Ini kejadian yang bikin panik, dan hampir semua orang yang ngurus VLAN di MikroTik pernah ngalamin sekali.
vlan-filtering=yes dinyalain, Winbox langsung putus, dan routernya nggak bisa dihubungi lagi.
Kenapa bisa putus
Selama vlan-filtering=no, bridge ngelewatin semua traffic tanpa peduli tag. Begitu dinyalain, bridge mulai nerapin aturan: port yang nggak terdaftar di VLAN mana pun nggak boleh ngobrol sama siapa-siapa.
Kalau komputer Anda nyolok di port yang belum didaftarin, atau kalau alamat manajemen routernya ada di VLAN yang belum dibikin, akses Anda ikut keputus.
Routernya nggak rusak. Dia cuma nurut sama aturan yang baru Anda kasih.
Cara balik masuk
Jangan reset dulu. Hampir selalu masih bisa dijangkau.
Buka Winbox, masuk tab Neighbors, klik alamat MAC-nya, bukan alamat IP. MAC Winbox jalan di lapisan yang lebih bawah dan nggak kena aturan VLAN.
Dari situ matiin lagi vlan-filtering-nya:
/interface bridge set [find] vlan-filtering=noKalau MAC Winbox juga nggak nemu, colok kabel langsung ke port yang nggak masuk bridge. Kalau masih nggak bisa juga, baru pakai Netinstall.
Urutan yang aman
Kuncinya: daftarin dulu semuanya, nyalain filtering paling akhir.
- Bikin VLAN interface-nya
- Daftarin tiap port ke tabel
/interface bridge vlan, termasuk port tempat Anda nyolok - Setel
pviddi tiap port akses - Pastiin alamat manajemen router ada di VLAN yang udah terdaftar
- Baru nyalain
vlan-filtering=yes
Yang paling sering kelewat itu langkah 4. Alamat manajemen ditinggal di bridge tanpa VLAN, terus pas filtering nyala dia jadi nggak keraih.
Jaring pengaman yang wajib dipakai
Sebelum nyalain filtering, pasang scheduler buat matiin lagi otomatis:
/system scheduler
add name=jaring-pengaman interval=5m \
on-event="/interface bridge set [find] vlan-filtering=no; /system scheduler remove jaring-pengaman" \
policy=read,write,testKalau lima menit kemudian Anda masih bisa masuk, hapus schedulernya. Kalau keputus, tunggu lima menit dan routernya balik sendiri.
Trik ini juga kepakai buat perubahan firewall yang berisiko. Lebih murah daripada dateng ke lokasi.
Kalau routernya jauh
Buat perangkat di lokasi pelanggan, "tinggal colok kabel langsung" itu bukan pilihan. Di situ jaring pengaman tadi bukan lagi kehati-hatian, tapi keharusan.
CoreNet Remote Platform nyimpen jalur ke perangkat lewat koneksi keluar, jadi perubahan yang mutus routing lokal nggak otomatis mutus akses Anda.
Generator VLAN MikroTik nyusun urutan yang bener, dengan filtering ditaruh paling akhir.