Это дополнение к предыдущей публикации о VLAN. Здесь рассмотрено подключение оборудования в порты доступа непосредственно в микротике и соединение через транк-порт с другим роутером.

Освоить MikroTik Вы можете с помощью онлайн-куса «Настройка оборудования MikroTik». Курс содержит все темы, которые изучаются на официальном курсе MTCNA. Автор курса – официальный тренер MikroTik. Подходит и тем, кто уже давно работает с микротиками, и тем, кто еще их не держал в руках. В курс входит 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.

Согласно поставленной задаче необходимо создать 3 VLAN:

1-Видеонаблюдение +сеть управления – VLAN-10;

2-Рабочая сеть – VLAN-11;

3-Гостевая сеть – VLAN-12;

Настроить не тегированные (Untagged) VLAN порты в GW1 для подключения оконечного оборудования: компьютера, ноутбука и IP-камеры (access-порты).

Организовать тегированный (Tagged) транк-порт VLAN для связи с роутером GW2 и настроить этот роутер для подключения оконечного оборудования.

Настройка протестирована на RB3011 и RB750Gr3 с RouterOS v6.49.

 

Настройка роутера GW1.

Сброс конфигурации.

Настройки MikroTik выполняются через WinBox.

Подключаемся к роутеру через первый порт, сбрасываем конфигурацию на пустую (blank).

Через командную строку терминала:

Подключаемся к роутеру по MAC-адресу.

Логин (первоначальный): admin

Пароля нет.

 

После подключения меняем логин и пароль.

System >> Users

(см. базовые настройки)

 

Идентификатор роутера.

Обозначим название для роутера GW1, чтоб отличать от второго роутера, который назовем GW2.

Через командную строку терминала:

 

Настройки VLAN в роутере GW1.

Мост для VLAN.

Создаем мост.

Name: bridge-VLAN – любое понятное имя латиницей.

Переходим на вкладку VLAN.

Активируем VLAN Filtering.

После активации этой настройки мост сможет обрабатывать кадры VLAN.

Через командную строку терминала:

 

Интерфейсы.

Добавляем в созданный bridge-VLAN все порты кроме ether1.

Нажимаем + и добавляем ether2.

Аналогично добавляем остальные.

Редактирование PVID порта.

Выбираем порт и на вкладке VLAN изменяем PVID в соответствии со схемой.

Для ether2 изменяем только тип пропускаемых кадров, так как это trunk-порт.

Frames Type: admit only VLAN tagged – пропускать только тэгированный трафик.

 

В порт 3 будет направлен VLAN-10.

Так как данный порт предназначен для подключения только оконечного оборудования, можно применить настройку:

Frames Type: admit only untagged and priority tagged – пропускать только не тэгированный трафик.

 

Аналогично ether3 редактируем порты ether4 и ether5 с учетом PVID 11 и 12 соответственно.

Через командную строку терминала:

 

Bridge-VLAN.

На вкладке VLANs добавляем все VLAN IDs для bridge-VLAN. Указываем тегированный интерфейс, по которому будет выполняться связь со вторым роутером (trunk-порт).

Bridge: bridge-VLAN – созданный ранее мост.

VLAN IDs: 10 идентификатор для VLAN-10.

Tagged: ether2, bridge-VLAN – тегированные порты.

Untagged: ether3 – не тегированный порт по плану.

ОК для сохранения.

 

Добавляем VLAN ID 11.

Bridge: bridge-VLAN – созданный мост.

VLAN IDs: 11 идентификатор для VLAN-11.

Tagged: ether2, bridge-VLAN – тегированные порты.

Untagged: ether4 – не тегированный порт.

ОК для сохранения.

 

Добавляем VLAN ID 12.

Через командную строку терминала:

 

VLAN интерфейсы.

Создаем интерфейсы VLAN-10, VLAN-11, VLAN-12.

Интерфейсы нужны, чтоб назначить на них IP-адреса и затем DHCP сервера.

Interfaces >> + >> VLAN

Name: VLAN-10 – любое понятное название латиницей.

VLAN ID: 10 – идентификатор VLAN.

Interface: bridge-VLAN – интерфейс для VLAN-10.

 

Создаем таким же способом еще 2 интерфейса для VLAN-11 и VLAN-12.

Через командную строку терминала:

 

IP-адреса для VLAN.

Назначаем IP-адрес для VLAN интерфейсов.

IP >> Addresses >> +

 

Таким же способом назначаем IP-адреса другим интерфейсам.

Через командную строку терминала:

 

DHCP-сервер для VLAN.

Назначим раздачу IP-адресов VLAN с помощью DHCP-сервера.

 

Пул IP-адресов для DHCP-сервера.

Создаем новый пул нажав +.

Name: VLAN-10-POOL – любое понятное имя.

Addresses: 172.16.10.2-172.16.10.14 – диапазон IP-адресов для раздачи.

ОК

 

Создаем аналогично три пула адресов для всех VLAN.

Через командную строку терминала:

 

Настройка сети для DHCP-сервера.

Создаем сеть для VLAN-10.

Adress: 172.16.10.0/28 – адрес сети

Gateway: 172.16.10.1 – шлюз.

DNS Server: 172.16.10.1 – DNS сервер который будет раздаваться в сеть.

 

Аналогично создаем три сети для всех VLAN.

Через командную строку терминала:

 

Создание DHCP-сервера.

Name: DHCP-VLAN-10 – любое понятное имя.

Interface: VLAN-10 – интерфейс на котором будет работать DHCP.

Adress Pool: VLAN-10-POOL – созданный ранее пул адресов.

Создаем три DHCP-сервера для всех VLAN.

Через командную строку терминала:

 

Настройка роутера GW1 завершена. Выполняем промежуточную проверку. Подключаем в порты роутера ether3, ether4, ether5 видеокамеру, компьютер и гостевой ноутбук.

Все устройства получили IP-адреса из разных VLAN в соответствии с планом.

Далее следует выполнить еще некоторые настройки локальной сети, Интернета и безопасности.

Можно воспользоваться базовой настройкой на этой странице.

 

Настройка роутера GW2.

По смыслу роутер будет выполнять работу коммутатора. Он будет принимать все три VLAN на первый порт ether1 и раздавать нужный трафик с тэгами 10, 11 и 12 в порты ether2, ether3 и ether4 соответственно.

Подключаемся к GW2 с использованием WinBox по MAC-адресу через пятый порт, сбрасываем конфигурацию на пустую (blank).

Через командную строку терминала:

После подключения меняем логин и пароль.

System >> Users

 

Идентификатор роутера.

Обозначим название для роутера GW2.

Через командную строку терминала:

 

Настройки VLAN.

Мост для VLAN.

Создаем мост.

Name: bridge-VLAN-GW2 – любое понятное имя латиницей.

Переходим на вкладку VLAN.

Активируем VLAN Filtering.

Через командную строку терминала:

 

Интерфейсы.

Добавляем в созданный bridge-VLAN-GW2 все порты кроме ether5.

ether5 не задействованный порт.

 

Редактирование PVID порта.

Выбираем порт и на вкладке VLAN изменяем PVID в соответствии со схемой.

Для ether1 изменяем только тип пропускаемых кадров, так как это trunk-порт.

Frames Type: admit only VLAN tagged – пропускать только тэгированный трафик.

 

В порт 2 будет направлен VLAN-10.

PVID:10

Frames Type: admit only untagged and priority tagged – пропускать только не тэгированный трафик.

 

Аналогично ether2 редактируем порты ether3 (PVID11) и ether4 (PVID12).

Через командную строку терминала:

 

VLANs для Bridge-VLAN-GW2 (таблица виланов моста).

На вкладке VLANs добавляем все VLAN IDs для bridge-VLAN. Указываем тегированные и не тегированные интерфейсы.

Bridge: bridge-VLAN-GW2 – созданный ранее мост.

VLAN IDs: 10 идентификатор для VLAN-10.

Tagged: ether1, bridge-VLAN – тегированные порты.

Untagged: ether2 – не тегированный порт по плану.

ОК для сохранения.

 

Добавляем VLAN ID 11.

Bridge: bridge-VLAN-GW2 – созданный мост.

VLAN IDs: 11 идентификатор для VLAN-11.

Tagged: bridge-VLAN-GW2, ether1 – тегированные порты.

Untagged: ether3 – не тегированный порт.

ОК для сохранения.

 

Добавляем VLAN ID 12.

Bridge: bridge-VLAN-GW2 – созданный мост.

VLAN IDs: 12 идентификатор для VLAN-12.

Tagged: bridge-VLAN-GW2, ether1 – тегированные порты.

Untagged: ether4 – не тегированный порт.

ОК для сохранения.

Через командную строку терминала:

После этих действий хостам в портах GW2 ether2, ether3, ether4 начнут раздаваться IP-адреса из VLAN.

 

IP-адрес для GW2.

Для того, чтоб GW2 получил IP-адрес из VLAN-10 который, в том числе, является сетью управления, настроим DHCP-клиент.

Назначить IP-адрес из 10 вилана напрямую на мост не получится. Создадим дополнительный виртуальный интерфейс для этого.

Name: VLAN-10-GW2 – любое понятное название латиницей.

VLAN ID: 10 – идентификатор VLAN.

Interface: bridge-VLAN-GW2 – интерфейс для VLAN-10.

OK.

Через командную строку терминала:

 

DHCP-client.

Создаем новый DHCP-client на VLAN интерфейсе.

После подтверждения настройки роутеру сразу присваивается IP-адрес из VLAN-10.

Через командную строку терминала:

В списке адресов роутера GW1 видно, что раздались следующие адреса:

1-172.16.10.2 – роутер GW2 – VLAN-10

2-172.16.10.3 – видеокамера – VLAN-10.

3-172.16.11.3 – компьютер – VLAN-11.

4-172.16.12.14 – ноутбук для гостя – VLAN-12.

Настройка VLAN завершена.

Освоить MikroTik Вы можете с помощью онлайн-куса «Настройка оборудования MikroTik». Курс содержит все темы, которые изучаются на официальном курсе MTCNA. Автор курса – официальный тренер MikroTik. Подходит и тем, кто уже давно работает с микротиками, и тем, кто еще их не держал в руках. В курс входит 162 видеоурока, 45 лабораторных работ, вопросы для самопроверки и конспект.