Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Mikrotik, hoe VLANs goed doen?

Pagina: 1
Acties:

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
Hoi allemaal,


Ik ben mijn ubiquiti netwerk aan het omzetten naar een mikrotik netwerk en ben bezig met mijn eerste VLANs om dit te doen. Ik zit echter enorm te pielen. Ik snap globaal hoe VLANs werken maar zie door de bomen het bos niet meer; moet het VLAN nu op de interface, of op de bridge. Etc. Ik ben vrij nieuw met dit soort netwerkhardware, maar ondans een MTCNA en MTCRE lukt me dit niet 1-2-3.

Situatie
De opstelling is nu als volgt:

- Een CR328-24P-4S+ , Nader te noemen de CR328. Deze heeft een bridge, bridge_LAN met poort 3 tm 24. (poort 1 en 2 wil ik straks voor de WAN-kant gebruiken)
- Een hAP AC3, nader te noemen de hAP. Deze heeft al zijn poorten in 1 bridge, ook bridge_LAN geheten.
- Poort1 van de hAP hangt aan poort 24 aan de CR328
- Default VLAN1 : 192.168.1.0/24
- VLAN3: 192.168.3.0/24 , dit wordt mijn test-netwerkje.

Op de CR328 hangt nu alles plat aangesloten zonder VLANs en dat werkt (uiteraard) prima. Alles zit in het default VLAN en dat werkt natuurlijk prima.
De CR328 verzorgt DHCP en is aangesloten op de router naar het internet. De routing tussen de subnets wil op de CR328 doen, omdat deze straks de functie van router over gaat nemen (voor thuis zal hij als L3-switch vast goed genoeg kunnen routeren).

Doelstelling:

Ik heb wat satelliet-switches om de CR328 heen staan, zoals nu de hAP. Ik wil daarop diverse poorten aan een VLAN knopen en deze poorten binnen 1 VLAN met elkaar laten praten, en wat routeren op de CR328. In de eind-situatie zit mijn iot-spul daar bijvoorbeeld op.


Hoe doe ik dit?

Nu wil ik op poort5 van de hAP een tagged poort maken met VLAN3 en deze over een trunk op poort1 (van de hAP) op (poort24 van de) CR328 bekend maken. De CR328 moet dan een virtuele interface hebben (?) en daarop DHCP aanbieden.
De andere poorten op de hAP wil ik graag het default VLAN laten gebruiken.

Ik heb deze pagina gelezen:
https://help.mikrotik.com...1826/Basic+VLAN+switching


Als ik dan mijn config pak:


code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
[john@sw-bureau] > export

/interface bridge
add name=bridge_LAN vlan-filtering=yes

/interface vlan
add interface=ether5 name="iot vlan" vlan-id=3
/interface ethernet switch port
set 0 vlan-mode=secure
set 4 default-vlan-id=3 vlan-header=add-if-missing vlan-mode=secure
set 5 vlan-mode=secure
/interface wireless security-profiles
set [ find default=yes ] supplicant-identity=Mikrotrain
/interface bridge port
add bridge=bridge_LAN interface=ether1
add bridge=bridge_LAN interface=ether2
add bridge=bridge_LAN interface=ether3
add bridge=bridge_LAN interface=ether4
add bridge=bridge_LAN interface=ether5
/ip neighbor discovery-settings
# ipv6 neighbor configuration has changed, please restart the device in order to apply the new settings
set discover-interface-list=!dynamic
/ipv6 settings
# ipv6 neighbor configuration has changed, please restart the device in order to apply the new settings
set disable-ipv6=yes
/interface ethernet switch vlan
add independent-learning=no ports=ether5,ether1 switch=switch1 vlan-id=3
add independent-learning=yes ports=ether1,ether2,ether3,ether4,ether5,switch1-cpu switch=switch1 vlan-id=1
/ip address
add address=192.168.3.11/24 interface=*C network=192.168.3.0
add address=192.168.4.11/24 interface=*D network=192.168.4.0
/ip dhcp-client
add interface=bridge_LAN


Als ik dit nu doe heb ik geen verbinding meer op de hAP, ik vermoed door de
code:
1
set 0 vlan-mode=secure
regel.

Uiteraard heb ik dan op de CR328 ook nog niets.


Hoe moet ik nu verder?


1) Ik moet vermoed ik een virtuele interface aanmaken op de CR328 om daar de DHCP-server op te draaien.
2) Moet die dan aan een poort of aan de bridge geknoopt worden?
3) Hoe doe ik die trunk goed tussen beide devices?

Dank je wel!

Even een ghetto-plaatje geschetst:

Afbeeldingslocatie: https://tweakers.net/i/UdCrQ3Z22qt3lX0YRLvpkBc3KXc=/fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():strip_exif()/f/image/zfaQ9Oa5PeaZXVhxEdCJ9fHW.jpg?f=user_large

[ Voor 3% gewijzigd door Boudewijn op 14-11-2025 21:41 ]


  • nihilissimis
  • Registratie: Augustus 2005
  • Laatst online: 20-11 23:54
Draait deze op RouterOS of SwitchOS? Volgens de specs van MikroTik is allebei mogelijk. Qua syntax lijkt het op elkaar.
Als je op RouterOS zit kan ik WinBox aanraden voor de configuratie. Zit goed in elkaar.
Ik heb zelf een setup op RouterOS die vergelijkbaar is dus ik kan straks even kijken.
Je moet de VLANs in elk geval op meerdere plekken definiëren, in elk geval op de Bridge en op de interface. Als ik het me goed herinner.

  • lier
  • Registratie: Januari 2004
  • Laatst online: 09:34

lier

MikroTik nerd

Denk dat je hier de beste antwoorden krijgt:
https://forum.mikrotik.co...journey-into-vlans/266414

Eerst het probleem, dan de oplossing


  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
Grapjas dat is mijn eigen topic :+

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
nihilissimis schreef op zaterdag 15 november 2025 @ 10:06:
Draait deze op RouterOS of SwitchOS? Volgens de specs van MikroTik is allebei mogelijk. Qua syntax lijkt het op elkaar.
Als je op RouterOS zit kan ik WinBox aanraden voor de configuratie. Zit goed in elkaar.
Ik heb zelf een setup op RouterOS die vergelijkbaar is dus ik kan straks even kijken.
Je moet de VLANs in elk geval op meerdere plekken definiëren, in elk geval op de Bridge en op de interface. Als ik het me goed herinner.
routeros.


Winbox kan prima maar dan is de config delen lastig. Als je wat kan helpen met je eigen config, graag!

[ Voor 3% gewijzigd door Boudewijn op 15-11-2025 14:05 ]


  • nihilissimis
  • Registratie: Augustus 2005
  • Laatst online: 20-11 23:54
Ik heb het even nagekeken bij mij. Het was alweer een tijdje geleden dat ik dit heb ingesteld, tevens gemigreerd vanuit een Ubiquity omgeving. Het was even een leercurve, maar ik vind de Mikrotik omgeving nu handiger/logischer.
Vanuit mijn setup geknipt, is dit de meest simpele config voor 2 VLANs (10,20) en 2 trunks (ether1, ether2):

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
/interface bridge
add name=bridge1 protocol-mode=none pvid=1 vlan-filtering=yes

/interface vlan
add interface=bridge1 name=VLAN10 vlan-id=10
add interface=bridge1 name=VLAN20 vlan-id=20


/interface bridge port
add bridge=bridge1 comment="Trunk1" frame-types=admit-only-vlan-tagged interface=ether1
add bridge=bridge1 comment="Trunk2" frame-types=admit-only-vlan-tagged interface=ether2

/interface bridge vlan
add bridge=bridge1 tagged=ether1,ether2 vlan-ids=10,20


VLAN 1 is het Default VLAN, deze kan je beter verder niet gebruiken.

Protocol-mode=none, betekent geen Spanning Tree Protocol. In mijn situatie helemaal prima, maar dit moet je voor jouw situatie zelf inschatten. Anders kies je STP/RSTP of MSTP.

Heb je aan de kant van de 'ontvangende' switch de aangesloten poort ook als Trunk geconfigureerd op de juiste VLANs?

Succes!

PS: Ik heb een RouterBoard, dus meer gericht op routing en firewalling. Kan zijn dat de Switches andere funcftionaliteiten hebben.

[ Voor 5% gewijzigd door nihilissimis op 15-11-2025 19:27 ]


  • Kabouterplop01
  • Registratie: Maart 2002
  • Laatst online: 09:36

Kabouterplop01

chown -R me base:all

Misschien kun je met de volgende kernwoorden aan de slag:
-op laag 3 heb je een vlan interface met een ip adres.(routing)
-op laag 2 heb je een vlan met een tag.(switching)

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
nihilissimis schreef op zaterdag 15 november 2025 @ 19:17:
Ik heb het even nagekeken bij mij. Het was alweer een tijdje geleden dat ik dit heb ingesteld, tevens gemigreerd vanuit een Ubiquity omgeving. Het was even een leercurve, maar ik vind de Mikrotik omgeving nu handiger/logischer.
Vanuit mijn setup geknipt, is dit de meest simpele config voor 2 VLANs (10,20) en 2 trunks (ether1, ether2):

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
/interface bridge
add name=bridge1 protocol-mode=none pvid=1 vlan-filtering=yes

/interface vlan
add interface=bridge1 name=VLAN10 vlan-id=10
add interface=bridge1 name=VLAN20 vlan-id=20


/interface bridge port
add bridge=bridge1 comment="Trunk1" frame-types=admit-only-vlan-tagged interface=ether1
add bridge=bridge1 comment="Trunk2" frame-types=admit-only-vlan-tagged interface=ether2

/interface bridge vlan
add bridge=bridge1 tagged=ether1,ether2 vlan-ids=10,20


VLAN 1 is het Default VLAN, deze kan je beter verder niet gebruiken.

Protocol-mode=none, betekent geen Spanning Tree Protocol. In mijn situatie helemaal prima, maar dit moet je voor jouw situatie zelf inschatten. Anders kies je STP/RSTP of MSTP.

Heb je aan de kant van de 'ontvangende' switch de aangesloten poort ook als Trunk geconfigureerd op de juiste VLANs?

Succes!

PS: Ik heb een RouterBoard, dus meer gericht op routing en firewalling. Kan zijn dat de Switches andere funcftionaliteiten hebben.
Dank je wel, ik ga hier vanavond nog eens mee spelen :)

  • Boudewijn
  • Registratie: Februari 2004
  • Niet online

Boudewijn

omdat het kan

Topicstarter
Kabouterplop01 schreef op zondag 16 november 2025 @ 14:00:
Misschien kun je met de volgende kernwoorden aan de slag:
-op laag 3 heb je een vlan interface met een ip adres.(routing)
-op laag 2 heb je een vlan met een tag.(switching)
Dat is wel een duidelijke, dank!

  • MasterL
  • Registratie: Oktober 2003
  • Laatst online: 09:35

MasterL

Moderator Internet & Netwerken
Ik persoonlijk vind bridges in ROS een beetje onlogisch. Jij hebt het over een VIF, hoe ik het zie is een bridge in ROS een VIF.. Als je snapt wat ik bedoel. Dus een bridge met een VLAN filtering is een soort VLAN IF/Bridge in 1...

Vroeger was dit logischer imo, je maakte een VLAN (IF) aan en deze koppelde je aan een bridge deze werkwijze is nu niet meer recommended. Dus:

1: Je maakt een bridge aan met de juiste tags uiteraard.
2: Je bepaald via VLAN-filteringen welke poorten met welke tags in welke bridge terecht komen (soort trunk setup).
3: Je IP diensten (DHCP ofzo) configureer je op de IF "bridge naam".

Misschien had je dit al door maar mocht het onlogisch zijn maakt bovenstaande het misschien iets duidelijker.
Pagina: 1