Тёмный

Настройка VLAN на Mikrotik 

bozza
Подписаться 423
Просмотров 19 тыс.
50% 1

В видео описана настройка VLAN на роутере Mikrotik на примере создания нетегированных (т.н. access или untagged) портов.
Комментарий к видео в виде небольшой статьи о том, какие есть варианты vlan на mikrotik, смотрите на странице bozza.ru/art-3...
Другие материалы по Mikrotik: bozza.ru/art11...

Опубликовано:

 

2 окт 2024

Поделиться:

Ссылка:

Скачать:

Готовим ссылку...

Добавить в:

Мой плейлист
Посмотреть позже
Комментарии : 48   
@prezid9586
@prezid9586 Месяц назад
Крайне рекомендуется сначала настраивать все вланы, а только в самом конце включать на бридже птичку Vlan filtering, предварительно перед ней нажав Safe Mode. Особенно если вы работаете удаленно. Иначе вам выпадет сектор "дальняя дорога" на барабане с высокой степенью вероятности. Ну либо вызванивать поблизости с оборудованием дежурного сотрудника с зубочисткой, который ресетнёт для вас девайс. Кстати, сложность ресета может возрасти кратно, если вы счастливый обладатель, например, RB1100AH2, уже установленного в стойку, у которого кнопка Reset расположена на плате, но в корпусе нет отверстия под нее. Ну и не забывайте, что вам не удастся исправить потерю управления из-за косяков с вланами путем другого подключения, как, например, косяки с фаерволлом можно исправить, зайдя на маршрутизатор по L2 (MAC) ниже фаерволла. Вланы работают на L2, поэтому зайти по МАС также не получится.
@bozza8654
@bozza8654 Месяц назад
По этой причине, когда я настраиваю vlan, всегда тот интерфейс/порт, к которому подключен лично, исключаю из бриджа, в котором настраиваю vlan. Когда все настроено и проверено, можно просто добавить этот "порт последней надежды" в бридж. Но сначала все проверить!
@bozza8654
@bozza8654 10 месяцев назад
Для лучшего понимания процесса, рекомендую после просмотра видео ознакомится с коротким текстом на странице bozza.ru/art-349.html, где подводится итог. Это может снять часть вопросов.
@dmitriyd6437
@dmitriyd6437 3 года назад
бро, в пределах микрота на его портах vlan как таковой не нужен, там бриджа достаточно для изоляции
@bozza8654
@bozza8654 3 года назад
Да, не обязателен, так как бридж он сама по себе изолирует трафик. Но это в пределах одного микрота. Но в пределах одного микрота редко (ну, не часто) нужны vlan. Чаще всего vlan нужны в масштабах сети, и тогда многопортовые настройки начинают доставлять.
@ВиталийВиталий-ь9р
@@bozza8654 у меня микрот свитч 3 уровня. Надо на нем сделать 5 вланов с доступом в интернет. Можно это сделать через бриджи ? То есть 5 бриджей надо создавать ? Или один, не совсем понял. Спасибо // упд увидел ответ ниже.
@bozza8654
@bozza8654 3 года назад
@@ВиталийВиталий-ь9р vlan на 2 уровне, так что 3-его за глаза хватит. Можно сделать через бриджи, совершенно верно. И 1, и 5, и 10 vlan можно сделать, разницы нет.
@admaerable
@admaerable 3 года назад
Видео очень полезное - из их вики я понял только то, что документацию они писать не умеют. Но в начале видео сказано, что есть несколько способов настроить vlan Из вики следует, что некоторые варианты подходят только для тех устройств, в которых есть switch chip Есть ли принципиальная разница между этими способами? Влияет ли выбор варианта настройки на производительность или ещё на что-то?
@bozza8654
@bozza8654 3 года назад
Ну есть вариант, когда VLAN навешивают на один интерфейс, чаще всего это используют в схеме "роутер на палке", когда есть роутер и к нему подключен коммутатор. Это софтовый вариант. Есть описанный в видео вариант. Тоже софтовый. Есть разновидность, когда за коммутацию отвечает не основной процессор, а выделенный чип. Но для того, чтобы реализовать вариант с чипами, нужно конкретную железку брать и смотреть, что там за чипы. В простых моделях этого нет. Поэтому универсальный вариант - программный, который и представлен в видео. Что касается нагрузки и пропускной способности - тут лучше смотреть по факту. Если хватает простого варианта, то зачем усложнять?
@fedorpro2114
@fedorpro2114 2 года назад
Большое спасибо за видео, все четко и по делу, наконец навел порядок и развел по разным вланам виртуалки, как давно хотел.
@LShadow77
@LShadow77 7 месяцев назад
Спасибо за видео, очень толковое. Но можете ли снять (или дать ссыль на) видео по настройке именно аппаратных vlan на встроенном switch chip'е микротика. При этом интересует способ повесить на эти аппаратные vlan отдельные wlan. Чисто логически я вижу, что нужно организовать как бы два слоя настроек. Первый - это собственно настройки аппаратных влан на портах (включая trunk-порт). Второй слой- создание софтовых бриджей для каждого аппаратного vlan для того, чтобы объединить их с собственными wlan. Но как это сделать практически, ничего не нашёл. Гуглится инфа только по софтовым vlan...
@Flanker351
@Flanker351 3 года назад
Какой смысл в вланах, если бриджи - это и есть виртуальные сети... Разве что потом в транк завернуть. А без транка - непонятно зачем.
@bozza8654
@bozza8654 3 года назад
Вы, похоже, ни разу не сталкивались с сетью больше одного устройства, когда приходилось бы хоть как-то ограничивать или разделять трафик. Бридж - в рамках одного устройства, а на VLAN можно сеть от двух устройств домашнего уровня до крупной сети расширять. И транк - не ручательство или выпендрёж. Просто кабель между двумя коммутаторами на разных этажах или комнатах одного офиса. И все, приехали, ваши бриджи вам уже не помогут. Представьте, вы строите поселок заранее ограниченный только одной поселковой площадью. Или строите с возможностью связать этот посёлок с другим, а потом ещё с одним, но при этом четко устанавливая правила, кто и куда может ездить по дорогам. Есть разница?
@Flanker351
@Flanker351 3 года назад
@@bozza8654 Вы похоже не вдумались в мой пост.
@bozza8654
@bozza8654 3 года назад
@@Flanker351 Тогда ещё больше неясно, что вам неясно :) Потому что «разве что в транк» и есть соль VLAN. Именно в транк :) а куда ещё?
@АлександрК-б6х
@АлександрК-б6х 3 года назад
Самое понятное объяснение вланов на микротике. А про транковые порты видео будет?
@bozza8654
@bozza8654 3 года назад
Да, будет. Честно говоря, не ожидал, что будет спрос на это, сделал бы сразу... ЗЫ: ru-vid.com/video/%D0%B2%D0%B8%D0%B4%D0%B5%D0%BE-dSN4mIYe9A0.html
@overburndz
@overburndz 3 года назад
так и что, несколько сетей от одного интернета для mikrotik (типа 941или 951) как по ресурсозатратам выгоднее, изолировать по vlan или просто на каждый порт свой DHCP сервер? а хождение траффика между сетями правилами Firewall закрывается в любом случае?
@bozza8654
@bozza8654 3 года назад
До тех пор, пока изоляция возможна на уровне отдельных портов, делайте как вам удобнее. Vlan сделан для повышения гибкости и безопасности, а не просто для увеличения гемора сетевым админам.
@overburndz
@overburndz 3 года назад
@@bozza8654 понял, спасибо
@Олег-б3ц9б
@Олег-б3ц9б 10 месяцев назад
то есть, один бридж на все порты и в нем уже влины создаем. Я так понял это для комутации вне проца, что б его не нагружать?
@bozza8654
@bozza8654 10 месяцев назад
Пробегитесь взглядом по тексту статьи bozza.ru/art-349.html Она короткая, суть изложена. Лучше, чем там написал, не отвечу :) Цитата с сайта: 1-й вариант (описан в видео, Bridge VLAN Filtering). Для лучшего понимания процесса кратко суть: сделать общий бридж (например, bridge1), на него "повесить" vlan-ы, добавлять в бридж bridge1 порты доступа (access ports или другими словами, untagged) или trunk-порты (или другими словами, tagged порты). Этот способ хорош тем, что он един по своей логике с настройкой bridge и vlan не только на роутере с одним trunk-портом, но также подходит к настройке коммутаторов mikrotik. Я очень рекомендовал бы вникнуть в суть этого подхода. На мой взгляд он логичен. Vlan здесь - сущность "над портами". Создали vlan и постепенно наполняете его нужными портами. А не отталкиваетесь от т.н. trunk-порта, куда подключен нижестоящий коммутатор (см. ниже;). Другими словами - есть bridge (коммутатор, короче), по нему бегает трафик. Трафик может приходить с любого порта и уходить на какой-то другой порт или порты. Это так и для роутера, и для коммутатора. Ок. Добавили какой-то vlan (например, 10-й). Ок. А потом спокойно думаем, какой порт должен принимать входящий из-вне трафик с этим "10-ым" номером vlan (trunk aka tagged порт), а какой порт будет помечать входящий трафик этим "10-м" vlan (access port aka untagged). И соответственно нашим мыслям будем добавлять порты. После этого трафик будет по-прежнему гулять по bridge, но трафик для 10 vlan попадет он только на те порты, которые имеют отношение к соотв. номеру vlan.
@prezid9586
@prezid9586 Месяц назад
Изучите свой девайс, в частности, его switch-chip. На сайте микрота есть все характеристики всех применяемых ими в маршрутизаторах свитч-чипов. Если вы задействуете функцию не поддерживаемую свитч-чипом, хардварь отключится вне зависимости от того какой механизм влана вы используете и весь трафик попрет через проц. В винбоксе в настройке Bridge - Ports напротив каждого порта показывается режим его работы. Если там не стоит буква H (Hardware Offload), то трафик этого порта идет через проц. Чип не работает.
@kurator911
@kurator911 3 года назад
Добрый день! Вопрос: при аналогичной ситуации необходимо к отдельному порту (допустим Ether6) подключить управляющий ПК (админа), который должен видеть все ПК во всех вланах (в Вашем случае - во VLAN1 и Vlan10 ), но остальные сегменты сети к нему доступа иметь не должны. Для этого на отдельном порту (Ether6) создал новый VLAN, присвоил ему свою сетку, DHCP и DNS. Но всех сегментов сети ПК на Ether6 не видит. Думаю, у его VLAN должны быть другие настройки (tagget - бридж1 untagget - все порты)? Спасибо за ответ
@bozza8654
@bozza8654 3 года назад
VLAN что админа, что буха - это отдельная сеть. Но можно на роутере, куда приходят vlan-ы, настроить правила firewall в forward, по которым new из vlan админа могут ходить куда угодно, а для остальных vlan forward new в vlan админа можно даже явно запретить. Established, related понятно, разрешены. Ещё вроде можно в маршрутах сделать, что для сети vlan-a "простых смертных" нет маршрута в сеть админа. На ходу пишу, сори, что сбивчиво. Суть такая.
@kurator911
@kurator911 3 года назад
@@bozza8654 спасибо за ответ. просто я думал, что доступ в остальные вланы настраивается в наборе портов влана админа. пока с настройками правил в firewall туговато...
@bozza8654
@bozza8654 3 года назад
@@kurator911 Не вы один с vlan так думали ;)
@BeniSAV
@BeniSAV 3 года назад
Братан, запили видос с тэгироваными портами + так же разжовывая, спасибо :)
@bozza8654
@bozza8654 3 года назад
Запилил! ru-vid.com/video/%D0%B2%D0%B8%D0%B4%D0%B5%D0%BE-dSN4mIYe9A0.html
@dimatyurin09
@dimatyurin09 3 года назад
@@bozza8654 Добрый день. А можете рассказать про switch chip?
@bozza8654
@bozza8654 3 года назад
@@dimatyurin09 Прямо так, чтобы авторитетно - не смогу, так как я всегда избегал :) switch chip, по возможности. Причины: унификация настроек vlan, vpn, особенностей коммутаторов меньше. Вообще switch chip призван снизить нагрузку на cpu в части коммутации. Но я не сталкивался с ситуациями, когда нагрузка на cpu, которую можно снизить switch чипом, зашкаливала, а если и зашкаливала, то switch chip тут не помог бы. А ещё switch chip может привести к забавным неочевидным траблам, когда в коммутаторе два switch chip-а. В общем, я не фанат их, и потому не лучший про них рассказчик.
@AtanasLudnev
@AtanasLudnev 3 года назад
Спасибо Болшое
@bozza8654
@bozza8654 3 года назад
Пожалуйста! Если интересуют другие темы, пишите, не факт, конечно, что запилю видео, но если будет видна польза, будет доп. стимул.
@yungyeeze
@yungyeeze 2 года назад
автор в winbox через консоль пашет 😅 да и еще и про TAB забыл ...
@bozza8654
@bozza8654 2 года назад
Уж как говорится, как привык. Чем чаще юзаешь, тем больше табов и скриптов ;)
@bozza8654
@bozza8654 10 месяцев назад
Заодно тренируюсь. В 95% пользуюсь winbox, но иногда бывают случаи, когда нужна консоль. Чем больше повторений, тем в бою легче.
@sergey1018
@sergey1018 3 года назад
Я создал 2 бриджа: Бридж1 - порты 2 и 4; Бридж2 - порты 3 и 5. DHCP для каждого бриджа, в файерволе запрет движения из одного бриджа в другой. И никаких вланов. Чем способ использования вланов лучше? Вот интереснее чем отличается использование вланы через свитч и без него?
@bozza8654
@bozza8654 3 года назад
Один физ. порт м.б. только в одном бридже. А если на один порт приходят разные сегменты? Бриджи и виланы, вообще-то, разные вещи - бридж - это объединение портов, а vlan - отдельная сеть. Если в рамках только одного роутера - вы можете сами рулить, как хотите, но чуть дальше - коммутатор за роутером, а в комутатор подключены разные сети. И еще wifi - один ssid - один vlan, второй - другой vlan и понеслось. Vlan в видео - сущность "над портами". Создали vlan и постепенно наполняете его нужными портами. А не отталкиваетесь от т.н. физических портов. Другими словами - вы не обязаны усложнять себе жизнь. Если вам достаточно bridge-й, то и ладно. Но вы упретесь в лимит этого при росте. Вот и все.
@sergey1018
@sergey1018 3 года назад
​@@bozza8654 Если есть тегированные порты, то понятно по поводу вланов. Я о том, что у вас все порты не тегированные. Какой тогда смысл во вланах?
@bozza8654
@bozza8654 3 года назад
@@sergey1018 В данном случае - это пример настройки, но в очень близком к примеру исполнении к untagged порту подключается отдельный компьютер, который потом уходит в vpn. Конкретное применение зависит от задачи.
@Trev0rReznik
@Trev0rReznik 3 года назад
@@bozza8654 простыми словами, бриджами города не свяжешь... Норм видео, особенно порадовала консоль
@bozza8654
@bozza8654 3 года назад
@@Trev0rReznik Так и есть, не свяжешь.
Далее
When Goalkeepers Get Bored 🤯 #3
00:27
Просмотров 1,1 млн
Провал со стеклянным хлебом…
00:41
БАГ ЕЩЕ РАБОТАЕТ?
00:26
Просмотров 96 тыс.
When Goalkeepers Get Bored 🤯 #3
00:27
Просмотров 1,1 млн