System Archive Sitemap Data
Hotline 24/7: 0965.125.744•08:30 - 18:00 (T2 - T7)•46 Đường 18A, Phường Phước Long, TP. Thủ Đức, TP. HCM
Tra Cứu Bảo Hành|Góc Kỹ Thuật|
VIE
||Đăng nhập
VietITPro - IT Service & Hardware
Dịch Vụ Sửa ChữaBuild PC
ƯU ĐÃI THÀNH VIÊN & DOANH NGHIỆP

ĐĂNG KÝ NHẬN BẢN TIN & VOUCHER KIẾN THỨC

Nhận ngay voucher giảm giá 10% linh kiện & miễn phí kiểm tra phần cứng định kỳ.

VIETITPRO

VietITPro - IT Service & Hardware

Trung tâm dịch vụ & Sửa chữa phần cứng máy tính chuyên sâu. Chuyên đóng chip BGA, sửa mainboard, vệ sinh máy trạm và phân phối linh kiện chính hãng.

Hotline Hỗ Trợ 24/7
0965125744
[email protected]
8:30 - 18:00 Từ thứ 2 đến thứ 7
Fanpage VietITProVLHồ Sơ Viet Luu

DỊCH VỤ & HARDWARE LAB

  • Bảng Giá Sửa Chữa Tổng Hợp
  • Mạch Điện Tử Thiết Kế & Modify
  • Linh Kiện Cũ & Thiết Bị Thanh Lý
  • Tự Build Cấu Hình PC (Build PC)
  • Trung Tâm Dịch Vụ
  • Sửa Card Màn Hình (VGA)
  • Sửa & Thay Mainboard PC / Laptop
  • Vệ Sinh Máy Tính & Cài Đặt
  • Nạp Mực In Tận Nơi 24/7
  • Cứu Dữ Liệu Ổ Cứng SSD / HDD
  • Bảo Trì IT & Hạ Tầng Mạng
  • Thu Cũ Đổi Mới PC & Laptop
  • Trang Đào Tạo Kỹ Thuật Nội Bộ

CHÍNH SÁCH & BẢO HÀNH

  • Hướng Dẫn Gửi Hàng Sửa Chữa
  • Quy Chuẩn Niêm Phong Kiện Hàng
  • Chính Sách Bảo Hành 1 Đổi 1
  • Bảng Giá Sửa Chữa Minh Bạch
  • Tra Cứu Bảo Hành Điện Tử
  • Tích & Đổi Điểm V-Points
  • Chính Sách Đổi - Trả Hàng
  • Bảo Mật Thông Tin & Dữ Liệu
  • Tin Tuyển Dụng
CÔNG CỤ BUILD PC THÔNG MINH
Kiểm tra tương thích & Xuất PDF
BẮT ĐẦU BUILD PC NGAY

ĐỊA CHỈ & BẢN ĐỒ

Cơ Sở 1 • Tiếp Nhận & Giao Dịch
Kho Hàng & Nơi Nhận Máy
46 Đường 18A, Phước Long, TP. Thủ Đức, TP. HCM
Cơ Sở 2 • R&D & Đo Kiểm Chuyên Sâu
Phòng Lab Kỹ Thuật (R&D Vi Mạch)
Phòng D02 - Tầng 6, Block 2, Tòa nhà The Art, KDC Gia Hòa, Phước Long, TP. Thủ Đức
Cơ Sở 3 • Hub Điều Phối & Trung Chuyển
Hub Kỹ Thuật & Trung Chuyển Nội Thành
418 Tôn Đản, Phường Vĩnh Hội, TP. HCM
Xem bản đồ Google Maps tương tácBấm để tải bản đồ trực tiếp
46 Đường 18A, Phước Long, Thủ ĐứcChỉ đường
ĐỐI TÁC CHIẾN LƯỢC & LINH KIỆN PHÂN PHỐI CHÍNH HÃNG
Logo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTONLogo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTON
© 2020 – 2026VietITPro.vn|Hệ Thống Dịch Vụ & Phần Cứng Chuyên Sâu
Giới thiệu về VietITPro•Tin Tuyển Dụng•Liên hệ VietITPro
  1. Trang chủ›
  2. Thiết Bị Mạng & Network›
  3. Hướng dẫn cấu hình chia VLAN trên Router Mikrotik chi tiết
Chuyên Mục Thiết Bị Mạng & Network
Thiết Bị Mạng & NetworkKiểm Duyệt Kỹ Thuật VietITPro

Hướng dẫn cấu hình chia VLAN trên Router Mikrotik chi tiết

Ban Biên Tập VietITPro
•
09/07/2023
•
5 phút đọc
Việc quản trị mạng trong môi trường doanh nghiệp đòi hỏi sự tách biệt rõ ràng giữa các nhóm thiết bị để đảm bảo tính bảo mật và hiệu năng. Trên các dòng Router Mikrotik, việc triển khai VLAN (Virtual Local Area Network)...

Việc quản trị mạng trong môi trường doanh nghiệp đòi hỏi sự tách biệt rõ ràng giữa các nhóm thiết bị để đảm bảo tính bảo mật và hiệu năng. Trên các dòng Router Mikrotik, việc triển khai VLAN (Virtual Local Area Network) không chỉ là kỹ thuật chia tách logic mà còn là nền tảng để thiết lập các chính sách Firewall, QoS và kiểm soát truy cập nghiêm ngặt. Bài viết này sẽ đi sâu vào quy trình cấu hình chuẩn mực, tránh các lỗi phổ biến mà kỹ thuật viên thường gặp khi triển khai hệ thống RouterOS.

Tại sao VLAN lại là yêu cầu bắt buộc trong hệ thống mạng hiện đại?

Trong quá trình tiếp nhận sửa chữa và thiết lập hệ thống tại VietITPro, chúng tôi thường xuyên gặp các hệ thống mạng "phẳng" (flat network) nơi máy chủ, máy chấm công, camera và thiết bị của nhân viên nằm chung một dải IP. Điều này dẫn đến ba vấn đề kỹ thuật nghiêm trọng:

1. Broadcast Storm: Lưu lượng quảng bá từ các thiết bị gây nghẽn băng thông, đặc biệt trên các switch không quản lý.

2. Rủi ro bảo mật: Nếu một máy tính bị nhiễm mã độc, nó có thể quét toàn bộ mạng nội bộ để lây lan sang máy chủ dữ liệu.

3. Khó quản lý: Không thể áp dụng các chính sách QoS (Quality of Service) ưu tiên băng thông cho VoIP hoặc Video Conferencing nếu không tách biệt được lưu lượng.

VLAN trên Mikrotik giúp giải quyết vấn đề này bằng cách đóng gói các khung Ethernet với tag 802.1Q, cho phép nhiều mạng logic chạy trên cùng một đường truyền vật lý (Trunk port).

Chuẩn bị hạ tầng trước khi cấu hình

Trước khi bắt đầu, hãy đảm bảo bạn đã nắm vững mô hình mạng dự kiến. Ví dụ trong hướng dẫn này, chúng ta sẽ cấu hình:

  • VLAN 10 (Office): Dành cho nhân viên.
  • VLAN 20 (Guest): Dành cho khách, cách ly hoàn toàn với mạng nội bộ.
  • VLAN 30 (Camera/IoT): Dành cho các thiết bị ngoại vi.
  • Cổng Ether2: Cổng Trunk kết nối với Switch quản lý (Managed Switch).

Quy trình 5 bước cấu hình VLAN trên RouterOS (Bridge VLAN Filtering)

Kể từ phiên bản RouterOS v6.41 trở đi, phương pháp tối ưu nhất là sử dụng Bridge VLAN Filtering. Đây là phương pháp tận dụng khả năng xử lý phần cứng (Hardware Offloading) của chip chuyển mạch trên các dòng Router Mikrotik (như hAP ac2, RB4011, RB5009).

Bước 1: Khởi tạo Bridge và gán các Port

Đầu tiên, chúng ta gom các cổng vật lý vào một Bridge duy nhất. Điều này cho phép Router xử lý VLAN ở cấp độ phần cứng.

BASH
/interface bridge

Add name=bridge1 vlan-filtering=no

/interface bridge port

Add bridge=bridge1 interface=ether2

Add bridge=bridge1 interface=ether3

Add bridge=bridge1 interface=ether4

Lưu ý: Việc để vlan-filtering=no trong lúc cấu hình là cực kỳ quan trọng để tránh tình trạng bạn bị "văng" khỏi Router ngay lập tức do mất kết nối.

Bước 2: Định nghĩa các VLAN trên Bridge

Ở bước này, chúng ta khai báo các VLAN ID tương ứng lên giao diện Bridge.

BASH
/interface vlan

Add interface=bridge1 name=vlan10_office vlan-id=10

Add interface=bridge1 name=vlan20_guest vlan-id=20

Add interface=bridge1 name=vlan30_iot vlan-id=30

Bước 3: Cấu hình VLAN Filtering (Phân loại Tagged/Untagged)

Đây là bước quan trọng nhất. Bạn cần chỉ định cổng nào là Trunk (chứa nhiều VLAN) và cổng nào là Access (chỉ chứa một VLAN).

BASH
/interface bridge vlan

Add bridge=bridge1 tagged=bridge1,ether2 vlan-ids=10,20,30

Add bridge=bridge1 untagged=ether3 vlan-ids=10

Add bridge=bridge1 untagged=ether4 vlan-ids=20

Giải thích kỹ thuật:

  • tagged: Các gói tin đi qua cổng này sẽ giữ nguyên tag VLAN (dùng cho kết nối đến các Switch hoặc AP hỗ trợ VLAN).
  • untagged: Router sẽ tự động loại bỏ tag VLAN khi gửi dữ liệu đến thiết bị đầu cuối (máy tính, camera) và thêm tag khi nhận dữ liệu từ các thiết bị này.

Bước 4: Cấu hình địa chỉ IP và DHCP cho từng VLAN

Sau khi đã tạo VLAN, Router cần cấp phát IP cho các thiết bị trong từng VLAN đó.

BASH
/ip address

Add address=192.168.10.1/24 interface=vlan10_office

Add address=192.168.20.1/24 interface=vlan20_guest

Add address=192.168.30.1/24 interface=vlan30_iot

/ip pool

Add name=pool10 ranges=192.168.10.10-192.168.10.254

Add name=pool20 ranges=192.168.20.10-192.168.20.254

Add name=pool30 ranges=192.168.30.10-192.168.30.254

/ip dhcp-server

Add address-pool=pool10 interface=vlan10_office name=dhcp10 disabled=no

Add address-pool=pool20 interface=vlan20_guest name=dhcp20 disabled=no

Add address-pool=pool30 interface=vlan30_iot name=dhcp30 disabled=no

Bước 5: Kích hoạt VLAN Filtering

Khi đã kiểm tra kỹ các bước trên, hãy kích hoạt bộ lọc VLAN để hệ thống bắt đầu vận hành theo cấu hình đã thiết lập.

BASH
/interface bridge set bridge1 vlan-filtering=yes

Các lưu ý kỹ thuật từ kinh nghiệm thực tế tại VietITPro

Trong quá trình bảo trì hệ thống tại các văn phòng ở TP.HCM, chúng tôi thường xuyên ghi nhận các sự cố sau khi chia VLAN:

1. Lỗi không truy cập được Internet: Hãy kiểm tra lại phần NAT trong IP Firewall. Đảm bảo quy tắc src-nat hoặc masquerade đã được cấu hình cho toàn bộ dải mạng hoặc cho từng dải IP cụ thể của các VLAN.

2. Vấn đề Hardware Offloading: Không phải tất cả các cổng trên mọi dòng Router Mikrotik đều hỗ trợ Hardware Offloading cho Bridge VLAN Filtering. Đối với các dòng như hAP Lite (chipset Atheros AR9344), việc bật vlan-filtering=yes sẽ chuyển tải xử lý về CPU, gây quá tải nếu lưu lượng mạng lớn. Hãy luôn kiểm tra tài liệu kỹ thuật của từng dòng chip (ví dụ: QCA9531, IPQ-4018) trước khi triển khai.

3. Cách ly mạng Guest: Để đảm bảo VLAN 20 (Guest) không thể truy cập vào mạng nội bộ (VLAN 10), bạn cần cấu hình Firewall Filter:

  • add chain=forward action=drop src-address=192.168.20.0/24 dst-address=192.168.10.0/24
  • add chain=forward action=accept connection-state=established,related

Bảng so sánh các phương pháp chia VLAN trên RouterOS

Tiêu chíPhương pháp cũ (VLAN per interface)Phương pháp hiện đại (Bridge VLAN Filtering)
Hiệu năngPhụ thuộc CPU (thấp)Hỗ trợ Hardware Offloading (rất cao)
Độ phức tạpCao, quản lý nhiều interface rời rạcTập trung tại một Bridge duy nhất
Tính tương thíchHạn chế với các thiết bị mạng đời mớiTương thích chuẩn 802.1Q hoàn hảo
Đề xuất sử dụngCác Router đời cũ, CPU yếuHầu hết các dòng Router Mikrotik hiện nay

Giải đáp các câu hỏi thường gặp (FAQ)

Q: Tại sao sau khi bật vlan-filtering=yes tôi bị mất kết nối hoàn toàn với Router?

A: Đây là lỗi kinh điển. Nguyên nhân là do bạn chưa thêm cổng kết nối (cổng bạn đang dùng để truy cập) vào danh sách VLAN tagged hoặc untagged trên Bridge. Lời khuyên của chúng tôi: Luôn có một cổng dự phòng (cổng không thuộc Bridge hoặc cổng có quyền truy cập mặc định) để cứu hộ khi cấu hình sai.

Q: Tôi có cần dùng Switch quản lý (Managed Switch) không?

A: Nếu bạn muốn chia VLAN xuống tận các máy tính ở các phòng khác nhau qua Switch, bắt buộc bạn phải dùng Managed Switch hỗ trợ chuẩn 802.1Q. Nếu bạn chỉ muốn chia VLAN trên các cổng vật lý khác nhau của Router Mikrotik, bạn không cần Switch quản lý.

Q: Việc chia VLAN có làm giảm tốc độ đường truyền không?

A: Nếu cấu hình đúng (tận dụng được Hardware Offloading), tốc độ truyền tải sẽ đạt ngưỡng tối đa của cổng vật lý (1Gbps hoặc 10Gbps). Nếu cấu hình sai khiến dữ liệu phải chạy qua CPU để xử lý, tốc độ sẽ giảm đáng kể và CPU Router sẽ báo hiệu 100%.

Kết luận

Việc chia VLAN trên Mikrotik không chỉ là thao tác gõ lệnh, mà là sự hiểu biết về cách gói tin được đóng gói và xử lý trong lớp dữ liệu (Layer 2). chúng tôi khuyến cáo bạn nên thực hiện cấu hình trên môi trường Lab trước khi áp dụng vào hệ thống đang vận hành (Production). Nếu gặp bất kỳ vấn đề nào về xung đột vi mạch hoặc lỗi phần cứng liên quan đến cổng LAN trên Router, hãy kiểm tra kỹ các linh kiện đệm tín hiệu (như các IC Transceiver mạng) trước khi đổ lỗi cho cấu hình phần mềm.

Hy vọng hướng dẫn này giúp bạn làm chủ hệ thống mạng của mình một cách chuyên nghiệp và hiệu quả nhất.

HỖ TRỢ KỸ THUẬT & Chẩn Đoán Miễn Phí

Thiết bị phần cứng của bạn đang gặp sự cố tương tự?

VietITPro Center với 10+ năm kinh nghiệm sẵn sàng đo kiểm vi mạch, chẩn đoán lỗi miễn phí và sửa chữa thay thế linh kiện zin bảo hành 1 đổi 1 lên tới 12 tháng.

HOTLINE: 0965125744

Sản Phẩm & Linh Kiện Khuyên Dùng

Xem tất cả
Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE50 (AiMesh/ 2.5G port/ USB3.2/ trên 30 users)

Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE50 (AiMesh/ 2.5G port/ USB3.2/ trên 30 users)

1.970.000đ
Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE58U (AiMesh / 2.5G port/ USB3.2/ trên 30 users)

Thiết bị mạng/ Router WiFi 7 BE3600 ASUS RT-BE58U (AiMesh / 2.5G port/ USB3.2/ trên 30 users)

2.861.000đ
Router Cân Bằng Tải MikroTik E50UG

Router Cân Bằng Tải MikroTik E50UG

1.250.000đ
Router Cân Bằng Tải 2.5G SFP MikroTik E60iUGS

Router Cân Bằng Tải 2.5G SFP MikroTik E60iUGS

1.500.000đ

BÌNH LUẬN & THẢO LUẬN KỸ THUẬT

0
Ý kiến đóng góp thực tế từ độc giả & Phản hồi từ BQT

Vui lòng đăng nhập để gửi bình luận hoặc câu hỏi kỹ thuật

Thành viên V-Member có thể gửi câu hỏi thảo luận, đính kèm hình ảnh thực tế và nhận phản hồi trực tiếp từ đội ngũ kỹ thuật VietITPro.

Đăng Nhập V-MemberĐăng Ký Tài Khoản
TÁC GIẢ CHUYÊN MÔNĐã Xác Minh
Ban Biên Tập VietITPro
✓
Ban Biên Tập VietITPro
Ban Biên Tập Kỹ Thuật VietITPro
Chuyên gia phân tích vi mạch & giải pháp kỹ thuật VietITPro Tech Lab
Xem hồ sơ & bài viết kỹ thuật

BÀI VIẾT NỔI BẬT

WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
1

Cấu hình VLAN, Access, Trunking trên Switch Cisco C1200 C1300

21/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
2

HPE Hoàn Tất Mua Lại Juniper Networks 14 Tỷ USD Mở Ra Kỷ Nguyên Mạng AI Mới

09/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
3

Hướng dẫn cấu hình Wi-Fi Ruckus Unleashed Master AP chuẩn nhất

15/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
4

Hướng Dẫn Cài Đặt Lại RouterOS Mikrotik Bằng NetInstall

18/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
5

Autonomous Management Framework (AMF) là gì? Giải pháp tự động hóa mạng lưới từ VietITPro

21/02/2020
WAN ISPDUAL FIBERROUTER+ NGFWBGP / OSPFCORE L310GbE SFP+VLAN 10/20PoE+ L2SWITCHWIFI 7 APENDPOINTS
6

Tự Động Backup & Khôi Phục Cấu Hình Switch Cisco Catalyst

25/02/2020
DỊCH VỤ SỬA CHỮA BO MẠCH (PCB)

Chẩn Đoán & Sửa Chữa Máy Tính Chuyên Nghiệp

Sửa Card VGA, Sửa Mainboard Laptop/PC, Cứu Dữ Liệu lấy liền tại TP. Thủ Đức & TP. HCM.

TƯ VẤN KỸ THUẬT TRỰC TIẾP

Cần hỗ trợ gấp? Đội ngũ kỹ sư VietITPro sẵn sàng tư vấn 24/7.

Gọi HotlineChat Zalo