Гостевой Wi-Fi в офисе через VLAN: изоляция сети на MikroTik
Угроза единой офисной сети Wi-Fi
Когда посетители офиса, курьеры или личные смартфоны сотрудников подключаются к общему корпоративному Wi-Fi, возникает прямая угроза информационной безопасности:
- Гостевые устройства могут заразить сеть шифровальщиками и вирусами;
- Личные телефоны получают прямой сетевой доступ к 1С-серверам, сетевым папкам SMB и IP-камерам;
- Неконтролируемый просмотр видео забивает интернет-канал офиса.
Пошаговая настройка гостевого Wi-Fi с VLAN на MikroTik
Шаг 1. Создаем гостевой VLAN (например, VLAN ID 20)
Откройте WinBox → Interfaces → вкладка VLAN → нажмите +:
- Name:
vlan20-guest - VLAN ID:
20 - Interface: выберите ваш общий локальный мост (
bridge).
- Name:
Шаг 2. Назначаем IP-адрес и поднимаем DHCP для гостей
/ip address add address=192.168.20.1/24 interface=vlan20-guest /ip pool add name=guest-pool ranges=192.168.20.100-192.168.20.200 /ip dhcp-server add name=dhcp-guest interface=vlan20-guest address-pool=guest-pool disabled=no /ip dhcp-server network add address=192.168.20.0/24 gateway=192.168.20.1 dns-server=8.8.8.8Шаг 3. Создаем виртуальную точку Wi-Fi (Virtual AP)
В меню Wireless создайте Virtual AP, привязанную к гостевому VLAN:
- SSID:
Office_Guest - VLAN Mode:
use tag, VLAN ID:20 - Default Forward: снимите галочку (чтобы изолировать гостей друг от друга внутри Wi-Fi).
- SSID:
Шаг 4. Блокируем доступ из гостевой сети к офисным серверам (Firewall)
Запретим гостям доступ в корпоративную подсеть
192.168.1.0/24:/ip firewall filter add chain=forward src-address=192.168.20.0/24 dst-address=192.168.1.0/24 action=drop comment="Block Guest to Corporate LAN"
Безопасность: Правило блокировки должно стоять выше разрешающих правил в таблице /ip firewall filter.
Частые вопросы (FAQ)
Будет ли у гостей работать интернет после блокировки локальной сети?
Да, интернет работать будет. Блокируется только трафик, направленный в подсеть офиса (dst-address=192.168.1.0/24). Трафик в интернет (к шлюзу провайдера) продолжит ходить через NAT.
Что делает отключение параметра Default Forward?
Оно запрещает смартфонам гостей «видеть» и атаковать друг друга в рамках одной беспроводной сети Wi-Fi (клиентская изоляция).
Можно ли ограничить скорость интернета только для гостевой сети?
Да, в разделе Queues (Simple Queues) создайте правило для подсети 192.168.20.0/24 и ограничьте максимальную скорость (Max Limit), например до 5M/5M.
Нужен ли специальный управляемый свитч для работы VLAN?
Если гостевой Wi-Fi раздает сам роутер MikroTik со встроенными радиомодулями — отдельный свитч не нужен. Если точки доступа внешние (CAPsMAN/UniFi), порты свитча должны быть настроены как Trunk (с тегированием VLAN 20).