Гостевая сеть Wi-Fi: изоляция клиентов через VLAN на MikroTik
Почему давать гостям и личным смартфонам пароль от офисного Wi-Fi опасно
Когда клиенты, курьеры или сотрудники подключают свои личные смартфоны и ноутбуки к общей офисной беспроводной сети, возникает прямая угроза безопасности. Зараженный вирусом телефон гостя начинает автоматически сканировать локальную сеть офиса, получая доступ к расшаренным сетевым папкам, базам 1С, сетевым принтерам и панелям управления роутеров.
Сравнение незащищенной и изолированной гостевой сети
| Параметр | Общий офисный Wi-Fi (Без изоляции) | Изолированная гостевая сеть (Guest VLAN) |
|---|---|---|
| Доступ к серверам и 1С | Открыт (любой гость видит внутренние ресурсы) | Полностью заблокирован на уровне Firewall |
| Доступ к чужим смартфонам | Устройства видят друг друга (риск атак Man-in-the-Middle) | Client Isolation (устройства видят только выход в интернет) |
| Потребление трафика | Гость может забить весь канал офиса торрентами | Жесткий лимит скорости (например, до 5 Мбит/с на клиента) |
| Сетевой сегмент | Общая подсеть 192.168.1.0/24 | Отдельная изолированная подсеть (например, 10.10.50.0/24) |
Архитектура построения безопасной гостевой сети через VLAN
- Создание отдельного виртуального интерфейса (VLAN 50):
- На главном маршрутизаторе создается изолированный тегированный сегмент VLAN 50 (Guest_Network).
- Для этого сегмента выделяется собственная независимая IP-подсеть, например:
10.10.50.1/24со своим отдельным пулом адресов DHCP.
- Конфигурация изоляции на MikroTik RouterOS:
# 1. Создаем гостевой VLAN на бридже:
/interface vlan add interface=bridge name=vlan50-guest vlan-id=50
/ip address add address=10.10.50.1/24 interface=vlan50-guest
# 2. Настраиваем независимый DHCP-сервер для гостей:
/ip pool add name=guest_pool ranges=10.10.50.10-10.10.50.250
/ip dhcp-server add address-pool=guest_pool interface=vlan50-guest name=dhcp_guest disabled=no
/ip dhcp-server network add address=10.10.50.0/24 gateway=10.10.50.1 dns-server=8.8.8.8
# 3. Полная блокировка доступа из гостевой сети во внутреннюю сеть офиса:
/ip firewall filter
add action=drop chain=forward in-interface=vlan50-guest out-interface=!WAN comment="Block Guest to LAN"- Настройка точек доступа (Virtual AP / Client Isolation):
- На точках доступа (UniFi / MikroTik cAP) создается вторая виртуальная беспроводная сеть (Virtual AP) с именем
Company_Guest. - В настройках этой сети указывается привязка к VLAN ID: 50.
- Обязательно активируется флаг Client Isolation (Default Forward = No), чтобы подключенные к гостевому Wi-Fi смартфоны не могли передавать трафик между собой.
- На точках доступа (UniFi / MikroTik cAP) создается вторая виртуальная беспроводная сеть (Virtual AP) с именем
Ограничение скорости (QoS): Не забудьте ограничить максимальную скорость в гостевой сети через простые очереди (Simple Queues), чтобы просмотр видео гостями в зоне ожидания не замедлял работу бухгалтерии и менеджеров.
Частые вопросы (FAQ)
Что такое VLAN простыми словами?
VLAN (Virtual Local Area Network) — это технология, которая позволяет разделить один физический кабель или роутер на несколько независимых изолированных виртуальных сетей, не пересекающихся друг с другом.
Нужно ли покупать отдельные физические точки доступа для гостей?
Нет. Любая корпоративная точка доступа поддерживает создание нескольких независимых SSID (до 8–16 штук) на одном физическом радиомодуле с привязкой каждого к своему VLAN.
Что такое Client Isolation?
Это функция точки доступа, которая запрещает беспроводным устройствам общаться напрямую друг с другом. Каждое устройство может отправлять пакеты только в интернет через шлюз.
Смогут ли гости отправлять документы на офисный сетевой принтер?
По умолчанию нет — гостевая сеть полностью отрезана от офисных устройств. При необходимости администратор может добавить одно точечное разрешающее правило в Firewall только для IP-адреса принтера.