Artikel ini merupakan dokumentasi desain jaringan yang menggambarkan implementasi segmentasi VLAN menggunakan dua perangkat MikroTik RouterOS 7. Konfigurasi mencakup:
-
Lebih dari 2 trunk port
total tiga trunk port digunakan untuk menghubungkan core router ke uplink dan ke switch, serta switch ke core. -
Access port
disediakan di sisi switch untuk menghubungkan VM server dan klien. -
Penerapan
bridge VLAN filtering sebagai metode L2 yang direkomendasikan, dikombinasikan dengan interface VLAN untuk routing antar-VLAN di core.
Dokumentasi ini dapat digunakan sebagai acuan deployment, replikasi, atau troubleshooting.
Topologi

Peran perangkat dan port CHR01 dan CHR02:
| Perangkat | Port | Fungsi | Jenis | VLAN Anggota |
| CHR 1 | ether1 | Koneksi ke jaringan luar (WAN/DHCP) | Akses (Routed) | – |
| CHR 1 | ether3-BG | Jalur interkoneksi (Trunk) antar-router ke CHR 2 | Trunk | Allowed Vlan: 10, 20, 30 |
| CHR 1 | ether2-SRV | Jalur distribusi ke VM Client (Guest, server, Mgmt) | Akses (Routed) | 10, 20, 30 |
| CHR 2 | ether1 | Koneksi ke jaringan luar (WAN/DHCP) | Akses (Routed) | – |
| CHR 2 | ether2-BG | Jalur interkoneksi (Trunk) antar-router ke CHR 1 | Trunk | Allowed Vlan: 10, 20, 30 |
| CHR 2 | ether3-SRV | Jalur distribusi ke VM Client (Guest, server, Mgmt) | Akses (Routed) | 10, 20, 30 |
Dasar Teori Singkat
802.1Q VLAN tagging menyisipkan header 4 byte pada frame Ethernet sehingga satu kabel fisik dapat membawa beberapa VLAN. Dua mekanisme di RouterOS:
-
Bridge VLAN Filtering
metode L2 utama: mendefinisikan port trunk/access melalui tabel/interface bridge vlandan parameter port. Mendukung hardware offloading di switch chip CRS. -
/interface vlan
objek terminasi L3: digunakan untuk menempatkan alamat IP router pada VLAN tertentu (fungsi SVI), bukan untuk kebijakan switching L2 murni.
Praktik terbaik: selesaikan semua entri port dan tabel VLAN sebelum mengaktifkan vlan-filtering=yes pada bridge.
Konfigurasi MikroTik Core (Router)
Core bertanggung jawab atas routing antar-VLAN. Bridge digunakan untuk menghubungkan port trunk dan menyediakan titik terminasi L3.
Buat Bridge
/interface bridge
add name=BG-CHR vlan-filtering=noTambahkan Port Trunk ke Bridge
/interface bridge port
add bridge=BG-CHR interface=ether3-BG frame-types=admit-only-vlan-tagged ingress-filtering=yes
add bridge=BG-CHR interface=ether2-SRV frame-types=admit-only-vlan-tagged ingress-filtering=yesKedua port dikonfigurasi sebagai trunk (admit-only-vlan-tagged) karena hanya menerima frame bertag.
Tabel VLAN Bridge
Daftarkan semua VLAN yang akan dilewatkan dan disertakan CPU (bridge) untuk routing:
/interface bridge vlan
add bridge=BG-CHR vlan-ids=10 tagged=CHR-BG,ether3-BG,ether2-SRV
add bridge=BG-CHR vlan-ids=20 tagged=CHR-BG,ether3-BG,ether2-SRV
add bridge=BG-CHR vlan-ids=30 tagged=CHR-BG,ether3-BG,ether2-SRVParameter penting:
-
vlan-ids– ID VLAN. -
tagged– port yang mengirim/menerima frame dengan tag (trunk dan bridge itu sendiri). -
untagged– tidak digunakan di core karena tidak ada access port di sini.
Aktifkan VLAN Filtering
/interface bridge set BG-CHR vlan-filtering=yesInterface VLAN untuk Routing (SRV)
Buat sub-interface VLAN di atas bridge untuk menjadi gateway setiap VLAN:
/interface vlan
add name=vlan10 interface=BG-CHR vlan-id=10
add name=vlan20 interface=BG-CHR vlan-id=20
add name=vlan30 interface=BG-CHR vlan-id=30
/ip address
add address=192.168.10.1/24 interface=vlan10
add address=192.168.20.1/24 interface=vlan20
add address=192.168.30.1/24 interface=vlan30Firewall
Jika ingin mengontrol lalu lintas antar-VLAN, tambahkan aturan di chain forward. Contoh :
/ip firewall filter
# 0. allow established (biasanya melibatkan connection-state)
add action=accept chain=forward connection-state=established,related comment="allow established"
# 1. guest -> server
add action=drop chain=forward src-address=192.168.10.0/24 dst-address=192.168.20.0/24 comment="guest -> server"
# 2. server -> guest
add action=accept chain=forward src-address=192.168.20.0/24 dst-address=192.168.10.0/24 comment="server -> guest"
# 3. server -> mgmt (Posisi Disabled / Nonaktif)
add action=accept chain=forward src-address=192.168.20.0/24 dst-address=192.168.30.0/24 comment="server -> mgmt" disabled=yes
# 4. mgmt -> server (Posisi Disabled / Nonaktif)
add action=accept chain=forward src-address=192.168.30.0/24 dst-address=192.168.20.0/24 comment="mgmt -> server" disabled=yes
# 5. mgmt -> guest
add action=drop chain=forward src-address=192.168.30.0/24 dst-address=192.168.10.0/24 comment="mgmt -> guest"
# 6. guest -> mgmt
add action=drop chain=forward src-address=192.168.10.0/24 dst-address=192.168.30.0/24 comment="guest -> mgmt"
# 7. (Tanpa comment)
add action=accept chain=forward src-address=192.168.10.0/24
# 8. (Tanpa comment)
add action=accept chain=forward src-address=192.168.20.0/24
# 9. (Tanpa comment)
add action=accept chain=forward src-address=192.168.30.0/24
# 10. ("Buka Akses Internet")
add chain=srcnat out-interface=ether1 action=masquerade Konfigurasi MikroTik Switch (Switch L2)
Switch hanya bertugas meneruskan frame antar port berdasarkan VLAN. Tidak ada routing.
Buat Bridge
/interface bridge
add name=BR-CHR vlan-filtering=noTambahkan Port (Trunk dan Access)
/interface bridge port
# Trunk ke core
add bridge=BR-CHR interface=ether2-BG frame-types=admit-only-vlan-tagged ingress-filtering=yes
add bridge=BR-CHR interface=ether3-SRV frame-types=admit-only-vlan-tagged ingress-filtering=yesPenjelasan parameter access port:
-
pvid=10– frame untagged yang masuk diklasifikasikan ke VLAN 10. -
frame-types=admit-only-untagged-and-priority-tagged– hanya menerima frame tanpa tag, cocok untuk perangkat akhir. -
ingress-filtering=yes– membuang frame VLAN yang tidak diizinkan.
Tabel VLAN Bridge
/interface bridge vlan
add bridge=BR-CHR vlan-ids=10 tagged=ether2 untagged=ether3
add bridge=BR-CHR vlan-ids=20 tagged=ether2 untagged=ether3
add bridge=BR-CHR vlan-ids=30 tagged=ether2 untagged=ether3Di sini tidak perlu menambahkanCHR-BG ke tagged karena switch tidak memerlukan terminasi L3 (tidak ada IP VLAN). Hanya port fisik yang terlibat.
Aktifkan VLAN Filtering
/interface bridge set BR-CHR vlan-filtering=yesCatatan: Manajemen switch dapat dilakukan melalui interface bridge tanpa VLAN, atau dengan VLAN manajemen khusus jika diinginkan. Jika menggunakan IP di bridge langsung, pastikan bridge itu sendiri termasuk dalam tagged VLAN manajemen.
Verifikasi
Di kedua perangkat, jalankan perintah berikut untuk memeriksa status:
/interface bridge vlan print
/interface bridge port print detail
/interface bridge monitor BG-CHRPastikan:
- Port trunk muncul di daftar
taggeddengan benar. - Port access menampilkan
pvidyang sesuai dan hanya muncul diuntaggedpada VLAN yang benar. - Bridge monitor menunjukkan forwarding tanpa error.
Kesimpulan
Fitur Bridge VLAN Filtering di RouterOS 7 terbukti benar-benar memudahkan pekerjaan kita. Sesuai skenario, jalur Trunk Port sukses menjembatani CHR01 (sebagai Core Router) dan CHR02 (sebagai Switch). Efeknya, traffic dari tiga segmen berbeda—yakni Guest (VLAN 10), Server (VLAN 20), dan Management (VLAN 30)—bisa menyeberang dengan aman lewat satu jalur utama tanpa saling bertabrakan. Begitu paket data sampai di ujung, Access Port langsung mengambil alih untuk memecah dan mengirimkan koneksi tersebut secara presisi ke masing-masing VM.




