MikroTik / RouterOS

Сегментация VLAN на MikroTik RouterOS для умного дома, IoT и CCTV

Когда устройства умного дома, CCTV/NVR и гостевой Wi-Fi сидят в одной плоской сети, взломанное IoT-устройство получает доступ ко всему остальному. Разбираем, как RouterOS реализует сегментацию VLAN (802.1Q) на практике и чем это отличается от общего описания VLAN без привязки к конкретному производителю.

Независимая техническая оценкаПрактика без привязки к брендуПоддержка проектов по ЕС
CAN-BUS
CAN
VLAN on RouterOS
Как работает сегментация VLAN на связке роутер + свитч MikroTik

Как работает сегментация VLAN на связке роутер + свитч MikroTik

01

Определить классы трафика

Ещё до открытия Winbox нужно решить, что реально требует изоляции — обычно это устройства умного дома/IoT, камеры CCTV вместе с NVR и гостевой Wi-Fi, каждый в своём VLAN со своим профилем риска.

02

Тегирование на свитче

На CRS или CSS свитче теги 802.1Q назначаются по портам; часть моделей CRS умеет выполнять тегирование прямо в чипе свитча (hardware offload), другие — программно на CPU. Это зависит от конкретной модели, и проверять нужно по datasheet, а не предполагать.

03

Настроить bridge VLAN filtering в RouterOS

На стороне роутера именно bridge VLAN filtering в RouterOS связывает физические порты и тегированные VLAN свитча — это тот элемент, который фактически определяет, к какому VLAN относится порт или SSID.

04

Задать firewall-политику между сегментами

Сами по себе VLAN только разделяют broadcast-домены — реально разрешает или блокирует трафик между, скажем, VLAN для IoT и VLAN управления именно firewall filter в RouterOS (при необходимости вместе с NAT и mangle).

Почему это специфично именно для MikroTik

Почему это специфично именно для MikroTik

3

сегмента — три разные задачи

IoT/умный дом, CCTV/NVR и гостевой Wi-Fi на практике превращаются в три отдельных VLAN с тремя разными firewall-политиками, а не в три косметических имени SSID в одной плоской LAN.

Bridge VLAN filtering как единая точка управления

RouterOS обрабатывает VLAN-логику на роутере и назначение портов на свитче в одной и той же модели bridge VLAN filtering, так что изменение не нужно дублировать в двух разных конфигурационных языках.

Hardware offload на части чипов CRS

Некоторые модели CRS могут тегировать и коммутировать VLAN-трафик прямо в чипе свитча, а не гонять его через CPU — это важно, когда несколько камер и точек доступа создают постоянную нагрузку. Какие модели это умеют, зависит от чипа свитча, и это указано в datasheet конкретной модели.

CAPsMAN централизованно привязывает SSID к VLAN

При нескольких точках доступа MikroTik CAPsMAN позволяет привязать гостевой SSID к гостевому VLAN, а SSID управления — к VLAN управления, из одного контроллера, вместо повторения настройки на каждой точке доступа отдельно.

Реальную изоляцию делают цепочки firewall

VLAN задаёт границы, но именно правила filter-цепочки RouterOS (вместе с NAT и mangle для трансляции адресов и маркировки трафика, где нужно) решают, доберётся ли камера из CCTV VLAN до NVR и не дальше.

Три пути настройки — одна конфигурация

Winbox, WebFig или CLI/скрипты в итоге ведут к одной и той же конфигурации bridge VLAN и firewall — стоит заранее договориться, в чём команда будет документировать настройку, потому что план VLAN, существующий только в голове одного человека, создаёт проблемы при следующем визите на объект.

Комплекты

Что реально нужно спланировать интегратору

Это уровень архитектурного планирования, а не пошаговая инструкция — конкретные номера портов и синтаксис правил зависят от конкретных моделей MikroTik и версии RouterOS.

  • {'t': 'Инвентаризация классов трафика', 'd': 'Чёткий список того, что вообще есть в сети — устройства умного дома/IoT, CCTV/NVR, гостевой Wi-Fi, доступ для управления — прежде чем назначать хоть один VLAN ID.'}
  • {'t': 'Соответствие VLAN-порт и VLAN-SSID', 'd': 'Какие физические порты свитча и какие SSID точек доступа относятся к какому VLAN, сверенное с реальной топологией объекта, а не только со схемой на бумаге.'}
  • {'t': 'Дизайн firewall-политики между VLAN', 'd': 'Письменно зафиксированная политика того, куда может обращаться каждый VLAN — например, нужен ли CCTV VLAN выход в интернет вообще или только к локальному NVR.'}
  • {'t': 'План CAPsMAN для объектов с несколькими точками доступа', 'd': 'Там, где точек доступа больше одной, конфигурация CAPsMAN, которая держит соответствие SSID-VLAN одинаковым на всех AP, вместо того чтобы настройки отдельных устройств со временем расходились.'}
  • {'t': 'Документация передачи', 'd': 'Запись VLAN ID, назначения портов и логики firewall, по которой ИТ-контакт заказчика или следующий интегратор на объекте реально сможет разобраться — а не просто рабочая конфигурация, которую никто не может объяснить.'}
FAQ

Частые вопросы

Разве отдельных SSID для Wi-Fi недостаточно — правда ли нужны VLAN?

Отдельные SSID разделяют только беспроводную часть. Большинство камер CCTV и NVR подключены по кабелю, и плоская проводная сеть держит их в одном broadcast-домене со всем остальным независимо от названий SSID — именно VLAN реально разделяют проводной и беспроводной трафик по назначению.

Поддерживает ли каждый свитч MikroTik hardware offload для VLAN?

Нет — поведение offload отличается по моделям CRS/CSS и используемому чипу свитча. Одни тегируют в чипе, другие — через CPU. Всегда проверяйте datasheet конкретной модели, а не считайте offload доступным по умолчанию.

Как удалённый доступ по VPN вписывается в сегментированную сеть?

Независимо от того, WireGuard это или IKEv2/IPsec, точка входа VPN должна помещать удалённого пользователя в конкретный VLAN со своим firewall-периметром, а не по умолчанию в плоскую сеть управления. Конкретная настройка туннеля и маршрутизации зависит от того, к чему технику реально нужен доступ.

Это можно настроить за один вечер?

Честно говоря, для всего, что крупнее небольшой жилой установки, стоит закладывать больше времени. Bridge VLAN filtering, тегирование портов и firewall-политику нужно тестировать по отдельности — ошибки здесь часто проявляются как периодические проблемы со связью, которые сложнее диагностировать постфактум, чем сделать правильно с первого раза.

Как эта страница связана с общим гайдом по managed switch и VLAN?

Страница про managed switch и сегментацию VLAN описывает логику выбора без привязки к бренду; эта страница — уровень реализации, специфичный именно для MikroTik/RouterOS, применительно к трафику умного здания. Если свитч и роутер также размещаются в шкафу, страница про планирование U-мест в rack 19 дюймов показывает, где физически живёт это железо.

Планируете сегментированную сеть на оборудовании MikroTik?

Пришлите список устройств и план объекта — оценим, какая структура VLAN и firewall реально подойдёт, включая возможности конкретных моделей, прежде чем вы определитесь с железом.

Связаться с инженерами
Связанные услуги

Связанные услуги

Загрузка ...
Наверх