TanodTools
VI

Tạo VLAN MikroTik

Mô tả các VLAN và những cổng mang chúng, rồi nhận cấu hình bridge VLAN filtering RouterOS v7, sắp xếp sao cho filtering được bật ở bước cuối cùng.

Chạy trong trình duyệt; những gì bạn nhập không rời khỏi thiết bị của bạn

Bridge
VLAN
    Cổng

      Nguy cơ mất kết nối. Bật VLAN filtering sẽ cắt mọi cổng không thuộc một VLAN có địa chỉ router. Hãy thử trong môi trường lab, hoặc bật Safe Mode (Ctrl+X trong terminal) trước.

      Tạo bridge VLAN filtering RouterOS v7 (phương pháp MikroTik khuyến nghị cho các thiết bị hiện nay) với một bridge. Các menu switch-chip cũ (/interface ethernet switch) không được dùng. Địa chỉ là IPv4. MikroTik và RouterOS là nhãn hiệu của SIA Mikrotīkls. Công cụ này độc lập, không liên kết với hay được MikroTik bảo trợ.

      Cách cấu hình VLAN trên bridge MikroTik

      1. Liệt kê các VLAN với ID, tên và, với những VLAN mà router cần định tuyến, địa chỉ của router trong VLAN đó.
      2. Liệt kê các cổng: cổng access mang một VLAN không gắn tag, cổng trunk mang các VLAN có gắn tag, cổng hybrid làm cả hai.
      3. Đọc lưu ý về nguy cơ mất kết nối, bật Safe Mode (Ctrl+X trong terminal) rồi chạy tập lệnh; VLAN filtering được bật ở dòng cuối cùng.

      Bridge VLAN filtering theo cách của v7

      Trên RouterOS hiện nay, cách chạy VLAN được khuyến nghị là dùng một bridge với vlan-filtering=yes. Mỗi cổng bridge có một pvid, là VLAN mà các khung không gắn tag đi vào cổng đó thuộc về, và frame-types, cho biết cổng nhận khung không tag, khung có tag hay cả hai. Bảng bridge VLAN trong /interface bridge vlan sau đó liệt kê, với mỗi VLAN ID, những cổng nào gửi nó có tag và cổng nào không tag. Với ingress-filtering=yes, cổng còn loại bỏ khung có tag của những VLAN mà nó không phải thành viên.

      Router tham gia một VLAN thông qua VLAN interface tạo trên bridge, với bridge được liệt kê là thành viên có tag của VLAN đó. Interface này nhận địa chỉ IP và trở thành gateway, DHCP server cùng ranh giới tường lửa của VLAN. Các hướng dẫn cũ cấu hình VLAN trong menu switch chip hoặc dùng một bridge riêng cho mỗi VLAN; trên các thiết bị offload được bridge VLAN filtering, phương pháp một bridge vừa đơn giản hơn vừa nhanh.

      Áp dụng an toàn

      • Dựng mọi thứ khi filtering còn tắt, rồi bật nó trong một bước ở cuối, như tập lệnh làm. Dùng Safe Mode hoặc serial console khi làm việc từ xa.
      • Cấp cho mỗi VLAN được định tuyến một DHCP server riêng bằng Tạo DHCP server MikroTik, và tách khách khỏi các VLAN khác bằng rule forward chain từ Tạo tường lửa MikroTik.
      • So sánh cấu hình trước và sau bằng So sánh export RouterOS.

      Câu hỏi thường gặp

      Vì sao bật vlan-filtering lại làm mất kết nối?

      Khi vlan-filtering chưa bật, bridge chuyển tiếp mọi thứ và các thiết lập VLAN không có tác dụng. Ngay khi bật, khung chỉ được chấp nhận ở nơi bảng VLAN cho phép. Nếu cổng bạn đang kết nối không thuộc một VLAN có địa chỉ router, phiên làm việc của bạn sẽ bị ngắt. Đó là lý do tập lệnh bật nó ở cuối, và vì sao Safe Mode quan trọng: nếu kết nối đứt, RouterOS sẽ hoàn tác thay đổi.

      Cổng access, trunk và hybrid khác nhau thế nào?

      Cổng access nối một thiết bị không biết gì về VLAN: khung không gắn tag đi vào được đưa vào PVID của cổng và đi ra cũng không gắn tag. Cổng trunk nối một switch khác hoặc một access point và mang nhiều VLAN bằng tag 802.1Q. Cổng hybrid làm cả hai, thường dùng cho điện thoại IP hoặc access point có một VLAN quản trị hay dữ liệu không gắn tag cùng các VLAN khác có gắn tag.

      Vì sao chính bridge lại được gắn tag trong một số VLAN?

      Interface bridge là cổng của chính router đi vào switch. Để router có địa chỉ trong một VLAN, thông qua VLAN interface trên bridge, bridge phải là thành viên có tag của VLAN đó. Các VLAN chỉ được chuyển mạch giữa các cổng thì không cần.

      Tôi có còn cần /interface vlan bên trên bridge VLAN filtering không?

      Chỉ với những VLAN mà router tham gia: VLAN interface là nơi gắn địa chỉ IP, DHCP server và rule tường lửa của nó. Các VLAN thuần layer 2 chỉ cần bảng bridge VLAN.

      Việc này có được offload bằng phần cứng không?

      Trên switch CRS3xx, và trên một số thiết bị khác với RouterOS v7 mới, bridge VLAN filtering chạy trong chip switch. Trên các thiết bị còn lại nó chạy bằng CPU, làm giảm thông lượng. Hãy kiểm tra cờ H trên các cổng trong /interface bridge port print sau khi áp dụng.

      Cấu hình của tôi có bị gửi đi đâu không?

      Không. Tập lệnh được tạo ngay trong trình duyệt của bạn.