VLan
1. Pendahuluan: Mengapa Perlu Memisahkan Jaringan?
Pada artikel sebelumnya, kita telah berhasil membangun jaringan dasar MikroTik yang terhubung ke internet, baik melalui kabel maupun nirkabel. Semua perangkat — PC lab, laptop pribadi, dan ponsel — berada dalam satu subnet yang sama: 192.168.Y.0/25. Mereka bisa saling ping, saling lihat folder sharing, dan berbagi bandwidth tanpa batasan.
Di dunia nyata, kondisi seperti itu sangat berisiko. Bayangkan sebuah sekolah atau kantor di mana jaringan guru, siswa, dan tamu berbaur dalam satu subnet. Siswa bisa mengakses file guru, tamu bisa melihat printer internal, dan malware dari satu laptop bisa menyebar ke seluruh jaringan dalam hitungan detik.
VLAN (Virtual LAN) adalah solusinya. VLAN memungkinkan kita membagi satu switch fisik menjadi beberapa segmen jaringan logis yang terpisah, seolah-olah kita memiliki switch-switch independen. Masing-masing VLAN memiliki subnet, DHCP, dan aturan keamanan sendiri.
Prasyarat: Router MikroTik sudah terhubung ke internet (ether1/WAN aktif), konfigurasi dasar IP, Route, DNS, NAT, dan DHCP sudah berjalan dengan baik pada interface LAN. Jika belum, silakan selesaikan konfigurasi dasar terlebih dahulu sesuai panduan sebelumnya.
2. Memahami Konsep VLAN
2.1 Apa itu VLAN?
VLAN adalah teknologi yang memungkinkan pemisahan jaringan pada level Layer 2 (Data Link Layer) tanpa memerlukan switch fisik tambahan. Satu switch fisik dapat menampung banyak VLAN, dan lalu lintas antar-VLAN hanya dapat terjadi melalui router (Layer 3).
| Aspek | Tanpa VLAN | Dengan VLAN |
|---|---|---|
| Jumlah subnet | Satu subnet untuk semua | Banyak subnet per segmen |
| Broadcast domain | Satu domain besar | Terpecah per VLAN |
| Keamanan | Rendah — semua bisa saling lihat | Tinggi — VLAN terpisah secara default |
| Manajemen | Satu aturan untuk semua | Aturan terpisah per departemen/kebutuhan |
2.2 VLAN Tagging: Tagged vs Untagged
Ketika frame ethernet melewati switch, VLAN ID dapat “ditumpangkan” pada frame tersebut melalui mekanisme 802.1Q tagging. Ada dua konsep penting:
| Konsep | Penjelasan | Analogi |
|---|---|---|
| Untagged Port (Access) | Port yang hanya melayani satu VLAN. Perangkat client biasa (PC, printer) terhubung di sini. Frame keluar tanpa tag. | Seperti pintu masuk ke satu ruangan saja. Orang yang masuk otomatis masuk ruangan itu. |
| Tagged Port (Trunk) | Port yang membawa banyak VLAN sekaligus. Frame dikirim dengan tag VLAN ID. Digunakan antar-switch atau ke router. | Seperti koridor utama yang memiliki banyak pintu. Setiap paket harus bawa kartu akses (tag) untuk tahu ruangan tujuannya. |
2.3 Inter-VLAN Routing
Secara default, VLAN tidak bisa saling berkomunikasi. Mereka terisolasi seperti pulau-pulau terpisah. Agar VLAN-A bisa berbicara dengan VLAN-B, diperlukan router yang berfungsi sebagai jembatan antar-pulau. Pada MikroTik, router ini dapat berupa:
- Router-on-a-Stick: Satu interface fisik (ether2) menangani banyak VLAN melalui sub-interface VLAN.
- Router dengan banyak port: Setiap VLAN memiliki port fisik tersendiri (kurang fleksibel, tidak dibahas di sini).
Pada praktikum ini, kita menggunakan pendekatan Router-on-a-Stick karena paling umum dan efisien.
3. Topologi VLAN untuk Praktikum
Berikut adalah desain jaringan yang akan kita bangun. Tiga segmen VLAN dibuat pada satu port fisik ether2:
| VLAN | Nama | VLAN ID | Subnet | Fungsi |
|---|---|---|---|---|
| VLAN 10 | ADMIN | 10 | 192.168.10.0/24 | Jaringan administrator dan perangkat kritis |
| VLAN 20 | SISWA | 20 | 192.168.20.0/24 | Jaringan siswa untuk kegiatan lab |
| VLAN 30 | GUEST | 30 | 192.168.30.0/24 | Jaringan tamu dengan akses terbatas ke internet saja |
Catatan: Port ether2 pada router diatur sebagai trunk port yang membawa ketiga VLAN (10, 20, 30). Switch yang terhubung ke ether2 harus mendukung VLAN dan mengatur port-portnya sebagai access port untuk masing-masing VLAN.
Informasi Penting: Jika tidak memiliki switch managed (yang mendukung VLAN), Anda masih dapat menguji konfigurasi ini dengan membuat VLAN interface langsung pada router dan menghubungkan PC ke port ether2 secara bergantian untuk setiap VLAN. Untuk pengujian lengkap, switch managed sangat direkomendasikan.
4. Konfigurasi VLAN Berurutan pada MikroTik
Konfigurasi VLAN pada MikroTik mengikuti pola yang jelas: buat VLAN interface, tambahkan ke bridge, beri IP, aktifkan DHCP, lalu atur firewall. Berikut adalah langkah-langkahnya:
4.1 Menyiapkan Port Trunk pada Router
Pertama, pastikan port fisik yang akan menjadi trunk (ether2) tidak memiliki IP atau konfigurasi lain yang tumpang tindih. Jika sebelumnya ether2 sudah memiliki IP untuk LAN tanpa VLAN, hapus terlebih dahulu.
# Hapus IP lama pada ether2 (jika ada dari konfigurasi sebelumnya)
/ip address remove [find interface=ether2]
# Hapus DHCP server lama pada ether2 (jika ada)
/ip dhcp-server remove [find interface=ether2]
# Hapus bridge port lama yang menggunakan ether2 (jika ada)
/interface bridge port remove [find interface=ether2]
4.2 Membuat VLAN Interface
VLAN interface adalah sub-interface virtual yang “menumpang” pada interface fisik. Setiap VLAN ID memiliki sub-interface sendiri.
/interface vlan
add name=vlan10-admin vlan-id=10 interface=ether2 comment="VLAN Admin"
add name=vlan20-siswa vlan-id=20 interface=ether2 comment="VLAN Siswa"
add name=vlan30-guest vlan-id=30 interface=ether2 comment="VLAN Guest"
| Parameter | Penjelasan |
|---|---|
name |
Nama interface VLAN, bebas namun deskriptif |
vlan-id |
Nomor VLAN (1-4094). Harus sama antara router dan switch. |
interface |
Interface fisik “induk” yang membawa VLAN (trunk port) |
4.3 Membuat Bridge per VLAN
Setiap VLAN memerlukan bridge sendiri agar dapat menampung banyak port (baik port fisik maupun wireless). Pada praktikum ini, kita asumsikan setiap VLAN memiliki satu port fisik atau satu SSID wireless.
/interface bridge
add name=bridge-admin comment="Bridge untuk VLAN Admin"
add name=bridge-siswa comment="Bridge untuk VLAN Siswa"
add name=bridge-guest comment="Bridge untuk VLAN Guest"
# Masukkan VLAN interface ke masing-masing bridge
/interface bridge port
add bridge=bridge-admin interface=vlan10-admin
add bridge=bridge-siswa interface=vlan20-siswa
add bridge=bridge-guest interface=vlan30-guest
Catatan: Jika Anda juga ingin menambahkan wireless ke VLAN tertentu, buat VLAN interface pada wlan1 (misalnya vlan20-wifi dengan vlan-id=20), lalu masukkan ke bridge bridge-siswa. Dengan demikian, client wireless juga berada dalam VLAN 20.
4.4 Menambahkan IP Address pada Setiap Bridge
Setiap bridge (yang merepresentasikan satu VLAN) memerlukan gateway IP agar dapat melakukan routing.
/ip address
add address=192.168.10.1/24 interface=bridge-admin comment="Gateway VLAN Admin"
add address=192.168.20.1/24 interface=bridge-siswa comment="Gateway VLAN Siswa"
add address=192.168.30.1/24 interface=bridge-guest comment="Gateway VLAN Guest"
4.5 Membuat DHCP Server per VLAN
Setiap VLAN memiliki subnet sendiri, sehingga memerlukan DHCP server, pool, dan network masing-masing.
# VLAN 10 - Admin
/ip pool add name=pool-admin ranges=192.168.10.10-192.168.10.100
/ip dhcp-server add name=dhcp-admin interface=bridge-admin address-pool=pool-admin
/ip dhcp-server network add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=8.8.8.8,8.8.4.4
# VLAN 20 - Siswa
/ip pool add name=pool-siswa ranges=192.168.20.10-192.168.20.200
/ip dhcp-server add name=dhcp-siswa interface=bridge-siswa address-pool=pool-siswa
/ip dhcp-server network add address=192.168.20.0/24 gateway=192.168.20.1 dns-server=8.8.8.8,8.8.4.4
# VLAN 30 - Guest
/ip pool add name=pool-guest ranges=192.168.30.10-192.168.30.100
/ip dhcp-server add name=dhcp-guest interface=bridge-guest address-pool=pool-guest
/ip dhcp-server network add address=192.168.30.0/24 gateway=192.168.30.1 dns-server=8.8.8.8,8.8.4.4
4.6 Memperbarui NAT Masquerade
Rule NAT masquerade yang sudah ada seharusnya tetap berfungsi karena action masquerade pada chain srcnat akan menyamarkan semua alamat sumber dari interface out-interface ether1. Namun, untuk kejelasan, pastikan rule NAT mencakup semua subnet VLAN:
# Cek rule NAT yang sudah ada
/ip firewall nat print
# Jika belum ada, tambahkan (atau biarkan jika sudah ada dari konfigurasi dasar)
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade comment="NAT All VLANs"
Penjelasan: Rule srcnat dengan action=masquerade dan out-interface=ether1 secara otomatis menyamarkan SEMUA alamat sumber yang keluar melalui ether1, tanpa perlu menentukan src-address. Jadi satu rule sudah cukup untuk semua VLAN.
4.7 Mengatur Firewall Filter Antar-VLAN
Ini adalah inti keamanan VLAN. Secara default, MikroTik akan meneruskan (forward) lalu lintas antar-VLAN karena semua bridge terhubung ke router. Kita perlu membuat aturan firewall untuk membatasi akses:
/ip firewall filter
# --- Aturan 1: Izinkan semua traffic dari VLAN ke Internet ---
add chain=forward connection-state=established,related action=accept comment="Allow established"
add chain=forward connection-state=invalid action=drop comment="Drop invalid"
# --- Aturan 2: VLAN Guest (30) hanya boleh ke Internet, tidak boleh ke VLAN lain ---
add chain=forward in-interface=bridge-guest out-interface=!ether1 action=drop comment="Guest cannot access other VLANs"
# --- Aturan 3: VLAN Siswa (20) boleh ke Internet dan ke VLAN Admin (opsional, biasanya diblok) ---
# add chain=forward in-interface=bridge-siswa out-interface=bridge-admin action=drop comment="Block Siswa to Admin"
# --- Aturan 4: Izinkan VLAN Admin (10) mengakses semua VLAN (full access) ---
add chain=forward in-interface=bridge-admin action=accept comment="Admin full access"
# --- Aturan 5: Izinkan semua ke Internet (fallback) ---
add chain=forward out-interface=ether1 action=accept comment="Allow all to WAN"
# --- Aturan 6: Drop sisanya ---
add chain=forward action=drop comment="Drop all other forward"
| Aturan | Maksud |
|---|---|
connection-state=established,related |
Meneruskan balasan dari koneksi yang sudah dibuat (stateful firewall) |
in-interface=bridge-guest out-interface=!ether1 |
Jika paket berasal dari Guest dan tujuannya BUKAN internet (ether1), maka drop |
out-interface=ether1 action=accept |
Semua paket yang keluar ke WAN (ether1) diizinkan |
Perhatian: Urutan rule firewall sangat penting! MikroTik memproses rule dari atas ke bawah. Jika rule “accept all” ditempatkan di atas rule “drop guest”, maka rule drop tidak akan pernah dieksekusi. Selalu letakkan rule spesifik di atas rule umum.
5. Verifikasi Konfigurasi VLAN
5.1 Verifikasi dari Sisi Router
# Lihat daftar VLAN interface
/interface vlan print
# Lihat bridge dan port-nya
/interface bridge print
/interface bridge port print
# Lihat IP pada masing-masing bridge
/ip address print
# Lihat status DHCP server
/ip dhcp-server print
# Lihat client yang sudah mendapat IP per VLAN
/ip dhcp-server lease print
# Lihat rule firewall
/ip firewall filter print
5.2 Verifikasi dari Sisi PC Client
Hubungkan PC ke port switch yang telah dikonfigurasi untuk VLAN tertentu, lalu lakukan pengujian:
| VLAN | IP yang Diharapkan | Perintah Uji | Hasil yang Diharapkan |
|---|---|---|---|
| VLAN 10 (Admin) | 192.168.10.x | ping 192.168.20.1 |
Reply (Admin bisa akses Siswa) |
| VLAN 20 (Siswa) | 192.168.20.x | ping 192.168.10.1 |
Reply (jika diizinkan) / Timeout (jika diblok) |
| VLAN 30 (Guest) | 192.168.30.x | ping 192.168.10.1 |
Timeout (Guest terisolasi) |
| Semua VLAN | Sesuai VLAN | ping 8.8.8.8 |
Reply (semua bisa internet) |
Kriteria Sukses: Setiap PC pada VLAN mendapat IP sesuai subnet VLAN-nya, dapat mengakses internet (ping ke 8.8.8.8), dan isolasi antar-VLAN berfungsi sesuai aturan firewall (Guest tidak bisa ke VLAN lain, Admin bisa ke mana saja).
6. Troubleshooting VLAN Berbasis Skenario
Skenario A: PC Tidak Mendapat IP dari VLAN
| Gejala | Penyebab yang Paling Mungkin | Tindakan Korektif |
|---|---|---|
| PC dapat IP 169.254.x.x | DHCP server tidak running, VLAN ID tidak cocok antara switch dan router | Cek /ip dhcp-server print, pastikan VLAN ID sama di switch dan router |
| PC dapat IP dari subnet yang salah | Port switch salah VLAN, atau trunk port tidak membawa VLAN ID tersebut | Cek konfigurasi VLAN pada switch, pastikan port access dan trunk benar |
| PC tidak dapat IP sama sekali | Kabel putus, port switch tidak aktif, atau bridge tidak berisi VLAN interface | Cek /interface bridge port print, pastikan VLAN interface masuk bridge |
Skenario B: PC Dapat IP tapi Tidak Bisa ke VLAN Lain
| Gejala | Penyebab yang Paling Mungkin | Tindakan Korektif |
|---|---|---|
| PC tidak bisa ping gateway VLAN lain | Firewall filter memblokir forward antar-VLAN | Cek /ip firewall filter print, pastikan rule accept untuk inter-VLAN ada di atas rule drop |
| PC bisa ping gateway tapi tidak ke PC lain di VLAN berbeda | Windows Firewall pada PC tujuan memblokir ICMP | Disable Windows Firewall sementara untuk pengujian |
| Semua VLAN bisa saling ping (tidak terisolasi) | Tidak ada rule firewall yang memblokir forward antar-VLAN | Tambahkan rule drop spesifik untuk membatasi akses antar-VLAN |
Skenario C: PC Tidak Bisa ke Internet
| Gejala | Penyebab yang Paling Mungkin | Tindakan Korektif |
|---|---|---|
| Ping ke 8.8.8.8 timeout dari semua VLAN | NAT masquerade tidak ada, atau WAN (ether1) bermasalah | Cek /ip firewall nat print dan /ip route print |
| Hanya satu VLAN yang tidak bisa internet | Firewall filter memblokir VLAN tersebut ke ether1, atau IP gateway salah | Cek rule firewall in-interface untuk VLAN tersebut, pastikan ada rule accept ke ether1 |
| Ping IP jalan tapi domain tidak resolve | DNS server tidak diatur pada DHCP network, atau allow-remote-requests=no | Cek /ip dhcp-server network print dan /ip dns print |
Perintah Diagnostic Penting
# Lihat status VLAN interface
/interface vlan print
# Lihat detail VLAN (termasuk counter packet)
/interface vlan monitor [find name=vlan10-admin] once
# Lihat bridge dan anggotanya
/interface bridge port print where bridge=bridge-admin
# Lihat route untuk masing-masing subnet
/ip route print
# Lihat rule firewall dengan nomor urut
/ip firewall filter print
# Lihat log real-time saat troubleshooting
/log print follow
# Cek apakah VLAN benar-benar terpisah dengan torch
/interface bridge filter print
7. Checklist Akhir Konfigurasi VLAN
Konfigurasi Router
- ☐ VLAN interface dibuat untuk vlan-id 10, 20, 30 pada interface ether2
- ☐ Bridge dibuat untuk masing-masing VLAN (bridge-admin, bridge-siswa, bridge-guest)
- ☐ VLAN interface dimasukkan ke bridge yang sesuai
- ☐ IP address gateway ditambahkan pada masing-masing bridge
- ☐ DHCP server, pool, dan network dibuat per VLAN
- ☐ NAT masquerade ada dan mencakup semua subnet (atau out-interface=ether1)
- ☐ Firewall filter mengatur isolasi antar-VLAN sesuai kebutuhan
- ☐ Rule firewall diurutkan dengan benar (spesifik di atas, umum di bawah)
Konfigurasi Switch (jika menggunakan switch managed)
- ☐ Port yang terhubung ke router (ether2) di-set sebagai trunk, membawa VLAN 10, 20, 30
- ☐ Port untuk PC Admin di-set sebagai access port VLAN 10
- ☐ Port untuk PC Siswa di-set sebagai access port VLAN 20
- ☐ Port untuk PC Guest di-set sebagai access port VLAN 30
Verifikasi Client
- ☐ PC pada VLAN 10 mendapat IP 192.168.10.x
- ☐ PC pada VLAN 20 mendapat IP 192.168.20.x
- ☐ PC pada VLAN 30 mendapat IP 192.168.30.x
- ☐ Semua VLAN dapat ping ke gateway masing-masing
- ☐ Semua VLAN dapat ping ke 8.8.8.8 (internet)
- ☐ Semua VLAN dapat membuka google.com (DNS + internet)
- ☐ Guest tidak dapat ping ke IP di VLAN Admin atau Siswa (terisolasi)
- ☐ Admin dapat ping ke IP di VLAN Siswa dan Guest (jika diizinkan)
Konfigurasi Selesai: Jika seluruh checklist di atas telah terpenuhi, maka konfigurasi VLAN pada MikroTik Anda telah berhasil. Jaringan sekarang tersegmentasi dengan baik, setiap departemen/memiliki segmen sendiri, dan kebijakan keamanan antar-VLAN telah diterapkan.
8. Ringkasan Perintah Lengkap (One-Shot)
Berikut adalah rangkaian perintah lengkap yang dapat di-copy dan di-paste langsung ke terminal MikroTik. Pastikan untuk menyesuaikan nama interface dan subnet sesuai kebutuhan lab Anda.
# ============================================
# KONFIGURASI VLAN ROUTER-ON-A-STICK MIKROTIK
# ============================================
# Asumsi: ether1 = WAN (sudah terhubung internet)
# ether2 = LAN (akan menjadi trunk port)
# --- 1. Bersihkan konfigurasi lama pada ether2 ---
/ip address remove [find interface=ether2]
/ip dhcp-server remove [find interface=ether2]
/interface bridge port remove [find interface=ether2]
# --- 2. Buat VLAN Interface ---
/interface vlan
add name=vlan10-admin vlan-id=10 interface=ether2 comment="VLAN Admin"
add name=vlan20-siswa vlan-id=20 interface=ether2 comment="VLAN Siswa"
add name=vlan30-guest vlan-id=30 interface=ether2 comment="VLAN Guest"
# --- 3. Buat Bridge per VLAN ---
/interface bridge
add name=bridge-admin comment="Bridge Admin"
add name=bridge-siswa comment="Bridge Siswa"
add name=bridge-guest comment="Bridge Guest"
/interface bridge port
add bridge=bridge-admin interface=vlan10-admin
add bridge=bridge-siswa interface=vlan20-siswa
add bridge=bridge-guest interface=vlan30-guest
# --- 4. Tambahkan IP Gateway per Bridge ---
/ip address
add address=192.168.10.1/24 interface=bridge-admin comment="GW Admin"
add address=192.168.20.1/24 interface=bridge-siswa comment="GW Siswa"
add address=192.168.30.1/24 interface=bridge-guest comment="GW Guest"
# --- 5. Buat DHCP Server per VLAN ---
/ip pool
add name=pool-admin ranges=192.168.10.10-192.168.10.100
add name=pool-siswa ranges=192.168.20.10-192.168.20.200
add name=pool-guest ranges=192.168.30.10-192.168.30.100
/ip dhcp-server
add name=dhcp-admin interface=bridge-admin address-pool=pool-admin
add name=dhcp-siswa interface=bridge-siswa address-pool=pool-siswa
add name=dhcp-guest interface=bridge-guest address-pool=pool-guest
/ip dhcp-server network
add address=192.168.10.0/24 gateway=192.168.10.1 dns-server=8.8.8.8,8.8.4.4
add address=192.168.20.0/24 gateway=192.168.20.1 dns-server=8.8.8.8,8.8.4.4
add address=192.168.30.0/24 gateway=192.168.30.1 dns-server=8.8.8.8,8.8.4.4
# --- 6. NAT Masquerade (jika belum ada) ---
/ip firewall nat add chain=srcnat out-interface=ether1 action=masquerade comment="NAT All"
# --- 7. Firewall Filter (Isolasi VLAN) ---
/ip firewall filter
add chain=forward connection-state=established,related action=accept comment="Allow established"
add chain=forward connection-state=invalid action=drop comment="Drop invalid"
add chain=forward in-interface=bridge-guest out-interface=!ether1 action=drop comment="Guest isolate"
add chain=forward in-interface=bridge-admin action=accept comment="Admin full"
add chain=forward out-interface=ether1 action=accept comment="Allow to WAN"
add chain=forward action=drop comment="Drop all"
# --- 8. Verifikasi ---
/interface vlan print
/interface bridge port print
/ip address print
/ip dhcp-server print
/ip firewall filter print
Peringatan: Perintah di atas akan menghapus IP dan DHCP server lama pada ether2. Pastikan Anda memiliki akses alternatif ke router (Winbox, WebFig, atau console langsung) sebelum mengeksekusi, karena koneksi SSH ke IP ether2 akan terputus.