TanodTools
FR

Générateur de VLAN MikroTik

Décrivez vos VLAN et les ports qui les transportent, et obtenez la configuration de bridge VLAN filtering RouterOS v7, ordonnée pour que le filtrage soit activé en dernier.

Fonctionne dans votre navigateur ; rien de ce que vous saisissez ne quitte votre appareil

Bridge
VLAN
    Ports

      Risque de verrouillage. Activer le filtrage VLAN coupe tout port qui n'est pas membre d'un VLAN possédant une adresse du routeur. Testez en laboratoire, ou activez d'abord Safe Mode (mode sécurisé, Ctrl+X dans le terminal).

      Génère le bridge VLAN filtering RouterOS v7 (la méthode que MikroTik recommande pour les équipements actuels) avec un seul bridge. Les anciens menus de switch chip (/interface ethernet switch) ne sont pas utilisés. Les adresses sont en IPv4. MikroTik et RouterOS sont des marques de SIA Mikrotīkls. Cet outil est indépendant : il n'est ni affilié à MikroTik ni approuvé par MikroTik.

      Comment configurer des VLAN sur un bridge MikroTik

      1. Listez les VLAN avec un ID, un nom et, pour les VLAN que le routeur doit router, l'adresse du routeur dans ce VLAN.
      2. Listez les ports : les ports access transportent un VLAN sans tag, les ports trunk transportent des VLAN avec tag, les ports hybrid font les deux.
      3. Lisez la note sur le verrouillage, activez Safe Mode (mode sécurisé, Ctrl+X dans le terminal) et exécutez le script ; le filtrage VLAN est activé dans la toute dernière ligne.

      Le bridge VLAN filtering, à la manière de la v7

      Sur RouterOS actuel, la méthode recommandée pour gérer des VLAN est un seul bridge avec vlan-filtering=yes. Chaque port du bridge a un pvid, le VLAN auquel appartiennent les trames sans tag qui y arrivent, et frame-types, qui indique s'il accepte les trames sans tag, les trames avec tag ou les deux. La table bridge VLAN sous /interface bridge vlan liste ensuite, pour chaque ID de VLAN, quels ports l'émettent avec tag et lesquels sans tag. Avec ingress-filtering=yes, un port rejette aussi les trames avec tag des VLAN dont il n'est pas membre.

      Le routeur rejoint un VLAN par une interface VLAN créée sur le bridge, le bridge figurant comme membre tagged de ce VLAN. Cette interface reçoit l'adresse IP et devient la passerelle, le serveur DHCP et la frontière de firewall du VLAN. D'anciens guides configurent les VLAN dans le menu de la puce du switch ou avec un bridge distinct par VLAN ; sur les équipements qui accélèrent le bridge VLAN filtering par le matériel, la méthode à un seul bridge est à la fois plus simple et rapide.

      L'appliquer en toute sécurité

      • Construisez tout avec le filtrage désactivé, puis activez-le en une seule étape à la fin, comme le fait le script. Utilisez Safe Mode ou une console série pour travailler à distance.
      • Donnez à chaque VLAN routé son propre serveur DHCP avec le générateur de serveur DHCP, et isolez les invités des autres VLAN avec des règles de la chaîne forward issues du générateur de firewall.
      • Comparez la configuration avant et après avec le comparateur d'exports RouterOS.

      Questions fréquentes

      Pourquoi activer vlan-filtering enferme-t-il dehors ?

      Tant que vlan-filtering n'est pas activé, le bridge transmet tout et les réglages VLAN n'ont aucun effet. Dès qu'il est activé, les trames ne sont acceptées que là où la table VLAN le permet. Si le port par lequel vous êtes connecté n'est pas membre d'un VLAN qui possède une adresse du routeur, votre session tombe. C'est pourquoi le script l'active en dernier, et pourquoi Safe Mode compte : si la connexion se coupe, RouterOS annule la modification.

      Quelle est la différence entre ports access, trunk et hybrid ?

      Un port access relie un appareil qui ignore tout des VLAN : les trames entrantes sans tag sont placées dans le PVID du port et ressortent sans tag. Un port trunk relie un autre switch ou un point d'accès et transporte plusieurs VLAN avec des tags 802.1Q. Un port hybrid fait les deux, typiquement pour un téléphone IP ou un point d'accès avec un VLAN de gestion ou de données sans tag et d'autres avec tag.

      Pourquoi le bridge lui-même est-il tagged dans certains VLAN ?

      L'interface bridge est le propre port du routeur dans le switch. Pour que le routeur ait une adresse dans un VLAN, via une interface VLAN sur le bridge, le bridge doit être membre tagged de ce VLAN. Les VLAN simplement commutés entre ports n'en ont pas besoin.

      Ai-je encore besoin de /interface vlan en plus du bridge VLAN filtering ?

      Uniquement pour les VLAN auxquels le routeur participe : l'interface VLAN est l'endroit où se rattachent son adresse IP, son serveur DHCP et ses règles de firewall. Les VLAN purement de niveau 2 n'ont besoin que de la table bridge VLAN.

      Est-ce accéléré par le matériel (hardware offload) ?

      Sur les switches CRS3xx, et sur certains autres équipements avec une version récente de RouterOS v7, le bridge VLAN filtering s'exécute dans la puce du switch. Sur les autres, il s'exécute sur le CPU, ce qui coûte du débit. Vérifiez le drapeau H sur les ports dans /interface bridge port print après application.

      Ma configuration est-elle envoyée quelque part ?

      Non. Le script est généré dans votre navigateur.