چرا تقسیمبندی VLAN اهمیت دارد
تقسیمبندی شبکه ترافیک بین بخشها، دستگاهها و مناطق امنیتی را جدا میکند. در MikroTik، VLANهای مبتنی بر Bridge با Hardware Offloading، عملکرد wire-speed ارائه میدهند.
راهاندازی Bridge VLAN Filtering
BASH
# ایجاد Bridge با فیلترینگ VLAN
/interface bridge add name=br1 vlan-filtering=yes
# افزودن پورتها به Bridge
/interface bridge port add bridge=br1 interface=ether2 pvid=10
/interface bridge port add bridge=br1 interface=ether3 pvid=20
/interface bridge port add bridge=br1 interface=ether4 pvid=30
# افزودن پورت Trunk (آپلینک)
/interface bridge port add bridge=br1 interface=ether1 pvid=1
# پیکربندی جدول VLAN
/interface bridge vlan add bridge=br1 vlan-ids=10 tagged=ether1 untagged=ether2
/interface bridge vlan add bridge=br1 vlan-ids=20 tagged=ether1 untagged=ether3
/interface bridge vlan add bridge=br1 vlan-ids=30 tagged=ether1 untagged=ether4مسیریابی بین VLAN
رابطهای VLAN را روی روتر برای مسیریابی بین VLAN ایجاد کنید:
BASH
/interface vlan add interface=br1 name=vlan10 vlan-id=10
/interface vlan add interface=br1 name=vlan20 vlan-id=20
/interface vlan add interface=br1 name=vlan30 vlan-id=30
/ip address add address=192.168.10.1/24 interface=vlan10
/ip address add address=192.168.20.1/24 interface=vlan20
/ip address add address=192.168.30.1/24 interface=vlan30DHCP برای هر VLAN
BASH
/ip pool add name=pool10 ranges=192.168.10.100-192.168.10.200
/ip dhcp-server add name=dhcp10 interface=vlan10 address-pool=pool10
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=8.8.8.8قوانین فایروال برای ایزولاسیون VLAN
BASH
# مسدود کردن بین VLAN بهصورت پیشفرض
/ip firewall filter add chain=forward in-interface=vlan10 out-interface=vlan20 action=drop comment="بلاک کارمند به مهمان"
/ip firewall filter add chain=forward in-interface=vlan30 action=drop comment="بلاک POS از اینترنت"طراحی رایج VLAN
| VLAN | کاربرد | زیرشبکه |
|---|---|---|
| ۱۰ | کارمندان | 192.168.10.0/24 |
| ۲۰ | WiFi مهمان | 192.168.20.0/24 |
| ۳۰ | POS / IoT | 192.168.30.0/24 |
| ۹۹ | مدیریت | 10.99.0.0/24 |
همیشه مدیریت را روی یک VLAN اختصاصی با ACLهای سختگیرانه قرار دهید.
