← Voltar ao Blog
vlan switching routeros7

Como ativar o filtro de VLAN no bridge para aproveitar o offload de hardware

As VLANs em um MikroTik podem ser feitas de duas formas: marcando o tráfego por software com uma pilha de interfaces VLAN separadas, ou usando o filtro de VLAN do bridge para que o próprio switch chip faça a marcação em hardware. A segunda opção é a que você quer em qualquer equipamento com switch chip — ela tira completamente o tráfego de VLAN da CPU, o que importa muito assim que você começa a mover tráfego de verdade. O problema é que ativar isso errado, ou na ordem errada, é uma das formas mais comuns de acabar travado para fora de um MikroTik que você administra por esse mesmo bridge.

1

Crie o bridge com o filtro de VLAN desativado

Sempre comece com vlan-filtering=no. Você vai ativá-lo só no final, depois que cada porta e VLAN já estiverem configuradas.

/interface bridge add name=bridge1 vlan-filtering=no
2

Adicione as portas físicas ao bridge

Defina o PVID da porta de acesso sem tag para a VLAN à qual ela deve pertencer. Uma porta com clientes que não entendem tags de VLAN (um switch comum ou um dispositivo final) deve ficar sem tag e só receber um PVID.

/interface bridge port add bridge=bridge1 interface=ether2 pvid=10
3

Defina a VLAN e quais portas a carregam marcada ou não

tagged=bridge1 aqui significa que a VLAN vai marcada do lado da CPU do próprio bridge (necessário se o roteador tiver um IP nessa VLAN); untagged=ether2 significa que o tráfego sai dessa porta física sem marcação, combinando com o PVID do passo anterior.

/interface bridge vlan add bridge=bridge1 vlan-ids=10 tagged=bridge1 untagged=ether2

Repita isso para cada VLAN, adicionando cada porta que deve carregá-la — marcada para os uplinks a switches/APs, sem marcação para as portas de acesso.

4

Só agora, ative o filtro de VLAN

/interface bridge set bridge1 vlan-filtering=yes

A partir deste momento, o bridge passa a aplicar de fato a tabela de VLANs que você montou — qualquer porta ou VLAN que você tenha esquecido de adicionar fica inalcançável através do bridge.

5

Verifique antes de sair

Confira se o offload de hardware realmente foi ativado — hw deve mostrar yes nas entradas de VLAN offloaded:

/interface bridge vlan print

Se você está fazendo essa mudança remotamente, mantenha uma segunda sessão ou acesso via console aberto até confirmar que ainda consegue chegar ao roteador — se uma porta pela qual você administra ficou de fora da tabela de VLANs, é aqui que você vai descobrir.

Por que fazer assim

A ordem aqui não é arbitrária: o RouterOS começa a aplicar a tabela de VLANs no instante em que vlan-filtering muda para yes, não antes. Se você configura portas e VLANs uma de cada vez com o filtro já ativado, cada estado intermediário é uma tabela de VLANs ativa, aplicada (e incompleta) — incluindo o momento em que a porta e o PVID da sua própria conexão de gerenciamento ainda não foram adicionados. Montar a tabela inteira primeiro com o filtro desligado, e só ativá-lo como último passo, faz com que o switch só chegue a aplicar uma configuração completa, nunca uma pela metade em que você mesmo está sentado dentro.

Como o MoniTik ajuda

O MoniTik mostra gráficos de tráfego e uso de CPU por interface, então você consegue confirmar que o offload de hardware realmente está funcionando — a CPU deveria se manter estável conforme o tráfego de VLAN cresce, e um gráfico que não se comporta assim é sinal de que algo ainda está sendo comutado por software. E se uma mudança de VLAN chegar a bloquear o acesso de gerenciamento local do roteador, o túnel remoto de WinBox do MoniTik alcança o roteador pela conexão de saída dele até nós, independente do que acabou de acontecer no bridge — sem precisar viajar até o local para desfazer um erro.

Iniciar Teste Grátis
Mateo Fernández
Mateo Fernández Especialista em Suporte para Provedores

Mateo dá suporte a provedores de internet sem fio que usam equipamentos MikroTik, desde a primeira instalação até o suporte do dia a dia.