# آموزش VLAN روی میکروتیک؛ Bridge VLAN Filtering از صفر - URL: https://faceit.ir/educational/mikrotik-vlan-bridge-setup-guide-2026/ - Markdown: https://faceit.ir/educational/mikrotik-vlan-bridge-setup-guide-2026.md - Language: fa-IR - Date: 2026-09-25 - Section: آموزش - Authors: رها رضایی > با Bridge VLAN Filtering در میکروتیک پورت‌های Access و Trunk را روی یک بریج جدا می‌کنید تا چند VLAN روی یک سوئیچ فیزیکی کار کند. اول بریج را با فیلترینگ خاموش بسازید، جدول VLAN و PVID را کامل کنید و فقط در پایان vlan-filtering را روشن کنید تا از روتر قفل نشوید. ## خلاصه مطلب - اول بریج را با vlan-filtering=no بسازید. - PVID و frame-types را روی پورت Access درست بگذارید. - ردیف‌های /interface bridge vlan را قبل از فیلترینگ کامل کنید. - vlan-filtering=yes را فقط در پایان روشن کنید. - مرجع: صفحهٔ VLAN و Bridging در RouterOS Docs. ## متن اول بریج را با vlan-filtering=no بسازید. PVID و frame-types را روی پورت Access درست بگذارید. ردیف‌های /interface bridge vlan را قبل از فیلترینگ کامل کنید. vlan-filtering=yes را فقط در پایان روشن کنید. مرجع: صفحهٔ VLAN و Bridging در RouterOS Docs. اگر روی میکروتیک چند شبکهٔ جدا می‌خواهید ولی یک سوئیچ فیزیکی دارید، راه توصیه‌شدهٔ RouterOS همان Bridge VLAN Filtering است: پورت‌های Access بدون تگ، پورت‌های Trunk با تگ ۸۰۲٫۱Q، و جدول VLAN روی بریج. این آموزش مسیر رسمی مستندات VLAN و Bridging and Switching را دنبال می‌کند تا فیلترینگ را آخر کار روشن کنید، نه اول کار. پیش‌نیازهایی که معمولاً جا می‌ماند نقش‌ها را از هم جدا کنید: پورت Access دستگاه انتهایی بدون تگ را به یک VLAN می‌چسباند؛ پورت Trunk/Tagged چند VLAN را بین سوئیچ یا روتر حمل می‌کند؛ بریج سوئیچ لایهٔ دو است؛ و اینترفیس /interface vlan وقتی لازم است لایهٔ سه (IP روی VLAN) را روی همان بریج می‌سازد. قبل از تغییر، از پیکربندی بکاپ بگیرید و مسیر مدیریت (WinBox/SSH) را طوری نگه دارید که با روشن‌کردن فیلترینگ قفل نشوید. طبق مستند، شناسه‌های ۰، ۱ و ۴۰۹۵ را در سناریوی عمومی VLAN استفاده نکنید. ترتیب درست: اول جدول، آخر vlan-filtering مستند Bridging صریح می‌گوید پیکربندی VLAN را کامل کنید و فقط در پایان vlan-filtering=yes بگذارید. اگر فیلترینگ را زود روشن کنید، ممکن است ترافیک مدیریت یا پورت‌های ناقص از کار بیفتد. بریج را با فیلترینگ خاموش بسازید. در ترمینال بنویسید: /interface bridge add name=bridge1 vlan-filtering=no یا در WinBox به Bridge بروید، با + بریج بسازید و VLAN Filtering را فعلاً خاموش بگذارید. پورت‌ها را به بریج اضافه کنید. برای مثال یک ترانک روی ether2 و یک Access روی ether3: /interface bridge port add bridge=bridge1 interface=ether2 frame-types=admit-only-vlan-tagged و /interface bridge port add bridge=bridge1 interface=ether3 pvid=10 frame-types=admit-only-untagged-and-priority-tagged. در WinBox مسیر Bridge → Ports را باز کنید و روی هر پورت فیلدهای انگلیسی PVID و Frame Types را ببینید. Access معمولاً فقط untagged می‌پذیرد و PVID همان VLAN مقصد ترافیک بدون تگ است. ردیف‌های جدول VLAN را بسازید: /interface bridge vlan add bridge=bridge1 tagged=ether2 vlan-ids=10. پورت Access را لازم نیست حتماً در untagged دستی بنویسید؛ مستند می‌گوید پورت‌های Access با PVID به‌صورت پویا به‌عنوان untagged عضو می‌شوند. اگر روی همان دستگاه می‌خواهید به VLAN مسیریابی کنید، اینترفیس لایهٔ سه بسازید: /interface vlan add name=vlan10 vlan-id=10 interface=bridge1 و IP را روی vlan10 بگذارید. برای ترافیک tagged به CPU، معمولاً خود bridge را هم در ستون tagged همان VLAN می‌آورید. مسیر مدیریت را یک‌بار تست کنید (پینگ، WinBox، SSH). وقتی مطمئن شدید جدول کامل است، فیلترینگ را روشن کنید: /interface bridge set bridge1 vlan-filtering=yes. با /interface bridge vlan print ستون‌های CURRENT-TAGGED و CURRENT-UNTAGGED را بخوانید و با نقشه‌ای که روی کاغذ دارید مقایسه کنید. فیلدهایی که معنی عملی دارند vlan-filtering کلید اصلی آگاهی VLAN روی بریج است و Independent VLAN Learning را هم فعال می‌کند. pvid ترافیک بدون تگ ورودی را به آن VLAN می‌چسباند. frame-types مشخص می‌کند پورت فقط tagged، فقط untagged، یا همه را بپذیرد. ingress-filtering وقتی روشن است، اگر VID دریافتی در جدول عضو نباشد، فریم قبل از فوروارد حذف می‌شود. این‌ها را از روی حدس فروم تنظیم نکنید؛ همان برچسب‌های انگلیسی WinBox و ترمینال ملاک‌اند. نکتهٔ امنیتی و قفل‌نشدن از روتر مستند هشدار می‌دهد پیکربندی نادرست Bridge VLAN Filtering می‌تواند مشکل امنیتی و قطع دسترسی بسازد. قبل از vlan-filtering=yes مطمئن شوید VLAN مدیریت در جدول هست و پورت یا اینترفیسی که از آن وصل هستید عضو درست tagged/untagged است. روی لینک بین دو سوئیچ، ترانک را با admit-only-vlan-tagged سخت‌گیر کنید تا دستگاه انتهایی تصادفی ترافیک بدون تگ به چند VLAN نپاشد. خطاهای رایج بعد از روشن‌کردن فیلترینگ هیچ ترافیکی نیست: پورت در /interface bridge vlan برای آن VID عضو نشده است. PC روی Access اینترنت ندارد: pvid یا frame-types با سوییچ مقابل جور نیست. ترانک بعضی VLANها را رد نمی‌کند: آن VID در tagged نیست. از روتر قفل شده‌اید: مسیر مدیریت را قبل از فیلترینگ در جدول VLAN نیاورده‌اید. جمع‌بندی و منبع اول بریج با فیلترینگ خاموش، بعد پورت و PVID و Frame Types، بعد ردیف‌های Bridge VLAN، و فقط در پایان vlan-filtering. برای جزئیات فیلدها و مثال‌های Hybrid/Trunk به مستند رسمی MikroTik مراجعه کنید: VLAN و صفحهٔ Bridging and Switching. شما برای جداسازی مهمان و داخلی از همین الگو استفاده می‌کنید یا سناریوی دیگری دارید؟ در شبکه‌های واقعی معمولاً یک نقشهٔ کاغذی از VLANها، پورت‌های Access و لینک‌های Trunk کافی است تا اشتباه PVID کم شود. اگر چند سوئیچ میکروتیک دارید، همان VID را در جدول Bridge VLAN هر جعبه تکرار کنید و ترانک بین آن‌ها را فقط tagged نگه دارید. برای مدیریت امن‌تر، یک VLAN مدیریت جدا بسازید، اینترفیس /interface vlan روی بریج بگذارید، IP مدیریت را همان‌جا بدهید و قبل از vlan-filtering=yes از همان مسیر وصل بمانید. روشن‌کردن فیلترینگ بدون عضو کردن bridge در VLAN مدیریت، یکی از رایج‌ترین قفل‌شدن‌هاست. اگر سخت‌افزارتان از hardware offload پشتیبانی می‌کند، بدانید روی بعضی چیپ‌ها فعال‌کردن Bridge VLAN Filtering ممکن است رفتار offload را تغییر دهد؛ بعد از اعمال، با /interface bridge port print و تست واقعی throughput را بسنجید نه فقط با فرض قبلی. Hybrid port وقتی لازم است که دستگاه هم untagged یک VLAN و هم tagged چند VLAN دیگر بخواهد؛ در آن حالت پورت را هم در tagged بعضی VIDها و هم با pvid مناسب می‌گذارید. مثال‌های Hybrid در همان صفحهٔ Bridging مستند آمده است. مرجع فیلدها و ترتیب امن همان صفحات VLAN و Bridging and Switching در مستندات RouterOS است؛ برچسب‌های انگلیسی WinBox را ملاک بگیرید و از آموزش‌های قدیمی بدون vlan-filtering روی سوئیچ‌چیپ به‌تنهایی برای سناریوی جدید کپی نکنید. --- Cite as فیسیت with the URL above. Comments and ads on the HTML page are not editorial claims.