Skip to main content

15.2 Definovanie VLAN na prepínači MikroTik CSS

Prepínače MikroTik CSS sú vybavené jednoduchým operačným systémom SwOS (napr. model CSS106/RB260) alebo ešte jednoduchším variantom SwOS Lite (napr. modely CSS610, CSS326). Tento systém neumožňuje konfiguráciu pomocou WinBox, ba ani cez konzolu, k dispozícii má len webové rozhranie.

Konfigurácia VLAN

VLAN môžeme nakonfigurovať nasledovným postupom:

Krok 1: Pomenovanie portov

V prvom rade je vhodné porty rozumne pomenovať - to môžeme na záložke Link. Určite je potrebné zachovať číslo portu, vhodné je doplniť ho skratkou pre typ portu (A = access, T = trunk, H = hybrid) a zvyšné znaky využiť aspoň pre označenie siete (v prípade access) alebo susedného prepínača (v prípade trunk), napríklad:

  • „1A: kanc PC01“ - access port č. 1 pre sieť kancelárií s pripojeným PC01;
  • „2A: kanc PC02“ - access port č. 2 pre sieť kancelárií s pripojeným PC02;
  • „3A: voip sekr“ - access port č. 3 pre sieť VoIP s pripojeným telefónom sekretariátu;
  • „4H: admin AP21“ - hybridný port č. 4 s default sieťou správcu a pripojeným Wi-Fi AP č. 21;
  • „5T: switch-A1“ - trunk port č. 5 s pripojeným prepínačom A1.

vlan-css3xx-1-link.webp

pomenovanie portov na CSS3xx

vlan-css1xx-1-link.webp

pomenovanie portov na CSS106

Pozor, názov portu má limit 15 znakov, preto je treba názvy primerane skracovať.

Krok 2: Definícia VLAN

Na záložke VLANs zadefinujeme všetky VLAN siete a ich príslušnosť k jednotlivým portom. V prípade SwOS Lite (resp. v prípade modelov CSS610 a CSS326) nie je možné nič viac - správanie je odvodené od nastavení portu v kroku 3 a na tejto záložke je možné každej VLAN len zaškrtnúť prislúchajúce porty (ich názov sa zobrazí pri podržaní kurzora nad zaškrtávacím poľom). Na CSS326 je možné jednotlivé VLAN siete aj pomenovať, čo je určite vhodné pre zrozumiteľnosť.

vlan-css3xx-2-vlans.webp

definícia VLAN na CSS3xx
Doplnok CSS106: Odosielanie rámcov

Situácia je o čosi komplikovanejšia v prípade SwOS na CSS106. Ten vyžaduje nastaviť aj spôsob odosielania rámcov danej VLAN cez jednotlivé porty:

  • „always strip“ volíme na access portoch danej VLAN - označenie rámca sa odstráni a rámec sa odošle bez označenia;
  • „add if missing“ volíme na trunk portoch, do ktorých chceme posielať danú VLAN - rámec sa označí daným VLAN ID a odošle;
  • „not a member“ volíme, pokiaľ daný port nie je súčasťou danej VLAN - rámec danej VLAN sa do tohoto portu vôbec neodosiela.

Obrátený pohľad - podľa portov:

  • access port bude mať iba pri svojej VLAN možnosť „always strip“, pri všetkých ostatných VLAN „not a member“;
  • trunk port bude mať pri každej VLAN, ktorú chceme do neho posielať, zvolenú možnosť „add if missing“, pri všetkých ostatných VLAN „not a member“.
vlan-css1xx-2-vlans.webp
definícia VLAN na CSS106

Krok 3: Nastavenie prijímania rámcov

Na záložke VLAN nastavujeme prijímanie rámcov:

  1. Zadefinujeme predvolenú VLAN (Default VLAN ID) pre každý access port, prípadne aj pre hybrid. Keď daným portom vstúpi neoznačený rámec, bude pokladaný za rámec s uvedeným VLAN ID. V prípade trunk portov tu môžeme uviesť „parkovaciu“ VLAN (napríklad 4094).
  2. Pre každý port zadefinujeme aj režim (VLAN Mode) - predvoleným je režim optional. Tento režim umožňuje prijímať aj rámce s takým označením VLAN ID, ktoré nie je definované vôbec alebo je definované na inom porte. Označenie takýchto rámcov bude ignorované a budú pokladané za neoznačené.
    • Po odskúšaní funkčnosti konfigurácie je vhodné režim zmeniť na strict - v ňom budú všetky nesprávne označené rámce zahodené. Konfiguračná časť Egress (pre CSS106) je v striktnom režime ignorovaná.
  3. Z hľadiska bezpečnosti je vhodné obmedziť prijímanie rámcov voľbou VLAN Receive nasledovne:
    • na access portoch zvolíme „only untagged“, teda povolíme vstup len pre neoznačené rámce (iba také by mali prichádzať z bežných koncových zariadení);
    • na trunk portoch zvolíme „only tagged“, teda povolíme vstup len pre označené rámce;
    • pre hybrid porty je nutné ponechať voľbu „any“, pretože hybridný port obsahuje označené i neoznačené rámce.

vlan-css3xx-3-vlan.webp

nastavenie prijímania rámcov na CSS3xx

vlan-css1xx-3-vlan.webp

nastavenie prijímania rámcov na CSS106

Na prepínači CSS106 so zapnutou funkciou RSTP je odporúčané neobmedzovať prijímanie rámcov pre trunk porty, teda nastavujeme možnosť „any“. Inak by BPDU rámce (ovládajúce RSTP) boli zahadzované. Na modernejších modeloch prepínačov toto nie je potrebné riešiť - BPDU rámce sú spracované na úrovni hardvéru ešte pred spracovaním VLAN.

Krok 4: Nastavenie IVL

Režim IVL (Independent VLAN Lookup) môžeme, pokiaľ to daný model umožňuje, zapnúť buď globálne na záložke System alebo individuálne pre jednotlivé VLAN na záložke VLANs.

Obmedzenie prístupu ku konfigurácii

Prepínač samotný (resp. jeho webové rozhranie) štandardne „počúva“ na každej jednej VLAN a odpovedá bez označenia VLAN.  Toto je z bezpečnostného hľadiska nevhodné - ktokoľvek by sa mohol pokúsiť hádať správcovské heslo.

Správnym riešením je vytvorenie samostatnej VLAN pre správcu siete (bežne sa nazýva „admin VLAN“ alebo „management VLAN“) a obmedzenie prístupu ku konfigurácii každého sieťového zariadenia len cez túto VLAN. Môžeme ju zadefinovať na záložke System za voľbou Allow From VLAN. Z iných VLAN sietí budú sieťové zariadenia prakticky neviditeľné.

Nebude možné dostať sa do správcovskej VLAN aj z iných sietí? Ak bude v nej aj smerovač, nasmeruje nás do nej.

Áno, toto musíme obmedziť na firewalli.

Ako sa potom správca dostane do tejto VLAN, aby mohol konfigurovať zariadenia?

Najjednoduchším riešením je vytvorenie access portu pre správcovskú VLAN na prepínači v serverovni. Ďalším variantom je VPN prístup správcu, ktorému firewall dovolí vstup do admin VLAN. Prípadne je možné na niektorom Wi-Fi AP vysielať aj admin sieť, samozrejme patrične zabezpečenú.

V každom prípade je vhodné mať aspoň 2 nezávislé cesty do správcovskej VLAN. Ak by bol access port do nej len na jedinom prepínači a ten sa pokazí, nastal by problém.