Налаштування VLAN на MikroTik для сегментації мережі малого офісу
Коли в офісі з’являється більше десятка-двох комп’ютерів, а разом з ними — особисті смартфони колег, телевізори на стінах та гостьові ноутбуки, залишати все це в одній купі стає відверто небезпечно. Звичайна «пласка» мережа (subnet /24) — це ідеальне середовище для поширення будь-якої зарази. Якщо якийсь шифрувальник чи вірус пробереться на телефон випадкового гостя, він без проблем «постукає» у мережеву папку бухгалтера чи сервер бази даних. Налаштування VLAN на MikroTik — це якраз той перевірений інструмент, який допомагає розкласти все по поличках і надійно закрити критичні ресурси від сторонніх очей.
Коротко
Сегментація через VLAN (Virtual Local Area Network) — це спосіб поділити один фізичний роутер чи комутатор MikroTik на кілька віртуальних, повністю ізольованих один від одного шматочків. Для невеликого офісу це життєво необхідно: ми створюємо окремі «кімнати» для адміністрації, бухгалтерських баз, складських терміналів та гостьового Wi-Fi. Налаштовується це все через створення інтерфейсів VLAN, об’єднання їх у Bridge та обов’язкове ввімкнення функції VLAN filtering. Останнє критично важливе, щоб задіяти залізо роутера на повну і не перевантажувати його процесор зайвою роботою.
Кому актуально
У моїй щоденній практиці приватного адміна запит на розділення мережі зазвичай виникає у кількох цілком конкретних випадках:
- Офіси на 10–30 робочих місць: коли потрібно чітко провести межу між робочими комп’ютерами, гостьовими смартфонами, принтерами та розумними телевізорами в переговорках.
- Бухгалтерія з конфіденційними даними: коли сервери з базами BAS/1С чи комп’ютери з ключами КЕП та клієнт-банками мають бути повністю ізольовані від решти офісу. Досить часто паралельно з цим клієнти замовляють у мене налаштування Windows Server, RDS та M.E.Doc, щоб перенести всю роботу в захищене середовище термінального сервера.
- Склади, магазини та торгові точки: де термінали збору даних (ТСД) та касові апарати повинні жити у своїй виділеній, максимально стабільній підмережі. Туди не має бути доступу ні смартфонам менеджерів, ні ноутбукам відвідувачів.
- Мережі з IP-телефонією та відеоспостереженням: камери та IP-телефони не лише створюють постійний потік важкого трафіку, а й часто мають діряві прошивки, які ніхто роками не оновлює. Їх обов’язково треба виносити в окремі VLAN, щоб вони не заважали роботі офісу та не стали точкою входу для зловмисників.
Типові симптоми
Як взагалі зрозуміти, що вашій локальній мережі вже «тісно» і її пора ділити? Ось кілька класичних симптомів, з якими я регулярно стикаюся на об’єктах:
- Будь-яка людина, яка підключилася до гостьового Wi-Fi, спокійно бачить у мережевому оточенні ваш накопичувач NAS, принтер директора або спільні папки на комп’ютерах.
- Мережевий принтер або БФП починає дивно поводитися чи «зависати», бо на нього постійно летять широкомовні запити (broadcast) від десятків мобільних телефонів, підключених до тієї ж мережі.
- Сервер з базою даних бухгалтерії пінгується і відкривається з будь-якого пристрою в офісі — навіть з ноутбука стажера чи розумного телевізора в переговорній кімнаті.
- Якщо один комп’ютер підхоплює вірус чи шифрувальник, зараза миттєво розлітається по всій офісній мережі, бо між машинами немає жодних бар’єрів чи фільтрів.
- Швидкість бездротового інтернету помітно падає, бо особисті смартфони співробітників постійно ганяють службовий трафік, оновлюють додатки та синхронізують хмари в тій самій Wi-Fi мережі, де намагаються працювати робочі ноутбуки.
Що перевірити
Перед тим як братися за консоль чи Winbox і налаштовувати VLAN на MikroTik, треба провести домашню роботу. Це вбереже вас від ситуації, коли після натискання однієї кнопки весь офіс раптово залишиться без зв’язку. Ось мій чек-лист:
- Сумісність заліза: переконайтеся, що ваші комутатори (якщо в мережі є інші світчі, крім самого MikroTik) підтримують стандарт 802.1Q. Якщо у вас встановлені найпростіші некеровані «мильниці», вони або взагалі заблокують тегований трафік, або почнуть пропускати його хаотично, створюючи плаваючі проблеми, які потім дуже важко діагностувати.
- Чітка схема портів: заздалегідь розпишіть на папері або в блокноті, який порт куди веде. Ви маєте точно знати, які порти будуть «access» (сюди підключаємо звичайні ПК, принтери, де теги знімаються), а які — «trunk» (транзитні порти для передачі кількох VLAN на інші комутатори чи Wi-Fi точки).
- План IP-адресації: підготуйте чітку схему підмереж. Наприклад, для VLAN 10 (основний офіс) виділяємо 192.168.10.0/24, для VLAN 20 (бухгалтерія) — 192.168.20.0/24, а для VLAN 90 (гості) — 192.168.90.0/24. Це спростить подальше налаштування маршрутизації та правил безпеки.
- Бездротові інтерфейси: якщо ваш MikroTik має вбудований Wi-Fi (як популярні hAP ac2 чи hAP ac3), інтерфейси wlan1 та wlan2 теж треба буде додати до нашого Bridge як звичайні порти з відповідними PVID. Наприклад, основний wlan1 отримає PVID=10, а додатковий Virtual AP для гостей — PVID=90.
- Свіжий бекап: перед тим як ввести першу команду, обов’язково зробіть резервну копію (
/system backup save name=before_vlan) та експорт конфігурації в текстовий файл (/export file=before_vlan). Якщо щось піде не так, ви зможете швидко повернути все назад. До речі, надійні резервні копії та базова безпека — це взагалі фундамент, з якого я завжди починаю роботу на будь-кому новому об’єкті.
Типові помилки
У налаштуванні VLAN на RouterOS є чимало нюансів. Ось список помилок, які мені найчастіше доводиться виправляти, коли клієнти намагаються зробити все самотужки:
- Створення VLAN прямо на фізичних портах замість Bridge: це старий підхід часів RouterOS v6. Якщо у вас сучасний роутер і ви хочете, щоб працювало апаратне прискорення (HW Offloading), VLAN треба вішати на Bridge. Інакше весь локальний трафік піде через центральний процесор, завантажуючи його під зав’язку навіть при скромному тарифі інтернету.
- Забута галочка VLAN Filtering: можна ідеально прописати всі ID та таблиці портів, но забути увімкнути саму фільтрацію в налаштуваннях Bridge. У результаті VLAN або взагалі не заведуться, або працюватимуть як один великий «плаский» міст, зводячи нанівець усю ідею безпеки.
- Самоблокування: якщо увімкнути VLAN Filtering, не налаштувавши заздалегідь Management VLAN для доступу самого адміна, ви миттєво втратите зв’язок з роутером через Winbox. Після цього зазвичай залишається тільки скидати MikroTik до заводських налаштувань кнопкою Reset або шукати утиліту Netinstall.
- Відсутність правил у Firewall: за замовчуванням RouterOS намагається маршрутизувати все, що бачить. Якщо ви просто створили VLAN 10 та VLAN 20, пристрої в них спокійно спілкуватимуться між собою. Щоб сегментація дійсно захищала дані, треба обов’язково прописати правила блокування в розділі
/ip firewall filter. - Використання дефолтного VLAN 1: перший VLAN за замовчуванням є службовим і нетегованим для більшості мережевого заліза. Залишати в ньому робочі комп’ютери чи інтерфейс управління роутером — це поганий тон і дірка в безпеці. Для менеджменту та робочих пристроїв завжди краще виділити окремі ID (наприклад, 99 та 10).
Як краще зробити
Давайте розберемо правильний, сучасний спосіб налаштування через Bridge VLAN Filtering. Цей метод є стандартом для всіх актуальних моделей MikroTik (від hEX gr3 та лінійки hAP ac до потужних L009, RB4011 чи RB5009).
Чому саме цей варіант? Раніше в RouterOS доводилося налаштовувати VLAN через меню Switch або створювати купу окремих інтерфейсів на кожному порту, що часто перетворювало конфігурацію на плутанину. Тепер усе робиться в межах одного Bridge, де працює фільтрація тегів. Головний плюс — на сумісних пристроях ми отримуємо апаратне прискорення (HW Offloading), тобто трафік комутується на швидкості чіпа, не навантажуючи процесор роутера.
Для прикладу візьмемо класичну задачу:
- VLAN 10 (Office): мережа для робочих комп’ютерів (наприклад, порт ether2).
- VLAN 20 (Accounting): ізольований сегмент для бухгалтерії та серверів (порт ether3).
- VLAN 99 (Management): чиста мережа для адміністрування самого роутера та світчів.
Крок 1. Створення Bridge та додавання портів
Спочатку створюємо один загальний Bridge. Дуже важливий момент: на цьому етапі фільтрацію VLAN (vlan-filtering) ми НЕ вмикаємо, інакше відразу втратимо доступ до пристрою.
/interface bridge
add name=bridge1 vlan-filtering=no
Тепер додаємо наші фізичні порти до цього мосту. Для кожного порту обов’язково вказуємо його PVID (Port VLAN ID) — це той тег, який роутер автоматично вішатиме на пакети, що приходять від звичайних комп’ютерів чи принтерів.
/interface bridge port
add bridge=bridge1 interface=ether2 pvid=10
add bridge=bridge1 interface=ether3 pvid=20
Крок 2. Створення VLAN інтерфейсів для роутера
Щоб сам MikroTik отримав IP-адреси в цих підмережах і міг працювати для них шлюзом за замовчуванням (Gateway), створюємо віртуальні VLAN-інтерфейси поверх нашого Bridge:
/interface vlan
add interface=bridge1 name=vlan10-office vlan-id=10
add interface=bridge1 name=vlan20-acc vlan-id=20
add interface=bridge1 name=vlan99-mgmt vlan-id=99
Крок 3. Налаштування IP-адрес та DHCP
Тепер призначаємо IP-адреси. Зверніть увагу: ми вішаємо їх саме на створені віртуальні VLAN-інтерфейси, а не на фізичні порти чи сам Bridge!
/ip address
add address=192.168.10.1/24 interface=vlan10-office
add address=192.168.20.1/24 interface=vlan20-acc
add address=192.168.99.1/24 interface=vlan99-mgmt
Після цього запускаємо роздачу адрес. Налаштовуємо DHCP-сервери для кожної підмережі через звичний інструмент /ip dhcp-server setup. Головне — вказувати як інтерфейси саме наші VLAN (vlan10-office, vlan20-acc), а не загальний міст.
Крок 4. Налаштування таблиці Bridge VLAN
На цьому кроці ми чітко розписуємо, які порти будуть тегованими (tagged), а які — нетегованими (untagged) для кожного конкретного VLAN ID. Сам інтерфейс bridge1 обов’язково робимо tagged для всіх наших VLAN, інакше процесор роутера просто не побачить цей трафік.
/interface bridge vlan
add bridge=bridge1 tagged=bridge1 untagged=ether2 vlan-ids=10
add bridge=bridge1 tagged=bridge1 untagged=ether3 vlan-ids=20
add bridge=bridge1 tagged=bridge1 vlan-ids=99
Крок 5. Активація VLAN Filtering
Фінальний і найвідповідальніший крок. Перед тим як виконати команду, обов’язково увімкніть режим Safe Mode у Winbox (кнопка у верхньому лівому кутку інтерфейсу). Якщо ви десь помилилися і зв’язок обірветься, роутер автоматично скасує останню дію і поверне доступ. Також переконайтеся, що ви підключені через порт, який належить до вашої Management-мережі.
/interface bridge set bridge1 vlan-filtering=yes
Крок 6. Ізоляція підмереж у Firewall
Оскільки MikroTik за замовчуванням намагається маршрутизувати все, що може, наші нові підмережі поки що чудово бачать одна одну. Щоб дійсно ізолювати бухгалтерію та гостей, додаємо правила фільтрації у Firewall:
/ip firewall filter
# Дозволяємо вже встановлені та пов'язані з'єднання (для швидкості)
add action=accept chain=forward connection-state=established,related
# Блокуємо доступ з офісної мережі (VLAN 10) до бухгалтерії (VLAN 20)
add action=drop chain=forward in-interface=vlan10-office out-interface=vlan20-acc
# Блокуємо доступ з гостьової мережі (якщо вона є) до всіх локальних ресурсів
add action=drop chain=forward in-interface=vlan90-guest out-interface=!ether1-wan
Цей простий набір правил гарантує, що пристрої з різних сегментів не зможуть «ходити в гості» один до одного без вашого дозволу, але при цьому всі вони матимуть нормальний доступ до інтернету через WAN-порт.
Якщо ваші співробітники часто працюють з дому, раджу також почитати про MikroTik VPN для малого офісу. Це дозволить безпечно підключати домашні комп’ютери віддалених працівників строго до потрібних сегментів локальної мережі.
Коли звертатись до адміністратора
Хоча на папері все виглядає логічно, налаштування VLAN через Bridge Filtering вимагає чіклого розуміння моделі OSI та специфіки RouterOS. Найменша помилка в конфігурації портів — і офіс може повністю зупинити роботу, а критичні сервери залишаться без зв’язку.
Краще не ризикувати і залучити досвідченого адміністратора, якщо:
- У вас усередині мережі працює «зоопарк» обладнання: кілька комутаторів різних брендів (наприклад, MikroTik, Cisco, HP чи TP-Link), які потрібно зв’язати в єдину працюючу VLAN-структуру.
- Потрібно розгорнути безшовний Wi-Fi на базі CAPsMAN і при цьому розділити робочу та гостьову бездротові мережі на десятку точок доступу.
- Ви не можете дозволити собі навіть хвилини простою критичних сервісів і у вас немає часу на експерименти методом спроб і помилок у робочий час.
- Окрім простого розділення, потрібно тонко налаштувати правила міжмережевого екрана (Firewall), прокинути порти (NAT) та налаштувати пріоритезацію трафіку (QoS), щоб IP-телефонія не заїкалася під час завантаження великих файлів.
FAQ
Чи буде працювати VLAN на дешевих некерованих комутаторах?
Ні, звичайні «дурні» світчі (unmanaged switches) не вміють працювати з тегами 802.1Q. У кращому випадку вони просто відкинуть такі пакети, а в гіршому — знімуть теги та змішають весь ваш ізольований трафік в одну купу. Для нормальної роботи VLAN вам обов’язково потрібні хоча б базові керовані комутатори (Smart або Managed L2).
Чи сильно налаштування VLAN навантажує процесор MikroTik?
Якщо все зробити правильно і налаштувати Bridge VLAN Filtering на пристрої, який підтримує апаратне розвантаження (HW Offloading), навантаження на процесор буде практично нульовим. Тра
Потрібна допомога з цією задачею? Опишіть проблему в Telegram — підкажу, чи краще робити разово, через пакет годин або в межах абонентської IT-підтримки офісу. @anton_dzhun