Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

INFO_NET_GUEST_VLAN_ISOLATION Сетевое оборудование и VPN

Гостевой Wi-Fi в офисе через VLAN: изоляция сети на MikroTik

Обновлено: 27.08.2026 · Официальная документация ↗

Угроза единой офисной сети Wi-Fi

Когда посетители офиса, курьеры или личные смартфоны сотрудников подключаются к общему корпоративному Wi-Fi, возникает прямая угроза информационной безопасности:

  • Гостевые устройства могут заразить сеть шифровальщиками и вирусами;
  • Личные телефоны получают прямой сетевой доступ к 1С-серверам, сетевым папкам SMB и IP-камерам;
  • Неконтролируемый просмотр видео забивает интернет-канал офиса.

Пошаговая настройка гостевого Wi-Fi с VLAN на MikroTik

  1. Шаг 1. Создаем гостевой VLAN (например, VLAN ID 20)

    Откройте WinBox → Interfaces → вкладка VLAN → нажмите +:

    • Name: vlan20-guest
    • VLAN ID: 20
    • Interface: выберите ваш общий локальный мост (bridge).
  2. Шаг 2. Назначаем IP-адрес и поднимаем DHCP для гостей

    /ip address add address=192.168.20.1/24 interface=vlan20-guest
    /ip pool add name=guest-pool ranges=192.168.20.100-192.168.20.200
    /ip dhcp-server add name=dhcp-guest interface=vlan20-guest address-pool=guest-pool disabled=no
    /ip dhcp-server network add address=192.168.20.0/24 gateway=192.168.20.1 dns-server=8.8.8.8
  3. Шаг 3. Создаем виртуальную точку Wi-Fi (Virtual AP)

    В меню Wireless создайте Virtual AP, привязанную к гостевому VLAN:

    • SSID: Office_Guest
    • VLAN Mode: use tag, VLAN ID: 20
    • Default Forward: снимите галочку (чтобы изолировать гостей друг от друга внутри Wi-Fi).
  4. Шаг 4. Блокируем доступ из гостевой сети к офисным серверам (Firewall)

    Запретим гостям доступ в корпоративную подсеть 192.168.1.0/24:

    /ip firewall filter add chain=forward src-address=192.168.20.0/24 dst-address=192.168.1.0/24 action=drop comment="Block Guest to Corporate LAN"

Безопасность: Правило блокировки должно стоять выше разрешающих правил в таблице /ip firewall filter.

💡 Практика специалистов: Всегда блокируйте доступ из гостевой сети к портам администрирования самого роутера MikroTik (Winbox 8291, Web 80, SSH 22). Добавьте правило: /ip firewall filter add chain=input src-address=192.168.20.0/24 action=drop.

Частые вопросы (FAQ)

Будет ли у гостей работать интернет после блокировки локальной сети?

Да, интернет работать будет. Блокируется только трафик, направленный в подсеть офиса (dst-address=192.168.1.0/24). Трафик в интернет (к шлюзу провайдера) продолжит ходить через NAT.

Что делает отключение параметра Default Forward?

Оно запрещает смартфонам гостей «видеть» и атаковать друг друга в рамках одной беспроводной сети Wi-Fi (клиентская изоляция).

Можно ли ограничить скорость интернета только для гостевой сети?

Да, в разделе Queues (Simple Queues) создайте правило для подсети 192.168.20.0/24 и ограничьте максимальную скорость (Max Limit), например до 5M/5M.

Нужен ли специальный управляемый свитч для работы VLAN?

Если гостевой Wi-Fi раздает сам роутер MikroTik со встроенными радиомодулями — отдельный свитч не нужен. Если точки доступа внешние (CAPsMAN/UniFi), порты свитча должны быть настроены как Trunk (с тегированием VLAN 20).

Полезные материалы
Рекомендуем