Use service tag mikrotik что это
Перейти к содержимому

Use service tag mikrotik что это

Mikrotik: VLAN с использованием чипа коммутации

Итак, вокруг множество статей, где с VLAN работаю на CPU (объявляют VLAN на интерфейсе и помещают его в Bridge). Такая связка имеет право на жизнь, но в её работе мы расходуем ресурс CPU, который может быть очень ценным. Два разных устройства представляют различные механизмы настройки для чипа коммутации, так как они сильно разные в техническом плане.

Реализовывать будем некоторые примеры из официальной Wiki:

Port Based VLAN

image

Поясним картинку: На порт ether2 приходят тегированные пакеты (порт транковый), а с портов ether6-ether8 уходят растегированные пакеты (порты доступа — клиентские порты).
Я буду брать конфигурацию с реально работающего устройства, поэтому полного соответствия с картинкой не будет.

RB951Ui-2HnD

Конфигурация: На ether1 приходят тегированные пакеты (VID: 4,5,6,10, 603), с портов ether2-ether4 уходят раздетые VID:10, с ether5 уходит раздетый VID:5, VID:603 сейчас не используется, а особый порт switch1-cpu принимает любые пакеты.

Вначале, создадим группу коммутации, для этого, во всех интерфейсах выставим мастер порт (по умолчанию ether2-master), тем самым мы отдадим эти порты в управление коммутатору.

Аналогично для всех остальных. Не затягивая, на мастер порт (так мы получим доступ к этому VLAN из CPU, по сути мы связываем его с switch1-cpu) подвесим нужные нам VLAN:

Далее зададим политику обработки пакетов на портах (номер VLAN по умолчанию), что отбросить, что раздеть, а где и шарфик повязать:

О параметрах можно почитать в Wiki в разделе Vlan-таблица.

Далее, мы создадим таблицу VLAN, по которой чип будет работать с тегами:

Вот и все, теперь VLAN обслуживаются на чипе коммутации, к сожалению, у RB951Ui-2HnD его возможности не очень большие, к примеру он не сможет сделать гибридный порт, тут придется строить лес из костылей на bridge.

CRS125-24G-1S-2HnD

Тут чип коммутации совсем другой, и умеет больше, приступим:

Конфигурация: На ether24 приходят тегированные пакеты (VID: 4,5,6,7,16), с портов ether1-ether23 уходят раздетые VID:16 и одетые VLAN:7 (будет для второго примера), а особый порт switch1-cpu принимает любые пакеты.

Вначале, создадим группу коммутации, для этого, во всех интерфейсах выставим мастер порт (по умолчанию ether2-master), тем самым мы отдадим эти порты в управление коммутатору.

Аналогично для всех остальных. На мастер порт подвесим нужные нам VLAN:

Далее, мы создадим таблицу VLAN, по которой чип будет работать с тегами:

Далее зададим политику обработки пакетов на портах, тут уже все побогаче, политика задается раздельно.

Зададим порты, на которых соответсвующий VLAN будет одетым при выходе:

Теперь, на каких портах, выходящий VLAN надо раздеть:


Дословно это описывается так: если VID: 16, порт с 1 по 23, установить новый VID:0 (раздеть).

Теперь, на каких портах, входящий пакет надо одеть в VLAN:

Дословно это описывается так: если VID: 0 (пакет раздетый), порт с 1 по 23, установить новый VID:16 (одеть).

Example 2 (Trunk and Hybrid ports)

Тут мы рассмотрим только CRS125-24G-1S-2HnD, к сожалению, RB951Ui-2HnD такое на чипе коммутации уже не умеет.

Итак, возьмем полностью конфу из предыдущего примера, и добавим такое правило:

MikroTik.by

For every complex problem, there is a solution that is simple, neat, and wrong.

  • Темы без ответов
  • Активные темы
  • Поиск
  • Список форумовФорум по операционной системе MikroTik RouterOSОбщие вопросы
  • Поиск

VLAN и VoIP

VLAN и VoIP

Сообщение sanya_rnd » 15 дек 2016, 14:01

Возник такой вопрос. Есть Mikrotik hAP ac. Есть настроенный VoIP-шлюз с PPPoE авторизацией.
Шлюз посадили за Mikrotik. Но выйти в сеть шлюз не может.
Провайдер насроил мне VLAN с опр. номером и сказал пробросить трафик с интерфейса туда. Но почему-то провайдер не может увидеть шлюз за микротиком вообще.

Re: VLAN и VoIP

Сообщение Chupaka » 15 дек 2016, 15:09

схема подключения где?

если VoIP-шлюз должен подключаться к провайдеру по PPPoE в заданном вилане — то вам надо создать данный вилан на интерфейсе, смотрящем на провайдера, создать бридж и добавить в этот бридж только что созданный вилан и ethernet-порт, к которому подключен VoIP-шлюз. PROFIT

Re: VLAN и VoIP

Сообщение sanya_rnd » 15 дек 2016, 17:11

Видимо при восстановлении бэкапа vlan’ы сбились. Исправил интерфейсы.

Я добавил voip-bridge, В него включил vlan-voip-sfp-tagged, vlan-voip-bridge и ether1-voip.
После этого еще раз проверил настройки VLAN. Провайдер сказал, чтобы vlan на выходном интерфейсе был тегированный, а на локальном — нет.

Обновленный экспорт + схема(не совсем понимаю, какой она должна быть).

В данной конфигурации пока что ничего не работает.

Re: VLAN и VoIP

Сообщение Chupaka » 15 дек 2016, 17:23

Крутой рисунок. Только по нему я так и не понял, в какой порт воткнут VoIP-шлюз Предвосхищая ваш следующий вопрос: нет, я не телепат и за спиной у вас тоже не стою, через плечо не подглядываю

Нафиг вам vlan-voip-bridge? Где я про него писал? В бридже должно быть ДВА порта: тот, который смотрит на шлюз, и VLAN на интерфейсе провайдера

Use-Service-Tag=yes вам тоже явно не надо, выключайте, к тегированию это не относится, это QinQ <- видимо, это основная проблема

Re: VLAN и VoIP

Сообщение sanya_rnd » 16 дек 2016, 08:56

Re: VLAN и VoIP

Сообщение Chupaka » 16 дек 2016, 16:21

Что значит «вешается»?

При Use-Service-Tag=no VLAN-тег обозначается стандартным для 802.1Q типом 0x8100. Если поставить Use-Service-Tag=yes, то тип меняется на 0x88a8, и оборудование провайдера явно не увидит эти пакеты, будет их просто дропать.

Почему что-то там вешается, когда оборудование провайдера видит пакеты в выделенном вилане — вопрос, скорее, к провайдеру.

Какой объём трафика проходит по вилану перед «зависанием»?

Re: VLAN и VoIP

Сообщение sanya_rnd » 16 дек 2016, 18:01

Чудеса. Я в общем приготовился звонить в ТП и поднимать порт, как вдруг все заработало.
Схема bridge включающий (vlan, ether1) и vlan смотрящий на физ. канал заработала.
Я не знаю почему мне сказали неверные настройки. Скорее всего провайдер не часто работает с таким оборудованием.

MikroTik ISP Design: Building an 802.1q trunk between sites using VPLS and S-tag

ISPs that use MikroTik are always looking for new ways to deliver services to customers and expand their offerings. Delivering Layer 2 at scale for customers is a design challenge that comes up frequently.

While it’s easy enough to build a VLAN nested inside of another VLAN (see below), this requires you to build all of the VLANs a customer wants to use into the PE router or handoff switch.

However, if you have a client that needs a layer 2 service delivered to two or more points and wants to be able to treat it just like an 802.1q trunk and add VLANs in an ad-hoc way, then using the S-Tag feature in RouterOS along with VPLS transport is a great option.

What’s the S-tag do.

Clients will often ask me “what’s the S-Tag check box for?”

So a little background on this, there is a protocol for using outer and inner VLAN tags specified in IEEE 802.1ad that uses Service Tag (or S-Tag) to denote the outer VLAN tag used to transport Customer Tags (or C-Tags).

What makes the S-Tag/C-Tag a little bit different is that it actually changes the ethertype of the Frame.

Protocol Ethertype
802.1q (Normal VLAN Tags) 0x8100
802.1ad (S-tag) 0x88a8

Here is an overview of the frame format of each and links to the Metro Ethernet Forum Wiki for more info.

S-Tag

C-Tag

Lab Scenario

Here is a very common example of a deployment for a Layer 2 service to an end customer that rides on top of the ISP MPLS core.

In this lab we are using Cisco switches trunked to each other using VLAN 101 and 201 over a VPLS pseudowire with an S-Tag of 777.

s-tag lab

After configuring the P routers, PE routers and Cisco switches, let’s take a look at the Cisco switch and see if we can ping the SVI on the other switch on both trunked VLANs.

Here are the subnets used on the customer side:

Switch-1 subnets

Now let’s ping the .2 address for each VLAN on Switch-2

Notes on MTU

A note on MTU sizing, in order to hand off a 1500 byte packet with VPLS, you normally need an MPLS and L2MTU of 1530 bytes. In order to pass a second VLAN tag you’ll want to make sure your network equipment can go up to 1534 for Layer 2 and MPLS MTUs to pass 1500 byte packet with S-Tag.

Configs for the lab

In the section below, here are all the configs for this deployment

Cisco Switch-1

Cisco Switch-2

MikroTik PE-1

MikroTik PE-2

MikroTik P-CORE-1

MikroTik P-CORE-2

One thought to “MikroTik ISP Design: Building an 802.1q trunk between sites using VPLS and S-tag”

Nice post! Very interesting architecture.

Should interface “ether2” and “vlan777” be added to bridge vpls-bridge-vlan-777 instead of Lo0?

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *