De CRS326-24G-2S+RM is de standaard toegangsswitch voor een kantoor: vierentwintig bekabelde werkplekken, een snelle uplink naar de router, en VLANs die het geheel netjes uit elkaar houden. Hij routeert niet, hij schakelt. Je router blijft je router; deze doos verdeelt.
RouterOS of SwOS
Dit is de vraag die het eerst beantwoord moet worden, want er hangt een heel script aan. In onze catalogus staat de CRS326-24G-2S+RM als een RouterOS-apparaat. De configurator maakt er dus een gewoon RouterOS-script voor, met een bridge, een VLAN-tabel en een beheeradres.
Zoek je de SwOS-variant, dan is dat een ander artikel: de CSS326-24G-2S+RM staat apart in de lijst en wordt door de tool ook anders behandeld, namelijk met een instelblad en een pushscript in beta in plaats van een RouterOS-script. Lees SwOS-switches als dat het apparaat is dat op je bureau ligt. Kies je hier het verkeerde artikel, dan krijg je een script dat op jouw doos nergens op slaat.
De poorten
ether1totether24— vierentwintig gigabitpoorten. Dit zijn je werkplekken, printers, telefoons en access points.sfp-sfpplus1ensfp-sfpplus2— twee SFP+ van 10 Gbit. Eén ervan is je trunk naar de router. De tweede kun je gebruiken voor een tweede switch, een server, of een NAS die het verdient.
Er zit geen PoE-uit op dit model. Access points en camera's die stroom over de kabel willen, hebben hier een injector nodig. Moet de switch zelf voeden, kijk dan naar de CRS328-24P-4S+RM, die op alle vierentwintig poorten PoE-uit heeft.
Wat de tool ermee doet
De catalogus merkt dit model als switch. Dat heeft een zichtbaar gevolg: de rollen die routeren, zoals Thuisrouter en Kantoorrouter met VLANs, zijn uitgeschakeld met de melding "Dit is een switch". Wat overblijft is de rol Switch, en Alleen beveiligen voor een switch die al staat te draaien.
De rol Switch levert in RouterOS-termen:
- alle bekabelde poorten in één bridge, met RSTP aan;
- een VLAN-tabel via
/interface bridge vlan, met de laatste poort als trunk en de rest als access-poort; - een vast beheeradres op het beheer-VLAN, met een gateway naar je router;
- geen DHCP-server, geen NAT en geen routering: alleen een firewall die het apparaat zelf beschermt.
Onder Poorten staat een schakelaar Hardware offloading (switch-chip), die standaard aan staat. Laat die aan tenzij je een goede reden hebt om hem uit te zetten; uit betekent dat RouterOS hw=no op je bridge-poorten schrijft en de CPU het werk doet. Dit model hoort niet bij de groep oudere borden waarvoor de tool waarschuwt dat de VLAN-tabel eigenlijk in het switch-menu thuishoort, dus bridge VLAN filtering is hier gewoon de juiste weg.
Waar hij goed in is, en waar hij ophoudt
Goed in: veel poorten, VLANs, een 10-gigabit uplink en stil in een rek hangen. Waar hij ophoudt:
- Geen wifi. Access points komen aan de poorten te hangen, met hun VLANs tagged over de kabel.
- Geen PoE-uit. Zie hierboven.
- Geen router. Routeren tussen VLANs gebeurt op je router, niet hier. Zet je toch een adres per VLAN op deze switch, dan ben je bezig aan iets wat de tool met deze rol niet voor je schrijft.
- Niet alles staat in onze gegevens. Geheugen (512 MB) en architectuur (32-bits ARM) kennen we, de switch-chip en het licentieniveau niet. Die zoek je bij MikroTik zelf op; de poorten en de snelheden zijn nagekeken.
De snelste route naar een werkende configuratie
Staat de switch alleen, kies dan het model, kies de rol Switch en loop de wizard door. Let vooral op twee dingen: welke poort je trunk wordt, en welk VLAN je beheer-VLAN is. Het beheer-VLAN hoort tagged naar je router te gaan en niet untagged op een bureau-poort te staan.
Staat de switch tussen een router en een paar access points, dan is Meerdere apparaten de snellere weg. Je tekent de kabels op het netwerkbord, en de bekabeling bepaalt welke poorten trunk worden. De site-controles vertellen je daarna of het beheer-VLAN overal aankomt en of een VLAN halverwege een kabel ophoudt. Een uitgewerkt geval staat in Voorbeeld: een kantoor.
Waar mensen over struikelen
- De SwOS-versie configureren als RouterOS. Controleer op de doos of in WinBox wat er draait voordat je een script plakt.
- Jezelf buitensluiten. Na het plakken is de switch alleen nog bereikbaar op het beheeradres in het beheer-VLAN. Zit je aan een access-poort op een ander VLAN, dan ben je hem kwijt. Controleer je adres en gateway voordat je op plakken drukt, en houd een seriële of MAC-WinBox-weg achter de hand.
- Het beheer-VLAN untagged op werkplekpoorten. Dan ligt je beheernetwerk bij elke bureaustoel binnen handbereik.
- De trunk vergeten te taggen aan de routerkant. Een VLAN dat maar aan één kant van de kabel bestaat, werkt niet. De site-controles in de tool vangen dit; lees ook VLAN-controles.
- Een SFP+-poort zonder module. Zonder passende module komt de uplink niet op. Controleer met
/interface ethernet print.