TanodTools
IT

Generatore di VLAN MikroTik

Descrivi le tue VLAN e quali porte le trasportano, e ottieni la configurazione del bridge VLAN filtering di RouterOS v7, ordinata in modo che il filtering si attivi per ultimo.

Funziona nel browser; nulla di ciò che scrivi lascia il tuo dispositivo

Bridge
VLAN
    Porte

      Rischio di lock-out. L'attivazione del VLAN filtering taglia fuori ogni porta che non appartiene a una VLAN con un indirizzo del router. Prova in laboratorio, oppure attiva prima la Safe Mode (Ctrl+X nel terminale).

      Genera il bridge VLAN filtering di RouterOS v7 (il metodo che MikroTik consiglia per i dispositivi attuali) con un solo bridge. I vecchi menu del chip switch (/interface ethernet switch) non vengono usati. Gli indirizzi sono IPv4. MikroTik e RouterOS sono marchi di SIA Mikrotīkls. Questo strumento è indipendente e non è affiliato né approvato da MikroTik.

      Come configurare le VLAN su un bridge MikroTik

      1. Elenca le VLAN con un ID, un nome e, per le VLAN che il router deve instradare, l'indirizzo del router in quella VLAN.
      2. Elenca le porte: le porte access trasportano una VLAN senza tag, le porte trunk trasportano VLAN con tag, le porte hybrid fanno entrambe le cose.
      3. Leggi l'avviso sul lock-out, attiva la Safe Mode (Ctrl+X nel terminale) ed esegui lo script; il VLAN filtering viene abilitato nell'ultimissima riga.

      Bridge VLAN filtering, alla maniera v7

      Sulle versioni attuali di RouterOS, il modo consigliato per gestire le VLAN è un solo bridge con vlan-filtering=yes. Ogni porta del bridge ha un pvid, la VLAN a cui appartengono i frame senza tag che vi arrivano, e frame-types, che indica se accetta frame senza tag, con tag o entrambi. La tabella VLAN del bridge in /interface bridge vlan elenca poi, per ogni ID VLAN, quali porte la inviano con tag e quali senza. Con ingress-filtering=yes una porta scarta anche i frame con tag delle VLAN di cui non è membro.

      Il router entra in una VLAN tramite un'interfaccia VLAN creata sul bridge, con il bridge indicato come membro con tag di quella VLAN. A quell'interfaccia si assegna l'indirizzo IP, e diventa il gateway, il server DHCP e il confine del firewall per la VLAN. Le guide più vecchie configurano le VLAN nel menu del chip switch o con un bridge separato per VLAN; sui dispositivi che eseguono il bridge VLAN filtering in hardware, il metodo a bridge unico è più semplice e veloce.

      Applicarlo in sicurezza

      Domande frequenti

      Perché abilitare vlan-filtering può tagliare fuori dall'accesso?

      Finché vlan-filtering non è attivo, il bridge inoltra tutto e le impostazioni VLAN non hanno effetto. Appena viene attivato, i frame sono accettati solo dove la tabella VLAN lo consente. Se la porta da cui sei connesso non appartiene a una VLAN con un indirizzo del router, la sessione cade. Per questo lo script lo attiva per ultimo, e per questo la Safe Mode è importante: se la connessione si interrompe, RouterOS annulla la modifica.

      Che differenza c'è tra porte access, trunk e hybrid?

      Una porta access collega un dispositivo che non sa nulla delle VLAN: i frame in ingresso senza tag vengono messi nel PVID della porta e escono senza tag. Una porta trunk collega un altro switch o un access point e trasporta più VLAN con tag 802.1Q. Una porta hybrid fa entrambe le cose, tipicamente per un telefono IP o un access point con una VLAN di gestione o dati senza tag e altre con tag.

      Perché il bridge stesso ha il tag in alcune VLAN?

      L'interfaccia bridge è la porta del router stesso verso lo switch. Perché il router abbia un indirizzo in una VLAN, tramite un'interfaccia VLAN sul bridge, il bridge deve essere membro con tag di quella VLAN. Le VLAN solo commutate tra le porte non ne hanno bisogno.

      Mi serve ancora /interface vlan oltre al bridge VLAN filtering?

      Solo per le VLAN a cui il router partecipa: l'interfaccia VLAN è il punto in cui si agganciano il suo indirizzo IP, il server DHCP e le regole del firewall. Le VLAN puramente di livello 2 richiedono solo la tabella VLAN del bridge.

      Viene eseguito in hardware?

      Sugli switch CRS3xx, e su alcuni altri dispositivi con RouterOS v7 recente, il bridge VLAN filtering gira nel chip switch. Su altri gira sulla CPU, con un costo in throughput. Dopo l'applicazione controlla il flag H sulle porte in /interface bridge port print.

      La mia configurazione viene inviata da qualche parte?

      No. Lo script viene generato nel tuo browser.