Nová infrastruktura, 10-15 sekcí - VLAN? [Mikrotik]

Nová infrastruktura, 10-15 sekcí - VLAN? [Mikrotik]
« kdy: 21. 02. 2026, 18:03:07 »
Zdravím všechny síťaře

Intro
nejsem v tom profi, jako hobby řeším především SOHO sítě a jednu "komunitní" wifi s cca 10-15 aktivními prvky, takže nějaké zkušenosti mám (OVPN, statické routy, port forward...), používám výhradně Mikrotik.

Situace
Teď mi přistál trochu větší požadavek na zprovoznění novostavby - od zedníků jsou natahané kabely a optika s jedním čínským 24port switchem na 70 zásuvek... A od O2 VDSL terminátor.
Jedná se o řekněme 5 samostatných SOHO (NB/mobil/tiskárna - žádné servery, individuální kanceláře, ne jedna firma) a 5 bytů + nějaké "veřejné" zázemí a technika (alarm, topení). Prakticky jde o distribuci internetu momentálně 150Mb, s výhledem na 1Gb a oddělení na samostatné úseky - aby každý tiskl na své tiskárně, ne na cizí. Není to pro žádné IT, techniky ani zkušené uživatele, všechno BFU, povahou stavby to tak desítky let zůstane.
Hlavní centrální rack v jedné velké sekci (14 zásuvek + svedené byty 5x 2 zásuvky + technika budovy + UPSka), 4 menší racky v kancelářích (3x 6 zásuvek, jeden větší 16 zásuvek + 6x společné zásuvky na chodbách)
Celkově tedy cca 70 zásuvek s potřebou rozdělit je na cca 13-14 samostatných sekcí o velikosti 2-16 zásuvek. Řeším jen infrastrukturu po zásuvky, co si s tím pak uživatelé budou dál dělat mě nezajímá.

V hlavě mám dvě řešení, potřeboval bych zkonzultovat se zkušenějšími, co bude vhodnější, příadně jestli ne úplně jinak, co neznám nebo mě nenapadlo.
Varianta routery - jeden jako hlavní GW (RB5009 /s PoE?) a do každého racku (L009?) na své vlastní kanceláře. Pro velké sekce přes switche (CSS326), zbytek postačí přímo do portů routerů. Pro byty by byl asi taky další L009/4011 v hlavním racku, ale zvažuji do této varianty i switch s VLAN.
Sice se takto použije docela dost routerů, ale každý bude mít celkem jednoduché nastavení.

Varianta VLAN - všechno řešit jedním routerem a switche s VLAN (CSS610 + CSS326). Budu schopný každou zásuvku libovolně spojit s čímkoliv i mimo rack do kterého je přivedena, ale z konfigurace GW routeru se as zvencnu... Jako GW 5009? S VLAN mám málo zkušeností, prakticky vytažení internetu a samostatné TV z terminátoru Cetin, ale teoreticky vím, o co jde. Teď to asi nebudu protahovat konfigurací routeru, ale mám asi rozmyšlené.

Optika?
Nechce se mi vůbec řešit optika - mezi jednotlivými racky je natahaná po 4 vláknech spolu se 3 UTP, ale jednak s tím nemám zatím zkušenosti a pro distribuci 1Gb internetu mi příjde zbytečné nahánět SFP moduly. Navíc se mi líbí varianta to po metalice i všechno napájet přes PoE z RB5009UPr+S+IN na UPS. Switche i routery SFP mít budou, asi je dobře, že je optika už rozvedená, ale využití bych asi nechal na vzdálenou budoucnost. Nebo má v tomto scénáři zásadní přínosy? UTP cat 6 jsou do 30m délky.

Trochu delší, ale snad je v tom popsané vše podstatné. Díky za posouzení, rady a tipy, případně upřesňující dotazy


Re:Nová infrastruktura, 10-15 sekcí - VLAN? [Mikrotik]
« Odpověď #1 kdy: 21. 02. 2026, 18:53:19 »
Z hlediska síťařiny jste na tom asi lépe, já řeším pouze jednu domácnost - Mikrotik, došlo i na VLANy.
Nicméně va Vašem případě podle mne hraje dost velkou roli, kdo to bude udržovat, případně řešit nějaké specifické požadavky.

Pokud Vy a máte chuť/čas/motivaci, šel bych cestou VLAN, umožní to průběžně a elegantně řešit nové požadavky. Stává se z vás správce, pokud by to měl někdo převzít, méně znalý, celé to překope. Je nutná dokumentace pro záskok, výpadky paměti, případně disaster recovery.

Pokud to má být jednorázová akce a bude to menežovat někdo jiný a nevíte kdo, možná majitelé bytů/kanceláří, šel bych cestou jednotlivých routerů a každý ať si to zařídí po svém.

Re:Nová infrastruktura, 10-15 sekcí - VLAN? [Mikrotik]
« Odpověď #2 kdy: 21. 02. 2026, 19:00:23 »
Varianta VLAN, ideálně dva routery, spolu s VRRP (a rozdělený DHCP pooly), aby šlo jeden router vyměnit za lepší nebo ho updatovat a nemít tam velký výpadky, ale pokud nemáš zkušenosti, tak do toho nechoď, bude potřeba skriptovat PPPOE podle master/slave atd.

RB5009 jako hlavní router nedávej, v PPPOE to zabalí okolo 800Mbit, takže určitě nějaké CCR2xxx.

Každopádně do roka přijde požadavek, že do jednoho pětimístného kanclu se zákazník nevejde a chce mít kancly dva a chtějí aby zařízení na sebe viděla, takže se pak bude VLAN spojovat a to s routerem v každé kanceláři bude pěkný opruz. Záhy pak přijde požadavek, že tenhle zákazník je tam jen jednou týdně a ve zbylé dny to má být zase oddělené. :-) Been there, done that.

Re:Nová infrastruktura, 10-15 sekcí - VLAN? [Mikrotik]
« Odpověď #3 kdy: 21. 02. 2026, 20:01:22 »
GRRRRR!!!!! Než člověk sepíše odpověď, tak ho timeout vykopne a může znovu >:(

@cz6ace: Asi to zůstane moje... Začal jsem právě dělat schéma pro routery a během toho se začal spíš přiklánět k variantě VLAN...

@Vantomas: Zase tak kritická infrastruktura to nebude, "kanceláře" pouze všední dny běžná pracovní doba, takže servis a upgrade odpoledne/o víkendu není problém. Do skriptování bych se při tom asi nepouštěl, to už spíš druhý HW s kopií konfigurace nachystaný na přehození kabelů při selhání primárního...

Aktuálně tam je VDSL, ale ve výhledu je optika CETIN. Ten výkon 800Mb PPPoE je myšleno na ONT IPS, že nepojede plný gigabit? A přitom má 2,5Gb port a SFP+... Takže minimálně CCR2004-16G-2S+? RB1100AHx4 je taky mimo?

Ad konfigurace VLAN - jestli to chápu správně, tak pro X VLAN segmentů bude X interfaců s X IP adresami a X DHCP servery s pooly a případně omezení vzájemného provozu v FW? Ve FW mě napadá zjednodušení počtu pravidel na pokrytí všech VLAN větší maskou, jedním CIDR pravidlem a povolením komunikace pouze na WAN?
Ještě jsem nepátral, jak se vlastně přiřazuje více VLAN na více portů - je to nějak přes bridge?
Např VLAN10-eth2 VLAN11-eth3 VLAN12-eth2+3+4 VLAN13-eth5 ... ? U switchů je to podle MT wiki docela přehledné a jednoduché klikání.

Re:Nová infrastruktura, 10-15 sekcí - VLAN? [Mikrotik]
« Odpověď #4 kdy: Dnes v 00:17:36 »
Tak jsem narazil na https://help.mikrotik.com/docs/spaces/ROS/pages/19136718/Layer2+misconfiguration#Layer2misconfiguration-VLANinterfaceonaslaveinterface a asi bude potřeba ještě dost to prostudovat... ještě pak komplikace podle konkrétního HW:( https://help.mikrotik.com/docs/spaces/ROS/pages/103841826/Basic+VLAN+switching Ten nadpis Basic je docela provokace. Jestli nebude jednodušší udělat na routeru jen jeden WAN a jeden LAN se všemi VLAN a pak to rozházet radši přes switche...

Dříve zmíněný příklad
Kód: [Vybrat]
VLAN10-eth2
VLAN11-eth3
VLAN12-eth2+3+4
VLAN13-eth5

by tedy byl takto?
Kód: [Vybrat]
/interface bridge
add name=bridge1 vlan-filtering=yes

/interface bridge port
add bridge=bridge1 interface=ether2
add bridge=bridge1 interface=ether3
add bridge=bridge1 interface=ether4

/interface bridge vlan
add bridge=bridge1 tagged=ether2,bridge1 vlan-ids=10
add bridge=bridge1 tagged=ether3,bridge1 vlan-ids=11
add bridge=bridge1 tagged=ether2,ether3,ether4,bridge1 vlan-ids=12

/interface vlan
add name=vlan10 interface=bridge1 vlan-id=10
add name=vlan11 interface=bridge1 vlan-id=11
add name=vlan12 interface=bridge1 vlan-id=12

#Samostatny port s jednou vlastni VLAN
add name=vlan13 interface=ether5 vlan-id=13

IP adresy, DHCP servery atd se pak přiřazují na jednotlivé VLAN itf? VLAN itf je nad bridge=master, takže by to podle jednoho z missconf. příkladů mělo fungovat, nejelo by to pro VLAN itf přímo nad ETH v bridge (byl by to slave)
Kód: [Vybrat]
/ip address
add address=192.168.0.1/24 interface=ether1
add address=192.168.0.10/24 interface=vlan10
add address=192.168.0.11/24 interface=vlan11
add address=192.168.0.12/24 interface=vlan12
add address=192.168.0.13/24 interface=vlan13

Ještě k tomu výkonu - jestli tedy RB5009 za 4300,- nedává 1Gb PPPoE, které je u CETIN nutnost (není to město, takže cokoliv jiného fakt nepřipadá v úvahu), tak nejlevnější MT řešení pro 1Gb PPPoE optiku je 9000,- CCR2004... Nice. Na doma super jestli to k nám dotáhnou. Pasivně chlazená verze s pomalejším CPU (1,2GHz oproti 1,7GHz) to dá také, nebo už je hučící rack verze na hraně? Co se potom dá použít pro 2Gb, které Cetin také nabízí? Utáhne to ještě ta 2004, nebo je na ni 2Gb PPPoE moc a dostáváme se pak ke 2GHz CCR2116 za bratru 20k? Díky za jakékoliv tipy nebo info

//Doma mi pořád ještě na 100Mb bez PPPoE stačí 2011, ale optika je prý reálná ještě do konce roku, tak zároveň přemýšlím co domů... A nechci tam žádné zbytečné pofidérní operátorské čínské zázračné mezikusy, ale veřejnou IP přímo na interface MT - s těma čínskýma mezišidítkama se nedají dělat věci jako hairpin NAT nebo cokoliv schopnějšího a docela mě to vytáčí...
« Poslední změna: Dnes v 00:22:05 od Pepek_Namornik »


Re:Nová infrastruktura, 10-15 sekcí - VLAN? [Mikrotik]
« Odpověď #5 kdy: Dnes v 02:26:53 »
Ještě případně dotaz k optice - od zedníků zůstaly v racku nějaké patch kabely, konkrétně Conexpro LCupc/LCupc, Simplex, Singlemode 9/125 1m.
Ze všech 4 menších racků jsou do hlavního rozvaděče přivedená 4 vlákna.

Jestli to chápu správně, tak bych mohl spoj mezi racky vytvořit pomocí:
SFP 1,25Gb:
S-31DLC20D Single mode Dual LC - dva vodiče, dva moduly, 20km - 2*30=60$ za spoj
S-55DLC80D Single mode Dual LC - dva vodiče, dva moduly, 80km - 2*40=80$ za spoj
S-3553LC20D Single mode Single LC - jeden vodič, jeden kit, 20km - 80$ za spoj
S-4554LC80D Single mode Single LC - jeden vodič, jeden kit, 80km - 90$ za spoj

SFP+ / SFP28 10/25Gb:
XS+31LC10D Single mode Dual LC - dva vodiče, dva moduly, 10km - 2*150=300$ za spoj
XS+2733LC15D Single mode Single LC - jeden vodič, jeden kit, 15km - 350$ za spoj

Je to tak?

Bugsa

  • ***
  • 151
    • Zobrazit profil
    • E-mail
Re:Nová infrastruktura, 10-15 sekcí - VLAN? [Mikrotik]
« Odpověď #6 kdy: Dnes v 06:30:29 »
Když už tam je optika tak samozřejmě ihned využít! Jinak všechny koncové zásuvky musí být možné propojit přes VLAN v libovolné části budovy. Jinak brzy budeš řešit to co tu už někdo popisoval.

Nechci tě shazovat, ale minimálně pro návrh řešení by si majitel objektu měl najít firmu co tomu rozumí ...

Re:Nová infrastruktura, 10-15 sekcí - VLAN? [Mikrotik]
« Odpověď #7 kdy: Dnes v 11:23:19 »

Ad konfigurace VLAN - jestli to chápu správně, tak pro X VLAN segmentů bude X interfaců s X IP adresami a X DHCP servery s pooly a případně omezení vzájemného provozu v FW?
Ano, adresy na VLAN interfejsech, NE na bridgi

Ve FW mě napadá zjednodušení počtu pravidel na pokrytí všech VLAN větší maskou, jedním CIDR pravidlem a povolením komunikace pouze na WAN?
To by asi šlo, ale podle mého názoru elegantnější je udělat si seznamy interfejsů a na ty se už jen odkazovat z FW pravidel. Luštit masky bych nechtěl ani po sobě, natož po někom jiném, nebo kdo to bude dělat po mně.

Příklad:
Kód: [Vybrat]
/interface list member
add disabled=no interface=vlan1-server list=LAN
add disabled=no interface=vlan10-intranet list=LAN
add disabled=no interface=vlan20-guest list=ISOLATED
add disabled=no interface=vlan30-iot list=ISOLATED
add disabled=no interface=vlan40-voip list=ISOLATED
add disabled=no interface=vlan50-public list=ISOLATED
odpovídající FW pravidla:
Kód: [Vybrat]
add action=drop chain=forward comment="Block ISOLATE to LAN" .... dst-address-list=LAN in-interface-list=ISOLATED log-prefix="Block ISOLATE to LAN"apod

Jen poznamka:

Citace
add name=bridge1 vlan-filtering=yes
To bych si nechal až na konec jako poslední akci, je dost možné, že od té doby se na router nedostanete, kvůli chybě v konfiguraci. Protože "Safe Mode" tady zrovna moc nepomáhá, při zapnutí vlan filtering dojde s velkou pravděpodobností k rozpojení spojení, takže se to vrátí zpět, i když to máte dobře.
  • všechno nakonfigurovat
  • udělat backup
  • povolit vlan-filtering
  • případné recovery

Původně jsem se inspiroval zde: https://www.vaclavkrejci.cz/unifi-mikrotik-vice-SSID-rozdeleni-VLAN ale (už nevím přesně), ale něco tam bylo opomenuto, takže to není zdroj který by stačil sám o sobě rozjet daný příklad.
« Poslední změna: Dnes v 11:29:23 od cz6ace »