Membangun jaringan tersegmentasi dengan VLAN: setup bridge, access port, trunk port, inter-VLAN routing,
DHCP per VLAN, isolasi antar VLAN, VLAN untuk wireless, firewall, dan troubleshooting.
RB941 hAP lite cocok untuk VLAN skala kecil: rumah dengan segmentasi IoT/tamu, kantor kecil dengan 2-4 VLAN.
Karena hanya punya 4 port ethernet, implementasi VLAN biasanya via bridge + wireless virtual AP.
CPU
AR9344 - 650MHz
RAM
32 MB DDR2
STORAGE
16 MB FLASH
ETHERNET
4x 10/100 Mbps
WIRELESS
2.4GHz b/g/n
VLAN SUPPORT
802.1Q
POWER
5V DC / USB
OS DEFAULT
RouterOS v6 L4
MAX VLAN
~10-15
CLIENT MAX
~20 DEVICE
DIMENSI
113 x 89 x 28mm
BERAT
160 gram
CATATAN VLAN: RB941 hanya punya 4 port ethernet. Untuk VLAN dengan banyak port, perlu switch managed external (MikroTik CSS series atau switch 802.1Q). RB941 cocok sebagai router VLAN gateway + AP wireless.
Gateway: 10.10.10.1 PC, Laptop, Printer kantor Akses penuh ke internet & server
VLAN 20
TAMU / GUEST
10.10.20.0/24
Gateway: 10.10.20.1 Device tamu, hotspot Isolasi dari jaringan internal
VLAN 30
IOT / CAMERA
10.10.30.0/24
Gateway: 10.10.30.1 IP Camera, Smart Home Terbatas hanya ke server NVR
VISUALISASI VLAN SEGMENTATION
LIVE FLOW
Visualisasi segmentasi VLAN: traffic hijau (VLAN 10 Staff),
amber (VLAN 20 Tamu),
ungu (VLAN 30 IoT). Masing-masing terisolasi di layer 2,
hanya bisa komunikasi antar VLAN via router (layer 3).
VLAN 10 - Staff
VLAN 20 - Tamu
VLAN 30 - IoT
Isolated (L2)
Request
Response
PRINSIP VLAN: Tiap VLAN = broadcast domain terpisah. Device di VLAN 10 tidak bisa komunikasi langsung dengan VLAN 20 di layer 2. Untuk komunikasi antar VLAN, harus lewat router (layer 3 routing) - ini disebut Inter-VLAN Routing.
RESET & AKSES AWAL
STEP 01
Pastikan router dalam kondisi bersih sebelum konfigurasi VLAN. Hubungkan PC ke ether2 dengan kabel UTP.
RESET KE FACTORY DEFAULT
RESET
# CARA 1: Tombol fisik# 1. Cabut power router# 2. Tekan tombol RESET dengan pin# 3. Colok power sambil tetap tekan RESET# 4. Tunggu LED berkedip (~5 detik), lepas# 5. Router reboot dengan config default# CARA 2: Via terminal[admin@MikroTik] > /system reset-configurationDo you really want to reset configuration? [y/N]y# CARA 3: Reset tanpa default config (kosong total)[admin@MikroTik] > /system reset-configuration no-defaults=yes skip-backup=yes! WARNING: semua konfigurasi akan terhapus
AKSES ROUTER
METODE
ALAT
ALAMAT
WinBox
Aplikasi Windows
MAC Address / 192.168.88.1
WebFig
Browser
http://192.168.88.1
SSH
Terminal / PuTTY
ssh admin@192.168.88.1
MAC Telnet
WinBox
MAC Address
NEIGHBORS
# di WinBox, klik tab "Neighbors"MAC ADDRESS IDENTITY IP VERSIOND4:01:C3:XX:XX:XX MikroTik 192.168.88.1 6.48.6# klik dua kali -> Connect via MAC (paling aman)# login: admin | password: (kosong)
IDENTITY & USER MANAGEMENT
STEP 02
Beri nama router dan ganti password admin. WAJIB sebelum router terhubung internet.
SET IDENTITY
IDENTITY
[admin@MikroTik] > /system identity set name="VLAN-GATEWAY"[admin@VLAN-GATEWAY] > # prompt berubah otomatis
GANTI PASSWORD
USER
[admin@VLAN-GATEWAY] > /user set admin password="Admin@VLAN-2024!"# buat user operator (read-only)[admin@VLAN-GATEWAY] > /user add name="monitor" password="monitor@2024" group="read"[admin@VLAN-GATEWAY] > /user print
INTERFACE & BRIDGE
STEP 03
Untuk VLAN, kita perlu bridge dengan vlan-filtering=yes. Bridge ini akan jadi "switch virtual"
yang memproses 802.1Q tag.
CEK INTERFACE
INTERFACE
[admin@VLAN-GATEWAY] > /interface print # NAME TYPE ACTUAL-MTU 0 R1 ether1 ether 1500 1 R2 ether2 ether 1500 2 R3 ether3 ether 1500 3 R4 ether4 ether 1500 4 R wlan1 wlan 1500 5 R bridge1 bridge 1500
Setup IP management untuk akses router. Nanti kita akan tambah IP per VLAN interface.
IP MANAGEMENT
IP ADDRESS
[admin@VLAN-GATEWAY] > /ip address print # ADDRESS NETWORK INTERFACE 0 192.168.88.1/24 192.168.88.0 bridge# ganti IP management ke VLAN 10[admin@VLAN-GATEWAY] > /ip address set [find interface=bridge] address="10.10.10.1/24"# setelah ini, akses router via 10.10.10.1# PC perlu set IP manual 10.10.10.x atau tunggu DHCP
DHCP CLIENT (WAN)
STEP 05
Setup DHCP client di WAN (ether1) agar router dapat IP otomatis dari ISP.
Setup WiFi dasar. Nanti kita akan buat multiple SSID untuk tiap VLAN.
SETUP WIRELESS
WIRELESS
[admin@VLAN-GATEWAY] > /interface wireless set wlan1 mode=ap-bridge ssid="STAFF-WIFI" country=indonesia frequency-mode=regulatory-domain[admin@VLAN-GATEWAY] > /interface wireless set wlan1 channel=6 band=2ghz-b/g/n[admin@VLAN-GATEWAY] > /interface wireless security-profiles set [find default=yes] mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="staff@wifi2024!"[admin@VLAN-GATEWAY] > /interface wireless set wlan1 tx-power-mode=all-rates-fixed tx-power=17
KONSEP VLAN (802.1Q)
CORE
VLAN (Virtual LAN) membagi satu physical network menjadi beberapa logical network. Tiap VLAN = broadcast domain terpisah.
Standard yang dipakai: IEEE 802.1Q (tagging).
APA ITU VLAN?
KONSEP
PENJELASAN
Broadcast Domain
Area di mana broadcast packet (ARP, DHCP discover) bisa sampai. Tiap VLAN = broadcast domain terpisah.
VLAN ID
Nomor 1-4094 yang mengidentifikasi VLAN. VLAN 1 = default (native). VLAN 0 & 4095 = reserved.
802.1Q Tag
4-byte tag disisipkan di ethernet frame untuk identifikasi VLAN. Berisi VLAN ID + priority.
Access Port
Port untuk device end-user (PC, printer). Frame keluar tanpa tag (untagged). PVID = VLAN ID.
Trunk Port
Port antar switch/router. Frame keluar dengan tag (tagged). Bisa bawa multiple VLAN.
PVID
Port VLAN ID - VLAN default untuk frame untagged yang masuk port.
Inter-VLAN Routing
Proses routing antar VLAN. Butuh router (atau router-on-a-stick) dengan IP di tiap VLAN.
KENAPA PAKAI VLAN?
SEGMENTASI KEAMANAN
Pisah jaringan staff, tamu, IoT. Tamu tidak bisa akses server kantor. IoT terisolasi dari data sensitif.
KURANGI BROADCAST
Broadcast traffic (ARP, DHCP) hanya di VLAN tersebut. Mengurangi beban network dan meningkatkan performa.
LOGICAL GROUPING
Kelompokkan device berdasarkan fungsi (HR, Finance, IT) bukan lokasi fisik. Lebih fleksibel.
QOS PER VLAN
Beri prioritas bandwidth berbeda per VLAN. VLAN VoIP prioritas tinggi, VLAN tamu rendah.
VLAN ID RECOMMENDED
VLAN ID
NAMA
KEGUNAAN
1
default/native
Jangan dipakai untuk user (default Cisco)
10
STAFF
PC, Laptop karyawan
20
GUEST
Tamu, hotspot
30
IOT
Smart device, camera
40
VOICE
VoIP phone
50
SERVER
Server internal
99
MANAGEMENT
Switch, AP management
100-999
USER
Range untuk user VLAN
PENTING: VLAN ID harus konsisten di semua device (router, switch, AP). Jika VLAN 10 di router, harus VLAN 10 juga di switch dan AP. Tag 802.1Q harus match.
VLAN SETUP - LANGKAH DEMI LANGKAH
CORE
Setup VLAN di RB941: (1) aktifkan vlan-filtering di bridge, (2) buat VLAN entry, (3) assign port ke VLAN,
(4) buat VLAN interface, (5) beri IP ke tiap VLAN interface.
STEP 1: AKTIFKAN VLAN-FILTERING
VLAN FILTERING
# aktifkan vlan-filtering di bridge[admin@VLAN-GATEWAY] > /interface bridge set bridge1 vlan-filtering=yes! WARNING: setelah ini, traffic tanpa VLAN tag akan di-drop!! Pastikan konfigurasi VLAN sudah benar sebelum aktifkan# cek status[admin@VLAN-GATEWAY] > /interface bridge print # NAME MTU VLAN-FILTERING 0 bridge1 1500 yes
STEP 2: BUAT VLAN ENTRIES
VLAN ENTRIES
# buat VLAN 10 untuk STAFF[admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=10 tagged=bridge1 untagged=ether2 comment="VLAN STAFF"# buat VLAN 20 untuk TAMU[admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=20 tagged=bridge1 untagged=ether3 comment="VLAN TAMU"# buat VLAN 30 untuk IoT[admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=30 tagged=bridge1 untagged=ether4 comment="VLAN IoT"# PENJELASAN:# tagged=bridge1 -> router butuh tag untuk routing antar VLAN# untagged=etherX -> port untuk device end-user (PC, camera)# device di ether2 akan otomatis masuk VLAN 10# cek VLAN entries[admin@VLAN-GATEWAY] > /interface bridge vlan print # BRIDGE VLAN-IDS TAGGED UNTAGGED 0 bridge1 10 bridge1 ether2 1 bridge1 20 bridge1 ether3 2 bridge1 30 bridge1 ether4
STEP 3: SET PVID DI PORT
PVID
# set PVID (Port VLAN ID) untuk tiap port# PVID = VLAN ID untuk frame untagged yang masuk port# ether2 -> PVID 10 (STAFF)[admin@VLAN-GATEWAY] > /interface bridge port set [find interface=ether2] pvid=10# ether3 -> PVID 20 (TAMU)[admin@VLAN-GATEWAY] > /interface bridge port set [find interface=ether3] pvid=20# ether4 -> PVID 30 (IoT)[admin@VLAN-GATEWAY] > /interface bridge port set [find interface=ether4] pvid=30# cek PVID[admin@VLAN-GATEWAY] > /interface bridge port print # INTERFACE BRIDGE HW PVID 0 ether2 bridge1 yes 10 1 ether3 bridge1 yes 20 2 ether4 bridge1 yes 30
URUTAN PENTING: (1) Set vlan-filtering=yes, (2) Buat VLAN entries + tagged/untagged, (3) Set PVID, (4) Buat VLAN interface, (5) Beri IP. Jika salah urutan, bisa kehilangan akses ke router!
TIPS AMAN: Sebelum aktifkan vlan-filtering, siapkan akses via MAC address di WinBox. Jika konfigurasi salah dan IP tidak bisa diakses, masih bisa connect via MAC. Atau setup scheduler untuk auto-rollback 5 menit.
ACCESS PORT (UNTUNGGED)
CORE
Access port = port untuk device end-user (PC, printer, IP camera). Frame keluar dari port ini UNTUNGGED
(tanpa VLAN tag). Device tidak perlu support VLAN.
# misal mau tambah PC Staff kedua di ether3# (sebelumnya ether3 = TAMU)# 1. ubah VLAN entry[admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=10] untagged="ether2,ether3"# 2. set PVID ether3 ke 10[admin@VLAN-GATEWAY] > /interface bridge port set [find interface=ether3] pvid=10# 3. hapus ether3 dari VLAN 20[admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=20] untagged=""# sekarang ether2 dan ether3 = VLAN 10 (STAFF)
TIPS: Satu port hanya bisa jadi member satu VLAN (untagged). Jika butuh multiple VLAN di satu port, pakai trunk port (tagged) dengan switch managed external.
TRUNK PORT (TAGGED)
CORE
Trunk port = port yang membawa multiple VLAN dengan frame tagged (802.1Q).
Digunakan untuk koneksi antar switch, atau ke switch managed external.
SKEMA TRUNK PORT
TRUNK PORT
# [RB941] ==(tagged 10,20,30)==> [Switch Managed] --(access 10)--> [PC Staff]# --(access 20)--> [PC Tamu]# --(access 30)--> [IP Cam]# di RB941, ether1 sudah jadi trunk ke switch external# 1. tambahkan ether1 ke VLAN entries sebagai tagged[admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=10] tagged="bridge1,ether1"[admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=20] tagged="bridge1,ether1"[admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=30] tagged="bridge1,ether1"# 2. cek konfigurasi[admin@VLAN-GATEWAY] > /interface bridge vlan print # BRIDGE VLAN-IDS TAGGED UNTAGGED 0 bridge1 10 bridge1,ether1 ether2 1 bridge1 20 bridge1,ether1 ether3 2 bridge1 30 bridge1,ether1 ether4# sekarang ether1 bawa VLAN 10, 20, 30 (tagged)# switch external di ujung ether1 bisa terima semua VLAN
KARAKTERISTIK TRUNK PORT
FEATURE
DETAIL
Frame keluar
Tagged (dengan VLAN tag 802.1Q)
Frame masuk
Tagged, VLAN ID dari tag
Multiple VLAN
YA - bisa bawa banyak VLAN sekaligus
Device
Switch managed, router, AP support VLAN
VLAN support device
WAJIB - device harus support 802.1Q
Contoh
ether1 (tagged 10,20,30) ke switch managed
TRUNK vs ACCESS
ASPEK
ACCESS PORT
TRUNK PORT
Tag
Untagged
Tagged
VLAN per port
1 VLAN
Multiple VLAN
Device
End-user (PC, printer)
Network device (switch, router)
PVID
Harus diset
Tidak perlu (tag sudah ada)
Konfigurasi
untagged=etherX
tagged=etherX
TRUNK KE WIRELESS AP EXTERNAL
WIFI TRUNK
# jika pakai AP external (MikroTik cAP, hAP ac^2)# AP external di-connect via trunk port# di RB941 (sudah di-setup):# ether1 tagged 10,20,30# di AP external (misal cAP):# buat bridge dengan vlan-filtering=yes# buat VLAN interface 10, 20, 30# buat virtual AP untuk tiap VLAN:# wlan1.1 -> SSID: STAFF-WIFI, VLAN 10# wlan1.2 -> SSID: GUEST-WIFI, VLAN 20# sekarang 1 AP external bisa serve multiple SSID# masing-masing SSID masuk VLAN berbeda
CATATAN: RB941 hanya punya 4 port. Untuk network dengan banyak port + VLAN, perlu switch managed external (MikroTik CSS106, CSS326, atau switch 802.1Q lain). RB941 jadi router gateway, switch managed handle port access.
INTER-VLAN ROUTING
CORE
VLAN terisolasi di layer 2. Untuk komunikasi antar VLAN, perlu routing di layer 3.
Karena router sudah punya IP di tiap VLAN interface, routing otomatis terjadi.
ROUTING OTOMATIS
ROUTING
# cek routing table[admin@VLAN-GATEWAY] > /ip route print # DST-ADDRESS PREF-SRC GATEWAY DISTANCE 0 0.0.0.0/0 10.10.10.5 1 1 10.10.10.0/24 10.10.10.1 vlan-staff 0 2 10.10.20.0/24 10.10.20.1 vlan-tamu 0 3 10.10.30.0/24 10.10.30.1 vlan-iot 0# route ke tiap subnet VLAN sudah otomatis ada# karena IP address sudah di-set di VLAN interface# test routing antar VLAN:# dari PC Staff (10.10.10.100) ping PC Tamu (10.10.20.100)# harusnya BERHASIL (kecuali di-block firewall)
BAGAIMANA INTER-VLAN ROUTING BEKERJA?
FLOW
# PC Staff (10.10.10.100) mau akses PC Tamu (10.10.20.100)# 1. PC Staff kirim packet ke gateway (10.10.10.1)# karena tujuan beda subnet# 2. Router terima packet di vlan-staff interface# 3. Router lookup routing table# 10.10.20.0/24 -> via vlan-tamu interface# 4. Router forward packet ke vlan-tamu interface# 5. Packet sampai ke PC Tamu (10.10.20.100)# 6. PC Tamu reply, flow reverse# TOTAL: packet melewati router (layer 3)# TIDAK bisa langsung via switch (layer 2) karena beda VLAN
TIPE INTER-VLAN ROUTING
TIPE
DESKRIPSI
CONTOH
Router-on-a-Stick
1 physical interface, multiple VLAN via subinterface
RB941 dengan VLAN interface di bridge
Multiple Interface
Tiap VLAN punya physical interface sendiri
RB941 dengan ether2=VLAN10, ether3=VLAN20
L3 Switch
Switch dengan kemampuan routing
MikroTik CRS328, Cisco Catalyst L3
TAMBAH STATIC ROUTE (OPSIONAL)
STATIC ROUTE
# jika ada jaringan tambahan di luar VLAN# misal: kantor cabang di 172.16.50.0/24 via VPN[admin@VLAN-GATEWAY] > /ip route add dst-address="172.16.50.0/24" gateway="10.10.10.254" comment="Ke-Kantor-Cabang"# sekarang semua VLAN bisa akses 172.16.50.0/24# via gateway 10.10.10.254
PERFORMA: Inter-VLAN routing di RB941 terbatas oleh CPU. Untuk traffic tinggi antar VLAN, pertimbangkan L3 switch external atau upgrade ke CCR series.
DHCP SERVER PER VLAN
CORE
Tiap VLAN butuh DHCP server sendiri untuk beri IP ke client. Setup pool, DHCP server, dan network per VLAN.
VLAN 10 - STAFF
DHCP VLAN 10
# 1. buat pool untuk VLAN 10[admin@VLAN-GATEWAY] > /ip pool add name="pool-staff" ranges="10.10.10.100-10.10.10.200"# 2. buat DHCP server[admin@VLAN-GATEWAY] > /ip dhcp-server add name="dhcp-staff" interface="vlan-staff" address-pool="pool-staff" lease-time="3d" authoritative=yes# 3. buat network[admin@VLAN-GATEWAY] > /ip dhcp-server network add address="10.10.10.0/24" gateway="10.10.10.1" dns-server="10.10.10.1,8.8.8.8" domain="staff.rumah.local" ntp-server="10.10.10.1"
VLAN 20 - TAMU
DHCP VLAN 20
[admin@VLAN-GATEWAY] > /ip pool add name="pool-tamu" ranges="10.10.20.100-10.10.20.200"[admin@VLAN-GATEWAY] > /ip dhcp-server add name="dhcp-tamu" interface="vlan-tamu" address-pool="pool-tamu" lease-time="30m" authoritative=yes[admin@VLAN-GATEWAY] > /ip dhcp-server network add address="10.10.20.0/24" gateway="10.10.20.1" dns-server="10.10.20.1,8.8.8.8" domain="tamu.rumah.local"# lease-time pendek untuk tamu (30 menit)# setelah 30 menit tidak aktif, IP dikembalikan ke pool
VLAN 30 - IoT
DHCP VLAN 30
[admin@VLAN-GATEWAY] > /ip pool add name="pool-iot" ranges="10.10.30.100-10.10.30.200"[admin@VLAN-GATEWAY] > /ip dhcp-server add name="dhcp-iot" interface="vlan-iot" address-pool="pool-iot" lease-time="7d" authoritative=yes[admin@VLAN-GATEWAY] > /ip dhcp-server network add address="10.10.30.0/24" gateway="10.10.30.1" dns-server="10.10.30.1,8.8.8.8" domain="iot.rumah.local"# lease-time panjang untuk IoT (7 hari)# device IoT tidak sering reconnect
CEK SEMUA DHCP
DHCP CHECK
# list semua DHCP server[admin@VLAN-GATEWAY] > /ip dhcp-server print # NAME INTERFACE ADDRESS-POOL LEASE-TIME 0 dhcp-staff vlan-staff pool-staff 3d 1 dhcp-tamu vlan-tamu pool-tamu 30m 2 dhcp-iot vlan-iot pool-iot 7d# list semua pool[admin@VLAN-GATEWAY] > /ip pool print# list semua network[admin@VLAN-GATEWAY] > /ip dhcp-server network print# list lease aktif[admin@VLAN-GATEWAY] > /ip dhcp-server lease print # ADDRESS MAC-ADDRESS STATUS SERVER 0 10.10.10.101 A1:B2:C3:... bound dhcp-staff 1 10.10.20.101 B2:C3:D4:... bound dhcp-tamu 2 10.10.30.101 C3:D4:E5:... bound dhcp-iot
STATIC LEASE (IP TETAP)
STATIC LEASE
# untuk device yang butuh IP tetap (server, printer, NVR)# static lease untuk printer di VLAN 10[admin@VLAN-GATEWAY] > /ip dhcp-server lease add address="10.10.10.50" mac-address="A1:B2:C3:D4:E5:F6" server="dhcp-staff" comment="Printer Kantor"# static lease untuk NVR di VLAN 30[admin@VLAN-GATEWAY] > /ip dhcp-server lease add address="10.10.30.50" mac-address="B2:C3:D4:E5:F6:01" server="dhcp-iot" comment="NVR Camera"# static lease tidak akan diberikan ke device lain# device dengan MAC tersebut akan selalu dapat IP itu
TIPS: DHCP relay bisa dipakai jika DHCP server ada di tempat lain (misal server Windows). Tapi untuk RB941 standalone, DHCP server lokal di router lebih simpel.
ISOLASI ANTAR VLAN
CORE
Default, semua VLAN bisa komunikasi via router (inter-VLAN routing). Untuk isolasi, pakai firewall filter
untuk block traffic antar VLAN tertentu.
BLOKIR TAMU AKSES STAFF
ISOLATION
# block VLAN 20 (TAMU) akses VLAN 10 (STAFF)[admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.20.0/24" dst-address="10.10.10.0/24" action=drop log=yes log-prefix="TAMU-BLOCK:" comment="Block Tamu ke Staff"# block VLAN 20 (TAMU) akses VLAN 30 (IoT)[admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.20.0/24" dst-address="10.10.30.0/24" action=drop# TAMU hanya bisa akses INTERNET, tidak bisa akses VLAN lain
BLOKIR IoT AKSES STAFF
IOT ISOLATION
# block VLAN 30 (IoT) akses VLAN 10 (STAFF)[admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.30.0/24" dst-address="10.10.10.0/24" action=drop comment="Block IoT ke Staff"# block VLAN 30 (IoT) akses VLAN 20 (TAMU)[admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.30.0/24" dst-address="10.10.20.0/24" action=drop# IoT hanya bisa akses INTERNET dan server NVR (10.10.30.50)
ALLOW IoT KE NVR
ALLOW NVR
# izinkan IoT akses NVR (10.10.30.50)# rule ini harus DI ATAS rule block[admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.30.0/24" dst-address="10.10.30.50" action=accept comment="Allow IoT ke NVR"# URUTAN PENTING:# 1. accept IoT -> NVR (spesifik)# 2. drop IoT -> Staff (blok)# 3. drop IoT -> Tamu (blok)# 4. allow established/related# cek urutan[admin@VLAN-GATEWAY] > /ip firewall filter print
POLICY ISOLASI
DARI \ KE
STAFF (10)
TAMU (20)
IOT (30)
INTERNET
STAFF (10)
-
Allow
Allow
Allow
TAMU (20)
BLOCK
-
BLOCK
Allow
IOT (30)
BLOCK
BLOCK
-
Allow (ke NVR only)
ALLOW STAFF AKSES SEMUA
STAFF ACCESS
# STAFF bisa akses semua VLAN (default sudah allow)# tidak perlu rule tambahan# tapi jika mau eksplisit:[admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.10.0/24" action=accept comment="Staff can access all"# taruh di ATAS rule block
TIPS: Selalu taruh rule accept (exception) DI ATAS rule drop (block). Firewall diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi.
VLAN UNTUK WIRELESS (MULTI-SSID)
CORE
Buat multiple SSID, masing-masing masuk VLAN berbeda. User connect ke SSID tertentu akan otomatis masuk VLAN tersebut.
BUAT VIRTUAL AP
VIRTUAL AP
# wlan1 = SSID utama (STAFF-WIFI) - sudah di-setup# buat virtual AP untuk TAMU[admin@VLAN-GATEWAY] > /interface wireless set wlan1.1 master-interface=wlan1 ssid="GUEST-WIFI" default-authentication=yes default-forwarding=yes# buat virtual AP untuk IoT (opsional)[admin@VLAN-GATEWAY] > /interface wireless set wlan1.2 master-interface=wlan1 ssid="IOT-WIFI" default-authentication=yes# list semua wireless interface[admin@VLAN-GATEWAY] > /interface wireless print # NAME SSID SECURITY 0 R wlan1 STAFF-WIFI wpa2-psk 1 R wlan1.1 GUEST-WIFI no-encryption 2 R wlan1.2 IOT-WIFI wpa2-psk
SECURITY PROFILE PER SSID
SECURITY
# buat security profile untuk GUEST (open atau WPA2)[admin@VLAN-GATEWAY] > /interface wireless security-profiles add name="guest-profile" mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="guest@wifi2024!"# assign ke wlan1.1[admin@VLAN-GATEWAY] > /interface wireless set wlan1.1 security-profile="guest-profile"# buat security profile untuk IoT[admin@VLAN-GATEWAY] > /interface wireless security-profiles add name="iot-profile" mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="iot@wifi2024!"[admin@VLAN-GATEWAY] > /interface wireless set wlan1.2 security-profile="iot-profile"
ASSIGN KE VLAN
VLAN ASSIGN
# keluarkan wlan1.1 dan wlan1.2 dari bridge default[admin@VLAN-GATEWAY] > /interface bridge port remove [find interface=wlan1.1][admin@VLAN-GATEWAY] > /interface bridge port remove [find interface=wlan1.2]# tambahkan ke VLAN entries[admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=20 tagged="bridge1" untagged="wlan1.1" comment="GUEST-WIFI to VLAN 20"[admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=30 tagged="bridge1" untagged="wlan1.2" comment="IOT-WIFI to VLAN 30"# set PVID untuk virtual AP[admin@VLAN-GATEWAY] > /interface bridge port add bridge=bridge1 interface="wlan1.1" pvid=20[admin@VLAN-GATEWAY] > /interface bridge port add bridge=bridge1 interface="wlan1.2" pvid=30# cek konfigurasi[admin@VLAN-GATEWAY] > /interface bridge vlan print # BRIDGE VLAN-IDS TAGGED UNTAGGED 0 bridge1 10 bridge1 ether2 1 bridge1 20 bridge1 ether3,wlan1.1 2 bridge1 30 bridge1 ether4,wlan1.2
HASIL AKHIR
SSID
INTERFACE
VLAN
SUBNET
PASSWORD
STAFF-WIFI
wlan1
VLAN 10
10.10.10.0/24
staff@wifi2024!
GUEST-WIFI
wlan1.1
VLAN 20
10.10.20.0/24
guest@wifi2024!
IOT-WIFI
wlan1.2
VLAN 30
10.10.30.0/24
iot@wifi2024!
CATATAN: Setiap virtual AP membagi bandwidth radio. Jika ada 3 SSID aktif, bandwidth dibagi 3. Untuk performa maksimal, batasi 2-3 SSID. Atau pakai AP external dengan dedicated radio.
FIREWALL PER VLAN
ADVANCED
Selain isolasi antar VLAN, firewall bisa dipakai untuk: limit bandwidth, block situs, QoS per VLAN.
# block YouTube untuk VLAN 20 (TAMU)[admin@VLAN-GATEWAY] > /ip dns static add name="youtube.com" address="127.0.0.1"[admin@VLAN-GATEWAY] > /ip dns static add name="www.youtube.com" address="127.0.0.1"# tapi izinkan untuk VLAN 10 (STAFF)# pakai firewall filter untuk bypass[admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.10.0/24" dst-address="127.0.0.1" action=accept# atau pakai Layer7 protocol untuk block lebih akurat# (lihat panduan Layer7 Protocol)
TIME-BASED ACCESS
TIME ACCESS
# block VLAN 20 (TAMU) akses internet di malam hari[admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.20.0/24" out-interface=ether1 action=drop time="23h-06h" comment="Block Tamu malam"# VLAN 20 hanya bisa akses internet jam 06:00 - 23:00
QOS PER VLAN
QOS
# beri prioritas tinggi untuk VLAN 10 (STAFF)[admin@VLAN-GATEWAY] > /queue simple add name="priority-staff" target="10.10.10.0/24" priority="3/3"# prioritas rendah untuk VLAN 20 (TAMU)[admin@VLAN-GATEWAY] > /queue simple add name="priority-tamu" target="10.10.20.0/24" priority="7/7"# priority 1 = tertinggi, 8 = terendah# saat bandwidth penuh, VLAN prioritas tinggi dapat jatah dulu
TIPS: Kombinasi isolasi + limit bandwidth + QoS = network yang aman dan adil. VLAN tamu tidak bisa akses internal, bandwidth terbatas, prioritas rendah.
MONITORING VLAN
ADVANCED
Monitor traffic, client, dan performa per VLAN.
CEK CLIENT PER VLAN
CLIENT
# list DHCP lease per VLAN[admin@VLAN-GATEWAY] > /ip dhcp-server lease print where server="dhcp-staff"[admin@VLAN-GATEWAY] > /ip dhcp-server lease print where server="dhcp-tamu"[admin@VLAN-GATEWAY] > /ip dhcp-server lease print where server="dhcp-iot"# list ARP (device yang aktif)[admin@VLAN-GATEWAY] > /ip arp print where interface="vlan-staff"[admin@VLAN-GATEWAY] > /ip arp print where interface="vlan-tamu"[admin@VLAN-GATEWAY] > /ip arp print where interface="vlan-iot"
1. VLAN interface tidak jadi member bridge: /interface vlan print
2. DHCP server tidak aktif di VLAN interface: /ip dhcp-server print
3. Pool habis: /ip pool print
4. PVID salah di port: /interface bridge port print
5. VLAN entry tidak ada: /interface bridge vlan print
6. vlan-filtering=yes tapi konfigurasi belum lengkap
CLIENT DAPAT IP TAPI TIDAK BISA PING GATEWAY
KEMUNGKINAN PENYEBAB:
1. IP address tidak ada di VLAN interface: /ip address print
2. VLAN ID tidak match antara port dan VLAN interface
3. Firewall block ICMP: /ip firewall filter print
4. Bridge port tidak aktif: /interface bridge port print
5. VLAN interface disabled: /interface vlan print
CLIENT DAPAT IP, PING GATEWAY OK, TAPI TIDAK BISA INTERNET
KEMUNGKINAN PENYEBAB:
1. NAT masquerade tidak ada: /ip firewall nat print
2. Default route tidak ada: /ip route print
3. DNS tidak aktif: /ip dns print
4. Firewall block forward: /ip firewall filter print
5. DHCP client WAN tidak bound: /ip dhcp-client print
VLAN A TIDAK BISA AKSES VLAN B (PADAHAL HARUSNYA BISA)
KEMUNGKINAN PENYEBAB:
1. Firewall block inter-VLAN: /ip firewall filter print
2. IP address tidak ada di salah satu VLAN interface
3. Routing table tidak lengkap: /ip route print
4. IP forwarding disabled: /ip settings print (ip-forward-allowed=yes)
SETELAH AKTIFKAN VLAN-FILTERING, KEHILANGAN AKSES
KEMUNGKINAN PENYEBAB:
1. VLAN entry untuk management tidak lengkap
2. Tagged bridge1 tidak ada di VLAN entry
3. IP address masih di bridge lama (bukan VLAN interface) SOLUSI: Akses via MAC address di WinBox. Perbaiki konfigurasi. Atau reset router.
WIRELESS CLIENT TIDAK MASUK VLAN YANG BENAR
KEMUNGKINAN PENYEBAB:
1. Virtual AP tidak di-assign ke VLAN yang benar: /interface bridge vlan print
2. PVID virtual AP salah: /interface bridge port print
3. SSID yang di-connect bukan yang diharapkan
4. Virtual AP tidak aktif: /interface wireless print