Сегментация сети с VLAN на Mikrotik


Ключевое преимущество

Четкое разделение трафика: гости, сотрудники и серверы изолированы друг от друга, и видят только то что необходимо и оговорено. Усиление защиты от вирусов-шифровальщиков и полный контроль над скоростью без покупки дорогого оборудования.

Сегментация сети VLAN на Mikrotik

Для кого это подходит:

У вас в офисе есть стабильная сеть, но возникают проблемы:

  1. Гости или клиенты подключаются к вашему Wi-Fi, и вы боитесь, что они случайно (или намеренно) попадут на серверы с бухгалтерией или 1С.
  2. Сеть "тормозит" из-за постоянных широковещательных штормов (Broadcast Storm) или флуда от умных розеток, принтеров и телефонии в одной подсети.
  3. Вы планируете внедрять IP-телефонию, и ей нужна строго приоритизированная сеть без задержек, отдельная от компьютеров.
  4. Нужно ограничить скорость интернета гостям, отдавая весь канал сотрудникам, но текущий роутер не умеет делать это гибко.

Решение — Сегментация сети с VLAN на MikroTik

Я виртуально "режу" вашу физическую сеть на изолированные логические части (VLAN) с помощью оборудования MikroTik, настраивая правила маршрутизации между ними только там, где это действительно нужно.

Почему это лучший выбор для бизнеса:

  • Безопасность: Сотрудники из отдела продаж физически не смогут "достучаться" до базы данных или серверов бухгалтерии или разработчиков, если это не предусмотрено правилами.
  • Экономия на железе: Не нужно тянуть разные кабели для разных задач. Одна витая пара может нести несколько VLAN одновременно (802.1Q).
  • Управление скоростью (QoS): Гостевой Wi-Fi ограничивается, например, до 20 Мбит/с, а рабочие станции получают весь доступный канал без ограничений.
  • Стабильность: Разделение широковещательных доменов радикально снижает нагрузку на сеть и убирает задержки.

Как делаю (Процесс)

Я не просто "накликаю" VLAN в интерфейсе. Я проектирую архитектуру:

  1. Аудит и проектирование: Составляю IP-план и схему будущих VLAN (Офис, Серверы, Гости, Телефония, Камеры).
  2. Настройка ядра (RouterOS): Создаю интерфейсы VLAN на маршрутизаторе, настраиваю DHCP-серверы для каждой сети и Inter-VLAN маршрутизацию.
  3. Настройка коммутаторов: Перевожу порты свитчей в режим Access (для конечных устройств) и Trunk (для связи между свитчами и роутером).
  4. Жесткий Firewall: Прописываю правила так, чтобы Гости имели доступ только в Интернет, а Сотрудники — к нужным серверам.

Ваша независимость

Главный страх: после окончания работ инженера добавить новый компьютер или переключить порт в другой VLAN станет проблемой.

Я решаю это и поспешу вас успокоить. Вы получаете не просто настроенную сеть, а детальную документацию и схему. Ваш системный администратор получит краткую шпаргалку: куда воткнуть кабель, как добавить новый порт в VLAN и как изменить скорость лимита. Все настройки будут экспортированы в текстовые скрипты (.rsc) на вашем маршрутизаторе — сеть можно будет восстановить за 5 минут в случае сбоя.

Что вы получаете на выходе

  • Работающую сегментированную сеть (гости изолированы, офис работает стабильно).
  • Экспорт конфигурации (файлы .backup или .rsc со всех измененных устройств).
  • Инструкцию для IT-специалиста заказчика (краткая шпаргалка: "куда воткнуть кабель", "как добавить новый порт в VLAN").
  • Схему сети в формате PDF (отображение логической структуры VLAN и IP-плана).

Базовый (Только роутер MikroTik)
Включено:
  • Настройка до 5 VLAN
  • Настройка DHCP-серверов
  • Базовый Firewall (изоляция сетей)
  • Настройка NAT

* Подходит, если свитчи уже настроены или сеть из одного устройства

   Заказать услугу 
Стандарт (Роутер + до 3-х свитчей)
Включено:
  • Всё, что входит в «Базовый»
  • Проектирование архитектуры
  • Настройка Trunk/Access портов на свитчах
  • До 10 VLAN и строгие правила Firewall
  • Simple Queues (ограничение скорости для гостей)
  • Документация (схема VLAN + таблица портов)

* Рекомендуемый тариф для малого и среднего офиса

   Заказать услугу 
Расширенный (Сложная инфраструктура)
Включено:
  • Всё, что входит в «Стандарт»
  • Сети с более чем 3 коммутаторами
  • Настройка managed-свичей MikroTik (CRS)
  • Inter-VLAN маршрутизация на уровне свитчей (L3)
  • Настройка VPN между VLAN

* сложная архитектура обсуждается индивидуально

   Заказать услугу 

Что НЕ входит в базовую стоимость:

Покупка лицензий MikroTik (если требуется Level 4-6 для BGP и т.д.), настройка стороннего оборудования (Wi-Fi контроллеры, серверы), если это не оговорено отдельно, и прокладка кабельной инфраструктуры (монтажные работы).

Гарантия стабильности и безопасности

Все работы провожу с фиксацией сроков и стоимости. Никаких скрытых платежей. После настройки выдаю полные бэкапы и проверяю изоляцию сетей: гости не увидят ваши рабочие папки даже при желании.

Частые вопросы (FAQ)

Не обязательно. Если вам нужно разделить сеть только на уровне роутера (например, разные Wi-Fi сети на одной точке), достаточно одного MikroTik. Но если вы хотите разделить порты на свитчах (чтобы физически разные розетки на стене вели в разные VLAN), потребуются управляемые (Managed) коммутаторы, поддерживающие 802.1Q.
Нет. Я предоставляю подробную "шпаргалку" и схему сети с цветовой маркировкой. Добавление нового порта в нужный VLAN — это пара кликов в Winbox. Кроме того, я оставляю экспортированные rsc-скрипты конфигурации.
Да, и они будут работать лучше. Мы выделим для телефонии отдельную VLAN с высоким приоритетом (QoS). Это гарантирует, что даже при максимальной загрузке канала сотрудниками, голос в телефоне не будет "заикаться" и прерываться.
Настройки RouterOS сохраняются в энергонезависимую память (NVRAM). Они не пропадут при перезагрузке. Кроме того, на этапе сдачи проекта я передаю вам файлы полного бэкапа (.backup), которые можно восстановить даже в случае аппаратной поломки устройства и его замены.