Generator VLAN MikroTik
Opisz swoje VLAN-y i porty, które je przenoszą, a otrzymasz konfigurację bridge VLAN filtering dla RouterOS v7, ułożoną tak, by filtrowanie włączało się na samym końcu.
Działa w przeglądarce; nic, co zostanie wpisane, nie opuszcza urządzenia
Ryzyko odcięcia. Włączenie filtrowania VLAN odcina każdy port, który nie należy do VLAN-u z adresem routera. Przetestuj w laboratorium albo najpierw włącz Safe Mode (Ctrl+X w terminalu).
Generuje bridge VLAN filtering dla RouterOS v7 (metodę zalecaną przez MikroTik dla obecnych urządzeń) z jednym bridge. Starsze menu układu przełączającego (/interface ethernet switch) nie są używane. Adresy są IPv4. MikroTik i RouterOS są znakami towarowymi SIA Mikrotīkls. To narzędzie jest niezależne i nie jest powiązane z firmą MikroTik ani przez nią rekomendowane.
Jak skonfigurować VLAN-y na bridge MikroTik
- Wypisz VLAN-y z identyfikatorem, nazwą i, dla VLAN-ów, które router ma routować, adresem routera w danym VLAN-ie.
- Wypisz porty: porty access przenoszą jeden VLAN bez tagu (untagged), porty trunk przenoszą VLAN-y z tagiem (tagged), porty hybrid robią jedno i drugie.
- Przeczytaj ostrzeżenie o odcięciu, włącz Safe Mode (tryb bezpieczny) (Ctrl+X w terminalu) i uruchom skrypt; filtrowanie VLAN jest włączane w samym ostatnim wierszu.
Bridge VLAN filtering, czyli sposób v7
W aktualnym RouterOS zalecany sposób obsługi VLAN-ów to jeden bridge z vlan-filtering=yes. Każdy port bridge ma pvid, czyli VLAN, do którego należą docierające do niego ramki untagged, oraz frame-types, określające, czy port przyjmuje ramki untagged, tagged, czy jedne i drugie. Tabela VLAN bridge w /interface bridge vlan wymienia następnie dla każdego identyfikatora VLAN, które porty wysyłają go z tagiem, a które bez. Przy ingress-filtering=yes port odrzuca też ramki tagged dla VLAN-ów, do których nie należy.
Router dołącza do VLAN-u przez interfejs VLAN utworzony na bridge, przy czym bridge jest wpisany jako członek tagged tego VLAN-u. Ten interfejs dostaje adres IP i staje się bramą, serwerem DHCP i granicą firewalla dla danego VLAN-u. Starsze poradniki konfigurują VLAN-y w menu układu przełączającego lub osobnym bridge dla każdego VLAN-u; na urządzeniach z akceleracją bridge VLAN filtering metoda z jednym bridge jest zarazem prostsza i szybka.
Bezpieczne zastosowanie
- Skonfiguruj wszystko przy wyłączonym filtrowaniu, a na końcu włącz je jednym krokiem, tak jak robi to skrypt. Przy pracy zdalnej używaj Safe Mode lub konsoli szeregowej.
- Daj każdemu routowanemu VLAN-owi własny serwer DHCP w narzędziu Generator serwera DHCP MikroTik, a gości odizoluj od innych VLAN-ów regułami łańcucha forward z Generatora firewalla MikroTik.
- Porównaj konfigurację przed zmianą i po niej w narzędziu Porównanie eksportów RouterOS.
Najczęstsze pytania
Dlaczego włączenie vlan-filtering odcina ludzi od routera?
Dopóki vlan-filtering jest wyłączone, bridge przekazuje wszystko, a ustawienia VLAN nie mają wpływu. W chwili włączenia ramki są przyjmowane tylko tam, gdzie pozwala na to tabela VLAN. Jeśli port, przez który jesteś połączony, nie należy do żadnego VLAN-u z adresem routera, sesja się urwie. Dlatego skrypt włącza je na końcu i dlatego liczy się Safe Mode: gdy połączenie się zerwie, RouterOS cofa zmianę.
Czym różnią się porty access, trunk i hybrid?
Port access łączy jedno urządzenie, które nic nie wie o VLAN-ach: przychodzące ramki untagged trafiają do PVID portu i wychodzą bez tagu. Port trunk łączy inny przełącznik lub punkt dostępowy i przenosi kilka VLAN-ów z tagami 802.1Q. Port hybrid robi jedno i drugie, zwykle dla telefonu IP lub punktu dostępowego z VLAN-em zarządzania lub danych bez tagu oraz innymi z tagiem.
Dlaczego sam bridge jest w niektórych VLAN-ach tagged?
Interfejs bridge to własny port routera do przełącznika. Aby router miał adres w VLAN-ie, przez interfejs VLAN na bridge, bridge musi być członkiem tagged tego VLAN-u. VLAN-y przełączane wyłącznie między portami tego nie wymagają.
Czy poza bridge VLAN filtering potrzebuję jeszcze /interface vlan?
Tylko dla VLAN-ów, w których router uczestniczy: interfejs VLAN to miejsce, do którego przypisane są jego adres IP, serwer DHCP i reguły firewalla. Czyste VLAN-y warstwy 2 wymagają jedynie tabeli VLAN bridge.
Czy działa to z akceleracją sprzętową?
Na przełącznikach CRS3xx i niektórych innych urządzeniach z aktualnym RouterOS v7 bridge VLAN filtering działa w układzie przełączającym. Na pozostałych działa na procesorze, co kosztuje przepustowość. Po zastosowaniu sprawdź flagę H przy portach w /interface bridge port print.
Czy moja konfiguracja jest dokądś wysyłana?
Nie. Skrypt jest generowany w Twojej przeglądarce.