Handleiding

Bridge en poorten

Welke poorten samen één netwerk vormen, en wat je daar verder aan instelt.

De bridge is het LAN. Elke poort die erin zit deelt hetzelfde netwerk: wat op ether2 binnenkomt kan er op ether3 weer uit, zonder dat de router er iets aan hoeft te routeren. Poorten die je bij WAN hebt aangewezen blijven er automatisch buiten, want een WAN-poort in je LAN zetten betekent dat je het netwerk van je provider binnenlaat.

Waar je het vindt

In de wizard is dit de stap Poorten, met twee vragen: hoe de bridge heet en welke poorten erin gaan. Alles hieronder vind je in geavanceerd onder Bridge en poorten. Het onderdeel verschijnt niet op een apparaat zonder bekabelde poorten.

Welke poorten in de bridge

Standaard gaan alle bekabelde poorten erin, behalve de WAN-poorten. Voor een gewone router of switch klopt dat en hoef je niets te doen. Haal een poort er alleen uit als je er iets specifieks mee wilt: een tweede uplink, een aparte kabel naar één apparaat met een eigen adres, of de noodpoort hieronder.

Poorten die in een bond zitten worden er ook uit gehouden; de bond zelf wordt dan lid van de bridge. Hetzelfde geldt voor de offbridge-poort. Zet je toch een poort in de lijst die elders al een rol heeft, dan zegt de tool dat en laat hem weg.

Blijft er niets over, dan krijg je de waarschuwing dat de bridge geen poorten heeft. Dat is bijna altijd een vergissing.

Spanning tree

Staat standaard op RSTP. Dat is de instelling die je redt als iemand twee switchpoorten aan elkaar knoopt: in plaats van een broadcast-storm die het hele netwerk plat legt, wordt één van de twee paden geblokkeerd. De kosten zijn een paar seconden bij het opkomen van een poort, de opbrengst is een netwerk dat een kabelfout overleeft. STP is de oudere variant voor apparatuur die geen RSTP spreekt, MSTP is voor wie per VLAN een eigen boom wil.

IGMP- en DHCP-snooping

IGMP snooping zorgt dat multicast alleen naar de poorten gaat die erom gevraagd hebben. Zet het aan zodra er IPTV of iets anders met multicast over je switch loopt, anders krijgt elke poort die stroom te verwerken. Zie ook IPTV van de provider.

DHCP snooping laat alleen vertrouwde poorten DHCP-aanbiedingen doorgeven. Je wijst die poorten daaronder aan: de poort naar je router, en eventueel een trunk naar een switch die zelf ook een DHCP-server achter zich heeft. Alle andere poorten mogen dan geen DHCP-server meer zijn. Dat vangt de klassieke fout op waarbij iemand een eigen routertje omgekeerd in het netwerk prikt en het halve kantoor een adres uit de verkeerde reeks krijgt.

Hardware offloading

Staat aan. De switch-chip doet dan het doorgeven van frames zelf, zonder de CPU. Dat is het verschil tussen een apparaat dat zijn poorten volpompt en een apparaat dat zijn CPU volpompt. Zet het alleen uit als je een reden hebt; het script zet dan hw=no op elke bridge-poort.

Niet alles is te offloaden. Kies je een model waarvan de switch-chip de VLAN-tabel in /interface ethernet switch houdt (de Atheros8327- en QCA8337-familie, bijvoorbeeld de hEX-serie) en zet je VLANs aan, dan meldt de tool dat: bridge VLAN filtering werkt daar wel, maar haalt het verkeer van de switch-chip af en legt het bij de CPU. Voor maximale doorvoer op zo'n bord is de configuratie via de switch-chip de juiste weg, en die maakt de configurator niet.

Ongebruikte poorten uitschakelen

Met ongebruikte poorten uitschakelen zet het script elke poort uit die nergens een rol heeft: niet in de bridge, geen WAN, geen bond, niet de noodpoort. Ze krijgen de opmerking unused. Een poort die uit staat doet niets als iemand er een kabel in prikt, wat in een meterkast of een publieke ruimte precies de bedoeling is.

Daarnaast kun je met uitgeschakelde poorten zelf poorten aanwijzen. Die gaan uit, ook als ze in de bridge staan. Zet je per ongeluk een WAN-poort uit, dan waarschuwt de tool dat daar geen internet meer binnenkomt.

Poortopmerkingen

Per poort een regel tekst, die als comment op de interface komt. "Patchkast 1.14, vergaderzaal" scheelt over een jaar een half uur zoeken. Gebruik je het netwerkbord en teken je de kabels, dan zet de configurator er zelf al opmerkingen op die vertellen wat er aan de andere kant hangt; wat je hier zelf invult wint daarvan.

Het MAC-adres van de bridge

RouterOS leent standaard het MAC-adres van de eerste poort in de bridge. Dat adres verandert dus als die poort ooit uit de bridge gaat, en daar kunnen DHCP-reserveringen, monitoring en licenties van schrikken. Je hebt vier keuzes:

  • Automatisch: de RouterOS-standaard, volgt de eerste poort.
  • Vastzetten op de MAC van de eerste LAN-poort: het script laat RouterOS bij het plakken zelf dat adres ophalen en vastleggen. Daarna verandert het niet meer. Dit is meestal de beste keus.
  • Zelf toegekend adres genereren: neemt de laatste vijf octetten van de eerste LAN-poort over en zet EE ervoor. Uniek per apparaat en nooit in botsing met een fabrieksadres, maar het is geen MikroTik-OUI meer: inventarisatiegereedschap dat apparatuur aan de OUI herkent ziet deze bridge niet meer als MikroTik.
  • Zelf een MAC-adres opgeven: alleen als je een schema hebt. Verzin geen adres vlak naast een bestaand, want MikroTik geeft de poorten van één apparaat opeenvolgende adressen en "hoogste plus één" kan van een ander apparaat uit dezelfde partij zijn. Gebruik iets met het locally administered bit gezet, bijvoorbeeld 02:…; de tool waarschuwt als je dat niet doet.

Wat het script ervan maakt

Eerst /interface bridge add name=… met de spanning tree-modus en de snooping-opties, dan eventueel de interface-opmerkingen en de uitgeschakelde poorten onder /interface ethernet, en daarna /interface bridge port add per poort. Zijn VLANs aan, dan volgt daar de /interface bridge vlan-tabel op en wordt pas helemaal aan het eind vlan-filtering=yes gezet, omdat die schakelaar pas mag omgaan als de poorten en de tabel er staan.

Controleer achteraf met /interface bridge port print of de poorten erin zitten en of de kolom H (hardware offload) aan staat.

Wat er misgaat

  • Na het toepassen is de router weg. Met VLANs aan gebeurt dat als geen enkele VLAN een adres heeft en geen enkele poort untagged op de bridge staat. De tool geeft daar een echte fout over en laat je het script niet zomaar gebruiken; los het op in VLANs.
  • Eén poort doet het niet. Kijk of hij in de lijst met uitgeschakelde poorten staat, of dat "ongebruikte poorten uitschakelen" hem heeft meegenomen.
  • Het netwerk loopt vast bij het inprikken van een kabel. Spanning tree staat uit, of het apparaat aan de andere kant doet er niet aan mee.
  • De doorvoer valt tegen. Kijk of hardware offloading aan staat en lees de informatiemelding over de switch-chip van je model.

Verder lezen: VLANs voor access- en trunkpoorten, Bonding en LACP voor twee kabels als één, en MTU en jumbo frames voor de framegrootte op diezelfde poorten.

Meteen proberen? Open de configurator