ABDURROZAK
HOME ABOUT ME MICROSITE KONTAK PERSEMBAHAN HELP
ABDURROZAK.MY.ID // MIKROTIK TUTORIAL

VLAN MIKROTIK

RB941 hAP LITE - PANDUAN LENGKAP VIRTUAL LAN

Membangun jaringan tersegmentasi dengan VLAN: setup bridge, access port, trunk port, inter-VLAN routing, DHCP per VLAN, isolasi antar VLAN, VLAN untuk wireless, firewall, dan troubleshooting.

SPESIFIKASI HARDWARE RB941-2nD

RB941 hAP lite cocok untuk VLAN skala kecil: rumah dengan segmentasi IoT/tamu, kantor kecil dengan 2-4 VLAN. Karena hanya punya 4 port ethernet, implementasi VLAN biasanya via bridge + wireless virtual AP.

CPU
AR9344 - 650MHz
RAM
32 MB DDR2
STORAGE
16 MB FLASH
ETHERNET
4x 10/100 Mbps
WIRELESS
2.4GHz b/g/n
VLAN SUPPORT
802.1Q
POWER
5V DC / USB
OS DEFAULT
RouterOS v6 L4
MAX VLAN
~10-15
CLIENT MAX
~20 DEVICE
DIMENSI
113 x 89 x 28mm
BERAT
160 gram
CATATAN VLAN: RB941 hanya punya 4 port ethernet. Untuk VLAN dengan banyak port, perlu switch managed external (MikroTik CSS series atau switch 802.1Q). RB941 cocok sebagai router VLAN gateway + AP wireless.
TOPOLOGI VLAN SCHEMA
// SKEMA JARINGAN VLAN // [ INTERNET / ISP ] | v +---------------------------+ | MikroTik RB941 | | VLAN GATEWAY ROUTER | | | | ether1 = WAN | | | | bridge1 (vlan-filtering) | | |- VLAN 10 (ether2) | -> Staff / Kantor | |- VLAN 20 (ether3) | -> Tamu / Guest | |- VLAN 30 (ether4) | -> IoT / Camera | |- VLAN 10 (wlan1.1) | -> SSID: STAFF-WIFI | |- VLAN 20 (wlan1.2) | -> SSID: GUEST-WIFI | | | Inter-VLAN Routing | | DHCP per VLAN | | Firewall isolation | +---------------------------+ | | | v v v [STAFF] [TAMU] [IoT] 10.10.10.x 10.10.20.x 10.10.30.x VLAN 10 VLAN 20 VLAN 30
VLAN 10
STAFF / KANTOR
10.10.10.0/24
Gateway: 10.10.10.1
PC, Laptop, Printer kantor
Akses penuh ke internet & server
VLAN 20
TAMU / GUEST
10.10.20.0/24
Gateway: 10.10.20.1
Device tamu, hotspot
Isolasi dari jaringan internal
VLAN 30
IOT / CAMERA
10.10.30.0/24
Gateway: 10.10.30.1
IP Camera, Smart Home
Terbatas hanya ke server NVR
VISUALISASI VLAN SEGMENTATION LIVE FLOW

Visualisasi segmentasi VLAN: traffic hijau (VLAN 10 Staff), amber (VLAN 20 Tamu), ungu (VLAN 30 IoT). Masing-masing terisolasi di layer 2, hanya bisa komunikasi antar VLAN via router (layer 3).

INTERNET ISP / MODEM MIKROTIK RB941 VLAN GATEWAY - 802.1Q WAN ether1 VLAN10 e2 VLAN20 e3 VLAN30 e4 WIFI 3 SSID L3 ROUTING INTER-VLAN VLAN 10: 10.10.10.0/24 | VLAN 20: 10.10.20.0/24 | VLAN 30: 10.10.30.0/24 BRIDGE: vlan-filtering=yes | 802.1Q TAGGED VLAN 10 - STAFF VLAN 20 - TAMU VLAN 30 - IoT PC STAFF .10.101 LAPTOP .10.102 HP TAMU .20.101 TABLET .20.102 CCTV .30.101 SMART .30.102 X X ISOLATED ISOLATED // VLAN SEGMENTATION // 802.1Q | VLAN 10 (STAFF) | VLAN 20 (TAMU) | VLAN 30 (IoT) | ISOLATED L2
VLAN 10 - Staff
VLAN 20 - Tamu
VLAN 30 - IoT
Isolated (L2)
Request
Response
PRINSIP VLAN: Tiap VLAN = broadcast domain terpisah. Device di VLAN 10 tidak bisa komunikasi langsung dengan VLAN 20 di layer 2. Untuk komunikasi antar VLAN, harus lewat router (layer 3 routing) - ini disebut Inter-VLAN Routing.
RESET & AKSES AWAL STEP 01

Pastikan router dalam kondisi bersih sebelum konfigurasi VLAN. Hubungkan PC ke ether2 dengan kabel UTP.

RESET KE FACTORY DEFAULT
RESET
# CARA 1: Tombol fisik # 1. Cabut power router # 2. Tekan tombol RESET dengan pin # 3. Colok power sambil tetap tekan RESET # 4. Tunggu LED berkedip (~5 detik), lepas # 5. Router reboot dengan config default # CARA 2: Via terminal [admin@MikroTik] > /system reset-configuration Do you really want to reset configuration? [y/N] y # CARA 3: Reset tanpa default config (kosong total) [admin@MikroTik] > /system reset-configuration no-defaults=yes skip-backup=yes ! WARNING: semua konfigurasi akan terhapus
AKSES ROUTER
METODEALATALAMAT
WinBoxAplikasi WindowsMAC Address / 192.168.88.1
WebFigBrowserhttp://192.168.88.1
SSHTerminal / PuTTYssh admin@192.168.88.1
MAC TelnetWinBoxMAC Address
NEIGHBORS
# di WinBox, klik tab "Neighbors" MAC ADDRESS IDENTITY IP VERSION D4:01:C3:XX:XX:XX MikroTik 192.168.88.1 6.48.6 # klik dua kali -> Connect via MAC (paling aman) # login: admin | password: (kosong)
IDENTITY & USER MANAGEMENT STEP 02

Beri nama router dan ganti password admin. WAJIB sebelum router terhubung internet.

SET IDENTITY
IDENTITY
[admin@MikroTik] > /system identity set name="VLAN-GATEWAY" [admin@VLAN-GATEWAY] > # prompt berubah otomatis
GANTI PASSWORD
USER
[admin@VLAN-GATEWAY] > /user set admin password="Admin@VLAN-2024!" # buat user operator (read-only) [admin@VLAN-GATEWAY] > /user add name="monitor" password="monitor@2024" group="read" [admin@VLAN-GATEWAY] > /user print
INTERFACE & BRIDGE STEP 03

Untuk VLAN, kita perlu bridge dengan vlan-filtering=yes. Bridge ini akan jadi "switch virtual" yang memproses 802.1Q tag.

CEK INTERFACE
INTERFACE
[admin@VLAN-GATEWAY] > /interface print # NAME TYPE ACTUAL-MTU 0 R1 ether1 ether 1500 1 R2 ether2 ether 1500 2 R3 ether3 ether 1500 3 R4 ether4 ether 1500 4 R wlan1 wlan 1500 5 R bridge1 bridge 1500
BRIDGE SETUP
BRIDGE
# cek bridge port default [admin@VLAN-GATEWAY] > /interface bridge port print # INTERFACE BRIDGE HW PVID 0 ether2 bridge1 yes 1 1 ether3 bridge1 yes 1 2 ether4 bridge1 yes 1 3 wlan1 bridge1 yes 1 # optimalisasi bridge [admin@VLAN-GATEWAY] > /interface bridge set bridge1 protocol-mode=rstp fast-forward=yes
IP ADDRESS (MANAGEMENT) STEP 04

Setup IP management untuk akses router. Nanti kita akan tambah IP per VLAN interface.

IP MANAGEMENT
IP ADDRESS
[admin@VLAN-GATEWAY] > /ip address print # ADDRESS NETWORK INTERFACE 0 192.168.88.1/24 192.168.88.0 bridge # ganti IP management ke VLAN 10 [admin@VLAN-GATEWAY] > /ip address set [find interface=bridge] address="10.10.10.1/24" # setelah ini, akses router via 10.10.10.1 # PC perlu set IP manual 10.10.10.x atau tunggu DHCP
DHCP CLIENT (WAN) STEP 05

Setup DHCP client di WAN (ether1) agar router dapat IP otomatis dari ISP.

SETUP DHCP CLIENT
DHCP CLIENT
[admin@VLAN-GATEWAY] > /ip dhcp-client add interface=ether1 disabled=no use-peer-dns=yes use-peer-ntp=yes add-default-route=yes [admin@VLAN-GATEWAY] > /ip dhcp-client print # INTERFACE STATUS ADDRESS 0 ether1 bound 10.10.10.5/24
NAT MASQUERADE STEP 06

NAT masquerade WAJIB agar semua VLAN bisa akses internet.

SETUP MASQUERADE
NAT
[admin@VLAN-GATEWAY] > /ip firewall nat add chain=srcnat action=masquerade out-interface=ether1 [admin@VLAN-GATEWAY] > /ip firewall nat print
DNS FORWARDING STEP 07

Setup DNS agar semua VLAN client bisa resolve domain.

SETUP DNS
DNS
[admin@VLAN-GATEWAY] > /ip dns set servers=1.1.1.1,8.8.8.8 allow-remote-requests=yes cache-size=2048KiB [admin@VLAN-GATEWAY] > /ping google.com count=4
NTP & TIMEZONE STEP 08

Waktu akurat penting untuk log dan scheduler.

SETUP NTP
NTP
[admin@VLAN-GATEWAY] > /system ntp client set enabled=yes mode=unicast primary-ntp=132.163.96.1 secondary-ntp=8.8.8.8 [admin@VLAN-GATEWAY] > /system clock set time-zone-name="Asia/Jakarta" [admin@VLAN-GATEWAY] > /system clock print
FIREWALL DASAR STEP 09

Firewall dasar untuk melindungi router dari akses WAN.

FIREWALL FILTER
FIREWALL
[admin@VLAN-GATEWAY] > /ip firewall filter add chain=input connection-state=established,related action=accept in-interface=ether1 [admin@VLAN-GATEWAY] > /ip firewall filter add chain=input connection-state=invalid action=drop in-interface=ether1 [admin@VLAN-GATEWAY] > /ip firewall filter add chain=input action=drop in-interface=ether1 [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward connection-state=established,related action=accept [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward connection-state=invalid action=drop
WIRELESS SETUP STEP 10

Setup WiFi dasar. Nanti kita akan buat multiple SSID untuk tiap VLAN.

SETUP WIRELESS
WIRELESS
[admin@VLAN-GATEWAY] > /interface wireless set wlan1 mode=ap-bridge ssid="STAFF-WIFI" country=indonesia frequency-mode=regulatory-domain [admin@VLAN-GATEWAY] > /interface wireless set wlan1 channel=6 band=2ghz-b/g/n [admin@VLAN-GATEWAY] > /interface wireless security-profiles set [find default=yes] mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="staff@wifi2024!" [admin@VLAN-GATEWAY] > /interface wireless set wlan1 tx-power-mode=all-rates-fixed tx-power=17
KONSEP VLAN (802.1Q) CORE

VLAN (Virtual LAN) membagi satu physical network menjadi beberapa logical network. Tiap VLAN = broadcast domain terpisah. Standard yang dipakai: IEEE 802.1Q (tagging).

APA ITU VLAN?
KONSEPPENJELASAN
Broadcast DomainArea di mana broadcast packet (ARP, DHCP discover) bisa sampai. Tiap VLAN = broadcast domain terpisah.
VLAN IDNomor 1-4094 yang mengidentifikasi VLAN. VLAN 1 = default (native). VLAN 0 & 4095 = reserved.
802.1Q Tag4-byte tag disisipkan di ethernet frame untuk identifikasi VLAN. Berisi VLAN ID + priority.
Access PortPort untuk device end-user (PC, printer). Frame keluar tanpa tag (untagged). PVID = VLAN ID.
Trunk PortPort antar switch/router. Frame keluar dengan tag (tagged). Bisa bawa multiple VLAN.
PVIDPort VLAN ID - VLAN default untuk frame untagged yang masuk port.
Inter-VLAN RoutingProses routing antar VLAN. Butuh router (atau router-on-a-stick) dengan IP di tiap VLAN.
KENAPA PAKAI VLAN?
SEGMENTASI KEAMANAN
Pisah jaringan staff, tamu, IoT. Tamu tidak bisa akses server kantor. IoT terisolasi dari data sensitif.
KURANGI BROADCAST
Broadcast traffic (ARP, DHCP) hanya di VLAN tersebut. Mengurangi beban network dan meningkatkan performa.
LOGICAL GROUPING
Kelompokkan device berdasarkan fungsi (HR, Finance, IT) bukan lokasi fisik. Lebih fleksibel.
QOS PER VLAN
Beri prioritas bandwidth berbeda per VLAN. VLAN VoIP prioritas tinggi, VLAN tamu rendah.
VLAN ID RECOMMENDED
VLAN IDNAMAKEGUNAAN
1default/nativeJangan dipakai untuk user (default Cisco)
10STAFFPC, Laptop karyawan
20GUESTTamu, hotspot
30IOTSmart device, camera
40VOICEVoIP phone
50SERVERServer internal
99MANAGEMENTSwitch, AP management
100-999USERRange untuk user VLAN
PENTING: VLAN ID harus konsisten di semua device (router, switch, AP). Jika VLAN 10 di router, harus VLAN 10 juga di switch dan AP. Tag 802.1Q harus match.
VLAN SETUP - LANGKAH DEMI LANGKAH CORE

Setup VLAN di RB941: (1) aktifkan vlan-filtering di bridge, (2) buat VLAN entry, (3) assign port ke VLAN, (4) buat VLAN interface, (5) beri IP ke tiap VLAN interface.

STEP 1: AKTIFKAN VLAN-FILTERING
VLAN FILTERING
# aktifkan vlan-filtering di bridge [admin@VLAN-GATEWAY] > /interface bridge set bridge1 vlan-filtering=yes ! WARNING: setelah ini, traffic tanpa VLAN tag akan di-drop! ! Pastikan konfigurasi VLAN sudah benar sebelum aktifkan # cek status [admin@VLAN-GATEWAY] > /interface bridge print # NAME MTU VLAN-FILTERING 0 bridge1 1500 yes
STEP 2: BUAT VLAN ENTRIES
VLAN ENTRIES
# buat VLAN 10 untuk STAFF [admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=10 tagged=bridge1 untagged=ether2 comment="VLAN STAFF" # buat VLAN 20 untuk TAMU [admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=20 tagged=bridge1 untagged=ether3 comment="VLAN TAMU" # buat VLAN 30 untuk IoT [admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=30 tagged=bridge1 untagged=ether4 comment="VLAN IoT" # PENJELASAN: # tagged=bridge1 -> router butuh tag untuk routing antar VLAN # untagged=etherX -> port untuk device end-user (PC, camera) # device di ether2 akan otomatis masuk VLAN 10 # cek VLAN entries [admin@VLAN-GATEWAY] > /interface bridge vlan print # BRIDGE VLAN-IDS TAGGED UNTAGGED 0 bridge1 10 bridge1 ether2 1 bridge1 20 bridge1 ether3 2 bridge1 30 bridge1 ether4
STEP 3: SET PVID DI PORT
PVID
# set PVID (Port VLAN ID) untuk tiap port # PVID = VLAN ID untuk frame untagged yang masuk port # ether2 -> PVID 10 (STAFF) [admin@VLAN-GATEWAY] > /interface bridge port set [find interface=ether2] pvid=10 # ether3 -> PVID 20 (TAMU) [admin@VLAN-GATEWAY] > /interface bridge port set [find interface=ether3] pvid=20 # ether4 -> PVID 30 (IoT) [admin@VLAN-GATEWAY] > /interface bridge port set [find interface=ether4] pvid=30 # cek PVID [admin@VLAN-GATEWAY] > /interface bridge port print # INTERFACE BRIDGE HW PVID 0 ether2 bridge1 yes 10 1 ether3 bridge1 yes 20 2 ether4 bridge1 yes 30
STEP 4: BUAT VLAN INTERFACE
VLAN INTERFACE
# buat VLAN interface untuk routing [admin@VLAN-GATEWAY] > /interface vlan add interface=bridge1 vlan-id=10 name="vlan-staff" comment="VLAN 10 - STAFF" [admin@VLAN-GATEWAY] > /interface vlan add interface=bridge1 vlan-id=20 name="vlan-tamu" comment="VLAN 20 - TAMU" [admin@VLAN-GATEWAY] > /interface vlan add interface=bridge1 vlan-id=30 name="vlan-iot" comment="VLAN 30 - IoT" # cek VLAN interface [admin@VLAN-GATEWAY] > /interface vlan print # NAME VLAN-ID INTERFACE 0 vlan-staff 10 bridge1 1 vlan-tamu 20 bridge1 2 vlan-iot 30 bridge1
STEP 5: BERI IP KE VLAN INTERFACE
IP ADDRESS
# IP untuk VLAN 10 (STAFF) [admin@VLAN-GATEWAY] > /ip address add address="10.10.10.1/24" interface="vlan-staff" comment="GW VLAN 10" # IP untuk VLAN 20 (TAMU) [admin@VLAN-GATEWAY] > /ip address add address="10.10.20.1/24" interface="vlan-tamu" comment="GW VLAN 20" # IP untuk VLAN 30 (IoT) [admin@VLAN-GATEWAY] > /ip address add address="10.10.30.1/24" interface="vlan-iot" comment="GW VLAN 30" # cek IP [admin@VLAN-GATEWAY] > /ip address print # ADDRESS NETWORK INTERFACE 0 10.10.10.1/24 10.10.10.0 vlan-staff 1 10.10.20.1/24 10.10.20.0 vlan-tamu 2 10.10.30.1/24 10.10.30.0 vlan-iot
URUTAN PENTING: (1) Set vlan-filtering=yes, (2) Buat VLAN entries + tagged/untagged, (3) Set PVID, (4) Buat VLAN interface, (5) Beri IP. Jika salah urutan, bisa kehilangan akses ke router!
TIPS AMAN: Sebelum aktifkan vlan-filtering, siapkan akses via MAC address di WinBox. Jika konfigurasi salah dan IP tidak bisa diakses, masih bisa connect via MAC. Atau setup scheduler untuk auto-rollback 5 menit.
ACCESS PORT (UNTUNGGED) CORE

Access port = port untuk device end-user (PC, printer, IP camera). Frame keluar dari port ini UNTUNGGED (tanpa VLAN tag). Device tidak perlu support VLAN.

SKEMA ACCESS PORT
ACCESS PORT
# [PC Staff] --(untagged)--> [ether2 PVID=10] --(tagged 10)--> [bridge1] --> [vlan-staff] # [PC Tamu] --(untagged)--> [ether3 PVID=20] --(tagged 20)--> [bridge1] --> [vlan-tamu] # [IP Cam] --(untagged)--> [ether4 PVID=30] --(tagged 30)--> [bridge1] --> [vlan-iot] # konfigurasi sudah di step sebelumnya: # /interface bridge vlan add bridge=bridge1 vlan-ids=10 untagged=ether2 # /interface bridge port set [find interface=ether2] pvid=10 # cek konfigurasi access port [admin@VLAN-GATEWAY] > /interface bridge vlan print where untagged~"ether" # BRIDGE VLAN-IDS TAGGED UNTAGGED 0 bridge1 10 bridge1 ether2 1 bridge1 20 bridge1 ether3 2 bridge1 30 bridge1 ether4
KARAKTERISTIK ACCESS PORT
FEATUREDETAIL
Frame keluarUntagged (tanpa VLAN tag)
Frame masukUntagged, di-assign ke PVID
DevicePC, printer, IP camera, AP (non-VLAN)
VLAN support deviceTIDAK PERLU - device tidak tahu VLAN
PVIDHarus sama dengan VLAN ID yang diinginkan
Contohether2 (PVID=10) -> PC Staff dapat IP 10.10.10.x
TAMBAH ACCESS PORT
ADD ACCESS PORT
# misal mau tambah PC Staff kedua di ether3 # (sebelumnya ether3 = TAMU) # 1. ubah VLAN entry [admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=10] untagged="ether2,ether3" # 2. set PVID ether3 ke 10 [admin@VLAN-GATEWAY] > /interface bridge port set [find interface=ether3] pvid=10 # 3. hapus ether3 dari VLAN 20 [admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=20] untagged="" # sekarang ether2 dan ether3 = VLAN 10 (STAFF)
TIPS: Satu port hanya bisa jadi member satu VLAN (untagged). Jika butuh multiple VLAN di satu port, pakai trunk port (tagged) dengan switch managed external.
TRUNK PORT (TAGGED) CORE

Trunk port = port yang membawa multiple VLAN dengan frame tagged (802.1Q). Digunakan untuk koneksi antar switch, atau ke switch managed external.

SKEMA TRUNK PORT
TRUNK PORT
# [RB941] ==(tagged 10,20,30)==> [Switch Managed] --(access 10)--> [PC Staff] # --(access 20)--> [PC Tamu] # --(access 30)--> [IP Cam] # di RB941, ether1 sudah jadi trunk ke switch external # 1. tambahkan ether1 ke VLAN entries sebagai tagged [admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=10] tagged="bridge1,ether1" [admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=20] tagged="bridge1,ether1" [admin@VLAN-GATEWAY] > /interface bridge vlan set [find vlan-ids=30] tagged="bridge1,ether1" # 2. cek konfigurasi [admin@VLAN-GATEWAY] > /interface bridge vlan print # BRIDGE VLAN-IDS TAGGED UNTAGGED 0 bridge1 10 bridge1,ether1 ether2 1 bridge1 20 bridge1,ether1 ether3 2 bridge1 30 bridge1,ether1 ether4 # sekarang ether1 bawa VLAN 10, 20, 30 (tagged) # switch external di ujung ether1 bisa terima semua VLAN
KARAKTERISTIK TRUNK PORT
FEATUREDETAIL
Frame keluarTagged (dengan VLAN tag 802.1Q)
Frame masukTagged, VLAN ID dari tag
Multiple VLANYA - bisa bawa banyak VLAN sekaligus
DeviceSwitch managed, router, AP support VLAN
VLAN support deviceWAJIB - device harus support 802.1Q
Contohether1 (tagged 10,20,30) ke switch managed
TRUNK vs ACCESS
ASPEKACCESS PORTTRUNK PORT
TagUntaggedTagged
VLAN per port1 VLANMultiple VLAN
DeviceEnd-user (PC, printer)Network device (switch, router)
PVIDHarus disetTidak perlu (tag sudah ada)
Konfigurasiuntagged=etherXtagged=etherX
TRUNK KE WIRELESS AP EXTERNAL
WIFI TRUNK
# jika pakai AP external (MikroTik cAP, hAP ac^2) # AP external di-connect via trunk port # di RB941 (sudah di-setup): # ether1 tagged 10,20,30 # di AP external (misal cAP): # buat bridge dengan vlan-filtering=yes # buat VLAN interface 10, 20, 30 # buat virtual AP untuk tiap VLAN: # wlan1.1 -> SSID: STAFF-WIFI, VLAN 10 # wlan1.2 -> SSID: GUEST-WIFI, VLAN 20 # sekarang 1 AP external bisa serve multiple SSID # masing-masing SSID masuk VLAN berbeda
CATATAN: RB941 hanya punya 4 port. Untuk network dengan banyak port + VLAN, perlu switch managed external (MikroTik CSS106, CSS326, atau switch 802.1Q lain). RB941 jadi router gateway, switch managed handle port access.
INTER-VLAN ROUTING CORE

VLAN terisolasi di layer 2. Untuk komunikasi antar VLAN, perlu routing di layer 3. Karena router sudah punya IP di tiap VLAN interface, routing otomatis terjadi.

ROUTING OTOMATIS
ROUTING
# cek routing table [admin@VLAN-GATEWAY] > /ip route print # DST-ADDRESS PREF-SRC GATEWAY DISTANCE 0 0.0.0.0/0 10.10.10.5 1 1 10.10.10.0/24 10.10.10.1 vlan-staff 0 2 10.10.20.0/24 10.10.20.1 vlan-tamu 0 3 10.10.30.0/24 10.10.30.1 vlan-iot 0 # route ke tiap subnet VLAN sudah otomatis ada # karena IP address sudah di-set di VLAN interface # test routing antar VLAN: # dari PC Staff (10.10.10.100) ping PC Tamu (10.10.20.100) # harusnya BERHASIL (kecuali di-block firewall)
BAGAIMANA INTER-VLAN ROUTING BEKERJA?
FLOW
# PC Staff (10.10.10.100) mau akses PC Tamu (10.10.20.100) # 1. PC Staff kirim packet ke gateway (10.10.10.1) # karena tujuan beda subnet # 2. Router terima packet di vlan-staff interface # 3. Router lookup routing table # 10.10.20.0/24 -> via vlan-tamu interface # 4. Router forward packet ke vlan-tamu interface # 5. Packet sampai ke PC Tamu (10.10.20.100) # 6. PC Tamu reply, flow reverse # TOTAL: packet melewati router (layer 3) # TIDAK bisa langsung via switch (layer 2) karena beda VLAN
TIPE INTER-VLAN ROUTING
TIPEDESKRIPSICONTOH
Router-on-a-Stick1 physical interface, multiple VLAN via subinterfaceRB941 dengan VLAN interface di bridge
Multiple InterfaceTiap VLAN punya physical interface sendiriRB941 dengan ether2=VLAN10, ether3=VLAN20
L3 SwitchSwitch dengan kemampuan routingMikroTik CRS328, Cisco Catalyst L3
TAMBAH STATIC ROUTE (OPSIONAL)
STATIC ROUTE
# jika ada jaringan tambahan di luar VLAN # misal: kantor cabang di 172.16.50.0/24 via VPN [admin@VLAN-GATEWAY] > /ip route add dst-address="172.16.50.0/24" gateway="10.10.10.254" comment="Ke-Kantor-Cabang" # sekarang semua VLAN bisa akses 172.16.50.0/24 # via gateway 10.10.10.254
PERFORMA: Inter-VLAN routing di RB941 terbatas oleh CPU. Untuk traffic tinggi antar VLAN, pertimbangkan L3 switch external atau upgrade ke CCR series.
DHCP SERVER PER VLAN CORE

Tiap VLAN butuh DHCP server sendiri untuk beri IP ke client. Setup pool, DHCP server, dan network per VLAN.

VLAN 10 - STAFF
DHCP VLAN 10
# 1. buat pool untuk VLAN 10 [admin@VLAN-GATEWAY] > /ip pool add name="pool-staff" ranges="10.10.10.100-10.10.10.200" # 2. buat DHCP server [admin@VLAN-GATEWAY] > /ip dhcp-server add name="dhcp-staff" interface="vlan-staff" address-pool="pool-staff" lease-time="3d" authoritative=yes # 3. buat network [admin@VLAN-GATEWAY] > /ip dhcp-server network add address="10.10.10.0/24" gateway="10.10.10.1" dns-server="10.10.10.1,8.8.8.8" domain="staff.rumah.local" ntp-server="10.10.10.1"
VLAN 20 - TAMU
DHCP VLAN 20
[admin@VLAN-GATEWAY] > /ip pool add name="pool-tamu" ranges="10.10.20.100-10.10.20.200" [admin@VLAN-GATEWAY] > /ip dhcp-server add name="dhcp-tamu" interface="vlan-tamu" address-pool="pool-tamu" lease-time="30m" authoritative=yes [admin@VLAN-GATEWAY] > /ip dhcp-server network add address="10.10.20.0/24" gateway="10.10.20.1" dns-server="10.10.20.1,8.8.8.8" domain="tamu.rumah.local" # lease-time pendek untuk tamu (30 menit) # setelah 30 menit tidak aktif, IP dikembalikan ke pool
VLAN 30 - IoT
DHCP VLAN 30
[admin@VLAN-GATEWAY] > /ip pool add name="pool-iot" ranges="10.10.30.100-10.10.30.200" [admin@VLAN-GATEWAY] > /ip dhcp-server add name="dhcp-iot" interface="vlan-iot" address-pool="pool-iot" lease-time="7d" authoritative=yes [admin@VLAN-GATEWAY] > /ip dhcp-server network add address="10.10.30.0/24" gateway="10.10.30.1" dns-server="10.10.30.1,8.8.8.8" domain="iot.rumah.local" # lease-time panjang untuk IoT (7 hari) # device IoT tidak sering reconnect
CEK SEMUA DHCP
DHCP CHECK
# list semua DHCP server [admin@VLAN-GATEWAY] > /ip dhcp-server print # NAME INTERFACE ADDRESS-POOL LEASE-TIME 0 dhcp-staff vlan-staff pool-staff 3d 1 dhcp-tamu vlan-tamu pool-tamu 30m 2 dhcp-iot vlan-iot pool-iot 7d # list semua pool [admin@VLAN-GATEWAY] > /ip pool print # list semua network [admin@VLAN-GATEWAY] > /ip dhcp-server network print # list lease aktif [admin@VLAN-GATEWAY] > /ip dhcp-server lease print # ADDRESS MAC-ADDRESS STATUS SERVER 0 10.10.10.101 A1:B2:C3:... bound dhcp-staff 1 10.10.20.101 B2:C3:D4:... bound dhcp-tamu 2 10.10.30.101 C3:D4:E5:... bound dhcp-iot
STATIC LEASE (IP TETAP)
STATIC LEASE
# untuk device yang butuh IP tetap (server, printer, NVR) # static lease untuk printer di VLAN 10 [admin@VLAN-GATEWAY] > /ip dhcp-server lease add address="10.10.10.50" mac-address="A1:B2:C3:D4:E5:F6" server="dhcp-staff" comment="Printer Kantor" # static lease untuk NVR di VLAN 30 [admin@VLAN-GATEWAY] > /ip dhcp-server lease add address="10.10.30.50" mac-address="B2:C3:D4:E5:F6:01" server="dhcp-iot" comment="NVR Camera" # static lease tidak akan diberikan ke device lain # device dengan MAC tersebut akan selalu dapat IP itu
TIPS: DHCP relay bisa dipakai jika DHCP server ada di tempat lain (misal server Windows). Tapi untuk RB941 standalone, DHCP server lokal di router lebih simpel.
ISOLASI ANTAR VLAN CORE

Default, semua VLAN bisa komunikasi via router (inter-VLAN routing). Untuk isolasi, pakai firewall filter untuk block traffic antar VLAN tertentu.

BLOKIR TAMU AKSES STAFF
ISOLATION
# block VLAN 20 (TAMU) akses VLAN 10 (STAFF) [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.20.0/24" dst-address="10.10.10.0/24" action=drop log=yes log-prefix="TAMU-BLOCK:" comment="Block Tamu ke Staff" # block VLAN 20 (TAMU) akses VLAN 30 (IoT) [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.20.0/24" dst-address="10.10.30.0/24" action=drop # TAMU hanya bisa akses INTERNET, tidak bisa akses VLAN lain
BLOKIR IoT AKSES STAFF
IOT ISOLATION
# block VLAN 30 (IoT) akses VLAN 10 (STAFF) [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.30.0/24" dst-address="10.10.10.0/24" action=drop comment="Block IoT ke Staff" # block VLAN 30 (IoT) akses VLAN 20 (TAMU) [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.30.0/24" dst-address="10.10.20.0/24" action=drop # IoT hanya bisa akses INTERNET dan server NVR (10.10.30.50)
ALLOW IoT KE NVR
ALLOW NVR
# izinkan IoT akses NVR (10.10.30.50) # rule ini harus DI ATAS rule block [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.30.0/24" dst-address="10.10.30.50" action=accept comment="Allow IoT ke NVR" # URUTAN PENTING: # 1. accept IoT -> NVR (spesifik) # 2. drop IoT -> Staff (blok) # 3. drop IoT -> Tamu (blok) # 4. allow established/related # cek urutan [admin@VLAN-GATEWAY] > /ip firewall filter print
POLICY ISOLASI
DARI \ KESTAFF (10)TAMU (20)IOT (30)INTERNET
STAFF (10)-AllowAllowAllow
TAMU (20)BLOCK-BLOCKAllow
IOT (30)BLOCKBLOCK-Allow (ke NVR only)
ALLOW STAFF AKSES SEMUA
STAFF ACCESS
# STAFF bisa akses semua VLAN (default sudah allow) # tidak perlu rule tambahan # tapi jika mau eksplisit: [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.10.0/24" action=accept comment="Staff can access all" # taruh di ATAS rule block
TIPS: Selalu taruh rule accept (exception) DI ATAS rule drop (block). Firewall diproses dari atas ke bawah. Rule pertama yang match akan dieksekusi.
VLAN UNTUK WIRELESS (MULTI-SSID) CORE

Buat multiple SSID, masing-masing masuk VLAN berbeda. User connect ke SSID tertentu akan otomatis masuk VLAN tersebut.

BUAT VIRTUAL AP
VIRTUAL AP
# wlan1 = SSID utama (STAFF-WIFI) - sudah di-setup # buat virtual AP untuk TAMU [admin@VLAN-GATEWAY] > /interface wireless set wlan1.1 master-interface=wlan1 ssid="GUEST-WIFI" default-authentication=yes default-forwarding=yes # buat virtual AP untuk IoT (opsional) [admin@VLAN-GATEWAY] > /interface wireless set wlan1.2 master-interface=wlan1 ssid="IOT-WIFI" default-authentication=yes # list semua wireless interface [admin@VLAN-GATEWAY] > /interface wireless print # NAME SSID SECURITY 0 R wlan1 STAFF-WIFI wpa2-psk 1 R wlan1.1 GUEST-WIFI no-encryption 2 R wlan1.2 IOT-WIFI wpa2-psk
SECURITY PROFILE PER SSID
SECURITY
# buat security profile untuk GUEST (open atau WPA2) [admin@VLAN-GATEWAY] > /interface wireless security-profiles add name="guest-profile" mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="guest@wifi2024!" # assign ke wlan1.1 [admin@VLAN-GATEWAY] > /interface wireless set wlan1.1 security-profile="guest-profile" # buat security profile untuk IoT [admin@VLAN-GATEWAY] > /interface wireless security-profiles add name="iot-profile" mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key="iot@wifi2024!" [admin@VLAN-GATEWAY] > /interface wireless set wlan1.2 security-profile="iot-profile"
ASSIGN KE VLAN
VLAN ASSIGN
# keluarkan wlan1.1 dan wlan1.2 dari bridge default [admin@VLAN-GATEWAY] > /interface bridge port remove [find interface=wlan1.1] [admin@VLAN-GATEWAY] > /interface bridge port remove [find interface=wlan1.2] # tambahkan ke VLAN entries [admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=20 tagged="bridge1" untagged="wlan1.1" comment="GUEST-WIFI to VLAN 20" [admin@VLAN-GATEWAY] > /interface bridge vlan add bridge=bridge1 vlan-ids=30 tagged="bridge1" untagged="wlan1.2" comment="IOT-WIFI to VLAN 30" # set PVID untuk virtual AP [admin@VLAN-GATEWAY] > /interface bridge port add bridge=bridge1 interface="wlan1.1" pvid=20 [admin@VLAN-GATEWAY] > /interface bridge port add bridge=bridge1 interface="wlan1.2" pvid=30 # cek konfigurasi [admin@VLAN-GATEWAY] > /interface bridge vlan print # BRIDGE VLAN-IDS TAGGED UNTAGGED 0 bridge1 10 bridge1 ether2 1 bridge1 20 bridge1 ether3,wlan1.1 2 bridge1 30 bridge1 ether4,wlan1.2
HASIL AKHIR
SSIDINTERFACEVLANSUBNETPASSWORD
STAFF-WIFIwlan1VLAN 1010.10.10.0/24staff@wifi2024!
GUEST-WIFIwlan1.1VLAN 2010.10.20.0/24guest@wifi2024!
IOT-WIFIwlan1.2VLAN 3010.10.30.0/24iot@wifi2024!
CATATAN: Setiap virtual AP membagi bandwidth radio. Jika ada 3 SSID aktif, bandwidth dibagi 3. Untuk performa maksimal, batasi 2-3 SSID. Atau pakai AP external dengan dedicated radio.
FIREWALL PER VLAN ADVANCED

Selain isolasi antar VLAN, firewall bisa dipakai untuk: limit bandwidth, block situs, QoS per VLAN.

LIMIT BANDWIDTH PER VLAN
BANDWIDTH
# limit VLAN 20 (TAMU) max 5Mbps up / 10Mbps down [admin@VLAN-GATEWAY] > /queue simple add name="limit-tamu" target="10.10.20.0/24" max-limit="10M/5M" queue="pcq-upload-default/pcq-download-default" comment="Limit Tamu" # limit VLAN 30 (IoT) max 1Mbps up / 2Mbps down [admin@VLAN-GATEWAY] > /queue simple add name="limit-iot" target="10.10.30.0/24" max-limit="2M/1M" # VLAN 10 (STAFF) tidak di-limit (full bandwidth) # cek queue [admin@VLAN-GATEWAY] > /queue simple print
BLOCK SITUS PER VLAN
SITE BLOCK
# block YouTube untuk VLAN 20 (TAMU) [admin@VLAN-GATEWAY] > /ip dns static add name="youtube.com" address="127.0.0.1" [admin@VLAN-GATEWAY] > /ip dns static add name="www.youtube.com" address="127.0.0.1" # tapi izinkan untuk VLAN 10 (STAFF) # pakai firewall filter untuk bypass [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.10.0/24" dst-address="127.0.0.1" action=accept # atau pakai Layer7 protocol untuk block lebih akurat # (lihat panduan Layer7 Protocol)
TIME-BASED ACCESS
TIME ACCESS
# block VLAN 20 (TAMU) akses internet di malam hari [admin@VLAN-GATEWAY] > /ip firewall filter add chain=forward src-address="10.10.20.0/24" out-interface=ether1 action=drop time="23h-06h" comment="Block Tamu malam" # VLAN 20 hanya bisa akses internet jam 06:00 - 23:00
QOS PER VLAN
QOS
# beri prioritas tinggi untuk VLAN 10 (STAFF) [admin@VLAN-GATEWAY] > /queue simple add name="priority-staff" target="10.10.10.0/24" priority="3/3" # prioritas rendah untuk VLAN 20 (TAMU) [admin@VLAN-GATEWAY] > /queue simple add name="priority-tamu" target="10.10.20.0/24" priority="7/7" # priority 1 = tertinggi, 8 = terendah # saat bandwidth penuh, VLAN prioritas tinggi dapat jatah dulu
TIPS: Kombinasi isolasi + limit bandwidth + QoS = network yang aman dan adil. VLAN tamu tidak bisa akses internal, bandwidth terbatas, prioritas rendah.
MONITORING VLAN ADVANCED

Monitor traffic, client, dan performa per VLAN.

CEK CLIENT PER VLAN
CLIENT
# list DHCP lease per VLAN [admin@VLAN-GATEWAY] > /ip dhcp-server lease print where server="dhcp-staff" [admin@VLAN-GATEWAY] > /ip dhcp-server lease print where server="dhcp-tamu" [admin@VLAN-GATEWAY] > /ip dhcp-server lease print where server="dhcp-iot" # list ARP (device yang aktif) [admin@VLAN-GATEWAY] > /ip arp print where interface="vlan-staff" [admin@VLAN-GATEWAY] > /ip arp print where interface="vlan-tamu" [admin@VLAN-GATEWAY] > /ip arp print where interface="vlan-iot"
MONITOR TRAFFIC PER VLAN
TRAFFIC
# traffic monitor per VLAN interface [admin@VLAN-GATEWAY] > /tool traffic-monitor interface="vlan-staff" [admin@VLAN-GATEWAY] > /tool traffic-monitor interface="vlan-tamu" [admin@VLAN-GATEWAY] > /tool traffic-monitor interface="vlan-iot" # torch - lihat traffic per IP [admin@VLAN-GATEWAY] > /tool torch interface="vlan-staff" # cek queue usage [admin@VLAN-GATEWAY] > /queue simple print # NAME TARGET RATE 0 limit-tamu 10.10.20.0/24 3.2M/1.5M 1 limit-iot 10.10.30.0/24 512k/256k
STATISTIK VLAN
STATS
# statistik bridge [admin@VLAN-GATEWAY] > /interface bridge print stats # statistik VLAN interface [admin@VLAN-GATEWAY] > /interface vlan print stats # NAME RX-BYTE TX-BYTE RX-PACKET TX-PACKET 0 vlan-staff 1.2GB 450MB 1543200 1210000 1 vlan-tamu 450MB 120MB 543200 410000 2 vlan-iot 120MB 50MB 143200 110000 # graphing (historical) [admin@VLAN-GATEWAY] > /tool graphing interface add interface="vlan-staff" [admin@VLAN-GATEWAY] > /tool graphing interface add interface="vlan-tamu" [admin@VLAN-GATEWAY] > /tool graphing interface add interface="vlan-iot" # akses via http://10.10.10.1/graph/
LOG VLAN
LOG
# lihat log firewall (block antar VLAN) [admin@VLAN-GATEWAY] > /log print where message~"TAMU-BLOCK" # lihat log DHCP [admin@VLAN-GATEWAY] > /log print where topics="dhcp" # aktifkan logging untuk VLAN events [admin@VLAN-GATEWAY] > /system logging add topics="bridge" action=memory
TROUBLESHOOTING VLAN SUPPORT

Masalah umum VLAN dan solusinya.

CLIENT TIDAK DAPAT IP (DHCP GAGAL)
KEMUNGKINAN PENYEBAB:
1. VLAN interface tidak jadi member bridge: /interface vlan print
2. DHCP server tidak aktif di VLAN interface: /ip dhcp-server print
3. Pool habis: /ip pool print
4. PVID salah di port: /interface bridge port print
5. VLAN entry tidak ada: /interface bridge vlan print
6. vlan-filtering=yes tapi konfigurasi belum lengkap
CLIENT DAPAT IP TAPI TIDAK BISA PING GATEWAY
KEMUNGKINAN PENYEBAB:
1. IP address tidak ada di VLAN interface: /ip address print
2. VLAN ID tidak match antara port dan VLAN interface
3. Firewall block ICMP: /ip firewall filter print
4. Bridge port tidak aktif: /interface bridge port print
5. VLAN interface disabled: /interface vlan print
CLIENT DAPAT IP, PING GATEWAY OK, TAPI TIDAK BISA INTERNET
KEMUNGKINAN PENYEBAB:
1. NAT masquerade tidak ada: /ip firewall nat print
2. Default route tidak ada: /ip route print
3. DNS tidak aktif: /ip dns print
4. Firewall block forward: /ip firewall filter print
5. DHCP client WAN tidak bound: /ip dhcp-client print
VLAN A TIDAK BISA AKSES VLAN B (PADAHAL HARUSNYA BISA)
KEMUNGKINAN PENYEBAB:
1. Firewall block inter-VLAN: /ip firewall filter print
2. IP address tidak ada di salah satu VLAN interface
3. Routing table tidak lengkap: /ip route print
4. IP forwarding disabled: /ip settings print (ip-forward-allowed=yes)
SETELAH AKTIFKAN VLAN-FILTERING, KEHILANGAN AKSES
KEMUNGKINAN PENYEBAB:
1. VLAN entry untuk management tidak lengkap
2. Tagged bridge1 tidak ada di VLAN entry
3. IP address masih di bridge lama (bukan VLAN interface)
SOLUSI: Akses via MAC address di WinBox. Perbaiki konfigurasi. Atau reset router.
WIRELESS CLIENT TIDAK MASUK VLAN YANG BENAR
KEMUNGKINAN PENYEBAB:
1. Virtual AP tidak di-assign ke VLAN yang benar: /interface bridge vlan print
2. PVID virtual AP salah: /interface bridge port print
3. SSID yang di-connect bukan yang diharapkan
4. Virtual AP tidak aktif: /interface wireless print
DIAGNOSTIC COMMANDS
DIAGNOSTIC
# cek bridge [admin@VLAN-GATEWAY] > /interface bridge print [admin@VLAN-GATEWAY] > /interface bridge port print [admin@VLAN-GATEWAY] > /interface bridge vlan print # cek VLAN interface [admin@VLAN-GATEWAY] > /interface vlan print # cek IP [admin@VLAN-GATEWAY] > /ip address print # cek DHCP [admin@VLAN-GATEWAY] > /ip dhcp-server print [admin@VLAN-GATEWAY] > /ip dhcp-server lease print # cek routing [admin@VLAN-GATEWAY] > /ip route print # cek firewall [admin@VLAN-GATEWAY] > /ip firewall filter print [admin@VLAN-GATEWAY] > /ip firewall nat print # test connectivity [admin@VLAN-GATEWAY] > /ping 10.10.10.1 [admin@VLAN-GATEWAY] > /ping 10.10.20.1 [admin@VLAN-GATEWAY] > /ping 8.8.8.8 [admin@VLAN-GATEWAY] > /ping google.com # trace route [admin@VLAN-GATEWAY] > /tool traceroute 8.8.8.8
BEST PRACTICE VLAN TIPS
NOMOR VLAN KONSISTEN
Pakai VLAN ID yang sama di semua device. Dokumentasikan mapping VLAN ID ke fungsi (10=Staff, 20=Tamu, dst).
JANGAN PAKAI VLAN 1
VLAN 1 = default/native. Jangan dipakai untuk user. Mulai dari VLAN 10 atau lebih untuk keamanan.
ISOLASI VLAN TAMU
VLAN tamu WAJIB diisolasi dari VLAN internal. Tamu hanya boleh akses internet, tidak boleh akses server/PC kantor.
FIREWALL PER VLAN
Setiap VLAN harus punya firewall rule sendiri. Default deny, allow hanya yang dibutuhkan.
LEASE TIME SESUAI
Staff: 3-7 hari. Tamu: 30 menit - 2 jam. IoT: 7-30 hari. Sesuaikan dengan pola penggunaan.
STATIC LEASE UNTUK SERVER
Server, printer, NVR, AP harus pakai static lease (IP tetap). Jangan pakai DHCP dynamic.
BACKUP SEBELUM UBAH
Backup config sebelum ubah VLAN. Jika salah, bisa restore dengan cepat. Setup auto-rollback 5 menit.
DOKUMENTASI
Dokumentasikan: VLAN ID, nama, subnet, gateway, port member, device yang connect. Update saat ada perubahan.
MONITOR RUTIN
Cek traffic, client, error log per VLAN. Deteksi dini jika ada anomali (client banyak, traffic spike).
QOS PER VLAN
Beri prioritas berbeda per VLAN. VoIP/video call prioritas tinggi, download/torrent rendah.
UPDATE ROUTEROS
Update ke versi stable terbaru untuk patch keamanan dan perbaikan bug VLAN.
UPGRADE JIKA PERLU
Jika butuh banyak port + VLAN, pakai switch managed external. RB941 hanya 4 port, cocok sebagai gateway.
INDIKATOR LED REFERENCE

LED di panel depan RB941 memberi informasi status router.

PWR
ON
Power normal
ACT
BLINK
Ada traffic
ETHER1
LINK
WAN OK
ETHER2-4
LINK
LAN OK
WLAN
BLINK
WiFi aktif
KONDISI LEDARTITINDAKAN
PWR ONPower normalOK
PWR OFFTidak ada powerCek adaptor/kabel
ACT BLINK CEPATTraffic tinggiNormal saat banyak client
ACT OFFTidak ada trafficCek koneksi
WLAN BLINKWiFi ada trafficNormal
WLAN OFFWiFi disabledAktifkan wireless
VLAN CHEATSHEET QUICK REF
VLAN COMMANDS
# BRIDGE & VLAN > /interface bridge print # list bridge > /interface bridge port print # list port > /interface bridge vlan print # list VLAN entries > /interface bridge set bridge1 vlan-filtering=yes > /interface bridge vlan add bridge=bridge1 vlan-ids=10 tagged=bridge1 untagged=ether2 > /interface bridge port set [find interface=ether2] pvid=10 # VLAN INTERFACE > /interface vlan print # list VLAN interface > /interface vlan add interface=bridge1 vlan-id=10 name=vlan-staff # IP ADDRESS > /ip address print # list IP > /ip address add address=10.10.10.1/24 interface=vlan-staff # DHCP > /ip pool add name=pool-staff ranges=10.10.10.100-10.10.10.200 > /ip dhcp-server add name=dhcp-staff interface=vlan-staff address-pool=pool-staff > /ip dhcp-server network add address=10.10.10.0/24 gateway=10.10.10.1 dns-server=8.8.8.8 > /ip dhcp-server lease print # list lease # FIREWALL (ISOLATION) > /ip firewall filter add chain=forward src-address=10.10.20.0/24 dst-address=10.10.10.0/24 action=drop # WIRELESS VLAN > /interface wireless set wlan1.1 master-interface=wlan1 ssid=GUEST-WIFI > /interface bridge vlan add bridge=bridge1 vlan-ids=20 untagged=wlan1.1 > /interface bridge port add bridge=bridge1 interface=wlan1.1 pvid=20 # MONITORING > /tool traffic-monitor interface=vlan-staff > /tool torch interface=vlan-staff > /ip arp print where interface=vlan-staff # DIAGNOSTIC > /ping 10.10.10.1 # test gateway > /ping 8.8.8.8 # test internet > /ip route print # cek routing
ABDURROZAK.MY.ID // JARINGAN SOSIAL

s.id

Link Tree Utama

GitHub

Repositori Kode

Instagram

Galeri Visual

Threads

Diskusi Ringkas

Facebook

Jaringan Sosial

TikTok

Konten Video Pendek

YT Teacher

Edukasi & Tutorial

YT Course

Materi Pembelajaran

YT Studio

Produksi Konten

Hashnode

Artikel Teknis

WhatsApp

Komunikasi Langsung

Email

abdurrozak.skom@gmail.com