Konfigurasi VLAN Trunk dan Access Port pada Dua MikroTik RouterOS 7 Menggunakan Bridge VLAN Filtering

promo hosting cpanel

Artikel ini merupakan dokumentasi desain jaringan yang menggambarkan implementasi segmentasi VLAN menggunakan dua perangkat MikroTik RouterOS 7. Konfigurasi mencakup:

  • Lebih dari 2 trunk port
    total tiga trunk port digunakan untuk menghubungkan core router ke uplink dan ke switch, serta switch ke core.
  • Access port
    disediakan di sisi switch untuk menghubungkan VM server dan klien.
  • Penerapan
    bridge VLAN filtering sebagai metode L2 yang direkomendasikan, dikombinasikan dengan interface VLAN untuk routing antar-VLAN di core.

Dokumentasi ini dapat digunakan sebagai acuan deployment, replikasi, atau troubleshooting.

Topologi

Peran perangkat dan port CHR01 dan CHR02:

PerangkatPortFungsiJenisVLAN Anggota
CHR 1ether1Koneksi ke jaringan luar (WAN/DHCP)Akses (Routed)
CHR 1ether3-BGJalur interkoneksi (Trunk) antar-router ke CHR 2TrunkAllowed Vlan: 10, 20, 30
CHR 1ether2-SRVJalur distribusi ke VM Client (Guest, server, Mgmt)Akses (Routed) 10, 20, 30
CHR 2ether1Koneksi ke jaringan luar (WAN/DHCP)Akses (Routed)
CHR 2ether2-BGJalur interkoneksi (Trunk) antar-router ke CHR 1TrunkAllowed Vlan: 10, 20, 30
CHR 2ether3-SRVJalur distribusi ke VM Client (Guest, server, Mgmt)Akses (Routed)10, 20, 30

Dasar Teori Singkat

802.1Q VLAN tagging menyisipkan header 4 byte pada frame Ethernet sehingga satu kabel fisik dapat membawa beberapa VLAN. Dua mekanisme di RouterOS:

  • Bridge VLAN Filtering
    metode L2 utama: mendefinisikan port trunk/access melalui tabel /interface bridge vlan dan parameter port. Mendukung hardware offloading di switch chip CRS.
  • /interface vlan
    objek terminasi L3: digunakan untuk menempatkan alamat IP router pada VLAN tertentu (fungsi SVI), bukan untuk kebijakan switching L2 murni.

Praktik terbaik: selesaikan semua entri port dan tabel VLAN sebelum mengaktifkan vlan-filtering=yes pada bridge.

Konfigurasi MikroTik Core (Router)

Core bertanggung jawab atas routing antar-VLAN. Bridge digunakan untuk menghubungkan port trunk dan menyediakan titik terminasi L3.

Buat Bridge

/interface bridge
add name=BG-CHR vlan-filtering=no

Tambahkan Port Trunk ke Bridge

/interface bridge port
add bridge=BG-CHR interface=ether3-BG frame-types=admit-only-vlan-tagged ingress-filtering=yes

add bridge=BG-CHR interface=ether2-SRV frame-types=admit-only-vlan-tagged ingress-filtering=yes

Kedua port dikonfigurasi sebagai trunk (admit-only-vlan-tagged) karena hanya menerima frame bertag.

Tabel VLAN Bridge

Daftarkan semua VLAN yang akan dilewatkan dan disertakan CPU (bridge) untuk routing:

/interface bridge vlan
add bridge=BG-CHR vlan-ids=10 tagged=CHR-BG,ether3-BG,ether2-SRV
add bridge=BG-CHR vlan-ids=20 tagged=CHR-BG,ether3-BG,ether2-SRV
add bridge=BG-CHR vlan-ids=30 tagged=CHR-BG,ether3-BG,ether2-SRV

Parameter penting:

  • vlan-ids – ID VLAN.
  • tagged – port yang mengirim/menerima frame dengan tag (trunk dan bridge itu sendiri).
  • untagged – tidak digunakan di core karena tidak ada access port di sini.

Aktifkan VLAN Filtering

/interface bridge set BG-CHR vlan-filtering=yes

Interface VLAN untuk Routing (SRV)

Buat sub-interface VLAN di atas bridge untuk menjadi gateway setiap VLAN:

/interface vlan
add name=vlan10 interface=BG-CHR vlan-id=10
add name=vlan20 interface=BG-CHR vlan-id=20
add name=vlan30 interface=BG-CHR vlan-id=30

/ip address
add address=192.168.10.1/24 interface=vlan10
add address=192.168.20.1/24 interface=vlan20
add address=192.168.30.1/24 interface=vlan30

Firewall

Jika ingin mengontrol lalu lintas antar-VLAN, tambahkan aturan di chain forward. Contoh :


/ip firewall filter

# 0. allow established (biasanya melibatkan connection-state)
add action=accept chain=forward connection-state=established,related comment="allow established"

# 1. guest -> server
add action=drop chain=forward src-address=192.168.10.0/24 dst-address=192.168.20.0/24 comment="guest -> server"

# 2. server -> guest
add action=accept chain=forward src-address=192.168.20.0/24 dst-address=192.168.10.0/24 comment="server -> guest"

# 3. server -> mgmt (Posisi Disabled / Nonaktif)
add action=accept chain=forward src-address=192.168.20.0/24 dst-address=192.168.30.0/24 comment="server -> mgmt" disabled=yes

# 4. mgmt -> server (Posisi Disabled / Nonaktif)
add action=accept chain=forward src-address=192.168.30.0/24 dst-address=192.168.20.0/24 comment="mgmt -> server" disabled=yes

# 5. mgmt -> guest
add action=drop chain=forward src-address=192.168.30.0/24 dst-address=192.168.10.0/24 comment="mgmt -> guest"

# 6. guest -> mgmt
add action=drop chain=forward src-address=192.168.10.0/24 dst-address=192.168.30.0/24 comment="guest -> mgmt"

# 7. (Tanpa comment)
add action=accept chain=forward src-address=192.168.10.0/24

# 8. (Tanpa comment)
add action=accept chain=forward src-address=192.168.20.0/24

# 9. (Tanpa comment)
add action=accept chain=forward src-address=192.168.30.0/24

# 10. ("Buka Akses Internet")
add chain=srcnat out-interface=ether1 action=masquerade 

Konfigurasi MikroTik Switch (Switch L2)

Switch hanya bertugas meneruskan frame antar port berdasarkan VLAN. Tidak ada routing.

Buat Bridge

/interface bridge
add name=BR-CHR vlan-filtering=no

Tambahkan Port (Trunk dan Access)

/interface bridge port
# Trunk ke core
add bridge=BR-CHR interface=ether2-BG frame-types=admit-only-vlan-tagged ingress-filtering=yes

add bridge=BR-CHR interface=ether3-SRV frame-types=admit-only-vlan-tagged ingress-filtering=yes

Penjelasan parameter access port:

  • pvid=10 – frame untagged yang masuk diklasifikasikan ke VLAN 10.
  • frame-types=admit-only-untagged-and-priority-tagged – hanya menerima frame tanpa tag, cocok untuk perangkat akhir.
  • ingress-filtering=yes – membuang frame VLAN yang tidak diizinkan.

Tabel VLAN Bridge

/interface bridge vlan
add bridge=BR-CHR vlan-ids=10 tagged=ether2 untagged=ether3
add bridge=BR-CHR vlan-ids=20 tagged=ether2 untagged=ether3
add bridge=BR-CHR vlan-ids=30 tagged=ether2 untagged=ether3

Di sini tidak perlu menambahkanCHR-BG ke tagged karena switch tidak memerlukan terminasi L3 (tidak ada IP VLAN). Hanya port fisik yang terlibat.

Aktifkan VLAN Filtering

/interface bridge set BR-CHR vlan-filtering=yes

Catatan: Manajemen switch dapat dilakukan melalui interface bridge tanpa VLAN, atau dengan VLAN manajemen khusus jika diinginkan. Jika menggunakan IP di bridge langsung, pastikan bridge itu sendiri termasuk dalam tagged VLAN manajemen.

Verifikasi

Di kedua perangkat, jalankan perintah berikut untuk memeriksa status:

/interface bridge vlan print
/interface bridge port print detail
/interface bridge monitor BG-CHR

Pastikan:

  • Port trunk muncul di daftar tagged dengan benar.
  • Port access menampilkan pvid yang sesuai dan hanya muncul di untagged pada VLAN yang benar.
  • Bridge monitor menunjukkan forwarding tanpa error.

Kesimpulan

Fitur Bridge VLAN Filtering di RouterOS 7 terbukti benar-benar memudahkan pekerjaan kita. Sesuai skenario, jalur Trunk Port sukses menjembatani CHR01 (sebagai Core Router) dan CHR02 (sebagai Switch). Efeknya, traffic dari tiga segmen berbeda—yakni Guest (VLAN 10), Server (VLAN 20), dan Management (VLAN 30)—bisa menyeberang dengan aman lewat satu jalur utama tanpa saling bertabrakan. Begitu paket data sampai di ujung, Access Port langsung mengambil alih untuk memecah dan mengirimkan koneksi tersebut secara presisi ke masing-masing VM.

promo vps
Previous Article

Cara Install dan Menggunakan htop di AlmaLinux

Write a Comment

Leave a Comment

Your email address will not be published. Required fields are marked *