داشتن هشت پورت Gigabit روی MikroTik L009UiGS-2HaxD-IN به این معنی نیست که همه تجهیزات دفتر باید داخل یک شبکه مشترک قرار بگیرند. در یک دفتر کوچک معمولاً کامپیوترهای کارمندان، پرینتر، تجهیزات IoT، دوربینها، اکسسپوینت و شبکه مهمان نیازهای امنیتی متفاوتی دارند. اگر همه این تجهیزات را بدون تفکیک به یک Bridge ساده وصل کنیم، عملاً در یک Broadcast Domain مشترک قرار میگیرند.
راه حرفهایتر این است که ابتدا نقش هر پورت را مشخص کنیم و سپس با VLAN شبکه را به چند بخش منطقی تقسیم کنیم. L009-IN برای چنین سناریویی هشت پورت Gigabit Ethernet، یک SFP با پشتیبانی از 1G/2.5G، RouterOS v7 و امکان Bridge VLAN Filtering در اختیار ما قرار میدهد. در ادامه یک معماری عملی برای یک دفتر کوچک طراحی میکنیم که هم ساده باشد و هم در آینده قابلیت توسعه داشته باشد.
چرا در یک دفتر کوچک اصلاً VLAN بسازیم؟
فرض کنید یک شرکت حدود ۱۵ کارمند، چند دوربین، یک NVR، دو پرینتر و یک اکسسپوینت دارد. اگر همه تجهیزات داخل یک Subnet مثل 192.168.1.0/24 باشند، لپتاپ مهمان، دوربین IP، پرینتر و سیستم واحد مالی از نظر Layer 2 در یک محیط مشترک قرار میگیرند.
VLAN شبکه فیزیکی را به چند Broadcast Domain منطقی تقسیم میکند. سپس RouterOS مشخص میکند چه ترافیکی بین این شبکهها Route شود و Firewall تعیین میکند کدام ارتباطها مجاز باشند. نتیجه فقط امنیت بیشتر نیست؛ مدیریت، عیبیابی و توسعه شبکه نیز سادهتر میشود.
VLAN بهتنهایی Firewall نیست.
VLAN شبکهها را در Layer 2 جدا میکند، اما اگر برای VLANها روی L009 آدرس IP و Interface بسازید، روتر قادر به Routing بین آنها خواهد بود. برای جداسازی واقعی باید Inter-VLAN Traffic را با Firewall کنترل کنید.
پیشنهاد تقسیم ۸ پورت L009-IN در یک دفتر کوچک
در این سناریو فرض میکنیم Ether1 ورودی اینترنت است و پورتهای Ether2 تا Ether8 برای شبکه داخلی استفاده میشوند.
| پورت | کاربرد | نوع | VLAN |
|---|---|---|---|
| Ether1 | مودم / ONT / اینترنت | WAN | خارج از Bridge داخلی |
| Ether2 | کامپیوتر کارمند | Access | 10 |
| Ether3 | کامپیوتر کارمند | Access | 10 |
| Ether4 | کاربر اداری | Access | 10 |
| Ether5 | پرینتر / IoT | Access | 20 |
| Ether6 | NVR یا سوئیچ دوربین | Access | 30 |
| Ether7 | Managed Switch | Trunk | 10,20,30,40,99 |
| Ether8 | Access Point | Trunk | 10,20,40,99 |
این تقسیمبندی یک قانون ثابت نیست. اگر اینترنت از طریق SFP وارد شود Ether1 آزاد میشود. اگر تعداد Clientهای کابلی بیشتر باشد نیز منطقی است Ether7 به یک Managed Switch وصل شود و بیشتر کاربران از طریق آن Switch وارد VLANهای مربوطه شوند.
چرا Ether1 را برای WAN انتخاب کردیم؟
Ether1 روی L009 علاوه بر قابلیت PoE-In، ارتباط مستقل Gigabit با CPU دارد. در یک دفتر کوچک استفاده از آن برای WAN معماری سادهای ایجاد میکند و پورتهای Ether2 تا Ether8 میتوانند در Bridge مربوط به LAN باقی بمانند.
چه VLANهایی برای این دفتر بسازیم؟
| VLAN | نام | Subnet | کاربرد |
|---|---|---|---|
| 10 | STAFF | 192.168.10.0/24 | کارکنان |
| 20 | IOT | 192.168.20.0/24 | پرینتر و IoT |
| 30 | CCTV | 192.168.30.0/24 | دوربین و NVR |
| 40 | GUEST | 192.168.40.0/24 | مهمان |
| 99 | MGMT | 192.168.99.0/24 | مدیریت تجهیزات |
VLAN مدیریت اهمیت زیادی دارد. بهتر است WinBox، SSH و پنل مدیریتی Switch و AP از شبکه Guest یا IoT قابل دسترسی نباشند.
پیکربندی VLAN در RouterOS
هشدار قبل از اجرا
دستورهای زیر یک سناریوی نمونه برای RouterOS v7 هستند. روی Router Production ابتدا Backup و Export تهیه کنید و ترجیحاً از Safe Mode استفاده کنید. VLAN Filtering را در آخر فعال میکنیم تا احتمال Lockout کاهش پیدا کند.
۱
Bridge را بدون VLAN Filtering بسازید
Ether1 را به Bridge اضافه نمیکنیم چون قرار است WAN باشد. Ether2 تا Ether8 عضو Bridge داخلی میشوند.
/interface bridge
add name=br-office vlan-filtering=no protocol-mode=rstp
۲
Access Port و Trunk Portها را تعریف کنید
روی Access Port، ترافیک Client بدون Tag وارد میشود و PVID آن را وارد VLAN مربوطه میکند. روی Trunk فقط Tagged Frame قبول میکنیم.
/interface bridge port
add bridge=br-office interface=ether2 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether3 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether4 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether5 pvid=20 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether6 pvid=30 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether7 ingress-filtering=yes frame-types=admit-only-vlan-tagged
add bridge=br-office interface=ether8 ingress-filtering=yes frame-types=admit-only-vlan-tagged
۳
Bridge VLAN Table را بسازید
خود br-office نیز بهعنوان CPU Port در VLANهایی قرار میگیرد که L009 قرار است روی آنها Routing، DHCP یا Firewall انجام دهد.
/interface bridge vlan
add bridge=br-office vlan-ids=10 tagged=br-office,ether7,ether8 untagged=ether2,ether3,ether4
add bridge=br-office vlan-ids=20 tagged=br-office,ether7,ether8 untagged=ether5
add bridge=br-office vlan-ids=30 tagged=br-office,ether7 untagged=ether6
add bridge=br-office vlan-ids=40 tagged=br-office,ether7,ether8
add bridge=br-office vlan-ids=99 tagged=br-office,ether7,ether8
VLAN 30 را در این مثال به Ether8 نمیفرستیم چون فرض کردهایم دوربین Wireless نداریم. اگر AP شما SSID مربوط به دوربین یا IoT دارد، VLAN مورد نیاز باید به Trunk همان AP نیز اضافه شود.
۴
برای Routing روی هر VLAN یک Interface بسازید
/interface vlan
add name=vlan10-staff interface=br-office vlan-id=10
add name=vlan20-iot interface=br-office vlan-id=20
add name=vlan30-cctv interface=br-office vlan-id=30
add name=vlan40-guest interface=br-office vlan-id=40
add name=vlan99-mgmt interface=br-office vlan-id=99
/ip address
add address=192.168.10.1/24 interface=vlan10-staff
add address=192.168.20.1/24 interface=vlan20-iot
add address=192.168.30.1/24 interface=vlan30-cctv
add address=192.168.40.1/24 interface=vlan40-guest
add address=192.168.99.1/24 interface=vlan99-mgmt
بعد از این مرحله میتوانید برای هر VLAN یک DHCP Server جداگانه ایجاد کنید. برای NVR، پرینتر، Switch و Access Point نیز IP ثابت یا DHCP Reservation انتخاب مناسبتری است.
۵
VLAN Filtering را در آخر فعال کنید
/interface bridge
set br-office vlan-filtering=yes
بعد از فعالسازی، Bridge VLAN Table، عضویت پورتها و وضعیت Hardware Offload را بررسی کنید. اگر Management VLAN اشتباه تعریف شده باشد، در همین مرحله احتمال قطع دسترسی مدیریتی وجود دارد.
بعد از VLAN، Firewall Policy را فراموش نکنید
حالا باید تعیین کنیم کدام VLANها اجازه ارتباط با یکدیگر دارند. یک Policy ساده برای این دفتر میتواند به شکل زیر باشد:
| مبدأ | مقصد | Policy |
|---|---|---|
| STAFF | Internet | Allow |
| STAFF | Printer | Allow |
| GUEST | Internet | Allow |
| GUEST | LAN داخلی | Drop |
| CCTV | STAFF / MGMT | Drop مگر نیاز مشخص |
| MGMT | تجهیزات داخلی | Allow مدیریتی |
/ip firewall address-list
add list=OFFICE_NETS address=192.168.10.0/24
add list=OFFICE_NETS address=192.168.20.0/24
add list=OFFICE_NETS address=192.168.30.0/24
add list=OFFICE_NETS address=192.168.40.0/24
add list=OFFICE_NETS address=192.168.99.0/24
/ip firewall filter
add chain=forward action=accept connection-state=established,related
add chain=forward action=accept src-address=192.168.99.0/24 dst-address-list=OFFICE_NETS comment="Management access"
add chain=forward action=accept src-address=192.168.10.0/24 dst-address=192.168.20.10 comment="Staff to printer"
add chain=forward action=drop src-address-list=OFFICE_NETS dst-address-list=OFFICE_NETS comment="Block other inter-VLAN traffic"
این Firewall کامل نیست.
Ruleهای بالا فقط منطق Inter-VLAN را نشان میدهند. Firewall WAN، NAT، Input Chain، DNS، DHCP و دسترسی مدیریتی باید متناسب با Configuration واقعی روتر تکمیل شوند.
Ether8 را چگونه برای Access Point استفاده کنیم؟
در این سناریو Ether8 یک Trunk است. بنابراین میتوان چند SSID را از طریق یک کابل به VLANهای مختلف متصل کرد:
- Office Wi-Fi → VLAN 10
- IoT → VLAN 20
- Guest → VLAN 40
- Management AP → VLAN 99
برای این کار Access Point باید VLAN-aware باشد و امکان Mapping هر SSID به VLAN ID مشخص را داشته باشد.
PoE-Out روی Ether8 را با 802.3af/at اشتباه نگیرید.
خروجی PoE این پورت از نوع Passive PoE است. قبل از اتصال مستقیم Access Point، ولتاژ ورودی L009 و مشخصات تغذیه دستگاه مقصد را بررسی کنید.
Wi-Fi داخلی L009-IN را کجا استفاده کنیم؟
نسخه L009-IN دارای Wi-Fi 6 روی باند 2.4GHz و دو Chain است؛ اما رادیوی 5GHz داخلی ندارد. بنابراین برای یک دفتر بسیار کوچک میتواند Wireless پایه را پوشش دهد، ولی برای شبکهای با کاربران بیشتر، تراکم بالاتر یا نیاز به 5GHz بهتر است L009 نقش Router و VLAN Gateway را نگه دارد و Wireless به Access Point مجزا واگذار شود.
پورت SFP را در این طراحی چه کنیم؟
SFP در L009 از 1Gbps و 2.5Gbps پشتیبانی میکند. این پورت میتواند برای اتصال فیبر، Uplink به Switch یا WAN استفاده شود. اگر دفتر در آینده بزرگتر شود، میتوان Trunk اصلی Managed Switch را به SFP منتقل کرد و Ether7 را برای کاربرد دیگری آزاد نگه داشت.
البته 2.5Gbps بودن SFP به این معنی نیست که پورتهای RJ45 نیز Multi-Gigabit هستند؛ هشت پورت Ethernet دستگاه همگی Gigabit هستند.
این انتخاب برای چه کسانی مناسب است؟
این معماری برای دفتر کوچکی مناسب است که L009-IN را بهعنوان Gateway مرکزی استفاده میکند و میخواهد بدون خرید چند Router جداگانه، شبکه کارکنان، IoT، CCTV، Guest و Management را تفکیک کند.
اگر تعداد پورتهای کابلی زیاد است، چندین Access Point، تعداد زیادی دوربین PoE یا Backbone چندگیگابیتی دارید، بهتر است L009 نقش Router و Firewall را حفظ کند و Switching اصلی به یک Managed Switch مناسب سپرده شود.
نقاط قوت و محدودیتهای این طراحی
✓
نقاط قوت
- ✓ هشت پورت Gigabit برای شروع یک دفتر کوچک کافی هستند.
- ✓ Staff، CCTV، IoT و Guest از نظر Layer 2 جدا میشوند.
- ✓ Ether7 و Ether8 میتوانند Trunk باشند.
- ✓ RouterOS امکان Routing، DHCP و Firewall مستقل برای VLANها را میدهد.
- ✓ SFP 2.5G مسیر مناسبی برای توسعه Uplink ایجاد میکند.
!
محدودیتها
- × تمام پورتهای RJ45 فقط Gigabit هستند.
- × PoE-Out روی Ether8 از نوع Passive است.
- × Wi-Fi 6 داخلی فقط روی 2.4GHz قرار دارد.
- × VLAN بدون Firewall جداسازی کامل Layer 3 ایجاد نمیکند.
- × تنظیم اشتباه VLAN Filtering میتواند باعث Lockout شود.
چکلیست قبل از فعال کردن VLAN Filtering
✓
Backup و Export
قبل از تغییر Bridge و VLAN از Configuration نسخه پشتیبان بگیرید.
✓
نقش هر پورت
از قبل مشخص کنید هر پورت WAN، Access یا Trunk است.
✓
PVID پورتهای Access
PVID هر Access Port باید با VLAN مربوط به Client هماهنگ باشد.
✓
CPU Port
برای VLANهایی که L009 باید Route کند، Bridge باید Tagged Member باشد.
✓
Management VLAN
مسیر دسترسی به WinBox و SSH را قبل از فعالسازی Filtering مشخص کنید.
✓
Firewall Policy
از قبل مشخص کنید کدام VLANها اجازه ارتباط با یکدیگر دارند.
✓
AP و Managed Switch
VLAN IDهای Trunk در دو سمت اتصال باید دقیقاً هماهنگ باشند.
✓
PoE روی Ether8
قبل از فعال کردن PoE-Out، ولتاژ و روش تغذیه دستگاه مقصد را بررسی کنید.
اشتباهات رایج در VLANبندی L009-IN
قرار دادن WAN داخل Bridge داخلی: اگر Ether1 ورودی اینترنت است، نباید بدون دلیل عضو LAN Bridge باشد.
فعال کردن VLAN Filtering در ابتدای کار: ابتدا Portها و VLAN Table را کامل کنید و سپس Filtering را فعال کنید.
تعریف نادرست Untagged Membership: یک Access Port نباید بدون طراحی مشخص در چند VLAN بهصورت Untagged قرار گیرد.
اعتماد به VLAN بدون Firewall: Router میتواند بین Interfaceهای VLAN مسیریابی کند؛ بنابراین Policy امنیتی ضروری است.
ارسال همه VLANها روی همه Trunkها: فقط VLANهایی را عبور دهید که واقعاً در سمت مقابل استفاده میشوند.
استفاده اشتباه از PoE-Out: Passive PoE را با 802.3af/at یکسان در نظر نگیرید.
جمعبندی
برای یک دفتر کوچک، استفاده درست از هشت پورت L009-IN یعنی هر پورت از ابتدا نقش مشخصی داشته باشد. Ether1 میتواند WAN باشد، چند پورت Access برای کاربران و تجهیزات ثابت در نظر گرفته شوند و Ether7 و Ether8 بهعنوان Trunk برای Managed Switch و Access Point استفاده شوند.
بعد از آن VLANهای Staff، IoT، CCTV، Guest و Management شبکه را از نظر Layer 2 تفکیک میکنند و Firewall روی L009 مشخص میکند چه ارتباطهایی بین این بخشها مجاز باشند. به این ترتیب اگر در آینده کاربران یا Access Pointها بیشتر شوند، نیازی نیست معماری شبکه را از صفر تغییر دهید.
در نهایت، L009-IN برای دفتر کوچک میتواند هم Gateway مرکزی و هم نقطه شروع یک ساختار VLAN تمیز باشد؛ اما با بزرگ شدن شبکه بهتر است Switching اصلی به سوئیچ شبکه مدیریتی سپرده شود و L009 نقش Routing و Firewall را حفظ کند.
برای بررسی سایر تجهیزات و طراحی شبکه قابل توسعه در اوژان نیز بهتر است ابتدا تعداد کاربران، VLANها، Access Pointها و ظرفیت Uplink مشخص شود و سپس تجهیزات انتخاب شوند.

