MikroTik VLAN oluşturucu
VLAN'larınızı ve hangi portların bunları taşıdığını tanımlayın; filtrelemenin en son açılacağı şekilde sıralanmış RouterOS v7 bridge VLAN filtering yapılandırmasını alın.
Tarayıcınızda çalışır; yazdığınız hiçbir şey cihazınızdan çıkmaz
Kilitlenme riski. VLAN filtering'i açmak, yönlendirici adresi olan bir VLAN'ın üyesi olmayan her portun bağlantısını keser. Bir laboratuvarda deneyin ya da önce Safe Mode'u açın (terminalde Ctrl+X).
Tek bir bridge ile RouterOS v7 bridge VLAN filtering üretir (MikroTik'in güncel cihazlar için önerdiği yöntem). Eski switch çipi menüleri (/interface ethernet switch) kullanılmaz. Adresler IPv4'tür. MikroTik ve RouterOS, SIA Mikrotīkls'in ticari markalarıdır. Bu araç bağımsızdır; MikroTik ile bağlantısı yoktur ve MikroTik tarafından onaylanmamıştır.
MikroTik bridge üzerinde VLAN'lar nasıl yapılandırılır
- VLAN'ları kimlik, ad ve yönlendiricinin yönlendireceği VLAN'lar için yönlendiricinin o VLAN'daki adresiyle listeleyin.
- Portları listeleyin: access portlar tek bir VLAN'ı etiketsiz taşır, trunk portlar VLAN'ları etiketli taşır, hybrid portlar ikisini de yapar.
- Kilitlenme notunu okuyun, Safe Mode'u açın (terminalde Ctrl+X) ve betiği çalıştırın; VLAN filtering en son satırda etkinleştirilir.
Bridge VLAN filtering, v7 yöntemi
Güncel RouterOS'ta VLAN çalıştırmanın önerilen yolu, vlan-filtering=yes olan tek bir bridge'dir. Her bridge portunun bir pvid değeri (üzerine gelen etiketsiz çerçevelerin ait olduğu VLAN) ve etiketsiz çerçeveleri, etiketli çerçeveleri veya ikisini de kabul edip etmediğini belirten frame-types ayarı vardır. /interface bridge vlan altındaki bridge VLAN tablosu ise her VLAN kimliği için hangi portların onu etiketli, hangilerinin etiketsiz gönderdiğini listeler. ingress-filtering=yes ile bir port, üyesi olmadığı VLAN'ların etiketli çerçevelerini de düşürür.
Yönlendirici, bridge üzerinde oluşturulan bir VLAN arayüzü aracılığıyla bir VLAN'a katılır; bridge de o VLAN'ın etiketli üyesi olarak listelenir. Bu arayüz IP adresini alır ve VLAN için ağ geçidi, DHCP sunucusu ve güvenlik duvarı sınırı olur. Eski rehberler VLAN'ları switch çipi menüsünde ya da VLAN başına ayrı bir bridge ile yapılandırır; bridge VLAN filtering'i donanıma devreden cihazlarda tek bridge yöntemi hem daha basit hem hızlıdır.
Güvenle uygulama
- Her şeyi filtering kapalıyken kurun, ardından betiğin yaptığı gibi sonda tek adımda etkinleştirin. Uzaktan çalışırken Safe Mode veya seri konsol kullanın.
- Her yönlendirilen VLAN'a MikroTik DHCP sunucu oluşturucu ile kendi DHCP sunucusunu verin; misafirleri diğer VLAN'lardan MikroTik güvenlik duvarı oluşturucu ile üretilen forward chain kurallarıyla ayrı tutun.
- Yapılandırmayı öncesi ve sonrasıyla RouterOS export karşılaştırma ile karşılaştırın.
Sık sorulan sorular
vlan-filtering'i açmak neden insanları dışarıda bırakır?
vlan-filtering açılana kadar bridge her şeyi iletir ve VLAN ayarlarının etkisi olmaz. Açıldığı anda çerçeveler yalnızca VLAN tablosunun izin verdiği yerlerde kabul edilir. Bağlandığınız port, yönlendirici adresi olan bir VLAN'ın üyesi değilse oturumunuz kopar. Betik bu yüzden filtrelemeyi en son açar ve Safe Mode bu yüzden önemlidir: bağlantı kesilirse RouterOS değişikliği geri alır.
Access, trunk ve hybrid portlar arasındaki fark nedir?
Access port, VLAN'dan haberi olmayan tek bir cihazı bağlar: gelen etiketsiz çerçeveler portun PVID'sine konur ve etiketsiz çıkar. Trunk port başka bir switch'i veya erişim noktasını bağlar ve birden çok VLAN'ı 802.1Q etiketleriyle taşır. Hybrid port ikisini de yapar; tipik olarak etiketsiz bir yönetim ya da veri VLAN'ı ve etiketli diğerleri olan bir IP telefon veya erişim noktası için kullanılır.
Bridge'in kendisi neden bazı VLAN'larda etiketli?
Bridge arayüzü, yönlendiricinin switch'e açılan kendi portudur. Yönlendiricinin bir VLAN'da, bridge üzerindeki bir VLAN arayüzü aracılığıyla adres sahibi olması için bridge'in o VLAN'ın etiketli üyesi olması gerekir. Yalnızca portlar arasında anahtarlanan VLAN'larda buna gerek yoktur.
Bridge VLAN filtering'in üstüne /interface vlan da gerekir mi?
Yalnızca yönlendiricinin dahil olduğu VLAN'lar için: IP adresi, DHCP sunucusu ve güvenlik duvarı kuralları VLAN arayüzüne bağlanır. Salt katman 2 VLAN'lar için yalnızca bridge VLAN tablosu yeterlidir.
Bu donanıma devredilir mi?
CRS3xx switch'lerde ve güncel RouterOS v7'li bazı diğer cihazlarda bridge VLAN filtering switch çipinde çalışır. Diğerlerinde işlemcide çalışır ve bu, verimden yer. Uyguladıktan sonra /interface bridge port print çıktısında portlardaki H bayrağına bakın.
Yapılandırmam bir yere gönderiliyor mu?
Hayır. Betik tarayıcınızda üretilir.