Генератор VLAN для MikroTik
Опишите свои VLAN и порты, которые их несут, и получите конфигурацию bridge VLAN filtering для RouterOS v7, в которой фильтрация включается в самом конце.
Работает в браузере; введённые вами данные не покидают устройство
Риск потери доступа. Включение фильтрации VLAN отрезает любой порт, не входящий в VLAN с адресом маршрутизатора. Проверьте на тестовом стенде или сначала включите Safe Mode (Ctrl+X в терминале).
Создаёт bridge VLAN filtering для RouterOS v7 (метод, который MikroTik рекомендует для современных устройств) с одним мостом. Старые меню чипа коммутатора (/interface ethernet switch) не используются. Адреса IPv4. MikroTik и RouterOS являются товарными знаками SIA Mikrotīkls. Этот инструмент независим и не связан с MikroTik и не одобрен компанией.
Как настроить VLAN на мосту MikroTik
- Перечислите VLAN: идентификатор, имя и, для VLAN, которые маршрутизатор должен маршрутизировать, адрес маршрутизатора в этой сети.
- Перечислите порты: порт access несёт одну VLAN без тега, порт trunk несёт VLAN с тегами, порт hybrid делает и то и другое.
- Прочитайте предупреждение о потере доступа, включите Safe Mode (Ctrl+X в терминале) и выполните скрипт; фильтрация VLAN включается в самой последней строке.
Bridge VLAN filtering по-новому, в v7
В современном RouterOS VLAN рекомендуется запускать на одном мосту с vlan-filtering=yes. У каждого порта моста есть pvid — VLAN, к которой относятся приходящие на него кадры без тега, и frame-types, определяющий, принимает ли порт кадры без тега, с тегом или и те и другие. Таблица VLAN моста в разделе /interface bridge vlan затем перечисляет для каждого идентификатора VLAN, какие порты отправляют её с тегом, а какие без. При ingress-filtering=yes порт также отбрасывает кадры с тегом тех VLAN, в которые он не входит.
Маршрутизатор присоединяется к VLAN через интерфейс VLAN, созданный на мосту, при этом мост указан членом этой VLAN с тегом. Этот интерфейс получает IP-адрес и становится шлюзом, DHCP-сервером и границей файрвола для VLAN. В старых руководствах VLAN настраивают в меню чипа коммутатора или отдельным мостом на каждую VLAN; на устройствах, которые выполняют bridge VLAN filtering аппаратно, метод с одним мостом и проще, и быстр.
Как применить безопасно
- Настройте всё при выключенной фильтрации, а затем включите её одним шагом в конце, как это делает скрипт. При удалённой работе используйте Safe Mode или последовательную консоль.
- Дайте каждой маршрутизируемой VLAN собственный DHCP-сервер с помощью инструмента Генератор DHCP-сервера MikroTik, а гостей отделите от других VLAN правилами цепочки forward из инструмента Генератор файрвола MikroTik.
- Сравните конфигурацию до и после с помощью инструмента Сравнение экспортов RouterOS.
Вопросы и ответы
Почему включение vlan-filtering может отрезать доступ?
Пока vlan-filtering выключен, мост пропускает всё, и настройки VLAN не действуют. Как только фильтрация включена, кадры принимаются только там, где это разрешает таблица VLAN. Если порт, через который вы подключены, не входит в VLAN с адресом маршрутизатора, ваша сессия оборвётся. Поэтому скрипт включает фильтрацию в последнюю очередь и поэтому важен Safe Mode: если соединение пропадёт, RouterOS откатит изменение.
Чем различаются порты access, trunk и hybrid?
Порт access подключает одно устройство, которое ничего не знает о VLAN: входящие кадры без тега попадают в PVID порта и выходят без тега. Порт trunk соединяет другой коммутатор или точку доступа и несёт несколько VLAN с тегами 802.1Q. Порт hybrid делает и то и другое, как правило для IP-телефона или точки доступа с VLAN управления или данных без тега и остальными VLAN с тегами.
Почему сам мост помечен тегом в некоторых VLAN?
Интерфейс моста — это собственный порт маршрутизатора в коммутаторе. Чтобы у маршрутизатора был адрес в VLAN через интерфейс VLAN на мосту, мост должен быть членом этой VLAN с тегом. VLAN, которые только коммутируются между портами, этого не требуют.
Нужен ли /interface vlan поверх bridge VLAN filtering?
Только для VLAN, в которых участвует сам маршрутизатор: к интерфейсу VLAN привязываются его IP-адрес, DHCP-сервер и правила файрвола. Для чисто канальных VLAN достаточно таблицы VLAN моста.
Выполняется ли это аппаратно?
На коммутаторах CRS3xx и на некоторых других устройствах с актуальным RouterOS v7 bridge VLAN filtering выполняется в чипе коммутатора. На остальных он работает на процессоре, что снижает пропускную способность. После применения проверьте флаг H у портов в /interface bridge port print.
Отправляется ли моя конфигурация куда-либо?
Нет. Скрипт создаётся в вашем браузере.