Segmentacja VLAN na MikroTik RouterOS dla smart home, IoT i CCTV
Gdy urządzenia smart home, sprzęt CCTV/NVR i gościnne Wi-Fi siedzą w jednej płaskiej sieci, przejęte urządzenie IoT widzi wszystko inne. Pokazujemy, jak RouterOS wdraża segmentację VLAN (802.1Q) w praktyce i czym różni się to od ogólnego opisu VLAN bez odniesienia do konkretnego producenta.
Jak działa segmentacja VLAN na routerze i switchu MikroTik
Określenie klas ruchu
Zanim w ogóle otworzy się Winbox, trzeba ustalić, co naprawdę wymaga izolacji — zwykle urządzenia smart home/IoT, kamery CCTV wraz z NVR oraz gościnne Wi-Fi, każde jako osobny VLAN z własnym profilem ryzyka.
Tagowanie na switchu
Na switchu CRS lub CSS tagi 802.1Q ustawia się port po porcie; część modeli CRS potrafi realizować tagowanie bezpośrednio w chipie switcha (hardware offload), inne robią to programowo na CPU — to zależy od konkretnego modelu i trzeba to sprawdzić w karcie katalogowej, a nie zakładać.
Konfiguracja bridge VLAN filtering w RouterOS
Po stronie routera to właśnie bridge VLAN filtering w RouterOS łączy fizyczne porty z otagowanymi VLAN-ami switcha — to ten element faktycznie decyduje, do którego VLAN-u należy dany port czy SSID.
Ustawienie polityki firewalla między segmentami
Same VLAN-y rozdzielają tylko domeny rozgłoszeniowe — o tym, czy ruch między np. VLAN-em IoT a VLAN-em zarządzania jest dozwolony, decydują reguły filter firewalla RouterOS (uzupełnione o NAT/mangle tam, gdzie to potrzebne).
Dlaczego to zagadnienie specyficzne dla MikroTik
segmenty, trzy różne zadania
IoT/smart home, CCTV/NVR i gościnne Wi-Fi w praktyce stają się trzema osobnymi VLAN-ami z trzema różnymi politykami firewalla, a nie trzema kosmetycznymi nazwami SSID w jednej płaskiej sieci LAN.
Bridge VLAN filtering jako jeden punkt kontroli
RouterOS obsługuje logikę VLAN po stronie routera i przypisanie portów po stronie switcha w tym samym modelu bridge VLAN filtering, więc zmiana nie musi być powielana w dwóch różnych językach konfiguracji.
Hardware offload na części chipów CRS
Niektóre modele CRS mogą tagować i przełączać ruch VLAN bezpośrednio w chipie switcha zamiast przepuszczać go przez CPU — ma to znaczenie, gdy kilka kamer i punktów dostępowych generuje stały ruch. To, które modele to potrafią, zależy od chipu switcha i znajduje się w karcie katalogowej danego modelu.
CAPsMAN centralnie wiąże SSID z VLAN-ami
Przy kilku punktach dostępowych MikroTik CAPsMAN pozwala przypisać gościnny SSID do VLAN-u gościnnego, a SSID zarządzania do VLAN-u zarządzania z jednego kontrolera, zamiast powtarzać to mapowanie na każdym AP osobno.
Rzeczywistą izolację zapewniają łańcuchy firewalla
VLAN wyznacza granice, ale to reguły łańcucha filter w RouterOS (wraz z NAT i mangle do translacji adresów czy znakowania ruchu, gdzie potrzeba) decydują, czy kamera z VLAN-u CCTV dotrze do NVR i nic więcej.
Trzy ścieżki konfiguracji, jedna konfiguracja
Winbox, WebFig czy CLI/skrypty prowadzą do tej samej konfiguracji bridge VLAN i firewalla — warto z góry ustalić, w czym zespół będzie to dokumentował, bo plan VLAN istniejący tylko w głowie jednej osoby powoduje problemy przy kolejnej wizycie serwisowej.
Co integrator faktycznie musi zaplanować
To poziom planowania architektury, nie instrukcja krok po kroku — konkretne numery portów i składnia reguł zależą od konkretnych modeli MikroTik i wersji RouterOS.
- {'t': 'Inwentaryzacja klas ruchu', 'd': 'Jasna lista tego, co w ogóle jest w sieci — urządzenia smart home/IoT, CCTV/NVR, gościnne Wi-Fi, dostęp do zarządzania — zanim przypisze się choćby jeden VLAN ID.'}
- {'t': 'Mapowanie VLAN-port i VLAN-SSID', 'd': 'Które fizyczne porty switcha i które SSID punktów dostępowych należą do którego VLAN-u, zweryfikowane z rzeczywistą topologią instalacji, a nie tylko ze schematem na papierze.'}
- {'t': 'Projekt polityki firewalla między VLAN-ami', 'd': 'Spisana zasada tego, dokąd może sięgać każdy VLAN — na przykład czy VLAN CCTV w ogóle potrzebuje dostępu do internetu, czy tylko do lokalnego NVR.'}
- {'t': 'Plan CAPsMAN dla obiektów z wieloma punktami dostępowymi', 'd': 'Tam, gdzie punktów dostępowych jest więcej niż jeden, konfiguracja CAPsMAN utrzymująca spójne mapowanie SSID-VLAN na wszystkich AP, zamiast pozwalać, by ustawienia poszczególnych urządzeń z czasem się rozjeżdżały.'}
- {'t': 'Dokumentacja przekazania', 'd': 'Zapis identyfikatorów VLAN, przypisań portów i logiki firewalla, z którego kontakt IT klienta albo kolejny integrator na obiekcie realnie skorzysta — a nie tylko działająca konfiguracja, której nikt nie potrafi wyjaśnić.'}
Częste pytania
Czy osobne SSID dla Wi-Fi to nie wystarczy — czy naprawdę potrzebujemy VLAN-ów?
Osobne SSID rozdzielają tylko część bezprzewodową. Większość kamer CCTV i NVR jest podłączona kablem, a płaska sieć przewodowa trzyma je w tej samej domenie rozgłoszeniowej co reszta urządzeń niezależnie od nazw SSID — to VLAN-y faktycznie rozdzielają ruch przewodowy i bezprzewodowy według funkcji.
Czy każdy switch MikroTik obsługuje hardware offload dla VLAN?
Nie — zachowanie offloadu różni się w zależności od modelu CRS/CSS i zastosowanego chipu switcha. Część tagowuje w chipie, część przez CPU. Zawsze sprawdzaj kartę katalogową konkretnego modelu zamiast zakładać, że offload jest dostępny.
Jak zdalny dostęp VPN wpisuje się w segmentowaną sieć?
Niezależnie od tego, czy to WireGuard, czy IKEv2/IPsec, punkt końcowy VPN powinien umieszczać zdalnego użytkownika w konkretnym VLAN-ie z własnym zakresem firewalla, a nie domyślnie w płaskiej sieci zarządzania. Dokładna konfiguracja tunelu i routingu zależy od tego, do czego technik faktycznie potrzebuje dostępu.
Czy da się to skonfigurować w jedno popołudnie?
Szczerze mówiąc, przy czymkolwiek większym niż mała instalacja mieszkaniowa warto zaplanować więcej czasu. Bridge VLAN filtering, tagowanie portów i politykę firewalla trzeba przetestować osobno — błędy tutaj zwykle objawiają się jako sporadyczne problemy z łącznością, które trudniej zdiagnozować po fakcie niż zrobić dobrze za pierwszym razem.
Jak ta strona ma się do ogólnego przewodnika o managed switch i VLAN?
Nasza strona o managed switchach i segmentacji VLAN opisuje logikę decyzyjną niezależną od marki; ta strona to warstwa wdrożenia specyficzna dla MikroTik/RouterOS w kontekście ruchu w inteligentnym budynku. Jeśli switch i router trafiają też do szafy, nasza strona o planowaniu U w rack 19 cali pokazuje, gdzie fizycznie ląduje ten sprzęt.
Planujesz segmentowaną sieć na sprzęcie MikroTik?
Wyślij nam listę urządzeń i plan obiektu — ocenimy, jaka struktura VLAN i firewalla naprawdę pasuje, wraz z możliwościami konkretnych modeli, zanim zdecydujesz się na sprzęt.