Möglichkeiten um VLANs auf einem Mikro Tik anzulegen bzw. einem Port bzw. Interface zuzuweisen
Hallo,
habe ein paar grundlegende Fragen zum Thema anlegen von VLANs auf einem Mikro Tik (RB2011UiAS-2HnD-IN):
- Warum lässt sich ein VLAN nicht mehreren Ports / Interface auf einmal zuweisen, sondern es muss für jeden Port / Interface gesondert definiert werden?
- Worin unterscheidet sich der Weg ob ein VLAN über "Interfaces - Add New - VLAN" anlegt wird, oder über "Switch - VLAN - Add New"? Bzw. in welcher Situation wird welche Weg gebraucht?
Gruß
habe ein paar grundlegende Fragen zum Thema anlegen von VLANs auf einem Mikro Tik (RB2011UiAS-2HnD-IN):
- Warum lässt sich ein VLAN nicht mehreren Ports / Interface auf einmal zuweisen, sondern es muss für jeden Port / Interface gesondert definiert werden?
- Worin unterscheidet sich der Weg ob ein VLAN über "Interfaces - Add New - VLAN" anlegt wird, oder über "Switch - VLAN - Add New"? Bzw. in welcher Situation wird welche Weg gebraucht?
Gruß
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 261237
Url: https://administrator.de/contentid/261237
Ausgedruckt am: 22.11.2024 um 16:11 Uhr
32 Kommentare
Neuester Kommentar
Warum lässt sich ein VLAN nicht mehreren Ports / Interface auf einmal zuweisen, sondern es muss für jeden Port / Interface gesondert definiert werden?
Das ist natürlich Blödsinn und stimmt technisch nicht. Woher hast du den Unsinn. Vergiss das mal schnell wieder.Natürlich kannst du ein VLAN mehreren Ports zuweisen auf einem VLAN Switch wenn diese Port tagged ist und so auch die VLAN Information mitgibt für welches VLAN das gesendete oder empfangene Ethernet Paket ist !
Lies dir die entsprechenden Tutorials durch hier dann wird dir das schnell klar:
VLAN Installation und Routing mit pfSense, Mikrotik, DD-WRT oder Cisco RV Routern
und
VLANs über 802.1q Trunk auf Windows und Linux Rechnern realisieren
Worin unterscheidet sich der Weg ob ein VLAN über "Interfaces - Add New - VLAN" anlegt wird, oder über "Switch - VLAN - Add New"? Bzw. in welcher Situation wird welche Weg gebraucht?
Das ist aus VLAN Sicht vollkommen "Latte" und ist rein Konfig spezifisch auf den einzelnen Switch bezogen bzw. wie der Hersteller das in seinem Setup Interface löst. Es ist vollkommen egal ob du so oder so das VLAN anlegst. Hauptsache es wird angelegt !Die Prozeduren auf einem VLAN Switch sind immer gleich:
- VLAN mit ID anlegen
- Ports diesen VLANs tagged oder untagged zuweisen
- Fertisch....
Routerboard RB 750GL + TP-Link TL-SG3424 VLAN Konfiguration
VLAN mit Mikrotik RB750GL und TP Link managed Switch SG3216
Mikrotik mehrere VirtualAccessPoints mit gleicher SSID
Zitat von @teret4242:
Das Ganze war aber eher darauf bezogen, wie man auf einem Mikro Tik im Setup ein VLAN (z. B. VLAN 10) mehreren Ports zuweisen
kann, ohne dazu 5x das VLAN 10 anlegen zu müssen und einzeln den Ports 1-5 zuweist.
Einfach eine Bridge anlegen, dieser Bridge deine Ports zuweisen und das VLAN an das erzeugte Bridge-Interface hängen, feddich.Das Ganze war aber eher darauf bezogen, wie man auf einem Mikro Tik im Setup ein VLAN (z. B. VLAN 10) mehreren Ports zuweisen
kann, ohne dazu 5x das VLAN 10 anlegen zu müssen und einzeln den Ports 1-5 zuweist.
Gruß jodel32
Bzw. warum muss der Port dazu tagged sein, wenn man ein VLAN mehreren Ports zuweisen möchte?
Das ist doch logisch, dann anhand des VLAN Tags kann der Switch das Ethernet Paket eindeutig einer VLAN Resource zuweisen !Bei einem untagged Paket ist das vollkommen unmöglich, denn da hat der Switch keinerlei Möglichkeit hat zu entscheiden in welches VLAN er diesen Traffic forwarden soll.
Stell dir jetzt vor du hättest so einen Port in 3 unterschiedlichen VLANs. Erkläre uns (und auch dem Switch) dann mal WIE du bei einem untagged Paket was am Port eingeht jetzt entscheiden willst ob dieses Paket in VLAN 1, 2 oder 3 geforwardet werden soll ??
Auf die Erklärung wären wir hier alle sicher gespannt...!
Das ist unmöglich !! Deshalt ist es bei Port based VLANs auch schlicht nicht möglich und auch nicht supportet !
Um es jetzt technisch genau zu machen gibt es aber solche Funktion. Die nennt sich dann Mac based VLANs !
Du ahnst vermutlich anhand des Namens wie es funktioniert ?!
Switches die sowas können, haben dann die von dir gewünschte Option das ein Port, der in diesem Modus rennt, auch untagged in mehreren VLANs sein kann.
Der Name sagt es ja:
Der Switch entscheidet das dann anhand der Mac Adresse des eingehenden Ethernet Paketes. Da diese eindeutig ist kann er den Traffic dann wieder dediziert einem VLAN zuordnen.
Die Information welche Mac in welches VLAN kommt konnte man früher umständlich mit einer ASCII Datei jedem Switch per TFTP betanken, macht aber kein Hersteller mehr. Heutzutage geht das automatisch mit 802.1x und über einem zentralen Radius Server der das für alle Switches zentral steuert. Siehe auch hier.
Der MT supportet aber keine Mac based VLANs (soweit mir bekannt...?!)
P.S.: Für den Fauxpas "zuweißen" in der Überschrift gibt es den Bearbeiten Button !
http://www.duden.de/rechtschreibung/zuweisen
Zitat von @teret4242:
Ja, das wäre eine Möglichkeit. Bin mir aber irgendwie noch unsicher wie MT mit Bridges umgeht...
Bzw. wenn ich eine Bridge (Port 1-5) definier und der das VLAN xy zuweis, dann kann ich ja z. B. nicht mehr sagen, Port 1 bekommt
die IP-Adresse "172.16.10.1" und Port 2 die IP-Adresse "172.16.10.2", oder?
hä ?? ein VLAN hat normalerweise ein Subnetz. Eine Bridge fasst die Ports zu einer Broadcast-Domain zusammen, und dieser kannst du mit einem DHCP-Server deine IPs zuweisen...Ja, das wäre eine Möglichkeit. Bin mir aber irgendwie noch unsicher wie MT mit Bridges umgeht...
Bzw. wenn ich eine Bridge (Port 1-5) definier und der das VLAN xy zuweis, dann kann ich ja z. B. nicht mehr sagen, Port 1 bekommt
die IP-Adresse "172.16.10.1" und Port 2 die IP-Adresse "172.16.10.2", oder?
Sorry für das Missverständnis.
füge den Port 1-5 in das VLAN 10 welches portbased ist hinzu, so hätte ich das gerne bei dem MT auch. Und nicht, dass ich jedem einzelnen Port sagen muss, dass er im portbased VLAN 10 ist.
Na ja.... beim BMW macht man die Motorhaube anders auf als beim Mercedes. Der Wunsch ist ein bischen sinnfrei... Anderer Hersteller anderes CLI, logisch !
yup, die Ports sind nun mal standardmässig voneinander getrennt, also muss du sie erst mit der Bridge zusammenfassen und dann das VLAN auf die Bridge setzen.
Wie @aqui schon schreibt anderer Hersteller andere Philosophie ...
Wie @aqui schon schreibt anderer Hersteller andere Philosophie ...
Zitat von @teret4242:
Ok. Mal angenommen ich würde 2 Bridges verbinden wollen, wie müsste man dann vorgehen?
geht nicht.Eine Bridge kann beim MK nicht teil einer anderen Bridge sein, das hättest du aber mit ausprobieren auch selber herausgefunden ...Ok. Mal angenommen ich würde 2 Bridges verbinden wollen, wie müsste man dann vorgehen?
Du hast da ein Knoten im Hirn, zeig doch mal auf was du eigentlich vorhast ....
Zitat von @teret4242:
> Zitat von @114757:
> Du hast da ein Knoten im Hirn, zeig doch mal auf was du eigentlich vorhast ....
Im Prinzip will ich nur das VLAN 10 den Ports 1, 2 und 3 zuweisen und als VLAN-Beschreibung "VLAN 10" definieren.
Das geht aber nicht, weil man die Beschreibung nicht mehrmals verwenden kann. Aber warum?
Das ist beim MK halt so. Machs wie oben beschrieben, dann läuft das und jaul nicht rum nur weil es dir persönlich nicht passt.> Zitat von @114757:
> Du hast da ein Knoten im Hirn, zeig doch mal auf was du eigentlich vorhast ....
Im Prinzip will ich nur das VLAN 10 den Ports 1, 2 und 3 zuweisen und als VLAN-Beschreibung "VLAN 10" definieren.
Das geht aber nicht, weil man die Beschreibung nicht mehrmals verwenden kann. Aber warum?
Meinst du damit das IP-Interface?
Ja. Die IP weisst du ja einen VLAN Port zu und den wiederum hängst du in ein Master Slave Konstrukt an physischen Ports wenn du mehrere Ports auf dem MT als quasi Switch zusammenfassen willst.Bei Einzelports entfällt das dann natürlich.
Macht man das normal nicht über tagged VLAN?
Na ja bei WLANs wäre "tagged" ja ein bischen sinnfrei ! Eigentlich braucht man die Bridge immer nur für WLAN Ports. Im LAN Bereich ist das recht selten, denn dort arbeitet man ja immer mit Master und Slave Ports...
LAN zuweisen möchte, dann weist man das doch in der Regel dem kompletten VLAN zu und nicht nur einem physischen Port
Richtig !Dem VLAN selber musst du aber ja noch einem physischen Port oder mehrere zuweisen und hier arbeitest du dann mit Master / Slave wenn es mehrere Ports sein sollen.
Warum wäre das sinnfrei?
Schon mal tagged Frames auf einem WLAN gesehen ?? Welches Endgerät in einem WLAN sollte darauf antworten oder überhaupt antworten können ??Tagged Frames in einem WLAN gibt es schlicht und einfach nicht ! Mal ganz abgesehen von dem Fakt das APs solche 802.1q Frames auch nicht in die Funkzelle forwarden...
Zitat von @teret4242:
Das stimmt. Aber warum ist dann die Rede von "Master / Slave"? Dem VLAN kann man ja auch mehr als nur zwei physische
Ports zuweisen.
Schau mal in ein Interface, dort findest du die Option Masterport. Wenn man also bspw. Port1-4 als Switch zusammenfassen möchte legt man auf Port1 die Eigenschaft Masterport auf None und bei Ports 2-4 auf Port1 fest. Das meinte @aqui damit.Das stimmt. Aber warum ist dann die Rede von "Master / Slave"? Dem VLAN kann man ja auch mehr als nur zwei physische
Ports zuweisen.
Klar, das Endgerät kann in der Regel mit einem tagged Frame nichts anfangen. Aber ist ja auch nicht notwendig. Die SSID
selbst hängt ja normal in dem entsprechenden VLAN und wird über den Uplink Port des APs getagged?
Wenn du auf einem MK einem virtuellen AP einem VLAN zuordnen willst musst du diesen zusammen mit dem VLAN in eine Bridge stecken. Das gilt wenn du das WLAN des Mikrotik selber mit mehreren SSIDs nutzt.selbst hängt ja normal in dem entsprechenden VLAN und wird über den Uplink Port des APs getagged?
Gruß jodel32
Na die Ports zu einer Switchgroup zusammenzufassen. Ohne sind die Ports ja alle voneinander isoliert, bzw. es wird zwischen ihnen geroutet.
Und jetzt frag dich was schneller ist, switchen oder routen
Das ist eigentlich eins der ersten Dinge die man bei einem Mikrotik lernt. Du solltest dir wirklich öfter das Manual zu Gemüte führen ...
Und jetzt frag dich was schneller ist, switchen oder routen
Das ist eigentlich eins der ersten Dinge die man bei einem Mikrotik lernt. Du solltest dir wirklich öfter das Manual zu Gemüte führen ...
Dem VLAN kann man ja auch mehr als nur zwei physische Ports zuweisen.
Richtig.Du hast nur leider Master / Slave missverständlich auf die Goldwaage gelegt !!
Es kann natürlich auch Master /Slave /Slave /Slave /Slave.... usw. sein wenn du 2, 3, 4, 5 und mehr Ports im VLAN benötigst !
das Endgerät kann in der Regel mit einem tagged Frame nichts anfangen.
Nicht nur nichts anfangen, es dropped den Frame weil es für so ein Endgerät ein ungültiger Ethernet Frame ist mit ungültiger Länge.Der AP ignoriert es schon am LAN Port als ungültig und verwirft es sofern keinen mSSIDs aktiv sind !!
Die SSID selbst hängt ja normal in dem entsprechenden VLAN und wird über den Uplink Port des APs getagged?
Richtig, aber eben nur wenn man mit mSSIDs arbeitet !Dennoch kommt niemals ein .1q tagged Frame auf die Funkschnittstelle !
Zitat von @teret4242:
Das ist klar. Aber was hat es mit der Option "Masterport" auf sich? Zwischen den Ports innerhalb einer Bridge wird
doch auch so geswitch?
Aber nicht auf Hardwareebene mit Wirespeed:Das ist klar. Aber was hat es mit der Option "Masterport" auf sich? Zwischen den Ports innerhalb einer Bridge wird
doch auch so geswitch?
(erneut macht das Manual klüger )
http://wiki.mikrotik.com/wiki/Manual:Switch_Chip_Features#Port_Switchin ...
Kurz und knapp: Es ist schneller als Bridging.