Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Настройка гостевой сети Wi-Fi на MikroTik: изолируем гостей от офиса

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем изолировать гостевой Wi-Fi?

Когда посетители или клиенты офиса подключаются к общему офисному Wi-Fi, возникает прямая угроза информационной безопасности:

  • Гостевые телефоны и ноутбуки могут быть заражены сетевыми червями и вирусами-шифровальщиками.
  • Посетители могут случайно или намеренно получить доступ к сетевым дискам, базам данных 1С и камерам видеонаблюдения.
  • Гости забивают интернет-канал загрузкой тяжелых файлов, мешая работе сотрудников.

Пошаговая настройка изолированной гостевой сети

Шаг 1. Создаем профиль безопасности с паролем для гостей

  1. Откройте Wireless -> вкладка Security Profiles -> нажмите синий +.
  2. Имя профиля: guest-security.
  3. Режим (Mode): dynamic keys, отметьте галочкой WPA2 PSK и введите пароль для гостей в поле WPA2 Pre-Shared Key. Нажмите OK.

Шаг 2. Создаем виртуальную точку доступа (Virtual AP)

  1. Перейдите во вкладку WiFi Interfaces -> нажмите + -> выберите Virtual.
  2. Name: wlan-guest.
  3. SSID: Guest_Free_WiFi (имя сети, которое увидят клиенты).
  4. Master Interface: выберите основной физический интерфейс wlan1.
  5. Security Profile: выберите созданный guest-security.
  6. Снимите галочку Default Forward (это запретит гостям сканировать устройства друг друга). Нажмите OK.

Шаг 3. Настраиваем отдельную подсеть и DHCP для гостей

# 1. Задаем IP-адрес для гостевого интерфейса:
/ip address add address=172.16.10.1/24 interface=wlan-guest network=172.16.10.0

# 2. Создаем пул адресов для гостей:
/ip pool add name=guest-pool ranges=172.16.10.10-172.16.10.100

# 3. Настраиваем DHCP сервер:
/ip dhcp-server add name=guest-dhcp interface=wlan-guest address-pool=guest-pool lease-time=1h disabled=no
/ip dhcp-server network add address=172.16.10.0/24 gateway=172.16.10.1 dns-server=8.8.8.8,1.1.1.1

Шаг 4. Блокируем доступ из гостевой сети в рабочую локальную сеть

Критический шаг: Без этого правила гости смогут заходить на сетевые ресурсы офиса!

# Запрещаем гостям (172.16.10.0/24) доступ к офисной сети (192.168.88.0/24):
/ip firewall filter add chain=forward action=drop src-address=172.16.10.0/24 dst-address=192.168.88.0/24 comment="Block Guest to LAN" place-before=1
💡 Практика специалистов: Всегда устанавливайте маленькое время аренды адреса (Lease Time = 1h или 30m) для гостевых DHCP-серверов в публичных местах (кафе, автосервисы, отели). Иначе пул IP-адресов быстро забьется ушедшими посетителями.

Частые вопросы (FAQ)

Зачем отключать опцию Default Forward в Virtual AP?

Опция Default Forward разрешает беспроводным клиентам обмениваться данными напрямую друг с другом. Отключение этой функции изолирует смартфоны гостей между собой (Client Isolation), защищая их от взаимного взлома.

Почему у гостей есть интернет, но они не могут открыть 1С на сервере?

Именно так и должно работать изолированное гостевое подключение! Правило фаервола Drop разрешает гостям выходить в интернет через NAT, но наглухо блокирует любые попытки подключиться к локальным IP-адресам офиса.

Нужно ли добавлять виртуальный интерфейс wlan-guest в общий Bridge?

Ни в коем случае! Если вы добавите wlan-guest в общий bridge-local, гости окажутся в одной физической сети с рабочими компьютерами и получат адреса из офисного пула.

Как ограничить гостям максимальную скорость интернета (например, до 3 Мбит/с)?

Создайте простое правило очереди: /queue simple add name="Guest_Limit" target=172.16.10.0/24 max-limit=3M/3M.

Полезные материалы
Рекомендуем