Handleiding

Controles over VLANs

De meldingen over VLANs, tags en het beheer-VLAN, en wat je er per melding aan doet.

Een VLAN werkt pas als elk apparaat onderweg hem kent. Daarom gaan de meeste van deze meldingen niet over één apparaat, maar over twee apparaten die het oneens zijn. Ze staan boven de scripts, onder de controles over de hele site, en bij één apparaat in het onderdeel VLANs.

Een fout betekent dat het resultaat niet gaat werken. Een waarschuwing kan een prima keuze zijn, zolang je hem gemaakt hebt.

Een VLAN stopt bij een kabel

VLAN 30 staat op sw-01 maar niet op ap-01: die VLAN stopt bij de kabel sw-01 ether5 naar ap-01 ether1.

Een waarschuwing, en de nuttigste controle in de tool. De tag komt tot die kabel en niet verder, dus apparaten aan de overkant zitten in een netwerk dat nergens uitkomt. Zet het VLAN er aan de andere kant bij, of laat het zo omdat dat deel van het netwerk hem niet hoort te zien.

Een apparaat draagt helemaal geen VLAN

sw-02 draagt geen enkele VLAN.

Een fout zodra de rest van de site wel VLANs gebruikt. Het apparaat geeft dan alleen untagged verkeer door, en alles erachter valt buiten je VLAN-plan. Vink bij dat apparaat de VLANs aan die het moet dragen, of haal het uit de site.

Het beheer-VLAN ontbreekt op een switch of access point

sw-02 draagt de beheer-VLAN 10 niet en is dan niet te beheren.

Een fout, en de meest gemaakte. Het apparaat krijgt wel een adres, maar in een netwerk waar jij er niet bij kunt, dus na het plakken van het script is het weg. Zet het beheer-VLAN erbij voordat je genereert.

Een server op een VLAN dat zijn switch niet draagt

nas-01 gebruikt VLAN 20, maar sw-01 draagt die niet op de poort waar het op zit.

Een waarschuwing over iets dat je zelf op het bord hebt getekend. De poort naar die host heeft de tag niet, dus de machine krijgt uit dat netwerk geen adres. Zet het VLAN bij de switch, of verplaats de host naar het netwerk waar hij echt hoort.

Een VLAN dat niet in de sitetabel staat

ap-01 gebruikt VLAN 40, die niet in de sitetabel staat.

Een fout. Bij één apparaat is met de hand een VLAN gezet dat de rest van de site niet kent. Een tag betekent op zichzelf niets: zonder hetzelfde nummer in de gedeelde tabel heeft de router er geen adres en geen DHCP voor. Zet het VLAN in de site, of haal het bij het apparaat weg.

Het eerste VLAN in de tabel is een gastnetwerk

De eerste VLAN in de sitetabel (20 Gasten) is als geïsoleerd gemarkeerd, dus een gastnetwerk. Bekabelde poorten komen standaard op de eerste VLAN, dus die staan nu allemaal op het gastnetwerk.

Een fout, en een die eruitziet als een werkende configuratie. Bekabelde poorten nemen het eerste VLAN uit de tabel als hun untagged netwerk, dus een gast-VLAN bovenaan zet ongemerkt elk bureau, elke printer en elke server aan de gastkant. Zet een VLAN voor het hoofdnetwerk bovenaan, of haal de isolatie eraf.

VLAN 1 botst met de bridge zelf

VLAN 1 (LAN) is de eigen pvid van de bridge. Een VLAN-interface voor id 1 botst daarmee: je krijgt twee interfaces op hetzelfde VLAN. Wil je een untagged netwerk op de bridge zelf, kies dan bij de poort "bridge (untagged, geen VLAN)" als untagged VLAN.

Een fout. De bridge antwoordt zelf al op VLAN 1, dus een tweede interface op dezelfde tag geeft twee interfaces in één netwerk en onvoorspelbaar verkeer. Wil je een untagged netwerk op de bridge, kies dan bij de poort "bridge (untagged, geen VLAN)" als untagged VLAN.

VLAN 4095

VLAN 4095 (Test) is gereserveerd en mag niet als gewoon VLAN worden gebruikt.

Een waarschuwing die je als fout mag lezen. RouterOS houdt 4095 voor intern gebruik. Kies een ander nummer tussen 2 en 4094.

Geen enkel VLAN heeft een router-adres

Geen enkele VLAN heeft een router-adres; de router routeert dan niet tussen VLANs.

Een waarschuwing, en alleen op een apparaat met een internetverbinding. Zonder adres in een VLAN is de router daar geen gateway voor, dus het netwerk bestaat op laag 2 en komt verder nergens. Geef elk VLAN dat een gateway nodig heeft een adres in de gedeelde tabel.

VLAN-filtering zonder weg terug

VLAN-filtering wordt aangezet, maar geen enkele VLAN heeft een adres en geen enkele poort staat untagged op de bridge. Na het toepassen is de router dan niet meer over IP bereikbaar. Geef een VLAN een adres, markeer er een als beheer-VLAN, of zet een poort op "bridge (untagged, geen VLAN)".

Een fout, en hij bestaat om je een gang naar de resetknop te besparen. Geef een VLAN een adres, markeer er een als beheer-VLAN, of zet een poort op "bridge (untagged, geen VLAN)", zodat er één weg naar binnen blijft.

Geen VLAN als beheer-VLAN gemarkeerd

Geen VLAN is als beheer-VLAN gemarkeerd; zorg dat je na het toepassen nog bij de router kunt (MAC-WinBox op LAN blijft werken).

Een waarschuwing. De configuratie werkt, maar er is niets aangewezen als het netwerk waar je vanaf beheert, en daardoor kan de tool de rest van de site er ook niet tegen nakijken. MAC-WinBox blijft je achterdeur. Eén VLAN markeren kost niets en zet meerdere andere controles aan.

Een host op een VLAN dat niet bestaat

nas-01 staat op VLAN 60, maar die VLAN bestaat niet in de site.

Een waarschuwing over een nummer dat je bij een knoop op het bord hebt ingetypt. Meestal een typefout, of een restant van een plan dat je hebt gewijzigd. Corrigeer het nummer of zet het VLAN in de sitetabel.

VLANs gepland, nog geen tabel

Servers of VM's hebben een VLAN, maar de site heeft nog geen VLANs. Voeg ze toe in de lijstweergave, anders blijft alles op één netwerk.

Een opmerking. Je hebt op het bord al over de opdeling nagedacht, maar de gedeelde tabel waar de VLANs echt gemaakt worden is nog leeg. Neem je nummers daarin over, dan gaan de andere controles meelopen.

De matrix beslist, niet het vinkje Geïsoleerd

De matrix bepaalt het verkeer tussen VLANs; het vinkje Geïsoleerd bij een VLAN wordt daarom niet gebruikt.

Een opmerking, zodat je niet gaat zoeken naar een regel die er niet is. De VLAN-matrix en het vinkje zeggen hetzelfde, en de matrix wint. Zet het gastnetwerk in de matrix op geblokkeerd in plaats van op het vinkje te vertrouwen.

De matrix heeft niets om tussen te kiezen

De VLAN-matrix staat aan, maar er zijn geen twee netwerken met een adres om tussen te kiezen.

Een opmerking. Regels tussen VLANs hebben minstens twee VLANs nodig die deze router ook echt routeert, en dat betekent twee VLANs met een adres. Geef de netwerken eerst hun adressen, vul daarna de matrix in.

Verder lezen: VLANs, Controles over bekabeling en Controles over adressen.

Meteen proberen? Open de configurator