Настройка гостевой сети Wi-Fi на MikroTik: изолируем гостей от офиса
Зачем изолировать гостевой Wi-Fi?
Когда посетители или клиенты офиса подключаются к общему офисному Wi-Fi, возникает прямая угроза информационной безопасности:
- Гостевые телефоны и ноутбуки могут быть заражены сетевыми червями и вирусами-шифровальщиками.
- Посетители могут случайно или намеренно получить доступ к сетевым дискам, базам данных 1С и камерам видеонаблюдения.
- Гости забивают интернет-канал загрузкой тяжелых файлов, мешая работе сотрудников.
Пошаговая настройка изолированной гостевой сети
Шаг 1. Создаем профиль безопасности с паролем для гостей
- Откройте Wireless -> вкладка Security Profiles -> нажмите синий +.
- Имя профиля:
guest-security. - Режим (Mode):
dynamic keys, отметьте галочкой WPA2 PSK и введите пароль для гостей в поле WPA2 Pre-Shared Key. Нажмите OK.
Шаг 2. Создаем виртуальную точку доступа (Virtual AP)
- Перейдите во вкладку WiFi Interfaces -> нажмите + -> выберите Virtual.
- Name:
wlan-guest. - SSID:
Guest_Free_WiFi(имя сети, которое увидят клиенты). - Master Interface: выберите основной физический интерфейс
wlan1. - Security Profile: выберите созданный
guest-security. - Снимите галочку Default Forward (это запретит гостям сканировать устройства друг друга). Нажмите OK.
Шаг 3. Настраиваем отдельную подсеть и DHCP для гостей
# 1. Задаем IP-адрес для гостевого интерфейса:
/ip address add address=172.16.10.1/24 interface=wlan-guest network=172.16.10.0
# 2. Создаем пул адресов для гостей:
/ip pool add name=guest-pool ranges=172.16.10.10-172.16.10.100
# 3. Настраиваем DHCP сервер:
/ip dhcp-server add name=guest-dhcp interface=wlan-guest address-pool=guest-pool lease-time=1h disabled=no
/ip dhcp-server network add address=172.16.10.0/24 gateway=172.16.10.1 dns-server=8.8.8.8,1.1.1.1Шаг 4. Блокируем доступ из гостевой сети в рабочую локальную сеть
Критический шаг: Без этого правила гости смогут заходить на сетевые ресурсы офиса!
# Запрещаем гостям (172.16.10.0/24) доступ к офисной сети (192.168.88.0/24):
/ip firewall filter add chain=forward action=drop src-address=172.16.10.0/24 dst-address=192.168.88.0/24 comment="Block Guest to LAN" place-before=1 Частые вопросы (FAQ)
Зачем отключать опцию Default Forward в Virtual AP?
Опция Default Forward разрешает беспроводным клиентам обмениваться данными напрямую друг с другом. Отключение этой функции изолирует смартфоны гостей между собой (Client Isolation), защищая их от взаимного взлома.
Почему у гостей есть интернет, но они не могут открыть 1С на сервере?
Именно так и должно работать изолированное гостевое подключение! Правило фаервола Drop разрешает гостям выходить в интернет через NAT, но наглухо блокирует любые попытки подключиться к локальным IP-адресам офиса.
Нужно ли добавлять виртуальный интерфейс wlan-guest в общий Bridge?
Ни в коем случае! Если вы добавите wlan-guest в общий bridge-local, гости окажутся в одной физической сети с рабочими компьютерами и получат адреса из офисного пула.
Как ограничить гостям максимальную скорость интернета (например, до 3 Мбит/с)?
Создайте простое правило очереди: /queue simple add name="Guest_Limit" target=172.16.10.0/24 max-limit=3M/3M.