De router deed het, dus je plakte het script voor de switch. Of voor het access point. Meteen daarna is het apparaat weg: het antwoordt niet op het adres dat in de overdrachtsbladzijde staat, het staat niet meer in WinBox, en wifi dat er net nog was is verdwenen.
Dit is een ander probleem dan jezelf buitensluiten op de router. Daar was je de weg kwijt naar het apparaat dat routeert; hier gaat het om een apparaat dat geen eigen route heeft en volledig afhankelijk is van wat de router en de kabel ertussen doorlaten.
De snelle controles, in deze volgorde
- Ziet de router het apparaat nog? Op de router:
/ip neighbor print. Goed antwoord: het apparaat staat erin, met zijn identity en de poort waar het aan hangt. Staat het er, dan is laag 2 in orde en zit het probleem in het adres of in de VLAN. Staat het er niet, kijk dan eerst naar de kabel. - Welk adres hoort het te hebben? Kijk in het script van dat apparaat, of in de overdrachtsbladzijde. In een site krijgt elk apparaat een vast adres in de beheer-VLAN: de router zelf, dan het tweede apparaat, dan het derde. Ping dat adres vanaf de router.
- Is de poort ernaartoe een trunk? Op de router:
/interface bridge vlan print. Goed antwoord: de poort naar de switch staat bijtaggedvoor de beheer-VLAN. Een access-poort geeft maar één VLAN door, untagged, en dan komt getagd beheerverkeer er nooit uit. - Draagt het apparaat de beheer-VLAN? Zoek in het script van dat apparaat naar een
/interface vlan-regel met de beheer-VLAN en een/ip address-regel erop. Ontbreekt die, dan heeft het apparaat geen adres in het netwerk waar jij op zoekt. - Mag jij erbij? Staat "alleen beheer-VLAN" aan of is Beheer toegestaan vanaf beperkt tot de beheer-VLAN, dan kun je er vanaf een gewone werkplek met opzet niet bij. Probeer vanaf de router zelf met
/tool tracerouteof gewoon een ping.
Kom je er niet in, dan blijft MAC-WinBox over: open WinBox, tabblad Neighbors, dubbelklik op het MAC-adres. Dat werkt zolang je in hetzelfde laag-2-netwerk zit.
De gewone oorzaken
- Het apparaat draagt de beheer-VLAN niet. Dit is de meest gemaakte fout in een site met VLANs. Het apparaat bedenkt wel een configuratie, maar heeft geen adres in het netwerk waarop je beheert.
- De poort ernaartoe is access gebleven. Dat gebeurt als het apparaat niet in de bekabeling op het bord staat: de tool moet de trunkpoort dan raden, en raadt de poort die bij de rol hoort.
- Twee apparaten met hetzelfde adres. Geef je twee apparaten met de hand hetzelfde beheeradres, dan antwoordt er soms een en soms de ander.
- Twee apparaten met dezelfde naam. De naam wordt
/system identity, en daar zoekt WinBox en ook CAPsMAN op. Twee keer "sw-01" maakt alles onleesbaar. - Geen gateway op het apparaat. Een switch zonder WAN heeft een gateway nodig om vanaf een ander netwerk beheerd te worden, en voor updates en NTP.
Wat de configurator hiervan weet
Dit is precies waarvoor de sitecontroles bestaan. Draagt een apparaat de beheer-VLAN niet, dan is dat een fout: draagt de beheer-VLAN 10 niet en is dan niet te beheren. Draagt een apparaat helemaal geen VLAN, dan is dat ook een fout. Stopt een VLAN bij een kabel omdat het ene apparaat hem wel kent en het andere niet, dan zegt de tool bij welke kabel en bij welke twee poorten dat gebeurt. Zie Controles over VLANs.
Staat een apparaat niet in de bekabeling, dan krijg je een opmerking: niet opgenomen in de bekabeling, dus daar wordt de trunkpoort nog geraden. Teken de kabel op het netwerkbord en de trunk landt op de poort die je werkelijk gebruikt, met een opmerking erbij over wat er aan de andere kant zit. Zie Controles over bekabeling.
Het beheeradres zelf wordt in een site automatisch uitgedeeld: heeft de beheer-VLAN een adres, dan krijgt elk volgend apparaat het volgende adres daarin, vast, met de router als gateway en zonder DHCP. Twee apparaten met hetzelfde adres of dezelfde naam zijn allebei een fout in de sitecontrole.
Wat de tool niet doet, is controleren of de switch ertussen die je niet in de site hebt gezet de beheer-VLAN doorgeeft. Alles wat niet op het bord staat, bestaat voor de controles niet.
Als het niet aan je router ligt
- Een switch van een ander merk ertussen. Die heeft zijn eigen VLAN-tabel en moet de beheer-VLAN op beide poorten getagd doorgeven.
- Het apparaat draait SwOS. Dan is er geen RouterOS-script maar een instelblad en een pushscript in bèta. Zie SwOS.
- Voeding. Een access point aan PoE dat net over het budget gaat start op, valt weg, start weer op. Kijk naar het lampje voordat je in de configuratie duikt.
Verder lezen: Meerdere apparaten in één site, VLANs en Beheertoegang.