Trong quản trị hạ tầng mạng doanh nghiệp, việc phân vùng mạng nội bộ để gia tăng tính bảo mật và triệt tiêu xung đột broadcast là yêu cầu gần như bắt buộc. Tuy nhiên, việc triển khai trên hệ điều hành RouterOS thường khiến nhiều kỹ thuật viên gặp khó khăn ở khâu gắn tag và giải mã luồng dữ liệu. Nắm vững cách cấu hình VLAN MikroTik theo phương thức Bridge VLAN Filtering chuẩn mực không chỉ giúp hệ thống vận hành trơn tru mà còn tối ưu hóa tối đa hiệu năng phần cứng của thiết bị. Bài viết dưới đây của Trường Thịnh Telecom sẽ hướng dẫn bạn toàn bộ quy trình thiết lập từ Router đến Switch một cách liền mạch, an toàn và dễ áp dụng.
VLAN MikroTik nên được thiết kế thế nào trước khi chạm vào cấu hình?
Trước hết, hãy coi VLAN như một cách phân chia mạng logic, không phải chỉ là một con số. VLAN ID xác định miền Layer 2, subnet cung cấp không gian địa chỉ IP, gateway là điểm thiết bị sử dụng để đi sang mạng khác, còn DHCP chịu trách nhiệm cấp thông tin IP cho máy trạm. Nếu bốn thành phần này không được thiết kế đồng bộ, VLAN có thể xuất hiện trong cấu hình nhưng thiết bị thực tế vẫn không hoạt động.
Khi chọn Cách cấu hình VLAN MikroTik, Ví dụ một cửa hàng có thể dùng VLAN 10 cho quản trị, VLAN 20 cho nhân viên, VLAN 30 cho khách, VLAN 40 cho camera và VLAN 50 cho IoT. Máy tính thu ngân cần truy cập máy chủ nội bộ thì VLAN nhân viên phải có chính sách phù hợp; camera chủ yếu cần liên lạc với NVR; WiFi khách thường chỉ cần Internet. Không nhất thiết mỗi loại thiết bị phải có một VLAN riêng nếu lợi ích quản trị không bù được độ phức tạp phát sinh.
Đây là điểm cần cân nhắc trước khi cấu hình. Tách càng nhiều VLAN thì phạm vi kiểm soát càng rõ, nhưng số lượng DHCP scope, firewall rule, tài liệu vận hành và điểm có thể phát sinh lỗi cũng tăng. Với cửa hàng nhỏ chỉ có vài nhóm thiết bị, ba hoặc bốn VLAN có thể dễ vận hành hơn một thiết kế quá chi tiết. Ngược lại, hệ thống có camera, máy chủ, thiết bị IoT và nhân viên quản trị thường hưởng lợi từ phân đoạn rõ ràng.
Xét về Cách cấu hình VLAN MikroTik, Tiếp theo, xác định thiết bị nào thực hiện routing. Nếu MikroTik làm gateway cho các VLAN, mỗi VLAN cần một interface Layer 3 tương ứng và một subnet riêng. Switch phía sau chủ yếu chuyển frame theo VLAN. Đường từ MikroTik tới switch hoặc Access Point có thể phải mang nhiều VLAN, khi đó nó đóng vai trò trunk. Cổng nối trực tiếp tới máy tính hoặc camera thường là access nếu thiết bị đó chỉ thuộc một VLAN.

Chuẩn bị RouterOS và sơ đồ kết nối trước khi bật VLAN filtering
Đừng bắt đầu bằng việc bật VLAN filtering trên bridge đang phục vụ kết nối quản trị từ xa. Hãy sao lưu cấu hình trước, ghi lại cách truy cập hiện tại và xác định một phương án khôi phục nếu phiên quản trị bị ngắt. Khi thay đổi bridge VLAN, một lỗi tagged, untagged hoặc PVID có thể khiến chính máy tính đang cấu hình không còn đi đúng đường đến MikroTik.
Khi triển khai Cách cấu hình VLAN MikroTik, Một bảng thiết kế đơn giản sẽ giúp giảm đáng kể nhầm lẫn. Có thể chuẩn bị các cột: VLAN ID, tên VLAN, subnet, gateway, dải DHCP, mục đích sử dụng, cổng access và cổng trunk. Chẳng hạn VLAN 40 có thể dành cho camera với subnet riêng; các cổng nối camera được đánh dấu access VLAN 40, trong khi uplink từ MikroTik sang switch phải mang VLAN 40 cùng những VLAN khác cần truyền.
Hãy kiểm tra model MikroTik, phiên bản RouterOS và cách bridge hiện tại trước khi thao tác. Cấu hình trên thiết bị có switch chip tích hợp, thiết bị chỉ dùng CPU forwarding hoặc mô hình có switch ngoài có thể khác nhau về cách xử lý. Nếu đang cấu hình từ xa và chưa có console, MAC access hoặc phương án truy cập dự phòng, thay đổi VLAN filtering có rủi ro cao hơn đáng kể.
Đối với Cách cấu hình VLAN MikroTik, Trước khi chuyển sang phần cấu hình, cần trả lời được bốn câu hỏi: VLAN nào tồn tại, gateway của từng VLAN ở đâu, cổng nào là access và đường nào là trunk? Nếu chưa trả lời được, chưa nên bật filtering. Một sơ đồ chỉ cần ghi MikroTik, switch, Access Point, camera, máy tính và các VLAN đi qua từng đường cũng đủ để phát hiện nhiều sai lệch trước khi chúng biến thành lỗi mất mạng.
>> Tìm hiểu thêm: Cách Cấu Hình VLAN Trên UniFi Chi Tiết Từ A Đến Z
Hướng dẫn cách cấu hình VLAN MikroTik chi tiết
Mô hình triển khai thực tế
Hệ thống sử dụng một Router MikroTik kết nối trực tiếp với Switch MikroTik. Cổng Ether4 trên Router sẽ đóng vai trò là cổng truyền tín hiệu tổng (Trunk port), kết nối sang cổng Ether1 trên Switch. Chúng ta sẽ quy hoạch 3 mạng logic gồm: VLAN 20 (dành cho Camera và khối Kỹ thuật), VLAN 30 (dành cho khối Văn phòng, Kế toán) và VLAN 99 (dành cho Quản trị mạng hoặc Mạng khách). Tín hiệu sau khi xuống Switch sẽ được bóc tách đưa ra cổng Ether2 (cho VLAN 20) và cổng Ether3 (cho VLAN 30).

Phần 1: Cấu hình VLAN trên Router MikroTik
Router MikroTik sẽ đảm nhiệm vai trò định tuyến giữa các VLAN (Inter-VLAN Routing) và cấp phát địa chỉ IP tự động qua dịch vụ DHCP Server.
Bước 1: Khởi tạo Bridge chung và gán cổng Trunk
Đầu tiên, bạn đăng nhập Winbox vào Router, truy cập menu Bridge, tại tab Bridge nhấn nút (+) để tạo mới một interface với tên Bridge-VLAN. Tiếp theo, bạn chuyển sang tab Ports bên cạnh, nhấn (+), chọn cổng ether4 tại mục Interface và gán vào Bridge-VLAN vừa tạo, sau đó nhấn OK để lưu lại. Thao tác này biến cổng Ether4 thành cửa ngõ gom toàn bộ các luồng VLAN truyền xuống Switch.

Bước 2: Khai báo các Interface VLAN ID
Để Router có thể quản lý từng luồng mạng riêng biệt, bạn vào mục Interfaces, chuyển sang thẻ VLAN và nhấn nút (+) để thêm mới:
- Với mạng Kỹ thuật, đặt tên là VLAN-20, điền VLAN ID là 20 và trỏ Interface về Bridge-VLAN.
- Tương tự, tạo tiếp VLAN-30 với VLAN ID là 30 và VLAN-99 với VLAN ID là 99, tất cả đều trực thuộc interface Bridge-VLAN.
- Sau khi bấm Apply và OK, hệ thống sẽ sinh ra 3 interface ảo độc lập tương ứng với từng mạng con.

Bước 3: Đặt IP Gateway và cấp phát DHCP Server
Mỗi VLAN cần một địa chỉ Gateway riêng. Bạn truy cập IP > Addresses, nhấn (+) để tạo dải mạng 192.168.20.1/24 cho interface VLAN-20, dải 192.168.30.1/24 cho VLAN-30 và 192.168.99.1/24 cho VLAN-99.
Sau khi hoàn tất IP, bạn mở IP > DHCP Server và nhấp vào nút công cụ DHCP Setup. Trình hướng dẫn sẽ yêu cầu chọn Interface cần cấp DHCP, bạn lần lượt chọn VLAN-20, VLAN-30 rồi nhấn Next liên tục theo các thông số mặc định để kích hoạt dải cấp phát tự động cho các thiết bị đầu cuối.

Phần 2: Cấu hình giải mã VLAN trên Switch MikroTik
Trên thiết bị Switch, chúng ta sẽ thực hiện bóc tách thẻ VLAN nhận từ Router để đưa dữ liệu sạch (Untagged) ra các cổng cắm máy tính.
Lưu ý từ chuyên gia Trường Thịnh Telecom: Trước khi cấu hình Switch, bạn nên nhấn bật tính năng Safe Mode (hoặc tổ hợp phím Ctrl + X) trên thanh công cụ Winbox để đề phòng sự cố bị văng ra ngoài nếu gán nhầm cổng.
Bước 1: Gom các cổng vật lý vào Bridge
Đăng nhập vào Switch MikroTik, bạn mở menu Bridge, tạo một Bridge mới đặt tên là Bridge-VLAN. Tại tab Ports, bạn lần lượt bấm dấu (+) để đưa các cổng tham gia vào hệ thống gồm: cổng trung kế ether1, cổng truy cập ether2 và ether3.

Bước 2: Phân loại cổng Access bằng thông số PVID
Để thiết bị đầu cuối không cần cài đặt VLAN mà vẫn nhận đúng mạng, bạn cần gán mã định danh PVID cho từng cổng truy cập:
- Tại tab Ports, nhấp đúp vào cổng ether2, chuyển sang tab VLAN, điền PVID là 20, đồng thời tại mục Frame Types chọn admit only untagged and priority tagged nhằm nâng cao bảo mật.
- Thực hiện tương tự với cổng ether3, bạn đổi giá trị PVID thành 30 và chọn Frame Types tương tự rồi nhấn OK.

Bước 3: Khai báo Tagged và Untagged trong Bridge VLANs
Đây là bước định nghĩa đường đi của gói tin. Bạn chuyển sang tab VLANs nằm ngay trong cửa sổ Bridge, nhấn dấu (+):
- Khai báo cho VLAN 20: Chọn Bridge là Bridge-VLAN, điền VLAN IDs là 20. Tại mục Tagged, bạn chọn cổng ether1 (cổng nhận từ Router cần giữ tag), còn tại mục Untagged, bạn chọn cổng ether2 (cổng cấp cho máy tính cần gỡ tag).
- Khai báo cho VLAN 30: Nhấn (+) tạo thêm một quy tắc mới với VLAN IDs là 30, mục Tagged vẫn chọn ether1, còn mục Untagged trỏ về cổng ether3.

Bước 4: Kích hoạt tính năng Bridge VLAN Filtering
Sau khi đã thiết lập chính xác các quy tắc trên, bạn quay lại tab Bridge, nhấp đúp chuột vào interface Bridge-VLAN. Tại thẻ VLAN, bạn tích chọn vào ô VLAN Filtering, sau đó nhấn Apply và OK. Switch sẽ chính thức áp dụng tính năng lọc và phân luồng VLAN theo cấu hình phần cứng.

Nghiệm thu và kiểm tra kết nối
Để kiểm tra thành quả, bạn dùng dây mạng cắm máy tính vào cổng Ether2 trên Switch. Thiết bị sẽ tự động nhận IP thuộc lớp 192.168.20.x với Gateway là 192.168.20.1. Khi bạn chuyển dây sang cổng Ether3, máy tính sẽ đổi sang lớp IP 192.168.30.x. Bạn có thể mở cửa sổ dòng lệnh để thực hiện lệnh Ping kiểm tra kết nối Internet ra bên ngoài nhằm bảo đảm hệ thống vận hành thông suốt.
>> Tham khảo thêm: Lắp Đặt WiFi MikroTik Trọn Gói, Báo Giá Mới 2026
Đơn vị cung cấp thiết bị và giải pháp mạng MikroTik chuyên nghiệp
Để xây dựng một hệ thống mạng doanh nghiệp hoạt động ổn định 24/7, bên cạnh việc nắm vững kỹ thuật cấu hình thì chất lượng thiết bị phần cứng và giải pháp thiết kế ban đầu đóng vai trò quyết định. Trường Thịnh Telecom tự hào là đơn vị uy tín chuyên cung cấp thiết bị viễn thông chính hãng cùng các giải pháp mạng toàn diện cho khối văn phòng, khách sạn, nhà xưởng và chuỗi bán lẻ trên toàn quốc. Chúng tôi hiện là đại lý phân phối chính thức các dòng MikroTik từ phân khúc phổ thông đến cao cấp như hEX, RB3011, RB4011, RB5009, dòng CCR chịu tải lớn cùng hệ sinh thái thiết bị chuyển mạch Switch MikroTik CRS/CSS với mức giá cạnh tranh và đầy đủ chứng nhận CO/CQ.
Không dừng lại ở việc cung cấp phần cứng, đội ngũ kỹ sư giàu kinh nghiệm của Trường Thịnh Telecom còn trực tiếp triển khai các dịch vụ kỹ thuật chuyên sâu bao gồm: tư vấn và thi công hạ tầng mạng LAN/WAN trọn gói; cấu hình cân bằng tải đa đường truyền (Multi-WAN Load Balancing); thiết lập định tuyến VLAN phân tầng bảo mật; triển khai hệ thống VPN kết nối đa điểm (Site-to-Site) và cổng xác thực WiFi Marketing diện rộng. Khách hàng lựa chọn giải pháp của chúng tôi luôn được bảo đảm quyền lợi với chính sách bảo hành chính hãng đổi mới linh hoạt, dịch vụ khảo sát tận nơi và sự đồng hành kỹ thuật từ xa 24/7, sẵn sàng hỗ trợ xử lý mọi sự cố mạng phát sinh trong thời gian ngắn nhất.
Cách cấu hình VLAN MikroTik nên được quyết định từ topology và nhu cầu kiểm soát truy cập, không nên bắt đầu bằng việc sao chép một bộ lệnh có sẵn. Với hệ thống nhỏ, số VLAN vừa phải sẽ dễ quản trị hơn; với mạng có camera, WiFi khách, máy tính và thiết bị IoT, phân tách hợp lý giúp khoanh vùng quyền truy cập và thuận tiện xử lý sự cố. Trước khi áp dụng trên hệ thống đang chạy, hãy xác minh VLAN ID, subnet, trunk, access, đường quản trị và phiên bản RouterOS.
Câu hỏi thường gặp
MikroTik có thể tạo nhiều VLAN trên cùng một cổng vật lý không?
Có. Một cổng trunk có thể mang nhiều VLAN được đánh dấu tagged. Thiết bị ở đầu bên kia cũng phải hỗ trợ và được cấu hình để nhận đúng các VLAN đó.
Khi nào nên dùng trunk và khi nào nên dùng access cho VLAN MikroTik?
Access phù hợp với thiết bị đầu cuối chỉ thuộc một VLAN như camera hoặc máy tính. Trunk phù hợp với uplink giữa MikroTik và switch, Access Point hoặc thiết bị cần truyền nhiều VLAN.
Vì sao thiết bị trong VLAN MikroTik không nhận được IP DHCP?
Thường cần kiểm tra PVID, VLAN table, đường trunk, VLAN interface và DHCP Server. Nếu Layer 2 chưa đưa đúng frame đến VLAN interface, DHCP sẽ không thể cấp địa chỉ như mong muốn.
Bật VLAN filtering trên MikroTik có thể làm mất kết nối quản trị không?
Có. Nếu VLAN quản trị hoặc đường CPU/bridge không được khai báo đúng, phiên quản trị có thể bị mất. Nên backup và chuẩn bị phương thức truy cập dự phòng trước thao tác này.
VLAN đã hoạt động nhưng các mạng vẫn truy cập được nhau, nguyên nhân thường nằm ở đâu?
VLAN chỉ phân tách miền mạng; việc cho phép hoặc chặn lưu lượng giữa các subnet còn phụ thuộc routing và firewall. Hãy kiểm tra chain forward và các rule đang áp dụng.
Có nên tách camera, WiFi khách và máy tính văn phòng thành các VLAN riêng không?
Thường nên cân nhắc tách nếu cần kiểm soát quyền truy cập hoặc giảm phạm vi sự cố. Tuy nhiên, số VLAN nên phù hợp với quy mô và khả năng vận hành thực tế để tránh cấu hình quá phức tạp.
Thông tin liên hệ & Hỗ trợ khách hàng:
Địa chỉ : 14 Trịnh Lỗi, Phường Phú Thọ Hòa, TP. HCM, Việt Nam
Điện thoại: (028) 38 101 698 – 0911 28 78 98
Kinh doanh: 0888 319 798 (Ms.Trang)
Email : truongthinhtelecom@gmail.com
