Việc quản trị mạng trong môi trường doanh nghiệp đòi hỏi sự tách biệt rõ ràng giữa các nhóm thiết bị để đảm bảo tính bảo mật và hiệu năng. Trên các dòng Router Mikrotik, việc triển khai VLAN (Virtual Local Area Network) không chỉ là kỹ thuật chia tách logic mà còn là nền tảng để thiết lập các chính sách Firewall, QoS và kiểm soát truy cập nghiêm ngặt. Bài viết này sẽ đi sâu vào quy trình cấu hình chuẩn mực, tránh các lỗi phổ biến mà kỹ thuật viên thường gặp khi triển khai hệ thống RouterOS.
Tại sao VLAN lại là yêu cầu bắt buộc trong hệ thống mạng hiện đại?
Trong quá trình tiếp nhận sửa chữa và thiết lập hệ thống tại VietITPro, chúng tôi thường xuyên gặp các hệ thống mạng "phẳng" (flat network) nơi máy chủ, máy chấm công, camera và thiết bị của nhân viên nằm chung một dải IP. Điều này dẫn đến ba vấn đề kỹ thuật nghiêm trọng:
1. Broadcast Storm: Lưu lượng quảng bá từ các thiết bị gây nghẽn băng thông, đặc biệt trên các switch không quản lý.
2. Rủi ro bảo mật: Nếu một máy tính bị nhiễm mã độc, nó có thể quét toàn bộ mạng nội bộ để lây lan sang máy chủ dữ liệu.
3. Khó quản lý: Không thể áp dụng các chính sách QoS (Quality of Service) ưu tiên băng thông cho VoIP hoặc Video Conferencing nếu không tách biệt được lưu lượng.
VLAN trên Mikrotik giúp giải quyết vấn đề này bằng cách đóng gói các khung Ethernet với tag 802.1Q, cho phép nhiều mạng logic chạy trên cùng một đường truyền vật lý (Trunk port).
Chuẩn bị hạ tầng trước khi cấu hình
Trước khi bắt đầu, hãy đảm bảo bạn đã nắm vững mô hình mạng dự kiến. Ví dụ trong hướng dẫn này, chúng ta sẽ cấu hình:
- VLAN 10 (Office): Dành cho nhân viên.
- VLAN 20 (Guest): Dành cho khách, cách ly hoàn toàn với mạng nội bộ.
- VLAN 30 (Camera/IoT): Dành cho các thiết bị ngoại vi.
- Cổng Ether2: Cổng Trunk kết nối với Switch quản lý (Managed Switch).
Quy trình 5 bước cấu hình VLAN trên RouterOS (Bridge VLAN Filtering)
Kể từ phiên bản RouterOS v6.41 trở đi, phương pháp tối ưu nhất là sử dụng Bridge VLAN Filtering. Đây là phương pháp tận dụng khả năng xử lý phần cứng (Hardware Offloading) của chip chuyển mạch trên các dòng Router Mikrotik (như hAP ac2, RB4011, RB5009).
Bước 1: Khởi tạo Bridge và gán các Port
Đầu tiên, chúng ta gom các cổng vật lý vào một Bridge duy nhất. Điều này cho phép Router xử lý VLAN ở cấp độ phần cứng.
Lưu ý: Việc để vlan-filtering=no trong lúc cấu hình là cực kỳ quan trọng để tránh tình trạng bạn bị "văng" khỏi Router ngay lập tức do mất kết nối.
Bước 2: Định nghĩa các VLAN trên Bridge
Ở bước này, chúng ta khai báo các VLAN ID tương ứng lên giao diện Bridge.
Bước 3: Cấu hình VLAN Filtering (Phân loại Tagged/Untagged)
Đây là bước quan trọng nhất. Bạn cần chỉ định cổng nào là Trunk (chứa nhiều VLAN) và cổng nào là Access (chỉ chứa một VLAN).
Giải thích kỹ thuật:
tagged: Các gói tin đi qua cổng này sẽ giữ nguyên tag VLAN (dùng cho kết nối đến các Switch hoặc AP hỗ trợ VLAN).untagged: Router sẽ tự động loại bỏ tag VLAN khi gửi dữ liệu đến thiết bị đầu cuối (máy tính, camera) và thêm tag khi nhận dữ liệu từ các thiết bị này.
Bước 4: Cấu hình địa chỉ IP và DHCP cho từng VLAN
Sau khi đã tạo VLAN, Router cần cấp phát IP cho các thiết bị trong từng VLAN đó.
Bước 5: Kích hoạt VLAN Filtering
Khi đã kiểm tra kỹ các bước trên, hãy kích hoạt bộ lọc VLAN để hệ thống bắt đầu vận hành theo cấu hình đã thiết lập.
Các lưu ý kỹ thuật từ kinh nghiệm thực tế tại VietITPro
Trong quá trình bảo trì hệ thống tại các văn phòng ở TP.HCM, chúng tôi thường xuyên ghi nhận các sự cố sau khi chia VLAN:
1. Lỗi không truy cập được Internet: Hãy kiểm tra lại phần NAT trong IP Firewall. Đảm bảo quy tắc src-nat hoặc masquerade đã được cấu hình cho toàn bộ dải mạng hoặc cho từng dải IP cụ thể của các VLAN.
2. Vấn đề Hardware Offloading: Không phải tất cả các cổng trên mọi dòng Router Mikrotik đều hỗ trợ Hardware Offloading cho Bridge VLAN Filtering. Đối với các dòng như hAP Lite (chipset Atheros AR9344), việc bật vlan-filtering=yes sẽ chuyển tải xử lý về CPU, gây quá tải nếu lưu lượng mạng lớn. Hãy luôn kiểm tra tài liệu kỹ thuật của từng dòng chip (ví dụ: QCA9531, IPQ-4018) trước khi triển khai.
3. Cách ly mạng Guest: Để đảm bảo VLAN 20 (Guest) không thể truy cập vào mạng nội bộ (VLAN 10), bạn cần cấu hình Firewall Filter:
add chain=forward action=drop src-address=192.168.20.0/24 dst-address=192.168.10.0/24add chain=forward action=accept connection-state=established,related
Bảng so sánh các phương pháp chia VLAN trên RouterOS
Giải đáp các câu hỏi thường gặp (FAQ)
Q: Tại sao sau khi bật vlan-filtering=yes tôi bị mất kết nối hoàn toàn với Router?
A: Đây là lỗi kinh điển. Nguyên nhân là do bạn chưa thêm cổng kết nối (cổng bạn đang dùng để truy cập) vào danh sách VLAN tagged hoặc untagged trên Bridge. Lời khuyên của chúng tôi: Luôn có một cổng dự phòng (cổng không thuộc Bridge hoặc cổng có quyền truy cập mặc định) để cứu hộ khi cấu hình sai.
Q: Tôi có cần dùng Switch quản lý (Managed Switch) không?
A: Nếu bạn muốn chia VLAN xuống tận các máy tính ở các phòng khác nhau qua Switch, bắt buộc bạn phải dùng Managed Switch hỗ trợ chuẩn 802.1Q. Nếu bạn chỉ muốn chia VLAN trên các cổng vật lý khác nhau của Router Mikrotik, bạn không cần Switch quản lý.
Q: Việc chia VLAN có làm giảm tốc độ đường truyền không?
A: Nếu cấu hình đúng (tận dụng được Hardware Offloading), tốc độ truyền tải sẽ đạt ngưỡng tối đa của cổng vật lý (1Gbps hoặc 10Gbps). Nếu cấu hình sai khiến dữ liệu phải chạy qua CPU để xử lý, tốc độ sẽ giảm đáng kể và CPU Router sẽ báo hiệu 100%.
Kết luận
Việc chia VLAN trên Mikrotik không chỉ là thao tác gõ lệnh, mà là sự hiểu biết về cách gói tin được đóng gói và xử lý trong lớp dữ liệu (Layer 2). chúng tôi khuyến cáo bạn nên thực hiện cấu hình trên môi trường Lab trước khi áp dụng vào hệ thống đang vận hành (Production). Nếu gặp bất kỳ vấn đề nào về xung đột vi mạch hoặc lỗi phần cứng liên quan đến cổng LAN trên Router, hãy kiểm tra kỹ các linh kiện đệm tín hiệu (như các IC Transceiver mạng) trước khi đổ lỗi cho cấu hình phần mềm.
Hy vọng hướng dẫn này giúp bạn làm chủ hệ thống mạng của mình một cách chuyên nghiệp và hiệu quả nhất.


