätzlich zum Bridge-VLAN-Filtering noch /interface vlan?
Nur für VLANs, an denen der Router teilnimmt: Am VLAN-Interface hängen seine IP-Adresse, der DHCP-Server und die Firewall-Regeln. Reine Layer-2-VLANs brauchen nur die Bridge-VLAN-Tabelle.
Läuft das per Hardware-Offload?
Auf CRS3xx-Switches und einigen anderen Geräten mit aktuellem RouterOS v7 läuft Bridge-VLAN-Filtering im Switch-Chip. Auf anderen läuft es auf der CPU, was Durchsatz kostet. Prüfen Sie nach dem Anwenden das H-Flag an den Ports in /interface bridge port print.
Wird meine Konfiguration irgendwohin gesendet?
Nein. Das Skript wird in Ihrem Browser erzeugt.