Nói chung con RB750Gr3 không còn mạnh nữa, nếu bác dùng nó để làm nhiệm vụ routing
giữa các VLAN thì nếu bật và dùng được fasttrack thì nó vẫn đạt được 1 Gbps inter-VLAN routing, nhưng mà không được full duplex ạ. Coi như chỉ được max 1 Gbps 1 chiều hoặc chia đôi nếu cả hai chiều ngang nhau, lý do ở bên dưới ạ. Thế nên nếu con switch Aruba của bác có hỗ trợ L3 routing thì bác cho con đó làm nhiệm vụ route giữa các VLAN. Nếu chỉ switch giữa các thiết bị trong
cùng một VLAN thì nếu cấu hình đúng switch chip của con hEX vẫn giúp bác đạt được tốc độ wire speed nhé.
Trên con hEX thì bác vẫn cấu hình tất cả các VLAN đầy đủ, cấu hình dải địa chỉ cũng như DHCP này nọ trên các VLAN (DHCP server không tốn gì nhiều tài nguyên nên để RouterOS làm cho tiện phần quản lý, không cần đưa đẩy nhiệm vụ DHCP cho con switch làm), cấu hình NAT để ra đường WAN, với tường lửa. Tuy nhiên là nếu bác cho con switch làm L3 router giữa các VLAN thì tường lửa trên RouterOS sẽ không nhìn thấy traffic này nên không filter được chúng đâu nhé (ngoại trừ traffic giữa MikrotikWinbox-1 và các thiết bị khác sau con switch, traffic này thì RouterOS vẫn lọc được). Lúc này nếu bác muốn chặn qua lại giữa các thiết bị trong các VLAN khác nhau thì bác phải cấu hình trên con switch (nếu nó hỗ trợ). Còn với traffic đi đường WAN thì tường lửa trên RouterOS chặn lọc được bình thường.
Theo hình trên thì bác cấu hình cái cổng nối ra MikrotikWinbox-1 là cổng access port cho 1 VLAN (thí dụ Management VLAN). Còn cổng ra con switch thì cho nó làm trunk port cho các VLAN (có thể trừ cái Management VLAN). Cái chế độ cổng vừa mang tagged VLAN vừa có untagged VLAN như bác bảo thì nó là chế độ hybrid port nếu muốn RouterOS cũng hoàn toàn hỗ trợ, nhưng trong trường hợp này không cần thiết. Tốt nhất đã cấu hình VLAN thì bác bỏ không dùng cái native VLAN của cái bridge nữa, tắt DHCP server với bỏ address ra khỏi cái bridge đi (nhưng cái này làm sau).
Con hEX RB750Gr3 của bác thì bác upgrade lên RouterOS 7 nhé. Bác đợi 1 hai hôm nữa lên 7.15.2 luôn ạ, tại nó vừa ra nên chưa rõ có lỗi nghiêm trọng không, nhưng lên >= 7.15 do 7.15 lại có chút thay đổi chỗ cấu hình Bridge VLAN Filtering so với trước). Sau đó do con này có cái chip MT7621A và hoàn toàn hỗ trợ tăng tốc phần cứng với Bridge VLAN Filtering nên bác cấu hình VLAN trên nó theo phương pháp Bridge VLAN Filtering để tận dụng khả năng của phần cứng.
help.mikrotik.com
Do khi dùng switch chip thì switch chip sẽ dùng chung 1 đường 1 Gbps vào CPU, còn các đường ngoài switch chia sẻ nhau 1 Gbps vào CPU:
Nên bác sẽ cho 1 cổng (thí dụ ether1) ra ngoài bridge và dùng nó nối vào đường WAN của bác (quay PPPoE trên nó, có thể thêm VLAN trên cổng này nếu ISP yêu cầu) như vậy đường WAN của bác sẽ dùng 1 trong hai lane 1 Gbps đến CPU này.
Tất cả các cổng còn lại bác cho vào
1 bridge duy nhất ạ. Chỉ 1 cái bridge này mới được tăng tốc phần cứng bởi con chip. Bác mà tách các cổng ra nhiều bridge là chỉ 1 bridge có hardware acceleration, các bridge còn lại xử lý bằng software với con CPU ạ. Tuy nhiên như bác thấy từ CPU tới cái bridge này, tức là tất cả các cổng còn lại. Chỉ còn 1 đường 1 Gbps full duplex. Cái switch chip có thể switch tốc độ wire speed giữa 4 cổng của nó, nhưng nếu cần route giữa các VLAN thì mọi thứ phải chia nhau cái đường 1 Gbps kia, đi lên CPU, CPU xử lý, rồi đi xuống cái switch chip. Đó là lý do inter-VLAN routing chỉ đạt được 1 nửa tốc độ so với 1 Gbps full duplex. Cũng theo sơ đồ, bác có thể thấy là nếu fasttrack hoạt động và tường lửa không nặng quá thì theo lý thuyết vẫn có thể có tốc độ 1 Gbps full duplex routing giữa WAN và LAN, do lúc này traffic đi trên 2 cái link 1 Gbps nối với CPU. Nhưng thực ra cũng không đạt được điều này do giới hạn của CPU.
Nếu vì lý do nào đó fasttrack không chạy được (do bác dùng mangle) thì khả năng routing của con này bất kể giữa LAN - WAN hay giữa các VLAN chỉ còn tầm 250-350 Mbps thôi ạ, thế nên càng không nên để nó đảm nhiệm việc routing giữa các VLAN lúc này.
Sau đó bác tạo các interface VLAN với interface mẹ là cái con bridge này (không phải là các cổng ether), các interface VLAN này là chỗ cấu hình addresses cũng như DHCP server. Còn việc cấu hình cổng nào là tagged hay untagged của VLAN với ID nào thì cấu hình ở mục Bridge -> VLAN. Ngoài ra các cổng access port hay hybrid port (untagged với VLAN nào đó) thì được cấu hình thêm bằng cách chỉnh giá trị PVID ở trên cổng đó ở phần Bridge -> Ports. Chỉnh Frame Type để set các cổng là trunk (
admit only VLAN tagged) hay access (
admit untagged and priority tagged) hay hybrid (
admin all) cũng chỉnh ở chỗ Bridge -> Ports ạ. Nếu bác cần guide cụ thể thì cứ bảo ạ.
Vì router của bác làm nhiệm vụ NAT ra ngoài internet và làm DHCP server nên bác sẽ phải cấu hình cho cái interface bridge là tagged port của tất cả các VLAN bác thêm vào.
Nhưng mà con switch của bác mà không có tính năng L3 routing thì con hEX sẽ phải đảm nhiệm việc routing giữa các VLAN bác nhé. Nhưng bác không phải chỉnh sửa gì trên con hEX cả, ngoại trừ việc kiểm tra các rule tường lửa đã như ý muốn chưa mà thôi. Mặc định không có cấu hình chặn lọc gì trong tường lửa là RouterOS tự route giữa các VLAN.