Handleiding

VLANs

Meerdere gescheiden netwerken over dezelfde kabels, en welke poort wat draagt.

Met VLANs verdeel je één bekabeld netwerk in meerdere gescheiden netwerken: je gewone LAN, gasten, camera's, IoT. Elk met een eigen adresbereik en een eigen DHCP-server, over dezelfde kabels en dezelfde bridge.

Het onderdeel VLANs staat standaard uit. Je zet het aan in geavanceerd, of je krijgt het via een rol die het nodig heeft. Het werkt alleen op apparaten met bekabelde poorten. De configurator gebruikt bridge VLAN filtering, de manier van RouterOS v7.

De VLAN-tabel

De tabel begint met drie VLANs die je meteen kunt aanpassen: 10 vlan10-lan, 20 vlan20-guest en 30 vlan30-iot, met adressen 192.168.10.1/24, 192.168.20.1/24 en 192.168.30.1/24. Elke volgende VLAN die je toevoegt telt met tien op en krijgt een adres dat het nummer volgt. Handig zolang het klopt: heeft jouw plan andere nummers, verander ze dan meteen.

Per rij vul je in:

ID
Het VLAN-nummer, 1 tot 4094. Verander je een id, dan verhuizen de poorten die ernaar verwijzen mee. VLAN 1 mag niet: dat is de eigen pvid van de bridge, en een VLAN-interface voor id 1 geeft twee interfaces op hetzelfde VLAN. De configurator geeft daar een fout op en wijst naar het alternatief, hieronder bij pvid. VLAN 4095 is gereserveerd en levert een waarschuwing.
Naam
De naam van de interface in RouterOS. Je ziet hem terug in de firewallregels en in de poortkeuzes.
Router-adres
Het adres van de router in die VLAN, met prefix. Laat je dit leeg, dan bestaat de VLAN alleen op laag 2: hij loopt over de kabels maar de router heeft er geen adres in en routeert er niet naartoe. Dat is precies wat je wilt op een switch of een access point, en zelden op een router. Heeft geen enkele VLAN een adres terwijl het apparaat wel routeert, dan waarschuwt de configurator.
DHCP
Een eigen DHCP-server voor die VLAN. De pool begint bij .10 van het subnet.
Internet
Uit betekent: deze VLAN mag niet naar buiten. Er komt een dropregel richting de WAN-lijst. Voor camera's die nergens heen hoeven.
Geïsoleerd
Aan betekent: mag niet naar andere VLANs, wel naar internet. Voor gasten en IoT. Let op: deze vlag werkt alleen bij het firewallbeleid "open, behalve VLANs die als geïsoleerd gemarkeerd zijn". Stap je in de firewall over op de matrix, dan bepaalt de matrix alles en wordt het vinkje genegeerd; de configurator meldt dat.
Beheer
Markeert de beheer-VLAN. Een apparaat zonder adres in een beheer-VLAN krijgt zijn adres in die VLAN in plaats van op de bridge. In een site is dit ook de VLAN waarop switches en access points hun beheeradres krijgen, en de sitecontrole geeft een fout als een apparaat de beheer-VLAN niet draagt, want dan is het na het plakken niet meer te bereiken.

Onder de tabel staan nog de lease-tijd, de DNS-server voor de DHCP-clients in deze VLANs en een domeinnaam. Die gelden voor alle VLANs samen.

Poorttoewijzing

De tweede tabel zegt per poort wat erdoorheen gaat. Poorten die je hier niet noemt worden access-poort van de eerste VLAN in de tabel. Die eerste rij is dus je standaardnetwerk voor bekabelde apparaten; zet daar niet per ongeluk je gasten-VLAN neer.

Access
Eén VLAN, ongetagd. Voor een laptop, een printer, een camera. Je kiest bij untagged VLAN (pvid) welke VLAN dat is.
Trunk
Meerdere VLANs, getagd. Naar een switch of een access point. Bij VLAN-lidmaatschap vink je aan welke VLANs erover gaan. Een trunk heeft minimaal één tagged VLAN nodig, anders krijg je een foutmelding.

Bij de pvid van een trunk kun je ook kiezen: alleen tagged verkeer, niets ongetagd. Dat is de nette keuze voor een trunk naar een ander MikroTik-apparaat.

Er is nog een derde keuze bij pvid: bridge (untagged, geen VLAN). Dat is het eigen ongetagde netwerk van de bridge, geen VLAN. Gebruik dat als je het adres wilt kunnen bereiken dat op de bridge zelf staat. Het is ook het antwoord op "ik wil een VLAN 1": maak geen VLAN met id 1, maar zet de pvid van die poort op bridge.

Voeg je een VLAN toe nadat je je trunks hebt ingesteld, dan wordt die nieuwe VLAN automatisch aan elke trunk toegevoegd. Zonder dat zou hij op de router bestaan en nooit bij de switch erachter aankomen. Verwijder je een VLAN, dan worden de verwijzingen opgeruimd.

In een site met meerdere apparaten

De VLAN-tabel hoort dan bij de site en gaat naar elk apparaat, zodat een nummer overal hetzelfde netwerk betekent. Alleen de router krijgt de adressen en de DHCP-servers erbij. Teken je de kabels op het netwerkbord, dan worden de poorten waar een ander apparaat aan hangt trunk, de rest access. Een trunk tagt dan alle VLANs en draagt niets ongetagd.

De controles over de hele site kijken daarna of het klopt: een VLAN die aan de ene kant van een kabel bestaat en aan de andere niet stopt bij die kabel, een host op een VLAN die zijn switch niet draagt is afgesneden, en een SSID op een VLAN die het access point niet heeft doet niets. Zie Meerdere apparaten.

Hardware-offload en de switch-chip

Op een aantal modellen, de Atheros8327- en QCA8337-familie, zit de VLAN-tabel in de switch-chip en wordt hij bereikt via /interface ethernet switch in plaats van via de bridge. Bridge VLAN filtering werkt daar wel, maar haalt het verkeer van de switch-chip af en legt het bij de CPU: een apparaat dat op volle snelheid kon switchen gaat VLANs dan in software doorsturen.

De configurator herkent die modellen en zet er een melding bij. Merk je dat je doorvoer tegenvalt op zo'n model, dan is de switch-chip-configuratie de juiste weg, en die schrijft dit onderdeel niet. Op nieuwere chips speelt dit niet.

Wat er in het script komt

  • /interface vlan voor elke VLAN met een adres of met de beheervlag, bovenop de bridge.
  • /ip address, /ip pool, /ip dhcp-server en /ip dhcp-server network per VLAN met adres en DHCP.
  • De bridge-VLAN-tabel zelf en de poortinstellingen komen uit het onderdeel Bridge en poorten: per poort een pvid, frame-types en ingress-filtering.
  • De isolatieregels komen uit de firewall.

Als het niet werkt

  • Een poort is dood. Meestal een pvid die naar een VLAN wijst die niet meer bestaat. Met ingress filtering aan wordt het verkeer dan weggegooid. De configurator controleert dit en meldt "VLAN bestaat niet".
  • Geen DHCP achter de switch. Kijk of de VLAN echt op de trunk staat die ernaartoe gaat.
  • Je kunt de router niet meer bereiken. Als je het adres op de bridge zet maar geen enkele poort untagged op de bridge hangt, is dat adres niet te bereiken. Zet de pvid van je beheerpoort op bridge, of gebruik de offbridge-poort uit het onderdeel Bridge en poorten als noodtoegang.

Verder lezen: Bridge en poorten, De firewall en Voorbeeld: een gastennetwerk.

Meteen proberen? Open de configurator