VLAN помогает разделить одну физическую офисную сеть на несколько логических сегментов. Для малого офиса это позволяет вынести IP-телефоны, рабочие компьютеры, гостевой Wi-Fi и доступ к облачным сервисам в отдельные зоны. В статье разберём схему для офиса на MikroTik и Asterisk, порядок настройки, правила доступа и типичные ошибки. После чтения будет понятен минимальный набор оборудования и вопросов, которые нужно проверить перед запуском.
Зачем офису разделять телефонию и рабочие устройства?
Когда компьютеры и IP-телефоны находятся в одной сети без ограничений, любое изменение в локальной инфраструктуре затрагивает сразу все устройства. Сбой с широковещательным трафиком, неверная настройка DHCP или заражённый компьютер могут повлиять на работу телефонии. VLAN разделяет устройства на логические сети, хотя кабели и коммутатор остаются общими.
Для небольшого офиса обычно достаточно выделить отдельные сегменты для рабочих компьютеров, IP-телефонии, гостевого Wi-Fi и сетевого оборудования. Облачные приложения при этом не обязательно помещать в отдельный VLAN: сотрудники обращаются к ним через интернет, а маршрутизатор контролирует исходящий трафик. Если в офисе есть локальный сервер, его можно вынести в отдельную серверную сеть и разрешить только нужные соединения.
| Сегмент | Что в нём находится | Какие ограничения нужны |
|---|---|---|
| Рабочая сеть | Компьютеры сотрудников и проводные рабочие места | Доступ к интернету, серверу и разрешённым внутренним ресурсам |
| Телефония | IP-телефоны и сервер Asterisk | Доступ к SIP-сервису, DNS, времени и панели администрирования |
| Гостевой Wi-Fi | Личные устройства посетителей | Только интернет, без доступа к офисным сетям |
| Управление | MikroTik, коммутаторы и точки доступа | Доступ только администратора |
Отдельный VLAN для телефонии также упрощает приоритизацию голосового трафика. Настройка QoS нужна тогда, когда интернет-канал занят передачей файлов, резервными копиями или видеосвязью. Практический разбор такой настройки можно посмотреть в материале о QoS для IP-телефонии и облачных сервисов.
Как выглядит базовая схема VLAN на MikroTik и Asterisk?
В простой схеме MikroTik выступает маршрутизатором и межсетевым экраном, управляемый коммутатор передаёт VLAN, точки доступа публикуют отдельные беспроводные сети, а Asterisk принимает звонки от IP-телефонов. Между устройствами проходит один trunk-канал с тегированным трафиком. Порты для обычных компьютеров работают как access-порты и передают только назначенный VLAN.
Например, порт коммутатора для рабочего места передаёт рабочую сеть. Порт телефона передаёт телефонный VLAN, а если компьютер подключён через встроенный порт IP-телефона, телефон может дополнительно передать рабочий VLAN на компьютер. Такой вариант зависит от модели аппарата и коммутатора, поэтому его проверяют по документации оборудования.
В MikroTik нужно создать VLAN-интерфейсы на bridge или физическом интерфейсе, назначить им IP-адреса и включить DHCP только для тех сегментов, где адреса выдаются автоматически. Для телефонии часто задают отдельный диапазон адресов, чтобы сервер Asterisk и аппараты находились в одной логической сети. Номера VLAN выбирают из внутреннего плана офиса; сама цифра не повышает безопасность.
Asterisk должен быть доступен телефонам по локальной сети и иметь разрешённый выход к оператору IP-телефонии. На межсетевом экране ограничивают доступ к панели управления и административным портам. SIP, RTP, DNS и синхронизация времени требуют разных сетевых правил, поэтому их не стоит открывать широким правилом «разрешить всё».
Как настроить VLAN пошагово?
- Составьте список устройств. Отдельно запишите компьютеры, телефоны, точки доступа, Asterisk, принтеры и оборудование управления.
- Нарисуйте схему соединений. Укажите, какой порт MikroTik связан с коммутатором, какие порты относятся к trunk, а какие к access.
- Назначьте логические сети. Для каждой сети определите адресный диапазон, шлюз и способ выдачи адресов. Не используйте один DHCP-сервер сразу для нескольких VLAN без корректной настройки relay.
- Создайте VLAN на MikroTik. Добавьте интерфейсы, адреса шлюзов и DHCP-пулы. Для каждого сегмента задайте собственные правила firewall.
- Настройте trunk на коммутаторе. По нему должны проходить только нужные VLAN. Управляющий VLAN не следует оставлять доступным на всех пользовательских портах.
- Настройте access-порты. Компьютерный порт получает рабочий VLAN, порт телефона получает телефонный VLAN, а порт точки доступа передаёт VLAN для нужных SSID.
- Подключите Asterisk к телефонному сегменту. Проверьте регистрацию аппаратов, входящие и исходящие вызовы, передачу голоса в обе стороны.
- Настройте Wi-Fi. Сеть сотрудников привяжите к рабочему VLAN, гостевую сеть изолируйте от локальных адресов. Если точка доступа поддерживает несколько SSID, проверьте передачу тегов на trunk-порту.
- Проверьте отказоустойчивость. Перезагрузите коммутатор и маршрутизатор по очереди, затем убедитесь, что телефоны снова получают адреса и регистрируются.
После каждого изменения тестируйте один сегмент, а не весь офис сразу. С компьютера проверьте получение адреса, доступ к шлюзу, DNS и интернет. С телефона проверьте регистрацию и голосовой поток. Такой порядок быстро показывает, где возникла проблема: в VLAN, маршрутизации, firewall или настройках Asterisk.
Какие правила доступа нужны для IP-телефонии и облаков?
Сегментация работает только вместе с маршрутизацией и фильтрацией. Сам VLAN не запрещает компьютеру обращаться к телефону или серверу. Запреты задают на MikroTik: гостевой сегмент закрывают от рабочих адресов, телефонной сети и управления, а рабочей сети оставляют только нужный доступ к серверу и интернету.
Для телефонного VLAN обычно разрешают соединения к Asterisk, DNS, NTP и провайдеру телефонии. Если Asterisk находится в серверной сети, правила должны разрешать только телефонный трафик между двумя нужными сегментами. Доступ к веб-интерфейсу Asterisk оставляют администраторам из управляемой сети.
Облачные сервисы находятся за пределами офиса, поэтому их доступность зависит от маршрутизатора, DNS и интернет-канала. Если голос прерывается при загрузке файлов, сначала проверьте задержку и загрузку канала, а затем настройте QoS. Для непрерывной работы облачных приложений и телефонии полезно заранее продумать резервирование подключения, например через второй канал или другой способ выхода в интернет.
| Проблема | Что проверить первым | Практическое действие |
|---|---|---|
| Телефон не получает адрес | Access-порт и DHCP телефонного VLAN | Проверить тегирование и выдачу адреса из нужного пула |
| Телефон зарегистрирован, но нет голоса | Firewall и RTP | Проверить разрешённые направления и диапазон медиатрафика |
| Пропадает связь с облаком | DNS, маршрут и загрузку канала | Проверить разрешения исходящего трафика и включить приоритет для критичных потоков |
| Гости видят офисные устройства | Правила межсетевого экрана | Запретить гостевой сети доступ к локальным подсетям |
Какие ошибки чаще всего мешают запуску?
- VLAN настроили на MikroTik, но забыли назначить его на trunk-порту коммутатора.
- Один и тот же порт одновременно считают access и trunk, из-за чего устройства получают адреса из неправильной сети.
- Телефонию отделили логически, но оставили широкое правило firewall между всеми подсетями.
- Для IP-телефонов не предусмотрели DHCP-настройки, адрес сервера Asterisk или параметры автоматической конфигурации.
- QoS включили без проверки реальной загрузки канала, поэтому проблема с голосом осталась.
- Изменения внесли сразу на всех портах и потеряли доступ к управлению коммутатором.
Перед внедрением сохраните резервные копии конфигураций MikroTik, коммутатора и точек доступа. Отдельно запишите исходные параметры: адреса, VLAN, порты и правила firewall. Если в офисе нет времени разбираться с trunk-портами, DHCP, Asterisk и тестами голосового трафика, такую схему можно передать специалисту по корпоративной сети; после настройки у организации остаётся понятная карта подключений и список разрешённых соединений.
3 шага, которые можно сделать на этой неделе:
- Составить перечень устройств и отметить, какие из них относятся к рабочей сети, телефонии, гостевому Wi-Fi и управлению.
- Нарисовать схему MikroTik, коммутатора, точек доступа и Asterisk с указанием trunk- и access-портов.
- Проверить текущую загрузку интернет-канала и подготовить тестовый план: адресация, регистрация телефонов, голос в обе стороны, доступ к облачным сервисам и изоляция гостей.



