Het gastnetwerk doet het niet. Of de camera's, of de werkplekken op de tweede verdieping. De apparaten krijgen wel een adres, of juist niet, maar naar buiten komen ze niet, terwijl de rest van het huis of kantoor niets merkt.
Dit is bijna nooit een probleem met je internetverbinding: die werkt immers voor de andere VLANs. Het zit in één van vier dingen: het VLAN heeft geen router-adres, de VLAN-tag haalt de poort niet, er staat een regel die het tegenhoudt, of er is helemaal geen DHCP. Is alles zonder internet, lees dan Geen internet na het toepassen.
De snelle controles, in deze volgorde
- Krijgt het apparaat een adres uit het goede bereik? Kijk op het apparaat zelf, of op de router met
/ip dhcp-server lease print. Goed antwoord: een lease in het subnet van dat VLAN, op de juiste DHCP-server. Krijgt het een adres uit een ander VLAN, ga dan naar Adres uit het verkeerde bereik. - Heeft de router een adres in dat VLAN?
/ip address print. Goed antwoord: een regel met de interfacevlan30-iotof hoe je hem ook noemde. Staat hij er niet, dan is dit VLAN alleen laag 2 en is er niets om naartoe te routeren. - Kan een apparaat de router bereiken? Ping het router-adres van dat VLAN vanaf een apparaat erin. Lukt dat niet, dan is het een tagging-probleem en niet een firewallprobleem.
- Staat de tag op de poort?
/interface bridge vlan print. Goed antwoord: het VLAN-id staat in de tabel, met de trunkpoorten bijtaggeden de access-poort bijuntagged. Ontbreekt het id, dan stopt het verkeer op de bridge. - Houdt de firewall het tegen?
/ip firewall filter print stats. Goed antwoord: de tellers bij de drop-regels voor dit VLAN staan stil. Loopt er een teller op bij een regel met de opmerkingvlan30-iot: no internetofisolate vlan30-iot, dan heb je de oorzaak. - Komt er iets binnen?
/tool torch interface=vlan30-iotlaat live zien wat er op die interface voorbijkomt. Zie je niets terwijl er wel een apparaat aan hangt, dan bereikt het verkeer de router niet.
De gewone oorzaken
- Het vinkje Internet staat uit. In het onderdeel VLANs heeft elke rij een vinkje Internet. Uit betekent een drop-regel richting WAN, precies zoals bedoeld, maar makkelijk te vergeten. De regel krijgt de naam van het VLAN als opmerking, dus je ziet het meteen in de firewall.
- Het VLAN heeft geen router-adres. Het veld Router-adres leeg laten betekent: alleen laag 2. Geen adres, geen DHCP, geen route naar buiten. Dat is de goede keuze voor een VLAN dat je alleen doorgeeft aan een andere router, en de verkeerde voor een netwerk met gebruikers.
- De tag komt niet voorbij de trunk. Een VLAN dat je toevoegt nadat je de poorten hebt ingedeeld, moet ook op de trunk staan. De tool zet een nieuw VLAN automatisch op elke trunkpoort, maar heb je daarna handmatig een tag weggehaald, dan stopt dit VLAN daar.
- Isolatie doet meer dan je dacht. Geïsoleerd betekent: niet naar andere VLANs, wel naar internet. Het houdt internet dus niet tegen. Maar staat de VLAN-matrix aan, dan bepaalt die matrix alles en wordt het vinkje Geïsoleerd niet gebruikt; de tool zegt dat er ook bij.
- DHCP staat uit voor dit VLAN. Dan krijgen apparaten een zelfverzonnen adres uit 169.254.x.x en komen ze nergens.
Wat de configurator hiervan weet
Bij meerdere apparaten in één site vergelijkt de tool de VLANs aan beide kanten van elke kabel. Draagt de router VLAN 30 en de switch niet, dan komt er een waarschuwing met de twee apparaten en de twee poorten erbij: die VLAN stopt bij de kabel. Dat is precies dit probleem, één stap eerder. Zie Controles over VLANs.
Verder let de tool op twee dingen die hierop lijken. Heeft geen enkel VLAN een router-adres terwijl het apparaat wel routeert, dan zegt hij dat de router niet tussen VLANs gaat routeren. En staat het eerste VLAN in de sitetabel als geïsoleerd gemarkeerd, dan is dat een fout: bekabelde poorten komen standaard op het eerste VLAN, dus dan staat je hele bekabelde netwerk op het gastnetwerk.
Wat de tool niet doet, is controleren of het vinkje Internet per ongeluk uit staat. Dat is een geldige keuze, en de tool kan niet weten wat je bedoelde. Loop de lijst dus even na voordat je plakt: de kolom Internet hoort aan te staan voor elk netwerk met mensen erin.
Als het niet aan je router ligt
- De switch ertussen kent het VLAN niet. Een niet-beheerbare switch geeft getagd verkeer meestal wel door, maar niet altijd. Een beheerbare switch met een eigen VLAN-tabel doet het zeker niet zonder dat je hem het VLAN leert.
- Het access point zendt de SSID op het verkeerde VLAN uit. De site-controle meldt dit: SSID gasten hoort op VLAN 20, maar ap-01 draagt die VLAN niet.
- Het apparaat zelf heeft een firewall. Een camera of een kassasysteem met een eigen filter kan naar buiten willen en het zichzelf verbieden.
Verder lezen: VLANs, Firewall en NAT en Bridge en poorten.