TanodTools
HI

MikroTik VLAN जनरेटर

अपने VLAN और उन्हें ले जाने वाले पोर्ट बताएं, और RouterOS v7 bridge VLAN फ़िल्टरिंग कॉन्फ़िगरेशन पाएं, ऐसे क्रम में कि फ़िल्टरिंग सबसे आख़िर में चालू हो।

आपके ब्राउज़र में चलता है; आप जो भी टाइप करते हैं, वह आपके डिवाइस से बाहर नहीं जाता

Bridge
VLAN
    पोर्ट

      लॉक-आउट का जोखिम। VLAN फ़िल्टरिंग चालू करने पर वह हर पोर्ट कट जाता है जो router एड्रेस वाली किसी VLAN का सदस्य नहीं है। पहले lab में टेस्ट करें, या पहले Safe Mode चालू करें (Ctrl+X टर्मिनल में)।

      यह एक bridge के साथ RouterOS v7 bridge VLAN फ़िल्टरिंग बनाता है (नए डिवाइस के लिए MikroTik इसी तरीके की सलाह देता है)। पुराने switch-chip मेन्यू (/interface ethernet switch) इस्तेमाल नहीं होते। एड्रेस IPv4 हैं। MikroTik और RouterOS, SIA Mikrotīkls के ट्रेडमार्क हैं। यह टूल स्वतंत्र है और MikroTik से संबद्ध या उसके द्वारा समर्थित नहीं है।

      MikroTik bridge पर VLAN कैसे कॉन्फ़िगर करें

      1. VLAN की सूची बनाएं: ID, नाम और, जिन VLAN को राउटर को रूट करना है उनके लिए, उस VLAN में राउटर का एड्रेस।
      2. पोर्ट की सूची बनाएं: access पोर्ट एक VLAN untagged ले जाते हैं, trunk पोर्ट VLAN tagged ले जाते हैं, और hybrid पोर्ट दोनों करते हैं।
      3. लॉक-आउट वाला नोट पढ़ें, Safe Mode चालू करें (टर्मिनल में Ctrl+X) और स्क्रिप्ट चलाएं; VLAN फ़िल्टरिंग सबसे आख़िरी लाइन में चालू होती है।

      Bridge VLAN फ़िल्टरिंग, v7 का तरीका

      मौजूदा RouterOS पर VLAN चलाने का सुझाया गया तरीका vlan-filtering=yes वाला एक bridge है। हर bridge पोर्ट का एक pvid होता है, यानी वह VLAN जिसमें उस पर आने वाले untagged फ़्रेम गिने जाते हैं, और frame-types, जो बताता है कि वह untagged फ़्रेम, tagged फ़्रेम या दोनों स्वीकार करे। /interface bridge vlan के तहत bridge VLAN टेबल फिर हर VLAN ID के लिए बताती है कि कौन-से पोर्ट उसे tagged भेजते हैं और कौन-से untagged। ingress-filtering=yes हो तो पोर्ट उन VLAN के tagged फ़्रेम भी ड्रॉप कर देता है जिनका वह सदस्य नहीं है।

      राउटर bridge पर बने VLAN इंटरफ़ेस के ज़रिए किसी VLAN से जुड़ता है, और उस VLAN में bridge को tagged सदस्य के रूप में सूचीबद्ध करना होता है। उसी इंटरफ़ेस को IP एड्रेस मिलता है और वह उस VLAN का gateway, DHCP सर्वर और फ़ायरवॉल की सीमा बन जाता है। पुरानी गाइड VLAN को switch chip मेन्यू में या हर VLAN के लिए अलग bridge से कॉन्फ़िगर करती हैं; bridge VLAN फ़िल्टरिंग ऑफ़लोड करने वाले डिवाइस पर एक-bridge वाला तरीका सरल भी है और तेज़ भी।

      इसे सुरक्षित तरीके से लागू करना

      • सब कुछ फ़िल्टरिंग बंद रखकर बनाएं, फिर आख़िर में एक ही कदम में उसे चालू करें, जैसा स्क्रिप्ट करती है। दूर से काम करते समय Safe Mode या serial console इस्तेमाल करें।
      • हर रूट होने वाले VLAN को MikroTik DHCP सर्वर जनरेटर से उसका अपना DHCP सर्वर दें, और MikroTik फ़ायरवॉल जनरेटर के forward-chain रूल से मेहमानों को दूसरे VLAN से दूर रखें।
      • पहले और बाद के कॉन्फ़िगरेशन की तुलना RouterOS एक्सपोर्ट तुलना से करें।

      अक्सर पूछे जाने वाले सवाल

      vlan-filtering चालू करने से लोग लॉक-आउट क्यों हो जाते हैं?

      vlan-filtering चालू होने तक bridge सब कुछ फ़ॉरवर्ड करता है और VLAN सेटिंग का कोई असर नहीं होता। चालू करते ही फ़्रेम सिर्फ़ वहीं स्वीकार होते हैं जहाँ VLAN टेबल अनुमति देती है। अगर आप जिस पोर्ट से जुड़े हैं वह router एड्रेस वाली किसी VLAN का सदस्य नहीं है, तो आपका सेशन कट जाता है। इसीलिए स्क्रिप्ट इसे आख़िर में चालू करती है, और इसीलिए Safe Mode मायने रखता है: कनेक्शन टूटे तो RouterOS बदलाव वापस ले लेता है।

      access, trunk और hybrid पोर्ट में क्या फ़र्क है?

      Access पोर्ट ऐसे एक डिवाइस को जोड़ता है जिसे VLAN का कुछ पता नहीं: आने वाले untagged फ़्रेम पोर्ट के PVID में डाले जाते हैं और untagged ही बाहर जाते हैं। Trunk पोर्ट किसी दूसरे स्विच या access point को जोड़ता है और कई VLAN को 802.1Q टैग के साथ ले जाता है। Hybrid पोर्ट दोनों करता है, आमतौर पर IP फ़ोन या access point के लिए, जिसमें एक untagged मैनेजमेंट या डेटा VLAN होता है और बाकी tagged।

      कुछ VLAN में bridge खुद tagged क्यों है?

      Bridge इंटरफ़ेस राउटर का अपना पोर्ट है जो स्विच में जाता है। राउटर का किसी VLAN में एड्रेस हो, bridge पर बने VLAN इंटरफ़ेस के ज़रिए, इसके लिए bridge को उस VLAN का tagged सदस्य होना चाहिए। जो VLAN सिर्फ़ पोर्ट के बीच स्विच होते हैं, उन्हें इसकी ज़रूरत नहीं।

      क्या bridge VLAN फ़िल्टरिंग के ऊपर /interface vlan भी चाहिए?

      सिर्फ़ उन VLAN के लिए जिनमें राउटर शामिल है: VLAN इंटरफ़ेस वह जगह है जहाँ उसका IP एड्रेस, DHCP सर्वर और फ़ायरवॉल रूल जुड़ते हैं। सिर्फ़ layer 2 वाले VLAN को bridge VLAN टेबल ही काफ़ी है।

      क्या यह हार्डवेयर में ऑफ़लोड होता है?

      CRS3xx स्विच पर, और हाल के RouterOS v7 वाले कुछ दूसरे डिवाइस पर, bridge VLAN फ़िल्टरिंग स्विच चिप में चलती है। बाकी पर यह CPU पर चलती है, जिससे थ्रूपुट घटता है। लागू करने के बाद /interface bridge port print में पोर्ट का H फ़्लैग देखें।

      क्या मेरा कॉन्फ़िगरेशन कहीं भेजा जाता है?

      नहीं। स्क्रिप्ट आपके ब्राउज़र में बनती है।