Use service tag mikrotik что это

от admin

Mikrotik: VLAN с использованием чипа коммутации

Итак, вокруг множество статей, где с VLAN работаю на CPU (объявляют VLAN на интерфейсе и помещают его в Bridge). Такая связка имеет право на жизнь, но в её работе мы расходуем ресурс CPU, который может быть очень ценным. Два разных устройства представляют различные механизмы настройки для чипа коммутации, так как они сильно разные в техническом плане.

Реализовывать будем некоторые примеры из официальной Wiki:

Port Based VLAN

image

Поясним картинку: На порт ether2 приходят тегированные пакеты (порт транковый), а с портов ether6-ether8 уходят растегированные пакеты (порты доступа — клиентские порты).
Я буду брать конфигурацию с реально работающего устройства, поэтому полного соответствия с картинкой не будет.

RB951Ui-2HnD

Конфигурация: На ether1 приходят тегированные пакеты (VID: 4,5,6,10, 603), с портов ether2-ether4 уходят раздетые VID:10, с ether5 уходит раздетый VID:5, VID:603 сейчас не используется, а особый порт switch1-cpu принимает любые пакеты.

Вначале, создадим группу коммутации, для этого, во всех интерфейсах выставим мастер порт (по умолчанию ether2-master), тем самым мы отдадим эти порты в управление коммутатору.

Аналогично для всех остальных. Не затягивая, на мастер порт (так мы получим доступ к этому VLAN из CPU, по сути мы связываем его с switch1-cpu) подвесим нужные нам VLAN:

Далее зададим политику обработки пакетов на портах (номер VLAN по умолчанию), что отбросить, что раздеть, а где и шарфик повязать:

О параметрах можно почитать в Wiki в разделе Vlan-таблица.

Далее, мы создадим таблицу VLAN, по которой чип будет работать с тегами:

Вот и все, теперь VLAN обслуживаются на чипе коммутации, к сожалению, у RB951Ui-2HnD его возможности не очень большие, к примеру он не сможет сделать гибридный порт, тут придется строить лес из костылей на bridge.

CRS125-24G-1S-2HnD

Тут чип коммутации совсем другой, и умеет больше, приступим:

Конфигурация: На ether24 приходят тегированные пакеты (VID: 4,5,6,7,16), с портов ether1-ether23 уходят раздетые VID:16 и одетые VLAN:7 (будет для второго примера), а особый порт switch1-cpu принимает любые пакеты.

Вначале, создадим группу коммутации, для этого, во всех интерфейсах выставим мастер порт (по умолчанию ether2-master), тем самым мы отдадим эти порты в управление коммутатору.

Аналогично для всех остальных. На мастер порт подвесим нужные нам VLAN:

Далее, мы создадим таблицу VLAN, по которой чип будет работать с тегами:

Далее зададим политику обработки пакетов на портах, тут уже все побогаче, политика задается раздельно.

Зададим порты, на которых соответсвующий VLAN будет одетым при выходе:

Теперь, на каких портах, выходящий VLAN надо раздеть:


Дословно это описывается так: если VID: 16, порт с 1 по 23, установить новый VID:0 (раздеть).

Теперь, на каких портах, входящий пакет надо одеть в VLAN:

Дословно это описывается так: если VID: 0 (пакет раздетый), порт с 1 по 23, установить новый VID:16 (одеть).

Example 2 (Trunk and Hybrid ports)

Тут мы рассмотрим только CRS125-24G-1S-2HnD, к сожалению, RB951Ui-2HnD такое на чипе коммутации уже не умеет.

Итак, возьмем полностью конфу из предыдущего примера, и добавим такое правило:

Инструкции по настройке MikroTik

Настройка CAPsMAN для VLAN MikroTik

Инструкция содержит настройки VLAN для контроллера бесшовного WiFi роуминга CAPsMAN MikroTik. В качестве примера будут применены теги VLAN для локальной(LAN) и гостевой( Guest ) WiFi сети.

Данная настройка VLAN на оборудовании MikroTik является частью сетевой инфраструктуры:

Пример сетевой инфраструктуры с использованием VLAN на CAPsMAN MikroTik

Что такое VLAN и в каких случаях применяется, детально рассмотрено в статье:

Пример настройки VLAN для CAPsMAN в MikroTik

Чтобы максимально дополнить инструкции по настройке VLAN на MikroTik, будет рассмотрена реальная инфраструктура с использование VLAN как на Ethernet так и на CAPsMAN WiFi. Исходная схема будет состоять из двух роутеров MikroTik hap ac lite tower , на которых:

  1. MikroTik-1 – основной роутер, который содержит настройки: CAPsMAN, VLAN , DHCP Server, NAT и тд;
  2. MikroTik-2 – точка доступа, с активированным режимом CAP.

Как настроить VLAN для CAPsMAN в MikroTik

ВАЖНО. Оба устройства MikroTik имеют предварительную настройку работы с CAPsMAN , но без использования VLAN

Для всех устройств MikroTik, которые принимают участие в данной конфигурации, будет применена команда

/system reset-configuration no-defaults=yes skip-backup=yes

Сброс MikroTik используя Winbox

Настройка находится в System→Reset Configuration

Настройка MikroTik Mesh, сброс до заводских настроек

Настройка VLAN в CAPsMAN для точки доступа WiFi MikroTik-2

При применении настроек VLAN на Ethernet портах роутера MikroTik-1, возможны потери связи с точкой доступа MikroTik-2 по причине отсутствия VLAN ID на тегированных(trunk) портах. Настройка MikroTik-2 будет состоять из этапов:

  1. Применение базовой конфигурации для работы в режиме CAP(подключение к CAPsMAN);
  2. Добавление интерфейсов VLAN и настройка сетевых параметров;
  3. Настройка VLAN для тегированных(trunk) и нетегированных(access) портов.

Описание интерфейсов точки доступа MikroTik-2

  • Ether1 – тегированный(trunk) порт c VLAN ID = 200 и 500;
  • Ether-2-5 – нетегированные(access) порты для VLAN ID = 500;
  • Wlan1 – интерфейс WiFi на 2.4 ГГц, на котором будет корпоративная(VLAN ID = 300) и гостевая(VLAN ID = 500) сети;
  • Wlan2 – интерфейс WiFi на 5 ГГц, на котором будет корпоративная(VLAN ID = 300) и гостевая(VLAN ID = 500) сети;
  • Vlan-200 – управленческий(managment) VLAN ;
  • Vlan-500 – для Ethernet клиентов сети типа LAN.

ВАЖНО. Точка доступа MikroTik-2 имеет предварительную настройку для режима CAP(подключена к CAPsMAN ), но без использования VLAN

Предварительные настройки точки доступа WiFi MikroTik-2

Есть вопросы или предложения по настройке VLAN на CAPsMAN MikroTik? Активно предлагай свой вариант настройки! Оставить комментарий

Добавление VLAN для Managment VLAN для MikroTik-2

Настройка находится Interface→VLAN

Настройка VLAN в CAPsMAN, добавление VLAN для Managment VLAN для MikroTik-2

Добавление VLAN для домашней сети для MikroTik-2

Настройка VLAN в CAPsMAN, добавление VLAN для домашней сети для MikroTik-2

Активация VLAN на бридже Bridge-LAN для MikroTik-2

Настройка находится Bridge→Bridge

Настройка VLAN в CAPsMAN, активация VLAN на бридже Bridge-LAN для MikroTik-2

Настройка тегированных(trunk) портов для MikroTik-2

Настройка находится Bridge→VLANs

Настройка VLAN в CAPsMAN, настройка тегированных(trunk) портов для MikroTik-2

Настройка нетегированных(access) портов для MikroTik-2

Настройка VLAN в CAPsMAN, настройка нетегированных(access) портов для MikroTik-2

Активация фильтрации по VLAN для нетегированных(access) портов для MikroTik-2

Настройка находится Bridge→Ports

Настройка VLAN в CAPsMAN, активация фильтрации по VLAN для нетегированных(access) портов для MikroTik-2

Настройка сети для Managment VLAN для MikroTik-2

Настройка находится IP→DHCP client

Настройка VLAN в CAPsMAN, настройка сети для Managment VLAN для MikroTik-2

Настройка сети для домашней сети для MikroTik-2

Настройка VLAN в CAPsMAN, настройка сети для домашней сети для MikroTik-2

Список активных DHCP клиентов на VLAN для MikroTik-2

Настройка VLAN в CAPsMAN, список активных DHCP клиентов на VLAN для MikroTik-2

Активация режима CAP на точке доступа WiFi MikroTik-2

Настройка находится Wireless→WiFi Interfaces→CAP

Настройка VLAN в CAPsMAN, активация режима CAP на точке доступа WiFi MikroTik-2

ВАЖНО. Настройки VLAN (ID 300 и 400) для WiFi сетей со стороны точки доступа MikroTik-2 производить не нужно. Тегированием данных интерфейсов будет заниматься CAPsMAN на MikroTik-1

Готовая конфигурация точки доступа WiFi MikroTik-2

Есть вопросы или предложения по настройке VLAN на CAPsMAN MikroTik? Активно предлагай свой вариант настройки! Оставить комментарий

Настройка VLAN в CAPsMAN для роутера MikroTik-1

Теперь настройки коснутся основного роутера MikroTik-1. Конфигурация MikroTik-1 будет состоять из этапов:

  1. Применение базовой конфигурации для работы в режиме CAPsMAN;
  2. Обновление конфигурации CAPsMAN для работы с VLAN ;
  3. Добавление интерфейсов VLAN и настройка сетевых параметров;
  4. Настройка VLAN для тегированных(trunk) и нетегированных(access) портов.

Описание интерфейсов роутера MikroTik-1

  • Ether1 – порт интернет провайдера;
  • Ether-2 – тегированный(trunk) c VLAN ID = 200 и 500. Это UpLink на точку доступа MikroTik-2;
  • Ether-3-5 – нетегированные(access) порты для VLAN ID = 200;
  • Wlan1 – интерфейс WiFi на 2.4 ГГц, на котором будет корпоративная(VLAN ID = 300) и гостевая(VLAN ID = 500) сети;
  • Wlan2 – интерфейс WiFi на 5 ГГц, на котором будет корпоративная(VLAN ID = 300) и гостевая(VLAN ID = 500) сети;
  • Vlan-200 – управленческий(managment) VLAN ;
  • Vlan-300 – для WiFi клиентов сети типа LAN;
  • Vlan-400 – для WiFi клиентов сети типа Guest ;
  • Vlan-500 – для Ethernet клиентов сети типа LAN.

ВАЖНО. Роутер MikroTik-1 имеет предварительную настройку WiFi контроллера CAPsMAN , но без использования VLAN

Предварительные настройки роутера MikroTik-1

Есть вопросы или предложения по настройке VLAN на CAPsMAN MikroTik? Активно предлагай свой вариант настройки! Оставить комментарий

После применения данных настроек MikroTik, получится стандартная конфигурация CAPsMAN с корпоративной(LAN) и гостевой( Guest ) WiFi сетями. Последующие настройки роутера MikroTik-1 необходимы для функционирования VLAN .

Добавление Bridge для WiFi сети на MikroTik-1

Настройка находится Bridge→Bridge

Настройка VLAN в CAPsMAN, добавление Bridge для WiFi сети на MikroTik-1

Обновление параметров Datapath для сети типа LAN на MikroTik-1

Настройка находится CAPsMAN→Datapaths

Настройка VLAN в CAPsMAN, обновление параметров Datapath для сети типа LAN на MikroTik-1

Обновление параметров Datapath для сети типа Guest на MikroTik-1

Настройка VLAN в CAPsMAN, обновление параметров Datapath для сети типа Guest на MikroTik-1

VLAN Mode – определяет режим VLAN :

  • no tag – не использоваться VLAN ID в фильтрации пакетов;
  • use service tag – использовать вложенный VLAN (VLAN в VLAN-е, 802.1QinQ). Используется когда 4096 VLAN -ов недостаточно.
  • use tag – использовать VLAN ID.

VLAN ID – тег VLAN , который будет назначаться всем пакетам на текущем WiFi интерфейсе.

Добавление VLAN для управленческого(managment) VLAN на MikroTik-1

Настройка находится Interface→VLAN

Настройка VLAN в CAPsMAN, добавление VLAN для управленческого(managment) VLAN на MikroTik-1

Добавление VLAN для WiFi клиентов сети типа LAN на MikroTik-1

Настройка VLAN в CAPsMAN, добавление VLAN для WiFi клиентов сети типа LAN на MikroTik-1

Добавление VLAN для WiFi клиентов сети типа Guest на MikroTik-1

Настройка VLAN в CAPsMAN, добавление VLAN для WiFi клиентов сети типа Guest на MikroTik-1

Добавление VLAN для Ethernet клиентов сети типа LAN на MikroTik-1

Настройка VLAN в CAPsMAN, добавление VLAN для Ethernet клиентов сети типа LAN на MikroTik-1

Список IP адресов до перехода на VLAN на MikroTik-1

Настройка находится IP→Addresses

Настройка VLAN в CAPsMAN, список IP адресов до перехода на VLAN на MikroTik-1

Обновление IP адреса для VLAN на MikroTik-1

Настройка VLAN в CAPsMAN, обновление IP адреса для VLAN на MikroTik-1

Настройка DHCP сервера для VLAN на MikroTik-1

Настройка находится IP→DHCP Server

Настройка VLAN в CAPsMAN, настройка DHCP сервера для VLAN на MikroTik-1

Настройка сетевых параметров для VLAN на MikroTik-1

Настройка находится IP→DHCP Server→Networks

Настройка VLAN в CAPsMAN, настройка сетевых параметров для VLAN на MikroTik-1

Настройка диапазонов IP адресов для VLAN на MikroTik-1

Настройка находится IP→Pool

Настройка VLAN в CAPsMAN, настройка диапазонов IP адресов для VLAN на MikroTik-1

Активация VLAN на бридже Bridge-LAN на MikroTik-1

Настройка находится Bridge→Bridge

Настройка VLAN в CAPsMAN, активация VLAN на бридже Bridge-LAN на MikroTik-1

Активация VLAN на бридже Bridge-Guest на MikroTik-1

Настройка VLAN в CAPsMAN, активация VLAN на бридже Bridge-Guest на MikroTik-1

Активация VLAN на бридже Bridge-WiFi на MikroTik-1

Настройка VLAN в CAPsMAN, активация VLAN на бридже Bridge-WiFi на MikroTik-1

Настройка тегированных и нетегированных портов VLAN ID 200 на MikroTik-1

Настройка находится Bridge→VLANs

Настройка VLAN в CAPsMAN, настройка тегированных и нетегированных портов VLAN ID 200 на MikroTik-1

Настройка тегированных портов VLAN ID 300 на MikroTik-1

Настройка VLAN в CAPsMAN, настройка тегированных портов VLAN ID 300 на MikroTik-1

Настройка тегированных портов VLAN ID 400 на MikroTik-1

Настройка VLAN в CAPsMAN, настройка тегированных портов VLAN ID 400 на MikroTik-1

Настройка тегированных и нетегированных портов VLAN ID 500 на MikroTik-1

Настройка VLAN в CAPsMAN, настройка тегированных и нетегированных портов VLAN ID 500 на MikroTik-1

Фильтрация по VLAN ID на нетегированном(access) порту на MikroTik-1

Настройка VLAN в CAPsMAN, фильтрация по VLAN ID на нетегированном(access) портуна MikroTik-1

Завершающим этапом для работы VLAN это обновление правил Firewall, но это уже другая история…

Готовая конфигурация роутера MikroTik-1

VLAN для CAPsMAN Local Forwarding

Local Forwarding – трафик, который будет приходить от клиента будет обрабатываться самой точкой доступа WiFi. Такая конфигурация позволит безопасно использовать гостевые и прочие сети внутри VLAN.

Настройка будет состоять из двух этапов:

  • настройка VLAN Mode в контроллере CAPsMAN;
  • подключение точки доступа WiFi к CAPsMAN, используя VLAN.

Настройка Local Forwarding и VLAN Mode в CAPsMAN

Изменения будут касаться только VLAN, т.е. предполагается, что есть готовая инфраструктура с рабочим контроллером CAPsMAN и подключенными точками доступа. Остаётся лишь определить VLAN и проверить работу.

Определить VLAN на Bridge

VLAN нужно определить только на Local Bridge.

Настройка находится Interfaces→VLAN

Настройка VLAN для CAPsMAN Local Forwarding, определить VLAN на Bridge

Настройка Datapath

Настройка находится CAPsMAN→Datapaths

Настройка VLAN для CAPsMAN Local Forwarding, use VLAN tag

Активация фильтрации VLAN в Bridge

Настройка находится Bridge→Bridge

Настройка VLAN для CAPsMAN Local Forwarding, активация фильтрации VLAN в Bridge

Указать trunk интерфейсы

Настройка находится Bridge→VLANs

Настройка VLAN для CAPsMAN Local Forwarding, указать тегированные порты

В инструкции не будут рассматриваться настройки:

  • Адресации для VLAN(IP и DHCP сервер нужно определять на VLAN);
  • Детальная сборка CAPsMAN с учётом текущих Datapaths.

Настройка VLAN точки доступа в режиме Local Forwarding

Со стороны точки доступа WiFi достаточно только определить VLAN и указать тегированные порты. И это на самом деле простой и рабочий метод, исключающий настройки динамический CAPs интерфейсов.

Определить VLAN на Bridge

Настройка находится Interfaces→VLAN

Настройка VLAN для CAPsMAN Local Forwarding, определить VLAN на CAPs Bridge

Активация фильтрации VLAN в Bridge

Настройка находится Bridge→Bridge

Настройка VLAN для CAPsMAN Local Forwarding, активация фильтрации VLAN в CAPs Bridge

Указать trunk интерфейсы

Настройка находится Bridge→VLANs

Настройка VLAN для CAPsMAN Local Forwarding, указать тегированные порты в CAPs

Есть вопросы или предложения по настройке VLAN на CAPsMAN MikroTik? Активно предлагай свой вариант настройки! Оставить комментарий

adminse

6 комментариев к статье “Настройка VLAN в CAPsMAN MikroTik”

У Вас же клиенты из WiFi сети с Mikrotik-2 на Mikrotik-1 не попадут? На втором порту VLAN300 и VLAN400 не идет транком на Mikrotik-2, как пакеты будут передаваться?

аааа всё Local Forwarding не включен. Такая конфигурация годится только для дома. Я так понимаю, что это имеется в виду, но вы хотя бы укажите это в шапке.

В шапке есть схема подключения, в которой описано применение и capsman и vlan-ов. Использование Local forwarding определяется масштабами сети и требованиями к обработке трафика, а не местом размещения.

Добрый день! Начинаю осваивать Микротик. Прошу помощи в правильном решении следующей задачи. Условие: есть Микротик RB2011UiAS-2HnD-IN с белым статическим IP который получает от провайдера интернет. за микротиком есть офисная сеть, в которой есть ПК и точки вайфай. Возникла необходимость установить сервер 1С+рабочие места. Сервер будет настраиваться сторонней организацией. Задача: организовать доступ к серверу и ра. местам извне, но при этом изолировать офисную сеть от возможного доступа сторонней организацией с последующей (через время) блокировкой доступа этой организации к нашим сетям (по сути, к доступу к Микротику на входе). Мои соображения: 1. один из портов Микротика выделить под отдельный VLAN к которому привязать свич (для подключения к нему сервера и раб. мест). На этом VLANе организовать изолированную сеть со своими DHCP, пулом адресов. Как организовать доступ извне с сохранением максимальной безопасности? через RDP?, по VPN? Пожалуйста поправте или направте в правильное русло. Спасибо

Читать:
Где папка system volume information

Любой вид VPN вам подойдёт. Если это будут только внешние подключения, но можно обойтись без VLAN, а положиться на принципы сетевой архитектуры и firewall на основном роутере

MikroTik ISP Design: Building an 802.1q trunk between sites using VPLS and S-tag

ISPs that use MikroTik are always looking for new ways to deliver services to customers and expand their offerings. Delivering Layer 2 at scale for customers is a design challenge that comes up frequently.

While it’s easy enough to build a VLAN nested inside of another VLAN (see below), this requires you to build all of the VLANs a customer wants to use into the PE router or handoff switch.

However, if you have a client that needs a layer 2 service delivered to two or more points and wants to be able to treat it just like an 802.1q trunk and add VLANs in an ad-hoc way, then using the S-Tag feature in RouterOS along with VPLS transport is a great option.

What’s the S-tag do.

Clients will often ask me “what’s the S-Tag check box for?”

So a little background on this, there is a protocol for using outer and inner VLAN tags specified in IEEE 802.1ad that uses Service Tag (or S-Tag) to denote the outer VLAN tag used to transport Customer Tags (or C-Tags).

What makes the S-Tag/C-Tag a little bit different is that it actually changes the ethertype of the Frame.

Protocol Ethertype
802.1q (Normal VLAN Tags) 0x8100
802.1ad (S-tag) 0x88a8

Here is an overview of the frame format of each and links to the Metro Ethernet Forum Wiki for more info.

S-Tag

C-Tag

Lab Scenario

Here is a very common example of a deployment for a Layer 2 service to an end customer that rides on top of the ISP MPLS core.

In this lab we are using Cisco switches trunked to each other using VLAN 101 and 201 over a VPLS pseudowire with an S-Tag of 777.

s-tag lab

After configuring the P routers, PE routers and Cisco switches, let’s take a look at the Cisco switch and see if we can ping the SVI on the other switch on both trunked VLANs.

Here are the subnets used on the customer side:

Switch-1 subnets

Now let’s ping the .2 address for each VLAN on Switch-2

Notes on MTU

A note on MTU sizing, in order to hand off a 1500 byte packet with VPLS, you normally need an MPLS and L2MTU of 1530 bytes. In order to pass a second VLAN tag you’ll want to make sure your network equipment can go up to 1534 for Layer 2 and MPLS MTUs to pass 1500 byte packet with S-Tag.

Configs for the lab

In the section below, here are all the configs for this deployment

Cisco Switch-1

Cisco Switch-2

MikroTik PE-1

MikroTik PE-2

MikroTik P-CORE-1

MikroTik P-CORE-2

One thought to “MikroTik ISP Design: Building an 802.1q trunk between sites using VPLS and S-tag”

Nice post! Very interesting architecture.

Should interface “ether2” and “vlan777” be added to bridge vpls-bridge-vlan-777 instead of Lo0?

Настройка VLAN на Микротик

Самая непонятная, сложная и странная тема в нашем обзоре – настройка VLAN на Mikrotik. Вы можете найти миллион статей в интернете, но как на зло, ни одна из них не объяснит, как же все-таки настраивается эта технология. Честно признаться, я сам иногда задумываюсь «Как же устроен мозг того разработчика, который реализовал это именно таким образом?».

На курсах Mikrotik не особо уделяют этому время (понять можно, за 3-ех дневной тренинге роутинга особо не расскажешь про данную технологию), и в большинстве случаев, не сразу улавливаешь суть. В голове простого человека сразу же начинают возникать кучу вопросов – как? откуда? Кто роутер? Кто свитч? и т.д. Подливает масло в огонь следующее – реализация отличается на разных железках. «Куда мир катится?» — и я с вами соглашусь. Существует 2 способа реализации на трех типах устройствах. Но обо всем по порядку.

Немного теории

VLAN – виртуальная локальная сеть, которая реализуется на роутерах и свитчах на втором уровне модели OSI путем расширения стандартного кадра Ethernet 4-ех байтовым полем. 3 бита выделены под Priority, 1 под CFI и 12 бит на VID.

Схема ethernet кадра

VID – это VLAN ID, идентификатор который может принимать до 4096 значений. В отличие от устройств компании, чье название начинается с Cisco, на Mikrotik можно задавать любое значение от 0 до 4095. Т.е. эта та штука, которая делит одну плоскую широковещательную сеть на разные.

Порты – существует 2 вида в понятии Mikrotik. Tagged и Untagged. Или проще говоря Tagged – транковые или же uplink, смотрящие на роутеры и свитчи. Untagged – порты доступа (принтеры, компьютеры, серверы) т.е. оконечные устройства.

Ранее я говорил, что есть два вида реализации на трех типах устройств. Первая – программная реализация она везде одинакова и настраивается в bridge, вторая – аппаратная. В первом случае, обработка трафика идет через центральный процессор, во втором – обработкой трафика занимается свитч чип. Но в свитчах 3XX серии настройка именно через меню Bridge.

Из-за того, что чипов много и разных, существуют 3 подхода к реализации:

  • Роутеры и SOHO устройства – это устройства на чипах Atheros 8227, Atheros 8327 и не только, в которых аппаратная реализация находится в меню Switch. Подробнее можно ознакомиться тут.
  • CRS1XX/2XX серии – устройства с 24-мя портами на борту, в которых аппаратная реализация находится в меню Ознакомиться с функциями чипа можно тут.
  • CRS3XX серии – устройства с мощным чипом коммутации, в котором аппаратная реализация находится в bridge. Ознакомиться с функциями чипа можно тут.

Важный нюанс. С версии прошивки 6.41 изменился подход к реализации. Абсолютно все устройства настраиваются через Bridge. Появилось понятие Hardware Offload – аппаратная разгрузка, означает, что трафик обрабатывается свитч чипом, а не процессором. Параметр выставляется при добавлении порта в бридж. Но если вы имеете в вашей схеме сети в качестве роутера Hap Lite, hAP AC lite или любое устройство из первого и второго пунктов, а также не планируется на этом же устройстве делать порты доступа, создавать и добавлять порты в бридж не нужно.

Вышесказанное может сбить с толку. В первом и втором типе, порты нужно добавлять в Bridge, а настраивать в меню Switch. Но если у вас один порт, который используется для tagged трафика, то добавлять не нужно, просто вешаете на него VLAN-ы. Здесь подразумевается, что это устройство скорее всего роутер. Но если вы добавили все порты в Bridge, и настраиваете в меню Bridge, то вы отключите HW Offload и задействуется ЦП. В третьем типе, все настраивается в Bridge и это будет аппаратная реализация.

Всегда следите за аппаратной разгрузкой, если вы включили функционал, который не поддерживается чипом, разгрузка выключится и трафик побежит через процессор.

Включение аппаратной разгрузки

В данной инструкции мы остановимся на свитчах третьей серии и будем настраивать Mikrotik VLAN через Bridge для нескольких сценариях:

  • Только VLAN100 и все порты подключены в него;
  • Только VLAN200 и все порты подключены в него;
  • На коммутаторе VLAN100 и VLAN200;
  • Управления VLAN99 и VLAN.

Схема сети

  • VLAN100 – 192.168.100.0/24 – для ПК и принтеров;
  • VLAN200 – 192.168.200.0/24 – для ПК и принтеров;
  • VLAN99 – 192.168.99.0/24 – management сеть;
  • Gateway – выполняет роль роутера и имеет доступ во все сети;
  • Mikrotik2-5 – коммутаторы;
  • VPC7 – админский ПК, полный доступ;
  • RouterOS версии 6.46.4.

Сеть VLAN

Настройка роутера

Роутер на то и роутер чтобы управлять трафиком через firewall. Но мы не будем настраивать правила фильтрации в данной статье. Так же у нас не будет включена Hardware Offload т.к. мы используем лабораторный стенд и отсутствуют какие-либо чипы коммутации. Чипы коммутации отсутствуют на RouterBoard серии CCR и виртуалок CHR. Первым делом создадим bridge и добавим в него ether2-5.

Создание bridge на роутере

На вкладке VLANs укажем сети.

Указываем VLAN ID на портах

Согласно схеме коммутации, у нас есть ПК в VLAN100 за Mikrotik2, Mikrotik4, Mikrotik5, в связи с этим указываем соответствующие Tagged интерфейсы. Добавляем бридж в бридж, это так сказать некий порт, между роутером и сетью который позволяет понимать трафик в определенном VLAN. Проделываем аналогично для 200-ой сети.

Прописываем еще один VLAN

Далее настроим сеть управления, в которой будут коммутаторы и роутер, а также ПК VPC7.

Создание сети управления

«Почему так?» —спросите вы. Потому что данный тег нужно передавать на все коммутаторы, чтобы ими управлять, принимая его на устройствах.

Далее создадим VLAN интерфейсы и укажем на них адреса. В Interfaces создадим новый указав понятное название и VID. Обязательно указываем bridge1, т.к. повесить метку на физический интерфейс не получится, в связи с тем, что он находится в slave режиме (зависит от bridge).

Создание VLAN порта на роутере

Создаем по аналогии для меток 200 и 99.

Создание интерфейсов под VLAN 200 и 99

Далее задаем адреса на интерфейсы:

  • VLAN100 – 192.168.100.1/24;
  • VLAN200 – 192.168.200.1/24;
  • VLAN99 – 192.168.99.1/24.

Задаем адрес для VLAN 100

По аналогии добавляем адреса для сетей 200 и 99 выбрав соответствующее интерфейсы.

Проверка адресов

Все что мы сделали выше – подготовительные работы. Еще ничего не работает, метки не бегают, адреса фейковые. Обязательно все перепроверим и только после этого, открываем свойства bridge1 и включаем VLAN Filtering. Все начинает работать, до этой галочки – нет.

Включаем VLAN Filtering на Bridge

Сохраняем и перейдем к созданию DHCP серверов для Vlan сетей на нашем микротике Открываем IP – DHCP Server и жмем DHCP Setup.

Переходим в DHCP сервер

Выбираем интерфейс, на котором будет работать служба DHCP.

Указываем интерфейс DHCP сервер на VLAN

На следующем шаге ничего не меняем.

Указываем область DHCP

Следом необходимо указать шлюз. В данном случае будет 192.168.100.1

Указываем шлюз в VLAN сети

Далее нам предлагают указать выдаваемый пул адресов.

Указываем адресное пространство для VLAN сети

DNS-сервер. В нашей инсталляции будет свой на каждый VLAN, т.е. 192.168.100.1. Если у вас уже есть DNS сервера, можете указать их.

Указываем DNS сервер

И последнее – время аренды. Оставим по умолчанию.

Оставляем время аренды по умолчанию

После создания проверим, на верном ли интерфейсе у нас работает служба.

Проверяем интерфейс

По аналогии создаем для 200 и 99.

Создание DHCP серверов для 200 и 99 VLAN

На этом базовая настройка шлюза завершена.

Настройка VLAN100, все порты подключены в него.

Согласно нашей схеме, нам нужно принять два тега: 100 и 99. Первый для ПК, второй для управления самим коммутатором (service tag). Создадим bridge.

Создание bridge на свитче Mikrotik2

Добавим в него tagged ether1.

Добавим tagged ether1

Untagged ether2, ether3. Указав PVID 100 на вкладке VLAN.

Добавим нетегированные порты

Переходим в вкладку VLANs бриджа. Указываем тегированные и не тегированные порты. В нашем случае tagged ether1, untagged ether2 и ether3.

Указание тегированные и нетегированные портов

Добавляем VLAN для управления.

Добавляем теги управления

Перепроверив, включаем фильтрацию.

Bridge VLAN Filtering

Далее нужно получить адрес из сети управления.

Создаем VLAN интерфейс управления

Повесим DHCP-Client на него.

Добавляем DHCP Client на VLAN интерфейс

После чего мы удачно получили адрес.

Проверка получения адреса

Далее нам нужно включить наши ПК и проверить какие адреса мы получили на них.

Проверяем получение адресов для клиентов VLAN100

Настройка VLAN200, все порты подключены в него.

Настройка будет аналогична предыдущему примеру, за исключением номеров тэгов. В бридже на интерфейсах доступа укажем PVID 200.

Указываем PVID 200 на портах доступа

Укажем порты и сеть управления.

Указываем tagged и untagged в vlan 200 Добавление портов в сеть управления

После, создаем интерфейс в Interfaces, вешаем на бридж и включаем DHCP-Client.

Проверяем получения адреса из VLAN 99

Включаем ПК и принимаем адреса.

Получаем адреса из VLAN 200

Проверим связь между VPC4 и VPC1

Проверяем связь между VLAN

VLAN100 и VLAN200

В предыдущих двух примерах мы настраивали свитчи только под определенные метки. А что, если на одном свитче живут разные сети. После создания бриджа на этапе добавления интерфейсов нужно указать соответствующее PVID. В нашем случае ether2 – 100, ether3 – 200.

Добавляем порты в Bridge и указываем PVID

Указываем порты для VLAN 100, 200 и 99

Проверяем Management VLAN

Не забываем включить фильтрацию и проверим что коммутатор получил адрес из нужной сети.

Включим рабочие станции.

Проверяем на ПК получение адресов

Сеть управления VLAN99

Ну и напоследок представим, что в одном коммутаторе доступа есть ПК административного персонала, за которыми работают администраторы, а также обычные пользователи. Посмотрим на PVID для интерфейсов.

Добавляем интерфейсы в Bridge

Т.к. нам нужно чтобы ПК администратора VP7 был в одной сети с коммутаторами и роутером, сделаем его untagged.

Расставляем теги

Получим адрес управления.

Проверим адрес

Получение адресов с разных VLAN

Попробуем проверить связь с коммутаторами и ПК.

Проверка связи между сетями

Взглянем на DHCP сервер.

Список выданных адресов

Далее мы можем создавать interface-list и управлять трафиком через firewall. На этом настройка VLAN Bridge на роутере MikroTik под управлением routeros завершена, спасибо за внимание.

Вы хорошо разбираетесь в Микротиках? Или впервые недавно столкнулись с этим оборудованием и не знаете, с какой стороны к нему подступиться? В обоих случаях вы найдете для себя полезную информацию в курсе «Настройка оборудования MikroTik». 162 видеоурока, большая лабораторная работа и 89 вопросов, на каждый из которых вы будете знать ответ. Подробности и доступ к началу курса бесплатно тут.

Related Posts