15.3 Využívanie VLAN na smerovači MikroTik
Hoci na distribúciu VLAN sietí postačujú prepínače, nakoniec sa každá sieť musí dostať aj na smerovač. Bolo by to možné riešiť samostatným access portom pre každú zo sietí, teda smerovač by sa s VLAN ani nestretol, no sietí môže byť viac ako fyzických portov na smerovači. Preto je bežnejšie spojenie hlavného prepínača so smerovačom jediným vysokorýchlostným trunk portom so všetkými VLAN (už sme sa stretli s pojmom „router on a stick“), prípadne viacerými trunk portami s rôznymi skupinami VLAN.
Konfigurácia v MikroTik RouterOS
Na smerovači MikroTik je realizácia trunk portu s VLAN sieťami veľmi jednoduchá: fyzický port vhodne pomenujeme, napríklad „ether1-trunk“ a cez ponuku Interfaces pridáme VLAN rozhrania, pričom každému:
- nastavíme vhodné meno (Name), vyjadrujúce príslušnosť k sieti (napríklad „vlan-tlac“), prípadne doplnené aj číslom VLAN (napríklad „vlan-tlac-11“);
- nastavíme príslušné VLAN ID;
- zvolíme rozhranie (Interface), na ktorom bude táto VLAN prítomná.
Nič viac netreba riešiť - smerovač bude automaticky označovať rámce odosielané do trunk portu a odstraňovať značky prijímaných rámcov.
Využitie VLAN rozhrania
V ďalšej konfigurácii používame priamo tieto VLAN rozhrania - môžeme im nastaviť IP adresu, spustiť na nich DHCP server, vytvoriť preň firewall pravidlá a podobne. Ak by sme potrebovali presunúť niektorú VLAN na iný fyzický port, jednoducho zmeníme rozhranie danej VLAN.
VLAN rozhranie je možné aj premostiť (pridať do Bridge), čím môžeme získať access porty, no nie je to ideálne, pretože toto premostenie bude realizované softvérovo a bude limitovať výkon. Preto realizáciu access portov prenecháme radšej prepínaču.
Priame využitie fyzického trunk portu
Fyzický port, ktorý slúži ako trunk, by sme už nemali využívať priamo ako samostatné rozhranie (nastavovať IP adresu a podobne). Možné to síce je - šlo by o hybridný port, no je lepšie sa tomu vyhnúť, ak to nie je nevyhnutné (napríklad pre pripojenie Wi-Fi AP s virtuálnymi AP).
Tiež je treba dať pozor, aby žiadny trunk port nebol súčasťou premostenia, pretože VLAN by sa týmto spôsobom nedostali do RouterOS a museli by sa riešiť inak (budeme sa tomu venovať v ďalšej kapitole).
Ochrana pred slučkou
V kapitole 5.6 sme sa zaoberali ochranou pred slučkou (funkcia Loop Protect). Môžeme ju využiť aj v pri VLAN:
- Na fyzickom (trunk) porte musí byť ochrana pred slučkou vypnutá! Inak by sa pri výskyte slučky v ktorejkoľvek VLAN vypol celý trunk port.
- Ochranu pred slučkou môžeme zapnúť pre každé rozhranie VLAN. Ak na niektorej z nich vznikne slučka, vypne sa len postihnutá VLAN.