Lompat ke konten utama

Generator VLAN MikroTik

Bridge VLAN filtering lengkap, tanpa mengunci diri sendiri

Susun konfigurasi VLAN berbasis bridge vlan-filtering: port trunk dan untagged, interface VLAN, alamat, DHCP per VLAN, dan pemisahan antar VLAN.

Versi RouterOS
Script menyesuaikan sendiri. Bila sebuah bagian sama di kedua versi, hasilnya akan mengatakannya.

Tidak yakin versi Anda? Jalankan /system resource print di terminal, lihat baris version.

Pisahkan dengan koma. Ke switch atau AP lain.
Router dijangkau lewat VLAN ini.
Satu baris per VLAN: id=nama,alamat/prefiks,port-untagged...
Port untagged boleh dikosongkan bila VLAN itu hanya lewat trunk.

VLAN tidak dapat saling menjangkau — yang biasanya justru alasan VLAN dibuat.

Tempelkan ke New Terminal pada Winbox, atau upload filenya lalu jalankan /import file-name=nama.rsc.

Seluruh perhitungan berjalan di browser Anda. Alamat IP, nama interface, dan password yang Anda masukkan tidak pernah dikirim ke server CoreNet.

Bahaya yang harus diketahui lebih dulu

Menyalakan vlan-filtering=yes membuat bridge membuang seluruh traffic tanpa tag.

Bila Anda menempel perintah itu lewat Winbox pada port yang tidak bertag, session Anda terputus di baris itu juga — dan router hanya dapat dijangkau lagi lewat MAC-Winbox atau reset.

Karena itu script yang dihasilkan halaman ini menaruh vlan-filtering=yes di baris paling akhir, dan generator menolak berjalan bila VLAN pengelolaan yang Anda tentukan tidak ada di daftar.

Cara paling aman: sambung lewat MAC-Winbox, lalu tempel seluruh script sekaligus.

Tagged, untagged, dan pvid

Tiga istilah yang membingungkan di awal, padahal sederhana:

  • Tagged (trunk) — port yang membawa banyak VLAN sekaligus. Setiap paket membawa label VLAN-nya. Dipakai antar switch, atau ke access point yang mendukung VLAN.
  • Untagged (access) — port untuk satu VLAN saja. Paketnya polos tanpa label.
  • pvid — VLAN mana yang diberikan pada paket polos yang masuk lewat port itu.

pvid inilah yang membuat laptop, printer, dan CCTV biasa masuk ke VLAN yang benar tanpa disetel apa pun di perangkatnya.

Kesalahan yang paling sering

Lupa mencantumkan bridge pada daftar tagged. Router sendiri berbicara lewat bridge, jadi bila nama bridge tidak ikut ditulis di tagged=, router tidak dapat menjangkau VLAN itu — dan DHCP server yang Anda pasang di sana tidak akan pernah menjawab.

Generator ini mencantumkannya otomatis. Kalau Anda menyunting hasilnya, jangan hapus bagian itu.

Memeriksa hasilnya

/interface bridge vlan print

Perhatikan kolom current-tagged dan current-untagged — keduanya menunjukkan keadaan yang benar-benar berlaku, bukan yang Anda tulis. Bila keduanya kosong, filtering belum menyala.

Isolasi antar VLAN

Ini biasanya justru alasan VLAN dibuat: agar jaringan tamu tidak dapat menjangkau jaringan kantor, dan CCTV tidak dapat dijangkau siapa pun kecuali yang berhak.

Pilihan "pisahkan antar VLAN" menghasilkan aturan yang melarang traffic antar VLAN, kecuali dari VLAN pengelolaan — supaya Anda tetap dapat menjangkau semuanya untuk perawatan.

Beda RouterOS v6 dan v7

Untuk VLAN berbasis bridge, tidak ada bedanya — syntax-nya sama.

Yang penting: bridge vlan-filtering memerlukan RouterOS 6.41 ke atas. Di bawah itu, VLAN dibuat per interface tanpa bridge, dan script ini tidak berlaku. Versi setua itu sebaiknya dinaikkan, bukan diakali.

Pertanyaan yang sering diajukan

Berapa VLAN maksimal? 4094 secara teori. Yang membatasi dalam praktik adalah kemampuan perangkat kerasnya, bukan angka itu.

Apakah hardware offload tetap jalan? Pada perangkat dengan switch chip yang mendukung, ya. Periksa dengan /interface bridge port print — kolom hw menunjukkannya.

Bisa digabung dengan hotspot? Bisa. Buat hotspot pada interface VLAN-nya, bukan pada bridge.