MikroTik VLAN: налаштування безпечної офісної мережі
Коли офіс розростається до десятка-півтора комп’ютерів, а до мережі починають активно підключатися гості зі своїми смартфонами, принтери, телевізори в переговорках та бухгалтерія з чутливими клієнт-банками, тримати все це в одному “казані” стає відверто небезпечно. Достатньо одному випадковому вірусу-шифрувальнику пролізти на особистий ноутбук менеджера чи телефон відвідувача через відкритий гостьовий Wi-Fi — і він миттєво розповсюдиться на мережеве сховище чи сервери компанії. Щоб цього не сталося, мережу потрібно грамотно розділити на частини. І найкращий інструмент для цього — сегментація за допомогою VLAN (Virtual Local Area Network).
Коротко
Якщо просто, VLAN на MikroTik дозволяє “нарізати” один фізичний роутер чи комутатор на кілька віртуальних, які працюватимуть як абсолютно незалежні пристрої. Щоб усе працювало швидко й не перевантажувало залізо, у сучасних версіях RouterOS використовують механізм Bridge VLAN Filtering. Він обробляє пакети на апаратному рівні (L2), завдяки чому процесор роутера не закипає від навантаження. Це дає змогу надійно сховати бухгалтерію від сторонніх очей, винести гостьові телефони в окрему “пісочницю” та навести лад з IP-телефонією.
Кому актуально
З мого досвіду, розділяти мережу варто практично в кожному офісі, де кількість активних пристроїв перевалила за десяток. Ось кілька цілком життєвих ситуацій, коли без VLAN просто не обійтися:
- Офіси з гостьовим Wi-Fi: Клієнти, кур’єри чи партнери, які приходять до вас і просять пароль від інтернету, не повинні мати навіть теоретичної можливості достукатися до ваших принтерів, файлових серверів чи внутрішніх баз даних.
- Наявність бухгалтерії: Робочі місця бухгалтерів, де крутиться налаштування Windows Server, RDS та M.E.Doc, мають бути повністю ізольовані від решти офісу. Це базове правило безпеки, щоб уберегти фінансові звіти та ключі від випадкового зливу чи шифрування.
- IP-телефонія та камери спостереження: Щоб під час завантаження чергового важкого макету дизайнером у вас не заїкався зв’язок у слухавці та не “сипалася” картинка з камер, для медіатрафіку варто виділити свій окремий пріоритетний коридор.
- Склади, каси та торгові точки: Термінали збору даних, торгові сканери та касові апарати мають жити у своєму закритому контурі, куди закритий доступ усім звичайним користувачам та гостям.
Типові симптоми
Коли вся офісна мережа звалена в одну велику купу (так звана “пласка” мережа з маскою /24), рано чи пізно починають вилазити неприємні симптоми:
- Будь-який випадковий пристрій у Wi-Fi мережі (навіть смартфон клієнта, який зайшов на каву) спокійно бачить мережеве сховище (NAS) або сервери компанії.
- Мережеві принтери періодично “відвалюються”, або на них раптово вилітають документи, які туди випадково відправив хтось із гостьової мережі.
- Якщо на якомусь одному комп’ютері виникає мережевий шторм (наприклад, через пошкоджений кабель чи петлю) або заводиться вірус, паралізує роботу абсолютно всього офісу.
- Неможливо нормально обмежити швидкість інтернету для смартфонів співробітників та гостей, через що починають гальмувати критично важливі робочі сервіси.
- Контролювати доступ стає нереально: доводиться вигадувати складні права доступу на кожному комп’ютері окремо, замість того, щоб один раз закрити все на рівні мережевих шлюзів.
Що перевірити
Перш ніж кидатися в консоль чи Winbox і перекроювати мережу, потрібно спокійно підготуватися. Інакше є великий ризик покласти зв’язок усьому офісу посеред робочого дня. Ось мій чек-лист перед стартом:
- Модель MikroTik та версію RouterOS: Сучасний і правильний метод Bridge VLAN Filtering адекватно працює на RouterOS v6.41 і новіших версіях. Перевірте, що у вас стоїть свіжа стабільна прошивка, а не щось із минулого десятиліття.
- Сумісність комутаторів (світчів): Якщо у вашій схемі крім самого MikroTik є інші керовані світчі (Cisco, HP, TP-Link тощо), вони обов’язково мають підтримувати стандарт 802.1Q. Якщо ж у вас стоять найпростіші некеровані “коробки”, вони або просто проігнорують теги, або взагалі почнуть скидати такі пакети, і налаштувати порти на робочих місцях не вийде.
- Схема мережі на папері: Не тримайте все в голові. Чітко розпишіть таблицю: який VLAN ID за що відповідає (наприклад, VLAN 10 — персонал, VLAN 20 — гості, VLAN 30 — телефони), які IP-адреси будуть у цих підмереж і які фізичні порти куди підключені.
- Резервний канал доступу: Найважливіше правило — ніколи не налаштовуйте VLAN через той самий порт, конфігурацію якого ви змінюєте. Завжди залишайте один вільний порт (наприклад, ether5 або ether8) повністю поза мостом, призначте йому окрему IP-адресу, щоб мати аварійний вхід через Winbox. Також обов’язково зробіть бекап — резервні копії та базова безпека мають бути налаштовані до того, як ви внесете першу зміну.
Типові помилки
Налаштування VLAN у MikroTik історично вважається дещо заплутаним, тому помилок тут роблять чимало. Під час аудитів офісних мереж я регулярно стикаюся з одними й тими самими граблями:
- Налаштування “по-старому”: Створення VLAN-інтерфейсів прямо на фізичних портах та об’єднання їх у купу різних мостів (bridge). Це миттєво вимикає апаратне прискорення (HW Offload). Як результат — весь трафік починає перелопачувати центральний процесор роутера, завантажуючись під 100% навіть на скромних швидкостях.
- Забута галочка “VLAN Filtering”: Людина може ідеально прописати всі правила, створити інтерфейси та призначити ID, но забути увімкнути фільтрацію в налаштуваннях самого Bridge. У підсумку — VLAN просто не активні, а трафік продовжує гуляти між портами без жодних обмежень.
- Блокування власного доступу (self-lockout): Увімкнення фільтрації VLAN до того, як було налаштовано Management VLAN для доступу до самого роутера. Роутер миттєво перестає відповідати на будь-які запити, і єдиний вихід — лізти під стіл і скидати його до заводських налаштувань скріпкою.
- Плутанина між Tagged та Untagged: Нерозуміння різниці, де трафік має маркуватися тегом (наприклад, у магістральному trunk-каналі між роутером та світчем), а де цей тег треба знімати (на access-портах, куди підключаються звичайні комп’ютери, принтери чи телевізори).
Як краще зробити
Давайте розберемо правильний, сучасний і найбільш продуктивний алгоритм конфігурації через Bridge VLAN Filtering. Для прикладу візьмемо класичну задачу: нам потрібно створити дві ізольовані мережі — Робочу (VLAN 10, підмережа 192.168.10.0/24) та Гостьову (VLAN 20, підмережа 192.168.20.0/24).
Крок 1. Створення Bridge
Для початку створюємо один загальний міст для всіх наших портів. Зверніть увагу: на цьому етапі параметр VLAN Filtering ми не вмикаємо, інакше зв’язок обірветься в ту ж секунду.
/interface bridge
add name=bridge1 vlan-filtering=no
Крок 2. Додавання фізичних портів до Bridge
Тепер додаємо потрібні порти до нашого мосту. Нехай ether1 у нас буде магістральним портом (trunk) до іншого керованого світча, ether2 — портом для комп’ютера в робочій мережі (access-порт VLAN 10), а ether3 — портом для гостьової точки доступу (access-порт VLAN 20).
/interface bridge port
add bridge=bridge1 interface=ether1
add bridge=bridge1 interface=ether2 pvid=10
add bridge=bridge1 interface=ether3 pvid=20
Параметр pvid вказує мосту автоматично вішати потрібний тег на будь-який нетегований пакет, який прилітає в цей порт від звичайного комп’ютера чи принтера.
Крок 3. Налаштування VLAN таблиці в Bridge
Тут ми чітко вказуємо, які порти є тегованими (trunk), а які — нетегованими (access) для кожного конкретного VLAN. Сам інтерфейс мосту (bridge1) також обов’язково додаємо як тегований порт, щоб роутер мав доступ до цих мереж.
/interface bridge vlan
add bridge=bridge1 tagged=bridge1,ether1 untagged=ether2 vlan-ids=10
add bridge=bridge1 tagged=bridge1,ether1 untagged=ether3 vlan-ids=20
Крок 4. Створення VLAN інтерфейсів для роутера
Щоб наш MikroTik міг працювати як шлюз для цих мереж (роздавати IP-адреси, керувати трафіком та випускати в інтернет), створюємо віртуальні VLAN-інтерфейси поверх нашого мосту:
/interface vlan
add interface=bridge1 name=vlan10-work vlan-id=10
add interface=bridge1 name=vlan20-guest vlan-id=20
Крок 5. Призначення IP-адрес та налаштування DHCP
Тепер призначаємо IP-адреси для створених інтерфейсів та піднімаємо DHCP-сервери, щоб пристрої в кожній мережі отримували свої налаштування автоматично й без плутанини.
/ip address
add address=192.168.10.1/24 interface=vlan10-work
add address=192.168.20.1/24 interface=vlan20-guest
/ip pool
add name=pool-work ranges=192.168.10.100-192.168.10.200
add name=pool-guest ranges=192.168.20.100-192.168.20.200
/ip dhcp-server
add address-pool=pool-work interface=vlan10-work name=dhcp-work disabled=no
add address-pool=pool-guest interface=vlan20-guest name=dhcp-guest disabled=no
/ip dhcp-server network
add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=1.1.1.1,8.8.8.8
add address=192.168.20.0/24 gateway=192.168.20.1 dns-server=1.1.1.1,8.8.8.8
Крок 6. Ізоляція мереж у Firewall
За замовчуванням MikroTik намагатиметься маршрутизувати трафік між усіма відомими йому мережами. Щоб гості з VLAN 20 не могли навіть пропінгувати робочі комп’ютери з VLAN 10, додаємо просте й надійне правило блокування у Firewall:
/ip firewall filter
add chain=forward action=drop in-interface=vlan20-guest out-interface=vlan10-work comment="Block Guest to Work"
Крок 7. Увімкнення VLAN Filtering
Переконуємося, що ми підключені до роутера через той самий аварійний порт, який не входить до мосту (або підключилися через MAC-адресу), і нарешті активуємо фільтрацію:
/interface bridge set bridge1 vlan-filtering=yes
З цього моменту правила вступають в силу, і порти починають працювати як ізольовані фізичні сегменти.
Якщо окрім внутрішньої безпеки вам також потрібно організувати надійний та захищений доступ для співробітників, які працюють з дому, раджу ознайомитися з матеріалом про MikroTik VPN для малого офісу.
Коли звертатись до адміністратора
На папері та в простих інструкціях усе виглядає досить прямолінійно, але на практиці в офісах часто виникають нюанси, які потребують глибшого розуміння мережевих процесів. Допомога досвідченого адміністратора стане в пригоді, якщо:
- У вас складна топологія: в офісі працює кілька комутаторів різних брендів (наприклад, MikroTik сусідить з HP чи Cisco), і потрібно правильно прокинути транзитні (trunk) порти між ними, не поклавши всю мережу.
- Потрібно розгорнути безшовний Wi-Fi на базі CAPsMAN з кількома різними назвами мереж (SSID) — наприклад, окремо для співробітників та гостей, і кожну з них треба красиво прив’язати до свого VLAN.
- Після спроби самостійного налаштування щось пішло не так: зник інтернет, “відвалилися” принтери чи локальні сервери, а знайти помилку в правилах Firewall чи таблиці маршрутизації не виходить.
- Є потреба інтегрувати VLAN з сервером авторизації (RADIUS) або налаштувати динамічне призначення VLAN, щоб користувач автоматично потрапляв у свою мережу залежно від логіна й пароля.
Якщо вам також потрібна кваліфікована допомога з налаштуванням серверної частини, термінального доступу чи бухгалтерії, ви можете переглянути мою послугу налаштування Windows Server, RDS та M.E.Doc.
FAQ
Чи буде працювати VLAN на звичайних некерованих світчах?
Ні, дива не станеться. Прості некеровані світчі (unmanaged) “не знають” про існування стандарту 802.1Q. У кращому випадку вони просто проігнорують теги (і тоді ніякої ізоляції на портах не буде), а в гіршому — сприймуть такі пакети як биті й просто їх викинуть. Щоб розділити мережу на конкретних розетках в офісі, вам обов’язково знадобляться керовані комутатори (хоча б рівня Smart або Managed L2).
Чи сильно VLAN навантажує процесор мого MikroTik?
Якщо ви все зробили правильно й використали сучасний метод Bridge VLAN Filtering, а ваш роутер підтримує апаратне розвантаження (HW Offload) на рівні свого чіпа комутації, то навантаження на процесор буде практично нульовим. Але якщо налаштувати все за старими інструкціями з інтернету (через купу окремих мостів), то навіть при невеликому трафіку процесор може завантажитися під зав’язку.
Як дозволити гостям друкувати на офісному принтері, якщо вони знаходяться в різних VLAN?
Для цього зовсім не потрібно знову об’єднувати мережі. Достатньо написати одне точкове правило у Firewall, яке дозволить трафік з гостьового VLAN виключно до конкретної IP-адреси принтера в робочому VLAN і тільки за потрібними портами (наприклад, TCP 9100). Усі інші спроби гостей заглянути в робочу мережу будуть надійно заблоковані.
Що робити, якщо після увімкнення vlan-filtering я втратив доступ до роутера?
Найголовніше — не панікувати. Якщо ви заздалегідь залишили один порт поза мостом, просто переключіть кабель туди й зайдіть на роутер. Також дуже допомагає режим Safe Mode у Winbox: якщо ви втрачаєте зв’язок, роутер сам скасовує останню дію через пару десятків секунд. Якщо ж жоден варіант не спрацював, залишається тільки апаратне скидання налаштувань кнопкою Reset і відновлення з бекапу.
Потрібна допомога з цією задачею? Опишіть проблему в Telegram — підкажу, чи краще робити разово, через пакет годин або в межах абонентської IT-підтримки офісу. @anton_dzhun