Generator VLAN MikroTik
Gambarkan VLAN Anda dan port mana yang membawanya, lalu dapatkan konfigurasi bridge VLAN filtering RouterOS v7, berurutan sehingga filtering dinyalakan paling akhir.
Berjalan di browser; apa pun yang Anda ketik tidak meninggalkan perangkat Anda
Risiko terkunci. Mengaktifkan VLAN filtering memutus port mana pun yang bukan anggota VLAN dengan alamat router. Uji di lab, atau aktifkan Safe Mode (Ctrl+X di terminal) lebih dulu.
Menghasilkan bridge VLAN filtering RouterOS v7 (metode yang direkomendasikan MikroTik untuk perangkat saat ini) dengan satu bridge. Menu switch-chip lama (/interface ethernet switch) tidak dipakai. Alamat berupa IPv4. MikroTik dan RouterOS adalah merek dagang SIA Mikrotīkls. Alat ini independen dan tidak berafiliasi dengan atau didukung oleh MikroTik.
Cara mengonfigurasi VLAN di bridge MikroTik
- Tuliskan VLAN dengan ID, nama, dan, untuk VLAN yang harus di-route router, alamat router di VLAN itu.
- Tuliskan port: port access membawa satu VLAN untagged, port trunk membawa VLAN dengan tag, port hybrid melakukan keduanya.
- Baca catatan risiko terkunci, aktifkan Safe Mode (Ctrl+X di terminal) dan jalankan skripnya; VLAN filtering diaktifkan pada baris paling akhir.
Bridge VLAN filtering, cara v7
Di RouterOS saat ini, cara yang direkomendasikan untuk menjalankan VLAN adalah satu bridge dengan vlan-filtering=yes. Setiap bridge port punya pvid, yaitu VLAN tempat frame untagged yang tiba di sana berada, dan frame-types, yang menyatakan apakah port menerima frame untagged, frame bertag, atau keduanya. Tabel bridge VLAN di bawah /interface bridge vlan kemudian mendaftar, untuk tiap ID VLAN, port mana yang mengirimnya bertag dan mana yang untagged. Dengan ingress-filtering=yes port juga men-drop frame bertag untuk VLAN yang bukan keanggotaannya.
Router bergabung ke sebuah VLAN lewat interface VLAN yang dibuat di bridge, dengan bridge terdaftar sebagai anggota bertag VLAN itu. Interface tersebut mendapat alamat IP dan menjadi gateway, DHCP server, dan batas firewall untuk VLAN. Panduan lama mengonfigurasi VLAN di menu switch chip atau dengan bridge terpisah per VLAN; pada perangkat yang meng-offload bridge VLAN filtering, metode satu bridge lebih sederhana sekaligus cepat.
Menerapkannya dengan aman
- Bangun semuanya dengan filtering mati, lalu aktifkan sekaligus di akhir, seperti yang dilakukan skrip. Gunakan Safe Mode atau konsol serial saat bekerja dari jarak jauh.
- Beri tiap VLAN yang di-route DHCP server sendiri dengan generator DHCP server, dan jauhkan tamu dari VLAN lain dengan aturan forward chain dari generator firewall.
- Bandingkan konfigurasi sebelum dan sesudah dengan RouterOS export diff.
Pertanyaan umum
Mengapa mengaktifkan vlan-filtering bisa mengunci orang di luar?
Selama vlan-filtering mati, bridge meneruskan semuanya dan pengaturan VLAN tidak berpengaruh. Begitu dinyalakan, frame hanya diterima di tempat yang diizinkan tabel VLAN. Jika port yang Anda pakai untuk terhubung bukan anggota VLAN yang punya alamat router, sesi Anda terputus. Itulah sebabnya skrip menyalakannya paling akhir, dan mengapa Safe Mode penting: jika koneksi putus, RouterOS membatalkan perubahan.
Apa bedanya port access, trunk, dan hybrid?
Port access menghubungkan satu perangkat yang tidak tahu apa-apa soal VLAN: frame masuk yang untagged dimasukkan ke PVID port dan keluar dalam keadaan untagged. Port trunk menghubungkan switch lain atau access point dan membawa beberapa VLAN dengan tag 802.1Q. Port hybrid melakukan keduanya, biasanya telepon IP atau access point dengan VLAN manajemen atau data untagged dan VLAN lain bertag.
Mengapa bridge sendiri bertag di beberapa VLAN?
Interface bridge adalah port router sendiri ke dalam switch. Agar router punya alamat di sebuah VLAN, lewat interface VLAN di bridge, bridge harus menjadi anggota bertag VLAN itu. VLAN yang hanya di-switch antar port tidak memerlukannya.
Apakah saya masih memerlukan /interface vlan di atas bridge VLAN filtering?
Hanya untuk VLAN yang diikuti router: interface VLAN adalah tempat alamat IP, DHCP server, dan aturan firewall-nya menempel. VLAN layer 2 murni hanya memerlukan tabel bridge VLAN.
Apakah ini di-offload ke hardware?
Pada switch CRS3xx, dan pada beberapa perangkat lain dengan RouterOS v7 terbaru, bridge VLAN filtering berjalan di switch chip. Pada yang lain berjalan di CPU, yang mengorbankan throughput. Periksa flag H pada port di /interface bridge port print setelah menerapkan.
Apakah konfigurasi saya dikirim ke suatu tempat?
Tidak. Skrip dibuat di browser Anda.