Практика

Настройка VLAN: от плана до проверки

Теорию VLAN мы разобрали отдельно; здесь — как превратить её в работающую сегментацию: план, настройка тегов, маршрутизация между сегментами и главный пропускаемый шаг — проверка изоляции.

Шаг 1. План на бумаге

Сегментация без плана превращается в кашу тегов. Таблица из трёх колонок решает всё: номер VLAN, подсеть, кто в нём живёт. Типовой малый офис:

VLANПодсетьКто живёт
10192.168.10.0/24офис: компьютеры, принтеры
20192.168.20.0/24гостевой Wi-Fi
30192.168.30.0/24камеры и IoT
99192.168.99.0/24управление железом

Номер VLAN и третий октет подсети удобно держать одинаковыми: карта сети читается с листа. Про сами подсети — в разборе адресов и масок.

Шаг 2. Теги на портах

Дальше каждое устройство сети получает роль порта: access (один VLAN, без тегов — для компьютеров и камер) или trunk (несколько VLAN с тегами — между коммутаторами и к роутеру). На MikroTik это делается через bridge VLAN filtering:

# MikroTik: порт ether3 — access в VLAN 20 (гости),
# порт ether2 — trunk к точке доступа
/interface bridge port set [find interface=ether3] pvid=20
/interface bridge vlan add bridge=bridge vlan-ids=10 tagged=bridge,ether2 untagged=ether4
/interface bridge vlan add bridge=bridge vlan-ids=20 tagged=bridge,ether2 untagged=ether3
# и только когда таблица готова — включить фильтрацию:
/interface bridge set bridge vlan-filtering=yes

Золотое правило MikroTik: vlan-filtering включается последним, после полной таблицы, и обязательно из Safe Mode — иначе легко отрезать самого себя. На коммутаторах других вендоров команды другие, роли портов те же.

Шаг 3. Адреса и DHCP в каждом сегменте

На роутере создаются интерфейсы vlan10, vlan20, vlan30 поверх моста, каждому — свой адрес (192.168.10.1 и т.д.) и свой DHCP-сервер со своим пулом. С этого момента гостевой телефон получает адрес из двадцатой сети и физически не видит офисную.

Шаг 4. Правила между сегментами

По умолчанию роутер честно маршрутизирует между VLAN — а смысл сегментации в контроле. Минимальный набор правил файрвола: гостям — только в интернет (запрет в 10, 30, 99); камерам — только к видеорегистратору; в сеть управления — только с машины админа. Пишутся правила про межсегментный трафик в цепочке forward.

Шаг 5. Проверка изоляции — обязательная

  1. С гостевого устройства: интернет открывается, ping до 192.168.10.x молчит, до шлюза офисной сети — тоже.
  2. С офисной машины: принтер печатает, камеры видны только тем, кому положено.
  3. С чужого устройства в порту управления: WinBox до роутера НЕ доступен.

Сегментация, которую не проверяли, — это декорация: одна забытая запись в таблице VLAN оставляет дыру, не видную снаружи. Потренировать весь цикл безопасно можно на виртуальном RouterOS; на курсе MikroTik сегментация с двумя сетями — одна из центральных практических работ.

{ Отработать VLAN на курсе }

Частые вопросы

Настроил VLAN — и потерял доступ к роутеру. Что теперь?

Это обряд посвящения. Если включал из Safe Mode — просто закрой WinBox, конфигурация откатится. Если нет — подключение по MAC из WinBox обычно живо; худший случай лечится кнопкой Reset. Отсюда и правило про Safe Mode.

Нужен ли VLAN, если у точки доступа есть «гостевая сеть»?

Галочка «гостевая сеть» на бытовой точке — это VLAN для бедных: изоляция есть, контроля нет. Для дома достаточно; в офисе с камерами и бухгалтерией нужна честная сегментация с правилами.

Сколько VLAN — это уже перебор?

Сегментов должно быть столько, сколько политик доступа: если у двух групп устройств одинаковые права, им незачем жить раздельно. Малому офису обычно хватает четырёх-пяти.

Куда дальше