رفتن به محتوا
بازگشت به وبلاگ
میکروتیک

تقسیم‌بندی VLAN روی MikroTik: راهنمای عملی

تسلط بر VLAN tagging، Trunking و مسیریابی بین VLAN در MikroTik CRS و CCR برای تقسیم‌بندی امن شبکه.

بهمن ۱۴۰۳
۱۰ دقیقه مطالعه

چرا تقسیم‌بندی VLAN اهمیت دارد

تقسیم‌بندی شبکه ترافیک بین بخش‌ها، دستگاه‌ها و مناطق امنیتی را جدا می‌کند. در MikroTik، VLAN‌های مبتنی بر Bridge با Hardware Offloading، عملکرد wire-speed ارائه می‌دهند.

راه‌اندازی Bridge VLAN Filtering

BASH
# ایجاد Bridge با فیلترینگ VLAN
/interface bridge add name=br1 vlan-filtering=yes

# افزودن پورت‌ها به Bridge
/interface bridge port add bridge=br1 interface=ether2 pvid=10
/interface bridge port add bridge=br1 interface=ether3 pvid=20
/interface bridge port add bridge=br1 interface=ether4 pvid=30

# افزودن پورت Trunk (آپلینک)
/interface bridge port add bridge=br1 interface=ether1 pvid=1

# پیکربندی جدول VLAN
/interface bridge vlan add bridge=br1 vlan-ids=10 tagged=ether1 untagged=ether2
/interface bridge vlan add bridge=br1 vlan-ids=20 tagged=ether1 untagged=ether3
/interface bridge vlan add bridge=br1 vlan-ids=30 tagged=ether1 untagged=ether4

مسیریابی بین VLAN

رابط‌های VLAN را روی روتر برای مسیریابی بین VLAN ایجاد کنید:

BASH
/interface vlan add interface=br1 name=vlan10 vlan-id=10
/interface vlan add interface=br1 name=vlan20 vlan-id=20
/interface vlan add interface=br1 name=vlan30 vlan-id=30

/ip address add address=192.168.10.1/24 interface=vlan10
/ip address add address=192.168.20.1/24 interface=vlan20
/ip address add address=192.168.30.1/24 interface=vlan30

DHCP برای هر VLAN

BASH
/ip pool add name=pool10 ranges=192.168.10.100-192.168.10.200
/ip dhcp-server add name=dhcp10 interface=vlan10 address-pool=pool10
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=8.8.8.8

قوانین فایروال برای ایزولاسیون VLAN

BASH
# مسدود کردن بین VLAN به‌صورت پیش‌فرض
/ip firewall filter add chain=forward in-interface=vlan10 out-interface=vlan20 action=drop comment="بلاک کارمند به مهمان"
/ip firewall filter add chain=forward in-interface=vlan30 action=drop comment="بلاک POS از اینترنت"

طراحی رایج VLAN

VLANکاربردزیرشبکه
۱۰کارمندان192.168.10.0/24
۲۰WiFi مهمان192.168.20.0/24
۳۰POS / IoT192.168.30.0/24
۹۹مدیریت10.99.0.0/24

همیشه مدیریت را روی یک VLAN اختصاصی با ACL‌های سختگیرانه قرار دهید.