ABDURROZAK
HOME ABOUT ME MICROSITE KONTAK PERSEMBAHAN HELP
ABDURROZAK.MY.ID // MIKROTIK TUTORIAL

VLAN MIKROTIK

RB941 hAP LITE + MANAGED SWITCH - IMPLEMENTASI VLAN LENGKAP

Panduan mendalam implementasi VLAN dengan MikroTik RB941 sebagai router dan managed switch sebagai switch layer 2. Konfigurasi trunk port, access port, VLAN tagging, inter-VLAN routing, dan best practice. Konfigurasi dual: CLI (Terminal) & WinBox (GUI).

SPESIFIKASI HARDWARE RB941 + MANAGED SWITCH

Implementasi VLAN membutuhkan router yang support VLAN (MikroTik RB941) dan managed switch yang support VLAN tagging (802.1Q). Managed switch memungkinkan multiple VLAN melewati satu kabel trunk.

ROUTER
MikroTik RB941
SWITCH
Managed Switch 8/16/24 Port
VLAN SUPPORT
802.1Q
TRUNK PORT
Tagged VLAN
ACCESS PORT
Untagged VLAN
INTER-VLAN
Router-on-a-Stick
MAX VLAN
4094 VLAN
SPEED
10/100/1000 Mbps
KEUNGGULAN VLAN: VLAN memisahkan broadcast domain, meningkatkan keamanan, dan memudahkan management. Dengan managed switch, satu kabel trunk bisa membawa multiple VLAN.
KONSEP DASAR VLAN FUNDAMENTAL

VLAN (Virtual LAN) adalah teknik memisahkan jaringan fisik menjadi beberapa jaringan logis. Setiap VLAN adalah broadcast domain terpisah, meningkatkan keamanan dan efisiensi network.

KEUNGGULAN VLAN
KEAMANAN
VLAN memisahkan traffic. User di VLAN A tidak bisa akses VLAN B tanpa router. Meningkatkan keamanan network.
REDUCE BROADCAST
Broadcast traffic hanya di VLAN tersebut. Mengurangi broadcast storm dan meningkatkan performa network.
FLEXIBILITY
User bisa dipindah VLAN tanpa pindah port fisik. Lebih fleksibel daripada physical separation.
COST EFFECTIVE
Tidak perlu beli switch terpisah untuk setiap department. Satu managed switch bisa handle multiple VLAN.
TIPE PORT VLAN
TIPE PORTFUNGSIVLAN TAGCONTOH
Access PortPort untuk end device (PC, printer)Untagged (tanpa tag)Port 1-20 di switch
Trunk PortPort antar switch/routerTagged (dengan tag)Port 24 ke router
Hybrid PortBisa tagged & untaggedMixedVendor-specific
VLAN TAGGING (802.1Q)

IEEE 802.1Q adalah standar VLAN tagging. Frame Ethernet ditambah 4-byte tag yang berisi:

FIELDSIZEFUNGSI
TPID2 bytesTag Protocol Identifier (0x8100 untuk 802.1Q)
Priority3 bitsPriority Code Point (QoS)
DEI1 bitDrop Eligible Indicator
VID12 bitsVLAN ID (1-4094)
PENTING: VLAN 1 adalah default VLAN. Jangan pakai VLAN 1 untuk production. Gunakan VLAN 10, 20, 30, dst. VLAN 0 dan 4095 reserved.
TOPOLOGI JARINGAN SCHEMA
// TOPOLOGI VLAN DENGAN MIKROTIK + MANAGED SWITCH // [ INTERNET ] | v +-------------------+ | MIKROTIK RB941 | Router (Layer 3) | ether1: WAN | | ether2: TRUNK | Tagged: VLAN 10,20,30 +-------------------+ | | TRUNK LINK (802.1Q tagged) v +-------------------+ | MANAGED SWITCH | Switch (Layer 2) | | | Port 24: TRUNK | Ke Router (tagged) | Port 1-10: VLAN 10 | Access port (untagged) | Port 11-20: VLAN 20| Access port (untagged) | Port 21-23: VLAN 30| Access port (untagged) +-------------------+ | | | v v v VLAN 10 VLAN 20 VLAN 30 192.168.10.0/24 192.168.20.0/24 192.168.30.0/24 Kantor Tamu IoT ROUTING: Router RB941: - Interface: vlan10, vlan20, vlan30 - IP: 192.168.10.1, 192.168.20.1, 192.168.30.1 - Inter-VLAN routing: Router routing antar VLAN
KUNCI IMPLEMENTASI: (1) Router punya interface VLAN untuk setiap VLAN, (2) Switch trunk port tagged semua VLAN, (3) Switch access port untagged ke VLAN tertentu, (4) Router melakukan inter-VLAN routing.
ANIMASI VLAN FLOW LIVE FLOW

Visualisasi traffic flow dalam jaringan VLAN. Packet dari VLAN 10 (kantor) ke VLAN 20 (tamu) harus lewat router. Packet dalam VLAN yang sama bisa langsung lewat switch.

INTERNET MIKROTIK RB941 Router (Layer 3) VLAN 10,20,30 Inter-VLAN Routing TRUNK Tagged VLAN MANAGED SWITCH Layer 2 Switch VLAN 10 VLAN 20 VLAN 30 PC VLAN 10 LAPTOP VLAN 10 HP VLAN 20 TABLET VLAN 20 CAMERA VLAN 30 // VLAN TRAFFIC FLOW // SAME VLAN = DIRECT | DIFFERENT VLAN = VIA ROUTER
VLAN 10 (Kantor)
VLAN 20 (Tamu)
VLAN 30 (IoT)
Trunk Link
VLAN FLOW: Traffic dalam VLAN yang sama (VLAN 10 ke VLAN 10) langsung lewat switch tanpa lewat router. Traffic antar VLAN berbeda (VLAN 10 ke VLAN 20) harus lewat router untuk inter-VLAN routing.
PERSIAPAN SEBELUM KONFIGURASI STEP 01

Pastikan Anda memiliki perangkat dan informasi berikut sebelum konfigurasi VLAN:

PERANGKAT YANG DIPERLUKAN
PERANGKATSPESIFIKASIKETERANGAN
MikroTik RB941Router dengan VLAN supportSebagai router layer 3
Managed SwitchSwitch dengan 802.1Q VLANContoh: TP-Link TL-SG108E, D-Link DGS-1100
Kabel UTPCat5e/Cat6Untuk trunk link dan access link
End DevicesPC, laptop, printer, dllDevice yang akan di-VLAN
INFORMASI VLAN
VLAN IDNAMASUBNETKEGUNAAN
10VLAN-KANTOR192.168.10.0/24PC/Laptop karyawan
20VLAN-TAMU192.168.20.0/24Device tamu
30VLAN-IOT192.168.30.0/24IP Camera, IoT devices
PENTING: Pastikan managed switch support 802.1Q VLAN tagging. Switch unmanaged tidak support VLAN. Cek spesifikasi switch sebelum beli.
RESET & AKSES PERANGKAT STEP 02

Reset kedua perangkat ke factory default sebelum konfigurasi.

MIKROTIK RB941
1
Tekan tombol RESET sambil colok power
2
Tunggu LED ACT berkedip (~5 detik)
3
Lepas tombol RESET
4
Akses via WinBox: MAC address
5
Login: admin / password: (kosong)
MANAGED SWITCH
1
Tekan tombol RESET di switch
2
Tunggu 10 detik
3
Akses via web interface (default IP)
4
Login dengan default credentials
5
Cek manual switch untuk default IP
IDENTITY & GANTI PASSWORD STEP 03

Beri nama router dan ganti password admin.

VIA CLI
# 1. Set identity [admin@MikroTik] > /system identity set name="VLAN-ROUTER" # 2. Ganti password admin [admin@VLAN-ROUTER] > /user set admin password="Rozak@VLAN2024!" # 3. Verifikasi [admin@VLAN-ROUTER] > /user print
VIA WINBOX
1
Menu: System -> Identity
2
Name: VLAN-ROUTER
3
Menu: System -> Users
4
Double-click admin
5
New Password: Rozak@VLAN2024!
KONFIGURASI VLAN DI ROUTER STEP 04

Konfigurasi VLAN di MikroTik RB941. Router akan punya interface VLAN untuk setiap VLAN yang ada di network.

VIA CLI
# 1. Buat VLAN interface di ether2 (trunk port) [admin@VLAN-ROUTER] > /interface vlan add interface=ether2 vlan-id=10 name="vlan10-kantor" [admin@VLAN-ROUTER] > /interface vlan add interface=ether2 vlan-id=20 name="vlan20-tamu" [admin@VLAN-ROUTER] > /interface vlan add interface=ether2 vlan-id=30 name="vlan30-iot" # 2. Beri IP address ke setiap VLAN interface [admin@VLAN-ROUTER] > /ip address add address=192.168.10.1/24 interface=vlan10-kantor [admin@VLAN-ROUTER] > /ip address add address=192.168.20.1/24 interface=vlan20-tamu [admin@VLAN-ROUTER] > /ip address add address=192.168.30.1/24 interface=vlan30-iot # 3. Verifikasi [admin@VLAN-ROUTER] > /interface vlan print # NAME VLAN-ID INTERFACE 0 vlan10-kantor 10 ether2 1 vlan20-tamu 20 ether2 2 vlan30-iot 30 ether2 [admin@VLAN-ROUTER] > /ip address print # ADDRESS INTERFACE 0 192.168.10.1/24 vlan10-kantor 1 192.168.20.1/24 vlan20-tamu 2 192.168.30.1/24 vlan30-iot
VIA WINBOX
1
Menu: Interfaces -> + Add -> VLAN
2
VLAN ID: 10, Interface: ether2, Name: vlan10-kantor
3
Ulangi untuk VLAN 20 dan 30
4
Menu: IP -> Addresses -> + Add
5
Address: 192.168.10.1/24, Interface: vlan10-kantor
6
Ulangi untuk VLAN 20 dan 30
PENTING: Setiap VLAN interface harus punya IP address yang berbeda subnet. IP ini akan jadi gateway untuk device di VLAN tersebut.
KONFIGURASI VLAN DI SWITCH STEP 05

Konfigurasi VLAN di managed switch. Setiap port di-set sebagai access port (untagged) untuk VLAN tertentu, kecuali trunk port.

KONFIGURASI VIA WEB INTERFACE
# 1. Login ke web interface switch # Buka browser, akses IP default switch # 2. Buat VLAN # Menu: VLAN -> VLAN Settings -> Add # VLAN ID: 10, Name: VLAN-KANTOR # VLAN ID: 20, Name: VLAN-TAMU # VLAN ID: 30, Name: VLAN-IOT # 3. Set Port 24 sebagai TRUNK port # Menu: VLAN -> 802.1Q VLAN -> Port Settings # Port 24: PVID=1, Tagged VLAN: 10,20,30 # 4. Set Port 1-10 sebagai ACCESS port VLAN 10 # Port 1-10: PVID=10, Untagged VLAN: 10 # 5. Set Port 11-20 sebagai ACCESS port VLAN 20 # Port 11-20: PVID=20, Untagged VLAN: 20 # 6. Set Port 21-23 sebagai ACCESS port VLAN 30 # Port 21-23: PVID=30, Untagged VLAN: 30 # 7. Save & Apply
PENJELASAN KONFIGURASI
PORTTIPEPVIDTAGGEDUNTGGED
Port 24Trunk110,20,30-
Port 1-10Access10-10
Port 11-20Access20-20
Port 21-23Access30-30
PENTING: Trunk port harus tagged untuk semua VLAN yang lewat. Access port hanya untagged untuk satu VLAN. PVID di access port harus sama dengan VLAN ID yang di-untagged.
TRUNK PORT CONFIGURATION STEP 06

Trunk port adalah port yang membawa multiple VLAN dengan tagging 802.1Q. Port ini menghubungkan router ke switch.

KARAKTERISTIK TRUNK PORT
TAGGED FRAMES
Frame Ethernet di trunk port punya 802.1Q tag yang berisi VLAN ID. Switch/router bisa identifikasi VLAN mana.
MULTIPLE VLAN
Satu trunk port bisa bawa semua VLAN (10, 20, 30, dst). Tidak perlu kabel terpisah untuk setiap VLAN.
ROUTER-SWITCH LINK
Trunk port biasanya digunakan untuk koneksi router ke switch, atau switch ke switch.
CONFIGURATION
Di router: buat VLAN interface di trunk port. Di switch: set port sebagai trunk dengan tagged VLAN.
VERIFIKASI TRUNK DI ROUTER
# Cek VLAN interface di ether2 (trunk port) [admin@VLAN-ROUTER] > /interface vlan print # NAME VLAN-ID INTERFACE 0 vlan10-kantor 10 ether2 1 vlan20-tamu 20 ether2 2 vlan30-iot 30 ether2 # Semua VLAN interface pakai ether2 sebagai trunk port # Router akan terima frame tagged dari switch # Router akan kirim frame tagged ke switch
TIPS: Gunakan kabel UTP Cat5e atau Cat6 untuk trunk link. Pastikan kabel berkualitas baik untuk hindari packet loss.
ACCESS PORT CONFIGURATION STEP 07

Access port adalah port untuk end device (PC, laptop, printer). Port ini untagged dan hanya milik satu VLAN.

KARAKTERISTIK ACCESS PORT
UNTAGGED FRAMES
Frame Ethernet di access port tidak punya 802.1Q tag. Device biasa (PC, printer) tidak perlu support VLAN.
SINGLE VLAN
Setiap access port hanya milik satu VLAN. Port 1-10 = VLAN 10, Port 11-20 = VLAN 20, dst.
PVID CONFIGURATION
PVID (Port VLAN ID) di access port harus sama dengan VLAN ID. Contoh: Port 1 PVID=10 untuk VLAN 10.
END DEVICES
PC, laptop, printer, IP phone, dll. Device tidak perlu konfigurasi VLAN, cukup DHCP dari VLAN tersebut.
VERIFIKASI ACCESS PORT DI SWITCH
# Cek konfigurasi port di switch web interface # Menu: VLAN -> 802.1Q VLAN -> Port Settings # Port 1-10 (VLAN 10 - Kantor) # PVID: 10 # Untagged: VLAN 10 # Tagged: (kosong) # Port 11-20 (VLAN 20 - Tamu) # PVID: 20 # Untagged: VLAN 20 # Tagged: (kosong) # Port 21-23 (VLAN 30 - IoT) # PVID: 30 # Untagged: VLAN 30 # Tagged: (kosong) # Port 24 (Trunk ke Router) # PVID: 1 # Untagged: (kosong) # Tagged: VLAN 10, 20, 30
TIPS: Device yang connect ke access port akan dapat IP dari DHCP server VLAN tersebut. Tidak perlu konfigurasi IP manual di device.
INTER-VLAN ROUTING STEP 08

Inter-VLAN routing memungkinkan traffic antar VLAN berbeda. Router melakukan routing antara VLAN 10, 20, dan 30.

CARA KERJA INTER-VLAN
ROUTER AS GATEWAY
Router punya interface di setiap VLAN (vlan10, vlan20, vlan30). Router jadi gateway untuk inter-VLAN routing.
ROUTING PROCESS
Packet dari VLAN 10 ke VLAN 20: PC -> Switch -> Router -> Switch -> PC tujuan. Router routing antar VLAN.
FIREWALL CONTROL
Router bisa apply firewall filter untuk control traffic antar VLAN. Bisa block atau allow berdasarkan policy.
PERFORMANCE
Inter-VLAN routing lewat router. Untuk performa tinggi, pertimbangkan layer 3 switch yang bisa routing di hardware.
VERIFIKASI ROUTING TABLE
# Cek routing table di router [admin@VLAN-ROUTER] > /ip route print # DST-ADDRESS GATEWAY INTERFACE 0 0.0.0.0/0 202.X.X.1 ether1 1 192.168.10.0/24 192.168.10.1 vlan10-kantor 2 192.168.20.0/24 192.168.20.1 vlan20-tamu 3 192.168.30.0/24 192.168.30.1 vlan30-iot # Router punya route ke semua VLAN # Router bisa routing antar VLAN
FIREWALL FILTER INTER-VLAN
# Contoh: Block VLAN 20 (tamu) akses VLAN 10 (kantor) [admin@VLAN-ROUTER] > /ip firewall filter add chain=forward src-address=192.168.20.0/24 dst-address=192.168.10.0/24 action=drop # Allow VLAN 10 akses VLAN 20 dan 30 [admin@VLAN-ROUTER] > /ip firewall filter add chain=forward src-address=192.168.10.0/24 action=accept # Allow established/related [admin@VLAN-ROUTER] > /ip firewall filter add chain=forward connection-state=established,related action=accept # Drop lainnya [admin@VLAN-ROUTER] > /ip firewall filter add chain=forward action=drop
TIPS: Gunakan firewall filter untuk control inter-VLAN traffic. Contoh: Block tamu akses kantor, allow kantor akses semua VLAN.
TESTING & VERIFIKASI STEP 09

Test konfigurasi VLAN untuk memastikan semua bekerja dengan benar.

CHECKLIST TESTING
TESTCARAEXPECTED RESULT
Connectivity VLAN 10Ping dari PC VLAN 10 ke gateway 192.168.10.1Reply
Connectivity VLAN 20Ping dari device VLAN 20 ke gateway 192.168.20.1Reply
Connectivity VLAN 30Ping dari device VLAN 30 ke gateway 192.168.30.1Reply
Inter-VLAN routingPing dari VLAN 10 ke VLAN 20Reply (jika tidak di-block firewall)
Internet accessBrowse internet dari setiap VLANBisa akses internet
DHCPDevice dapat IP otomatis dari VLAN masing-masingDapat IP 192.168.x.x
COMMAND TESTING
# Test dari router [admin@VLAN-ROUTER] > /ping 192.168.10.100 [admin@VLAN-ROUTER] > /ping 192.168.20.100 [admin@VLAN-ROUTER] > /ping 192.168.30.100 # Test internet [admin@VLAN-ROUTER] > /ping 8.8.8.8 [admin@VLAN-ROUTER] > /ping google.com # Cek ARP table [admin@VLAN-ROUTER] > /ip arp print # Cek DHCP lease [admin@VLAN-ROUTER] > /ip dhcp-server lease print # Cek routing table [admin@VLAN-ROUTER] > /ip route print
TROUBLESHOOTING: Jika test gagal, cek: (1) VLAN interface up, (2) IP address benar, (3) Switch port configuration benar, (4) Firewall tidak block, (5) DHCP server aktif.
TROUBLESHOOTING VLAN SUPPORT

Masalah umum implementasi VLAN dan solusinya.

DEVICE TIDAK DAPAT IP
KEMUNGKINAN PENYEBAB:
1. Switch port bukan access port atau PVID salah
2. VLAN interface di router tidak up
3. DHCP server tidak aktif di VLAN tersebut
4. Trunk port tidak tagged VLAN tersebut
SOLUSI: Cek switch port configuration. Cek router VLAN interface status. Cek DHCP server. Cek trunk port tagged VLAN.
TIDAK BISA AKSES VLAN LAIN
KEMUNGKINAN PENYEBAB:
1. Router tidak punya route ke VLAN tujuan
2. Firewall filter block inter-VLAN traffic
3. Trunk link down atau misconfigured
4. VLAN interface di router down
SOLUSI: Cek routing table. Cek firewall filter. Cek trunk link. Cek VLAN interface status.
TRUNK LINK TIDAK WORKING
KEMUNGKINAN PENYEBAB:
1. Kabel UTP rusak atau kualitas buruk
2. Switch port tidak support 802.1Q
3. Trunk port configuration salah (tagged/untagged)
4. VLAN ID mismatch antara router dan switch
SOLUSI: Ganti kabel. Cek switch support 802.1Q. Cek trunk port tagged semua VLAN. Cek VLAN ID sama di router dan switch.
INTERMITTENT CONNECTION
KEMUNGKINAN PENYEBAB:
1. Kabel UTP berkualitas buruk
2. Switch port error atau faulty
3. STP/RSTP loop detection
4. Broadcast storm di network
SOLUSI: Ganti kabel. Cek switch port status. Enable STP/RSTP. Cek broadcast traffic dengan traffic monitor.
DHCP SLOW OR TIMEOUT
KEMUNGKINAN PENYEBAB:
1. DHCP server overload (terlalu banyak request)
2. Network latency tinggi
3. DHCP relay tidak configured dengan benar
4. VLAN interface slow atau down
SOLUSI: Check DHCP server load. Check network latency. Check DHCP relay configuration. Check VLAN interface status.
DIAGNOSTIC COMMANDS
# Cek VLAN interface > /interface vlan print # Cek IP address > /ip address print # Cek routing table > /ip route print # Cek ARP table > /ip arp print # Cek DHCP lease > /ip dhcp-server lease print # Test connectivity > /ping [destination] > /tool traceroute [destination] # Monitor traffic > /tool traffic-monitor interface=[interface] > /tool torch interface=[interface]
BEST PRACTICE VLAN TIPS
DOCUMENT VLAN
Dokumentasikan VLAN ID, nama, subnet, dan port assignment. Update saat ada perubahan.
USE VLAN 10,20,30
Jangan pakai VLAN 1 (default). Gunakan VLAN 10, 20, 30, dst untuk production.
NAMING CONVENTION
Beri nama VLAN yang deskriptif: vlan10-kantor, vlan20-tamu, vlan30-iot.
TRUNK PORT SECURITY
Secure trunk port. Disable unused ports. Enable port security jika available.
FIREWALL POLICY
Implement firewall filter untuk control inter-VLAN traffic. Block unauthorized access.
TEST BEFORE PRODUCTION
Test VLAN configuration di lab environment sebelum deploy ke production.
BACKUP CONFIGURATION
Backup konfigurasi router dan switch sebelum perubahan. Restore jika ada masalah.
MONITOR REGULARLY
Monitor VLAN traffic, DHCP lease, dan connectivity secara berkala.
USE QUALITY CABLES
Gunakan kabel UTP Cat5e atau Cat6 berkualitas baik untuk trunk link dan access link.
ENABLE STP/RSTP
Enable STP/RSTP di switch untuk prevent broadcast storm dan loop.
SEGMENT BY FUNCTION
Segment VLAN by function: kantor, tamu, IoT, server. Bukan by location.
PLAN FOR GROWTH
Plan VLAN untuk future growth.预留 VLAN ID untuk expansion.
VLAN CHEATSHEET QUICK REF
VLAN COMMANDS
# ROUTER VLAN CONFIGURATION > /interface vlan add interface=ether2 vlan-id=10 name=vlan10-kantor > /ip address add address=192.168.10.1/24 interface=vlan10-kantor # CHECK VLAN > /interface vlan print > /ip address print # ROUTING > /ip route print # FIREWALL INTER-VLAN > /ip firewall filter add chain=forward src-address=192.168.20.0/24 dst-address=192.168.10.0/24 action=drop # TESTING > /ping 192.168.10.100 > /ip arp print > /ip dhcp-server lease print # SWITCH CONFIGURATION (via web interface) # 1. Create VLAN: VLAN ID 10, 20, 30 # 2. Set trunk port: Port 24 tagged VLAN 10,20,30 # 3. Set access ports: Port 1-10 PVID=10, Port 11-20 PVID=20, Port 21-23 PVID=30 # 4. Save & Apply
ABDURROZAK.MY.ID // JARINGAN SOSIAL