جهت ارتباط سریع تر و اطلاع از تخفیف ها به کانال های ما سر بزنید.

منو

۸ پورت L009-IN را در یک دفتر کوچک چگونه تقسیم و با VLAN مدیریت کنیم؟

در این مقاله یک معماری عملی برای استفاده از هشت پورت L009-IN در دفتر کوچک طراحی می‌شود. Ether1 به WAN، پورت‌های Ether2 تا Ether6 به شبکه‌های Staff، IoT و CCTV و پورت‌های Ether7 و Ether8 به Trunk سوئیچ مدیریتی و اکسس‌پوینت اختصاص داده می‌شوند. سپس مراحل ساخت Bridge، تعریف Access و Trunk، ایجاد VLAN Interface، آدرس‌دهی و کنترل ارتباط میان VLANها با Firewall در RouterOS v7 توضیح داده می‌شود.

۸ پورت L009-IN را در یک دفتر کوچک چگونه تقسیم و با VLAN مدیریت کنیم؟
سطحمتوسط
زمان اجرا90 دقیقه
Firmware / SoftwareMikroTik RouterOS v7
آخرین تست2026-09-05
معماری پیشنهادی VLAN برای هشت پورت L009-IN
در این معماری، Ether1 به WAN اختصاص دارد، Ether2 تا Ether6 به‌عنوان Access Port استفاده می‌شوند و Ether7 و Ether8 ترافیک چند VLAN را به سوئیچ مدیریتی و اکسس‌پوینت منتقل می‌کنند. برای جداسازی کامل شبکه‌ها، تنظیم Firewall نیز ضروری است. منبع: MikroTik

داشتن هشت پورت Gigabit روی MikroTik L009UiGS-2HaxD-IN به این معنی نیست که همه تجهیزات دفتر باید داخل یک شبکه مشترک قرار بگیرند. در یک دفتر کوچک معمولاً کامپیوترهای کارمندان، پرینتر، تجهیزات IoT، دوربین‌ها، اکسس‌پوینت و شبکه مهمان نیازهای امنیتی متفاوتی دارند. اگر همه این تجهیزات را بدون تفکیک به یک Bridge ساده وصل کنیم، عملاً در یک Broadcast Domain مشترک قرار می‌گیرند.

راه حرفه‌ای‌تر این است که ابتدا نقش هر پورت را مشخص کنیم و سپس با VLAN شبکه را به چند بخش منطقی تقسیم کنیم. L009-IN برای چنین سناریویی هشت پورت Gigabit Ethernet، یک SFP با پشتیبانی از 1G/2.5G، RouterOS v7 و امکان Bridge VLAN Filtering در اختیار ما قرار می‌دهد. در ادامه یک معماری عملی برای یک دفتر کوچک طراحی می‌کنیم که هم ساده باشد و هم در آینده قابلیت توسعه داشته باشد.

چرا در یک دفتر کوچک اصلاً VLAN بسازیم؟

فرض کنید یک شرکت حدود ۱۵ کارمند، چند دوربین، یک NVR، دو پرینتر و یک اکسس‌پوینت دارد. اگر همه تجهیزات داخل یک Subnet مثل 192.168.1.0/24 باشند، لپ‌تاپ مهمان، دوربین IP، پرینتر و سیستم واحد مالی از نظر Layer 2 در یک محیط مشترک قرار می‌گیرند.

VLAN شبکه فیزیکی را به چند Broadcast Domain منطقی تقسیم می‌کند. سپس RouterOS مشخص می‌کند چه ترافیکی بین این شبکه‌ها Route شود و Firewall تعیین می‌کند کدام ارتباط‌ها مجاز باشند. نتیجه فقط امنیت بیشتر نیست؛ مدیریت، عیب‌یابی و توسعه شبکه نیز ساده‌تر می‌شود.

VLAN به‌تنهایی Firewall نیست.

VLAN شبکه‌ها را در Layer 2 جدا می‌کند، اما اگر برای VLANها روی L009 آدرس IP و Interface بسازید، روتر قادر به Routing بین آن‌ها خواهد بود. برای جداسازی واقعی باید Inter-VLAN Traffic را با Firewall کنترل کنید.

پیشنهاد تقسیم ۸ پورت L009-IN در یک دفتر کوچک

در این سناریو فرض می‌کنیم Ether1 ورودی اینترنت است و پورت‌های Ether2 تا Ether8 برای شبکه داخلی استفاده می‌شوند.

پورت کاربرد نوع VLAN
Ether1 مودم / ONT / اینترنت WAN خارج از Bridge داخلی
Ether2 کامپیوتر کارمند Access 10
Ether3 کامپیوتر کارمند Access 10
Ether4 کاربر اداری Access 10
Ether5 پرینتر / IoT Access 20
Ether6 NVR یا سوئیچ دوربین Access 30
Ether7 Managed Switch Trunk 10,20,30,40,99
Ether8 Access Point Trunk 10,20,40,99

این تقسیم‌بندی یک قانون ثابت نیست. اگر اینترنت از طریق SFP وارد شود Ether1 آزاد می‌شود. اگر تعداد Clientهای کابلی بیشتر باشد نیز منطقی است Ether7 به یک Managed Switch وصل شود و بیشتر کاربران از طریق آن Switch وارد VLANهای مربوطه شوند.

چرا Ether1 را برای WAN انتخاب کردیم؟

Ether1 روی L009 علاوه بر قابلیت PoE-In، ارتباط مستقل Gigabit با CPU دارد. در یک دفتر کوچک استفاده از آن برای WAN معماری ساده‌ای ایجاد می‌کند و پورت‌های Ether2 تا Ether8 می‌توانند در Bridge مربوط به LAN باقی بمانند.

چه VLANهایی برای این دفتر بسازیم؟

VLAN نام Subnet کاربرد
10 STAFF 192.168.10.0/24 کارکنان
20 IOT 192.168.20.0/24 پرینتر و IoT
30 CCTV 192.168.30.0/24 دوربین و NVR
40 GUEST 192.168.40.0/24 مهمان
99 MGMT 192.168.99.0/24 مدیریت تجهیزات

VLAN مدیریت اهمیت زیادی دارد. بهتر است WinBox، SSH و پنل مدیریتی Switch و AP از شبکه Guest یا IoT قابل دسترسی نباشند.

پیکربندی VLAN در RouterOS

هشدار قبل از اجرا

دستورهای زیر یک سناریوی نمونه برای RouterOS v7 هستند. روی Router Production ابتدا Backup و Export تهیه کنید و ترجیحاً از Safe Mode استفاده کنید. VLAN Filtering را در آخر فعال می‌کنیم تا احتمال Lockout کاهش پیدا کند.

۱

Bridge را بدون VLAN Filtering بسازید

Ether1 را به Bridge اضافه نمی‌کنیم چون قرار است WAN باشد. Ether2 تا Ether8 عضو Bridge داخلی می‌شوند.

/interface bridge
add name=br-office vlan-filtering=no protocol-mode=rstp

۲

Access Port و Trunk Portها را تعریف کنید

روی Access Port، ترافیک Client بدون Tag وارد می‌شود و PVID آن را وارد VLAN مربوطه می‌کند. روی Trunk فقط Tagged Frame قبول می‌کنیم.

/interface bridge port
add bridge=br-office interface=ether2 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether3 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether4 pvid=10 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether5 pvid=20 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether6 pvid=30 ingress-filtering=yes frame-types=admit-only-untagged-and-priority-tagged
add bridge=br-office interface=ether7 ingress-filtering=yes frame-types=admit-only-vlan-tagged
add bridge=br-office interface=ether8 ingress-filtering=yes frame-types=admit-only-vlan-tagged

۳

Bridge VLAN Table را بسازید

خود br-office نیز به‌عنوان CPU Port در VLANهایی قرار می‌گیرد که L009 قرار است روی آن‌ها Routing، DHCP یا Firewall انجام دهد.

/interface bridge vlan
add bridge=br-office vlan-ids=10 tagged=br-office,ether7,ether8 untagged=ether2,ether3,ether4
add bridge=br-office vlan-ids=20 tagged=br-office,ether7,ether8 untagged=ether5
add bridge=br-office vlan-ids=30 tagged=br-office,ether7 untagged=ether6
add bridge=br-office vlan-ids=40 tagged=br-office,ether7,ether8
add bridge=br-office vlan-ids=99 tagged=br-office,ether7,ether8

VLAN 30 را در این مثال به Ether8 نمی‌فرستیم چون فرض کرده‌ایم دوربین Wireless نداریم. اگر AP شما SSID مربوط به دوربین یا IoT دارد، VLAN مورد نیاز باید به Trunk همان AP نیز اضافه شود.

۴

برای Routing روی هر VLAN یک Interface بسازید

/interface vlan
add name=vlan10-staff interface=br-office vlan-id=10
add name=vlan20-iot interface=br-office vlan-id=20
add name=vlan30-cctv interface=br-office vlan-id=30
add name=vlan40-guest interface=br-office vlan-id=40
add name=vlan99-mgmt interface=br-office vlan-id=99

/ip address
add address=192.168.10.1/24 interface=vlan10-staff
add address=192.168.20.1/24 interface=vlan20-iot
add address=192.168.30.1/24 interface=vlan30-cctv
add address=192.168.40.1/24 interface=vlan40-guest
add address=192.168.99.1/24 interface=vlan99-mgmt

بعد از این مرحله می‌توانید برای هر VLAN یک DHCP Server جداگانه ایجاد کنید. برای NVR، پرینتر، Switch و Access Point نیز IP ثابت یا DHCP Reservation انتخاب مناسب‌تری است.

۵

VLAN Filtering را در آخر فعال کنید

/interface bridge
set br-office vlan-filtering=yes

بعد از فعال‌سازی، Bridge VLAN Table، عضویت پورت‌ها و وضعیت Hardware Offload را بررسی کنید. اگر Management VLAN اشتباه تعریف شده باشد، در همین مرحله احتمال قطع دسترسی مدیریتی وجود دارد.

بعد از VLAN، Firewall Policy را فراموش نکنید

حالا باید تعیین کنیم کدام VLANها اجازه ارتباط با یکدیگر دارند. یک Policy ساده برای این دفتر می‌تواند به شکل زیر باشد:

مبدأ مقصد Policy
STAFF Internet Allow
STAFF Printer Allow
GUEST Internet Allow
GUEST LAN داخلی Drop
CCTV STAFF / MGMT Drop مگر نیاز مشخص
MGMT تجهیزات داخلی Allow مدیریتی
/ip firewall address-list
add list=OFFICE_NETS address=192.168.10.0/24
add list=OFFICE_NETS address=192.168.20.0/24
add list=OFFICE_NETS address=192.168.30.0/24
add list=OFFICE_NETS address=192.168.40.0/24
add list=OFFICE_NETS address=192.168.99.0/24

/ip firewall filter
add chain=forward action=accept connection-state=established,related
add chain=forward action=accept src-address=192.168.99.0/24 dst-address-list=OFFICE_NETS comment="Management access"
add chain=forward action=accept src-address=192.168.10.0/24 dst-address=192.168.20.10 comment="Staff to printer"
add chain=forward action=drop src-address-list=OFFICE_NETS dst-address-list=OFFICE_NETS comment="Block other inter-VLAN traffic"

این Firewall کامل نیست.

Ruleهای بالا فقط منطق Inter-VLAN را نشان می‌دهند. Firewall WAN، NAT، Input Chain، DNS، DHCP و دسترسی مدیریتی باید متناسب با Configuration واقعی روتر تکمیل شوند.

Ether8 را چگونه برای Access Point استفاده کنیم؟

در این سناریو Ether8 یک Trunk است. بنابراین می‌توان چند SSID را از طریق یک کابل به VLANهای مختلف متصل کرد:

  • Office Wi-Fi → VLAN 10
  • IoT → VLAN 20
  • Guest → VLAN 40
  • Management AP → VLAN 99

برای این کار Access Point باید VLAN-aware باشد و امکان Mapping هر SSID به VLAN ID مشخص را داشته باشد.

PoE-Out روی Ether8 را با 802.3af/at اشتباه نگیرید.

خروجی PoE این پورت از نوع Passive PoE است. قبل از اتصال مستقیم Access Point، ولتاژ ورودی L009 و مشخصات تغذیه دستگاه مقصد را بررسی کنید.

Wi-Fi داخلی L009-IN را کجا استفاده کنیم؟

نسخه L009-IN دارای Wi-Fi 6 روی باند 2.4GHz و دو Chain است؛ اما رادیوی 5GHz داخلی ندارد. بنابراین برای یک دفتر بسیار کوچک می‌تواند Wireless پایه را پوشش دهد، ولی برای شبکه‌ای با کاربران بیشتر، تراکم بالاتر یا نیاز به 5GHz بهتر است L009 نقش Router و VLAN Gateway را نگه دارد و Wireless به Access Point مجزا واگذار شود.

پورت SFP را در این طراحی چه کنیم؟

SFP در L009 از 1Gbps و 2.5Gbps پشتیبانی می‌کند. این پورت می‌تواند برای اتصال فیبر، Uplink به Switch یا WAN استفاده شود. اگر دفتر در آینده بزرگ‌تر شود، می‌توان Trunk اصلی Managed Switch را به SFP منتقل کرد و Ether7 را برای کاربرد دیگری آزاد نگه داشت.

البته 2.5Gbps بودن SFP به این معنی نیست که پورت‌های RJ45 نیز Multi-Gigabit هستند؛ هشت پورت Ethernet دستگاه همگی Gigabit هستند.

این انتخاب برای چه کسانی مناسب است؟

این معماری برای دفتر کوچکی مناسب است که L009-IN را به‌عنوان Gateway مرکزی استفاده می‌کند و می‌خواهد بدون خرید چند Router جداگانه، شبکه کارکنان، IoT، CCTV، Guest و Management را تفکیک کند.

اگر تعداد پورت‌های کابلی زیاد است، چندین Access Point، تعداد زیادی دوربین PoE یا Backbone چندگیگابیتی دارید، بهتر است L009 نقش Router و Firewall را حفظ کند و Switching اصلی به یک Managed Switch مناسب سپرده شود.

نقاط قوت و محدودیت‌های این طراحی

نقاط قوت

  • ✓ هشت پورت Gigabit برای شروع یک دفتر کوچک کافی هستند.
  • ✓ Staff، CCTV، IoT و Guest از نظر Layer 2 جدا می‌شوند.
  • ✓ Ether7 و Ether8 می‌توانند Trunk باشند.
  • ✓ RouterOS امکان Routing، DHCP و Firewall مستقل برای VLANها را می‌دهد.
  • ✓ SFP 2.5G مسیر مناسبی برای توسعه Uplink ایجاد می‌کند.

!

محدودیت‌ها

  • × تمام پورت‌های RJ45 فقط Gigabit هستند.
  • × PoE-Out روی Ether8 از نوع Passive است.
  • × Wi-Fi 6 داخلی فقط روی 2.4GHz قرار دارد.
  • × VLAN بدون Firewall جداسازی کامل Layer 3 ایجاد نمی‌کند.
  • × تنظیم اشتباه VLAN Filtering می‌تواند باعث Lockout شود.

چک‌لیست قبل از فعال کردن VLAN Filtering

Backup و Export

قبل از تغییر Bridge و VLAN از Configuration نسخه پشتیبان بگیرید.

نقش هر پورت

از قبل مشخص کنید هر پورت WAN، Access یا Trunk است.

PVID پورت‌های Access

PVID هر Access Port باید با VLAN مربوط به Client هماهنگ باشد.

CPU Port

برای VLANهایی که L009 باید Route کند، Bridge باید Tagged Member باشد.

Management VLAN

مسیر دسترسی به WinBox و SSH را قبل از فعال‌سازی Filtering مشخص کنید.

Firewall Policy

از قبل مشخص کنید کدام VLANها اجازه ارتباط با یکدیگر دارند.

AP و Managed Switch

VLAN IDهای Trunk در دو سمت اتصال باید دقیقاً هماهنگ باشند.

PoE روی Ether8

قبل از فعال کردن PoE-Out، ولتاژ و روش تغذیه دستگاه مقصد را بررسی کنید.

اشتباهات رایج در VLAN‌بندی L009-IN

قرار دادن WAN داخل Bridge داخلی: اگر Ether1 ورودی اینترنت است، نباید بدون دلیل عضو LAN Bridge باشد.

فعال کردن VLAN Filtering در ابتدای کار: ابتدا Portها و VLAN Table را کامل کنید و سپس Filtering را فعال کنید.

تعریف نادرست Untagged Membership: یک Access Port نباید بدون طراحی مشخص در چند VLAN به‌صورت Untagged قرار گیرد.

اعتماد به VLAN بدون Firewall: Router می‌تواند بین Interfaceهای VLAN مسیریابی کند؛ بنابراین Policy امنیتی ضروری است.

ارسال همه VLANها روی همه Trunkها: فقط VLANهایی را عبور دهید که واقعاً در سمت مقابل استفاده می‌شوند.

استفاده اشتباه از PoE-Out: Passive PoE را با 802.3af/at یکسان در نظر نگیرید.

جمع‌بندی

برای یک دفتر کوچک، استفاده درست از هشت پورت L009-IN یعنی هر پورت از ابتدا نقش مشخصی داشته باشد. Ether1 می‌تواند WAN باشد، چند پورت Access برای کاربران و تجهیزات ثابت در نظر گرفته شوند و Ether7 و Ether8 به‌عنوان Trunk برای Managed Switch و Access Point استفاده شوند.

بعد از آن VLANهای Staff، IoT، CCTV، Guest و Management شبکه را از نظر Layer 2 تفکیک می‌کنند و Firewall روی L009 مشخص می‌کند چه ارتباط‌هایی بین این بخش‌ها مجاز باشند. به این ترتیب اگر در آینده کاربران یا Access Pointها بیشتر شوند، نیازی نیست معماری شبکه را از صفر تغییر دهید.

در نهایت، L009-IN برای دفتر کوچک می‌تواند هم Gateway مرکزی و هم نقطه شروع یک ساختار VLAN تمیز باشد؛ اما با بزرگ شدن شبکه بهتر است Switching اصلی به سوئیچ شبکه مدیریتی سپرده شود و L009 نقش Routing و Firewall را حفظ کند.

برای بررسی سایر تجهیزات و طراحی شبکه قابل توسعه در اوژان نیز بهتر است ابتدا تعداد کاربران، VLANها، Access Pointها و ظرفیت Uplink مشخص شود و سپس تجهیزات انتخاب شوند.

سوالات متداول

آیا L009-IN از VLAN پشتیبانی می‌کند؟

بله. RouterOS v7 امکان Bridge VLAN Filtering، VLAN Interface و Inter-VLAN Routing را فراهم می‌کند و L009 برای شبکه‌های VLAN-based قابل استفاده است.

Access Port و Trunk Port چه تفاوتی دارند؟

Access Port معمولاً یک VLAN را به‌صورت Untagged به Client تحویل می‌دهد، اما Trunk Port چند VLAN را به‌صورت Tagged بین Router، Switch یا Access Point منتقل می‌کند.

آیا VLAN به‌تنهایی Guest را از شبکه داخلی جدا می‌کند؟

در Layer 2 بله، اما اگر L009 بین VLANها Routing انجام دهد، Firewall نیز باید تنظیم شود تا Guest به Subnetهای داخلی دسترسی نداشته باشد.

آیا می‌توان Ether8 را Trunk اکسس‌پوینت کرد؟

بله. اگر Access Point از VLAN و SSID Mapping پشتیبانی کند، Ether8 می‌تواند چند VLAN را به‌صورت Tagged روی یک کابل منتقل کند.

آیا Ether8 می‌تواند هر Access Point PoE را روشن کند؟

خیر. PoE-Out این پورت Passive PoE است و باید ولتاژ و نیاز دستگاه مقصد پیش از اتصال بررسی شود.

آیا Wi-Fi داخلی L009-IN دو بانده است؟

خیر. Wi-Fi 6 داخلی L009-IN روی باند 2.4GHz کار می‌کند و دستگاه رادیوی 5GHz داخلی ندارد.

برای دفتر بزرگ‌تر، L009 را Switch اصلی نگه داریم؟

برای دفتر کوچک می‌توان از پورت‌های L009 مستقیماً استفاده کرد، اما با افزایش تعداد کاربران، APها و تجهیزات PoE بهتر است Managed Switch جداگانه اضافه شود و L009 نقش Gateway، Routing و Firewall را حفظ کند.

نویسنده اوژان
درباره نویسنده

نویسنده اوژان

محتوای این مقاله با تمرکز بر کاربرد عملی و اطلاعات فنی تجهیزات شبکه آماده شده است.

فیلتر بر اساس شهر محصول
فروشگاه اوژان
فیلتر بر اساس شهر محصول
تماس با ما
شما این محصولات را انتخاب کرده اید0
empty-cart

هیچ محصولی در سبد خرید نیست.

جهت مشاهده محصولات بیشتر به صفحات زیر مراجعه نمایید.
فروشگاه اوژان