RouterOS Native VLAN 配置指南
背景
用户在配置 CAPsMAN WiFi 多 SSID + 多 VLAN(27/28/88 网段)时,对 Native VLAN 的透传机制产生疑问:
"88 网段不是 VLAN 不能透传到各个 AP 了?想透传只能 Native VLAN 吗?"
经讨论和文档整理,得出完整结论。
核心结论
所有 VLAN 都能通过 Trunk 链路透传到各 AP,不限于 Native VLAN。
| VLAN | 传输方式 | 能否到 AP |
|---|---|---|
| VLAN 88(Native/管理) | untagged 进出(CPU 也收裸包) | ✅ 能 |
| VLAN 27 | tagged(打 802.1Q 标签,CPU 收 tagged) | ✅ 能 |
| VLAN 28 | tagged(打 802.1Q 标签,CPU 收 tagged) | ✅ 能 |
Trunk 的本质就是同时承载多个 VLAN —— Native VLAN 以 untagged 方式透传,其他 VLAN 以 802.1Q tagged 方式透传。跟是不是 Native 没关系——Native 只是"不打标签"(CPU 收的也是裸包),数据照样传。
关键技术点
1. ROS 的 Native VLAN = 端口 PVID
ROS 没有 native-vlan 专属命令。Trunk 端口内 PVID 对应的 VLAN,就是思科体系下的 Native VLAN。
| 厂商 | 定义 Native VLAN 命令 | 管理方式 |
|---|---|---|
| Cisco 思科 | switchport trunk native vlan 10 |
IP 绑 SVI 接口 |
| 华为/H3C | port trunk pvid vlan 10 |
IP 绑 VlanIF 接口 |
| MikroTik ROS | bridge port set pvid=10 |
IP 统一绑 VLAN 虚拟接口 |
2. 二层 vs 三层分离
- 标签的打标/剥标属于二层行为,仅由
bridge vlan表 + 端口 PVID 控制,与三层 IP 网段无关 - VLAN 间二层隔离(
vlan-filtering=yes),跨 VLAN 必须走三层路由(ROS CPU 转发) - 防火墙 forward 链必须放行跨 VLAN 流量,这是 90% 人互通失败的原因
3. 统一管理模式(推荐)
所有 VLAN(含 Native)全部创建 VLAN 虚拟接口、绑定独立网关:
# 创建 VLAN 虚拟接口
/interface vlan
add name=VLAN27 vlan-id=27 interface=bridge1
add name=VLAN28 vlan-id=28 interface=bridge1
add name=VLAN88 vlan-id=88 interface=bridge1
# VLAN 规则:Native VLAN88 untagged 在物理口,tagged 进 CPU
/interface bridge vlan
add bridge=bridge1 untagged=ether6 tagged=bridge1 vlan-ids=88
add bridge=bridge1 tagged=ether6,bridge1 vlan-ids=27,28
# 三层网关
/ip address
add address=192.168.27.1/24 interface=VLAN27
add address=192.168.28.1/24 interface=VLAN28
add address=192.168.88.1/24 interface=VLAN88
口诀:所有 VLAN 不分 Native/Tagged,全部挂靠网桥、新建虚拟接口、独立配置网关;二层区分标签,三层完全无区别。
数据包流转(VLAN27 → VLAN28)
- VLAN27 终端发包,目标 192.168.28.x,匹配网关 192.168.27.1
- 经下级交换机 Trunk 链路,带 TAG27 送至 ROS ether6
- ether6 接收 tagged 帧,二层转发至网桥
- 以 tagged 形式被 VLAN27 虚拟接口接收
- ROS 三层路由:目标不属于 VLAN27,转发至 VLAN28 网关
- 重新打上 TAG28,通过 ether6 下发至交换机
- 交换机根据 VLAN 标签送达 VLAN28 终端
与 CAPsMAN WiFi 的关系
AP 通过 Trunk 口(ether6)接收所有 VLAN 流量。CAPsMAN 的 datapath 配置将不同 SSID 绑定到不同 VLAN ID,AP 自动完成 SSID ↔ VLAN 的映射。所有 VLAN 流量都在同一条物理链路上传输。
文档
完整配置指南已保存为 RouterOS 技能参考文档:
routeros-management/references/native-vlan-guide.md
包含:Trunk 口配置、Access 口配置、纯 Tagged 方案、VLAN 间路由、防火墙放行、三家厂商对照表、排错注意事项。
2026-06-01 · VLAN 知识体系整理完成