Cookies op Tweakers

Tweakers is onderdeel van DPG Media en maakt gebruik van cookies, JavaScript en vergelijkbare technologie om je onder andere een optimale gebruikerservaring te bieden. Ook kan Tweakers hierdoor het gedrag van bezoekers vastleggen en analyseren. Door gebruik te maken van deze website, of door op 'Cookies accepteren' te klikken, geef je toestemming voor het gebruik van cookies. Wil je meer informatie over cookies en hoe ze worden gebruikt? Bekijk dan ons cookiebeleid.

Meer informatie

Vraag


Acties:
  • +1Henk 'm!

  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
Hallo mede Tweakers,

Ik maak al geruime tijd van een MikroTik router bij ons thuis en ik ben er zeer over te spreken, alleen lukt het me nu echt niet om iets in te stellen. :'(

Wat randinformatie over mijn setup:
Ik heb meerdere VLAN's ingesteld tussen mijn Interfaces en deze verwezen naar de Bridge.


Op elk van deze VLAN's runt een DHCP server.

Dit doe ik omdat ik meerdere Ubiquiti AP's heb rondhangen (niet allemaal aangesloten op de router) waar ik vervolgens heel makkelijk per SSID een VLAN ID aan kan hangen. Wat het netwerk mooi gescheiden houd tussen mijn homelab, normale gebruikers en de gasten.

Dit werkt top! Het enige probleem waar ik nu dus mee zit is dat ik bepaalde ethernet interfaces op de router moet toevoegen aan de "users" (gebruikers) VLAN. Ik heb hier al uren mee lopen aanfluiten en zowel het forum en de wiki van MikroTik doorgespit. Maar ik krijg het maar niet werkend. Weet iemand hoe dit moet?

Relevante software en hardware die ik gebruik:
Router: https://tweakers.net/pric...krotik-rb3011uias-rm.html
RouterOS versie 6.48.1

Beste antwoord (via orvintax op 04-03-2021 20:48)


  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

Zoiets:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
/interface bridge
add name=br-lan vlan-filtering=no

/interface bridge port
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether2 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether3 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether4 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether5 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether9 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether10 pvid=20

add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether6 pvid=10
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether7 pvid=10
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether8 pvid=10

/interface vlan
add name=vlan10 interface=br-lan pvid=10
add name=vlan20 interface=br-lan pvid=20

/interface bridge
set [find name=br-lan] vlan-filtering=yes

Eerst het probleem, dan de oplossing

Alle reacties


  • ginojo
  • Registratie: maart 2016
  • Niet online
Volgens mij kan je in het tabje “Bridge” > “VLANS” aanklikken welke poorten een vlan tagged of untagged moeten krijgen.


(Dit is via de webGui, heb Winbox nooit gebruikt, dus weet niet waar dat tabje in winbox zit)

[Voor 8% gewijzigd door ginojo op 01-03-2021 23:27]


  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
Hoi @ginojo

In dat tabje heb ik al vaak gezeten :P
Als ik meekijk van jouw afbeelding, moet ik dan mijn bridge toevoegen aan tagged en de specifieke poorten waar het over gaat toevoegen aan untagged ? Want als ik ze gewoon toevoeg aan untagged komen ze niet bij de "current untagged" te staan en gebeurt er dus gewoon niks.

Fabian

  • ginojo
  • Registratie: maart 2016
  • Niet online
Het is voor mij alweer 2 jaar geleden dat ik dit heb ingesteld, dus weet niet de exacte stappen meer.

Je weet dat je maar 1 vlan als untagged kan instellen toch? Kan je even een screenshot sturen van jouw Bridge-VLANS tab?

  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

@fatraaij deze tutorial bevat alle informatie over VLAN's:
https://forum.mikrotik.com/viewtopic.php?t=143620

Zou je daarnaast eens een export kunnen doen van (een deel van) je configuratie?
/interface export

Eerst het probleem, dan de oplossing


  • Zerobase
  • Registratie: februari 2007
  • Niet online
@fatraaij Ik heb het alsvolgt ingesteld:

Maak een bridge aan:
code:
1
/interface bridge add name=br-lan vlan-filtering=no

Voeg de fysieke poorten toe aan de bridge (behalve je WAN poort)
code:
1
2
3
/interface bridge port add bridge=br-lan hw=yes pvid=10 interface=ether1
/interface bridge port add bridge=br-lan hw=yes pvid=10 interface=ether2
/interface bridge port add bridge=br-lan hw=yes pvid=20 interface=ether3

Maak VLAN interfaces aan op de bridge:
code:
1
2
/interface vlan add name=vlan10 interface=br-lan pvid=10
/interface vlan add name=vlan20 interface=br-lan pvid=20

Configureer VLAN filtering op de bridge. Heb je bijvoorbeeld op poort ether5 een switch of Acces Point die vlans ondersteunt (trunking), voeg deze dan toe bij tagged:
code:
1
/interface bridge vlan add bridge=br-lan vlan-ids=10,20 tagged=br-lan,ether5 untagged=ether1,ether2,ether3

Zet nu VLAN filtering aan op de bridge (Let op: Mocht je een fout gemaakt hebben dan heb je jezelf bij deze buitengesloten ...):
code:
1
/interface bridge set [find name=br-lan] vlan-filtering=yes

De combinatie van pvid (/interface bridge port pvid=...) en untagged (/interface bridge vlan untagged=...) zorgt er nu voor dat acces-poorten alleen untagged verkeer te verwerken krijgen in het juiste vlan.

Zie ook: Inter VLAN routing

  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

Ik mis bij het toevoegen van de fysieke poorten:

code:
1
2
frame-types=admit-only-vlan-tagged ingress-filtering=yes (trunk)
frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes (accessport)

Eerst het probleem, dan de oplossing


  • Zerobase
  • Registratie: februari 2007
  • Niet online
@lier: Klopt, die moeten er nog bij, naast natuurlijk de nodig firewall rules. Ivm de duidelijkheid heb ik dat allemaal even weggelaten.

  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

Echt duidelijk(er) wordt het er voor mij niet van...daarom nogmaals:
/interface export

[Voor 7% gewijzigd door lier op 02-03-2021 10:08]

Eerst het probleem, dan de oplossing


  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
lier schreef op dinsdag 2 maart 2021 @ 08:35:
@fatraaij deze tutorial bevat alle informatie over VLAN's:
https://forum.mikrotik.com/viewtopic.php?t=143620

Zou je daarnaast eens een export kunnen doen van (een deel van) je configuratie?
/interface export
@lier
Die tutorial ken ik :) Maar ben er nog niet uitgekomen.

De export waar je om vroeg:
code:
1

  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
ginojo schreef op dinsdag 2 maart 2021 @ 01:05:
Het is voor mij alweer 2 jaar geleden dat ik dit heb ingesteld, dus weet niet de exacte stappen meer.

Je weet dat je maar 1 vlan als untagged kan instellen toch? Kan je even een screenshot sturen van jouw Bridge-VLANS tab?
@ginojo


Alstu :)

  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

Volgens mij moet je er dit (ongeveer) van maken:

code:
1
2
3
4
5
6
7
8
/interface bridge port
add bridge=bridge frame-types=admit-only-vlan-tagged ingress-filtering=yes interface=etherx -> trunk poort
add bridge=bridge frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=etherx pvid=10 -> accessport
add bridge=bridge frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=etherx pvid=20 -> accessport

/interface bridge vlan
add bridge=bridge-LAN tagged=bridge,etherx vlan-ids=10 -> tagged poorten (oftewel trunks)
add bridge=bridge-LAN tagged=bridge,etherx vlan-ids=20 -> tagged poorten (oftewel trunks)


Geef even aan hoe je je configuratie wil, dan is het wat makkelijker om je verder te helpen.

Eerst het probleem, dan de oplossing


  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
@lier
Het enige probleem waar ik nu dus mee zit is dat ik bepaalde ethernet interfaces op de router moet toevoegen aan de "users" (gebruikers) VLAN.
In princiepe wil ik dus gewoon bepaalde poorten taggen met VLAN ID 10 zodat ze bij het "user" netwerk uitkomen.

  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

Vooropgesteld klopt je configuratie nog niet (zie voorbeelden die ik hierboven genoemd heb), voor een accessport (waar dus alleen een specifiek VLAN gaat) gebruik je

code:
1
2
/interface bridge port
add bridge=bridge frame-types=admit-only-untagged-and-priority-tagged ingress-filtering=yes interface=ether2 pvid=10


In bovenstaande wordt dus ether2 als accessport ingesteld, met als VLAN 10

Eerst het probleem, dan de oplossing


  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
@lier
Okey, en moet ik dan vervolgens zoiets als dit instellen ? Ben een beetje hesitant op het moment met zelf dingen te proberen nadat ik mezelf al meerdere keren heb opgesloten :P


  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

Untagged hoeft niet opgegeven te worden (mag wel geloof ik), deze worden al /interface bridge port gedefinieerd. Je kan ervoor kiezen om een poort niet te configureren zodat je die poort kan gebruiken om te configureren. Daarnaast, als het vinkje (VLAN filtering) op de bridge niet aan staat blijf je verbonden.

Tip, maak ook tussentijds een backup van je configuratie via /export file=eenleukenaam. Dan kan je altijd terug naar die stand.

O ja, in je screenshot is alleen de bridge tagged, ik zou ook een tagged ethernet poort verwachten (die als trunk gebruikt wordt). Of heb je geen trunk poorten?

Wederom, zou je in een plaatje aan willen geven wat WAN/LAN/VLAN's moet zijn?

[Voor 21% gewijzigd door lier op 02-03-2021 13:43]

Eerst het probleem, dan de oplossing


  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
@lier

Ik weet niet zo goed hoe ik dat mooi in een plaatje kan zetten, maar het komt hier op neer.

ether1 = WAN
ether2,3,4,5,9,10 = LAN
ether6,7,8 = VLAN 10

En dan heb ik dus twee VLAN's (VLAN 10 en VLAN 20) die mijn bridge als interface gebruiken.

Is dit duidelijk ? :)

Acties:
  • Beste antwoord
  • 0Henk 'm!

  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

Zoiets:

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
/interface bridge
add name=br-lan vlan-filtering=no

/interface bridge port
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether2 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether3 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether4 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether5 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether9 pvid=20
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether10 pvid=20

add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether6 pvid=10
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether7 pvid=10
add bridge=bridge-LAN frame-types=admit-only-untagged-and-priority-tagged \
    ingress-filtering=yes interface=ether8 pvid=10

/interface vlan
add name=vlan10 interface=br-lan pvid=10
add name=vlan20 interface=br-lan pvid=20

/interface bridge
set [find name=br-lan] vlan-filtering=yes

Eerst het probleem, dan de oplossing


  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
@lier
VLAN 20 wordt trouwens al voor andere doeleinden gebruikt (gastnetwerk via unifi AP's) maar in princiepe kan ik de overige gewoon via pvid 1 laten doorgaan niet ? Dan komen ze dus uit bij mijn homelab (wat de bedoeling is) Of moet ik die ook een unieke vlan geven ?

  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

Persoonlijk vind ik het netter om alles via VLAN's te laten lopen, zeker ihkv de firewall.

Eerst het probleem, dan de oplossing


  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
@lier
Oke dan ga ik dat ook doen. :)
Moet ik dan nog iets aanpassen in de firewall ? (ik zag zelf niks) Want ik heb daar gewoon de default config instaan. En is er een manier waarop ik changes kan stagen? Want ik moet dadelijk ook mijn DHCP server veranderen van bridge naar de nieuwe standaard VLAN. Ik vermoed wanneer ik alles stap voor stap ga aanpassen dat ik er dan weer uit geknikkerd word.

  • lier
  • Registratie: januari 2004
  • Laatst online: 20:54

lier

MikroTik nerd

Waarschijnlijk wil je interVLAN niet toestaan (misschien deels wel?), dus dat zal je moeten blokkeren. Je kan hiervoor een drop rule op je forward chain kunnen maken, uitgezonderd WAN.
Laat je vooral inspireren door: https://forum.mikrotik.com/viewtopic.php?t=143620#p706998, volgens mij moet het dan wel goed komen d:)b

Eerst het probleem, dan de oplossing


  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
Na weer meerdere keren uitgesloten te zijn op mijn router en wat andere vreemde fratsen (ineens geen internetverbinding meer) heb ik alles overgezet naar mijn pas aangekochte Juniper switch. Daar heb ik alles in kunnen stellen zoals ik wil en het werkt perfect :) (Heb nu dus de router als ROAS geconfigureerd). Overigens zullen mijn problemen volledig aan mijn onkunde liggen en niet aan Mikrotik. Maar ik wil toch iedereen bedanken voor de hulp/moeite!

Fabian

Edit: Ik geef @lier het juiste antwoord omdat zijn configuratie in normaal gezien gewoon zou moeten werken.

[Voor 11% gewijzigd door orvintax op 04-03-2021 20:45]


  • Thralas
  • Registratie: december 2002
  • Laatst online: 00:54
fatraaij schreef op donderdag 4 maart 2021 @ 20:42:
Na weer meerdere keren uitgesloten te zijn op mijn router
Dan wil ik je nog even als tip nageven dat je linksbovenin je beeld op 'Safe mode' moet klikken voor je spannende dingen gaat doen. Als je dan de verbinding verliest omdat je een fout maakt wordt alles weer teruggezet.

En als je met IP-config aan het rommelen bent kun je het beste met het MAC protocol connecten. Daarvoor in Winbox onder het tab discovery op het MAC dubbelklikken, dan vult hij die in.

  • orvintax
  • Registratie: maart 2018
  • Laatst online: 21-06 10:00
@Thralas Thx voor de goeie tips !
Pagina: 1


Apple iPad Pro (2021) 11" Wi-Fi, 8GB ram Microsoft Xbox Series X LG CX Google Pixel 5a 5G Sony XH90 / XH92 Samsung Galaxy S21 5G Sony PlayStation 5 Nintendo Switch Lite

Tweakers vormt samen met Hardware Info, AutoTrack, Gaspedaal.nl, Nationale Vacaturebank, Intermediair en Independer DPG Online Services B.V.
Alle rechten voorbehouden © 1998 - 2021 Hosting door True