15.4 Definovanie VLAN na zariadení MikroTik s RouterOS formou Bridge
Prepínače MikroTik CRS (Cloud Router Switch) sú vybavené plnohodnotným operačným systémom RouterOS, ktorý už dobre poznáme zo smerovačov. Z hľadiska spôsobu konfigurácie VLAN je potrebné rozlišovať dva druhy prepínačov MikroTik CRS:
- novšie modely od 3. série (CRS3xx, CRS5xx) s integrovanou hardvérovou podporou VLAN pre Bridge, čo umožňuje jednoduchšiu konfiguráciu;
- staršie modely 1. a 2. série (CRS1xx, CRS2xx), pri ktorých je potrebné VLAN definovať mimo Bridge v samostatnej WinBox ponuke Switch, čo značne komplikuje konfiguráciu.
Konfigurácia VLAN
VLAN cez Bridge konfigurujeme nasledovným postupom:
Krok 1: Pomenovanie portov
V prvom rade je vhodné porty rozumne pomenovať - to môžeme v sekcii Interfaces. Určite je potrebné zachovať pôvodné označenie portu, vhodné je doplniť ho skratkou pre typ portu (A = access, T = trunk, H = hybrid) a tiež pridať označenie siete (v prípade access) alebo susedného prepínača (v prípade trunk), napríklad:
- „ether1-A-kanc-PC01“ - access port č. 1 pre sieť kancelárií s pripojeným PC01;
- „ether2-A-kanc-PC02“ - access port č. 2 pre sieť kancelárií s pripojeným PC02;
- „ether3-A-voip-sekr“ - access port č. 3 pre sieť VoIP s pripojeným telefónom sekretariátu;
- „ether4-H-admin-AP21“ - hybridný port č. 4 s default sieťou administrácie a pripojeným Wi-Fi AP č. 21;
- „ether5-T-switch-A1“ - trunk port č. 5 s pripojeným switchom A1.
Krok 2: Premostenie portov (Bridge)
Všetky porty je nutné premostiť, teda vytvoriť Bridge a pridať do neho všetky porty. Vzhľadom na to, že konfigurácia jednotlivých portov sa bude líšiť, nie je možné využiť možnosť „all“ pri pridávaní portov, ale je potrebné pridať ich jednotlivo. To môže byť pri mnohoportovom prepínači zdĺhavé, pomôcť môže jednoduchý skript:
/interface bridge port
:foreach i in=[/interface ethernet find] do={ add bridge=bridge interface=$i }
Krok 3: Definícia VLAN
V ponuke Bridge zostaneme aj po zvyšok konfigurácie. Na záložke VLANs zadefinujeme všetky VLAN siete a ich prítomnosť v trunk portoch. Pre každú VLAN je potrebné vymenovať trunk (a hybrid) porty, do ktorých sa má táto VLAN odosielať - a to v položke Tagged. Jednotlivé VLAN siete je možné v komentári aj pomenovať, čo je určite vhodné pre zrozumiteľnosť.
Položku Untagged nie je potrebné vypĺňať - access porty sa tam objavia automaticky na základe ďalšieho kroku.
Krok 4: Nastavenie prijímania rámcov
Na záložke Ports nastavujeme prijímanie rámcov:
- Zadefinujeme PVID (čo je vlastne predvolená VLAN) pre každý access port, prípadne aj pre hybrid. Keď daným portom vstúpi neoznačený rámec, bude pokladaný za rámec s uvedeným VLAN ID. V prípade trunk portov tu môžeme uviesť „parkovaciu“ VLAN (napr. 4094).
- Voľbou Frame Types je z bezpečnostného hľadiska vhodné obmedziť prijímanie rámcov nasledovne:
- na access portoch zvolíme „admit only untagged…“, teda povolíme vstup len pre neoznačené rámce (iba také by mali prichádzať z bežných koncových zariadení);
- na trunk portoch zvolíme „admit only VLAN tagged“, teda povolíme vstup len pre označené rámce;
- pre hybrid porty je nutné ponechať voľbu „admit all“, pretože hybridný port obsahuje označené i neoznačené rámce.
- Je vhodné mať aktívnu voľbu Ingress Filtering, aby boli všetky nesprávne označené rámce zahodené. Táto voľba je v predvolenom stave už zapnutá.
Krok 5: Spustenie riadenia VLAN
Chyba v konfigurácii sa môže prejaviť aj tým, že stratíme prístup ku konfigurácii prepínača. Preto je veľmi vhodné pred ďalším krokom pre istotu zapnúť Safe Mode.
Keď máme nachystané všetky VLAN siete a porty, môžeme spustiť filtrovanie VLAN: týka sa nastavenia premostenia (Bridge) - na záložke VLAN je potrebné začiarknuť VLAN Filtering.
Ešte pred potvrdením je však nutné nastaviť prístup k prepínaču samotnému! Jeho odpovede budú odchádzať s označením tej VLAN, ktorá je na tomto mieste uvedená ako PVID (v predvolenom stave je to VLAN 1). Toto je potrebné zmeniť a konfiguráciu umožniť (len) zo správcovskej VLAN. Tiež skontrolujeme, či je aktívna voľba Ingress Filtering.
Hardvérové obmedzenia
Hoci sa môže zdať, že tento postup je možné aplikovať na akékoľvek zariadenie MikroTik s RouterOS, nie je to tak: Na iných zariadeniach (napríklad na prepínačoch CRS1xx a CRS2xx, ale aj na väčšine smerovačov) sa po zapnutí filtrovania VLAN vypne hardvérový prepínač (funkcia HW Offload), čím sa zariadenie stane pomalé a prakticky nepoužiteľné.
V aktuálnych verziách RouterOS 7 je implementovaná hardvérová podpora VLAN pre Bridge aj v niektorých modeloch smerovačov:
- CCR2116, CCR2216;
- modely s čipom RTL8367: RB1100AHx4, RB4011 (bez SFP);
- modely s čipmi 88E6xxx: CCR2004-16G-2S+ (bez SFP), RB5009, L009;
- modely s čipmi MT7xxx: hEX, hEX S (bez SFP), hAP ax lite, RBM33G;
- modely s čipmi EN7523: hEX Refresh, hAP ax S.


