Generador de VLAN MikroTik
Describe tus VLAN y los puertos que las transportan, y obtén la configuración de bridge VLAN filtering de RouterOS v7, ordenada para que el filtrado se active al final.
Funciona en tu navegador; nada de lo que escribes sale de tu dispositivo
Riesgo de quedarte fuera. Activar el VLAN filtering corta el acceso a cualquier puerto que no sea miembro de una VLAN con una dirección del router. Prueba en un laboratorio, o activa antes Safe Mode (modo seguro) (Ctrl+X en la terminal).
Genera bridge VLAN filtering de RouterOS v7 (el método que MikroTik recomienda para los equipos actuales) con un solo bridge. No usa los menús antiguos del chip de switch (/interface ethernet switch). Las direcciones son IPv4. MikroTik y RouterOS son marcas registradas de SIA Mikrotīkls. Esta herramienta es independiente y no está afiliada ni respaldada por MikroTik.
Cómo configurar VLAN en un bridge MikroTik
- Lista las VLAN con un ID, un nombre y, para las VLAN que el router debe enrutar, la dirección del router en esa VLAN.
- Lista los puertos: los puertos access llevan una VLAN sin etiqueta (untagged), los puertos trunk llevan VLAN con etiqueta (tagged) y los puertos híbridos hacen ambas cosas.
- Lee la nota de riesgo de quedarte fuera, activa Safe Mode (modo seguro) (Ctrl+X en la terminal) y ejecuta el script; el VLAN filtering se activa en la última línea.
Bridge VLAN filtering a la manera de v7
En el RouterOS actual, la forma recomendada de manejar VLAN es un solo bridge con vlan-filtering=yes. Cada puerto del bridge tiene un pvid, la VLAN a la que pertenecen las tramas sin etiqueta que llegan por él, y frame-types, que indica si acepta tramas sin etiqueta, con etiqueta o ambas. La tabla VLAN del bridge en /interface bridge vlan lista entonces, para cada ID de VLAN, qué puertos la envían con etiqueta y cuáles sin ella. Con ingress-filtering=yes un puerto además descarta las tramas etiquetadas de VLAN de las que no es miembro.
El router se une a una VLAN mediante una interfaz VLAN creada sobre el bridge, con el bridge listado como miembro tagged de esa VLAN. Esa interfaz recibe la dirección IP y se convierte en el gateway, el servidor DHCP y el límite del firewall de la VLAN. Las guías antiguas configuran las VLAN en el menú del chip de switch o con un bridge separado por VLAN; en los equipos que aceleran por hardware el bridge VLAN filtering, el método de un solo bridge es más simple y también rápido.
Cómo aplicarlo de forma segura
- Arma todo con el filtrado desactivado y actívalo en un solo paso al final, como hace el script. Usa Safe Mode o una consola serial cuando trabajes de forma remota.
- Dale a cada VLAN enrutada su propio servidor DHCP con el generador de servidor DHCP, y mantén a los invitados lejos de otras VLAN con reglas de la cadena forward del generador de firewall.
- Compara la configuración antes y después con el comparador de exports de RouterOS.
Preguntas frecuentes
¿Por qué activar vlan-filtering deja a la gente sin acceso?
Mientras vlan-filtering no esté activo, el bridge reenvía todo y los ajustes de VLAN no tienen efecto. En cuanto se activa, las tramas solo se aceptan donde la tabla de VLAN lo permite. Si el puerto por el que estás conectado no es miembro de una VLAN que tenga una dirección del router, tu sesión se cae. Por eso el script lo activa al final, y por eso importa Safe Mode: si la conexión se rompe, RouterOS revierte el cambio.
¿Cuál es la diferencia entre puertos access, trunk e híbridos?
Un puerto access conecta un dispositivo que no sabe nada de VLAN: las tramas sin etiqueta que entran se asignan al PVID del puerto y salen sin etiqueta. Un puerto trunk conecta otro switch o un punto de acceso y transporta varias VLAN con etiquetas 802.1Q. Un puerto híbrido hace ambas cosas, típicamente un teléfono IP o un punto de acceso con una VLAN de administración o de datos sin etiqueta y otras con etiqueta.
¿Por qué el propio bridge está etiquetado en algunas VLAN?
La interfaz bridge es el puerto del propio router hacia el switch. Para que el router tenga una dirección en una VLAN, mediante una interfaz VLAN sobre el bridge, el bridge debe ser miembro tagged de esa VLAN. Las VLAN que solo se conmutan entre puertos no lo necesitan.
¿Sigo necesitando /interface vlan además del bridge VLAN filtering?
Solo para las VLAN en las que participa el router: la interfaz VLAN es donde se asocian su dirección IP, el servidor DHCP y las reglas de firewall. Las VLAN puramente de capa 2 solo necesitan la tabla VLAN del bridge.
¿Esto se acelera por hardware (offload)?
En los switches CRS3xx, y en algunos otros equipos con RouterOS v7 reciente, el bridge VLAN filtering se ejecuta en el chip del switch. En otros se ejecuta en el CPU, lo que cuesta rendimiento. Revisa la bandera H en los puertos con /interface bridge port print después de aplicarlo.
¿Mi configuración se envía a algún lado?
No. El script se genera en tu navegador.