Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

Гостевая сеть Wi-Fi: изоляция клиентов через VLAN на MikroTik

Обновлено: 27.08.2026 · Официальная документация ↗

Почему давать гостям и личным смартфонам пароль от офисного Wi-Fi опасно

Когда клиенты, курьеры или сотрудники подключают свои личные смартфоны и ноутбуки к общей офисной беспроводной сети, возникает прямая угроза безопасности. Зараженный вирусом телефон гостя начинает автоматически сканировать локальную сеть офиса, получая доступ к расшаренным сетевым папкам, базам 1С, сетевым принтерам и панелям управления роутеров.

Сравнение незащищенной и изолированной гостевой сети

ПараметрОбщий офисный Wi-Fi (Без изоляции)Изолированная гостевая сеть (Guest VLAN)
Доступ к серверам и 1СОткрыт (любой гость видит внутренние ресурсы)Полностью заблокирован на уровне Firewall
Доступ к чужим смартфонамУстройства видят друг друга (риск атак Man-in-the-Middle)Client Isolation (устройства видят только выход в интернет)
Потребление трафикаГость может забить весь канал офиса торрентамиЖесткий лимит скорости (например, до 5 Мбит/с на клиента)
Сетевой сегментОбщая подсеть 192.168.1.0/24Отдельная изолированная подсеть (например, 10.10.50.0/24)

Архитектура построения безопасной гостевой сети через VLAN

  1. Создание отдельного виртуального интерфейса (VLAN 50):
    • На главном маршрутизаторе создается изолированный тегированный сегмент VLAN 50 (Guest_Network).
    • Для этого сегмента выделяется собственная независимая IP-подсеть, например: 10.10.50.1/24 со своим отдельным пулом адресов DHCP.
  2. Конфигурация изоляции на MikroTik RouterOS:
# 1. Создаем гостевой VLAN на бридже:
/interface vlan add interface=bridge name=vlan50-guest vlan-id=50
/ip address add address=10.10.50.1/24 interface=vlan50-guest

# 2. Настраиваем независимый DHCP-сервер для гостей:
/ip pool add name=guest_pool ranges=10.10.50.10-10.10.50.250
/ip dhcp-server add address-pool=guest_pool interface=vlan50-guest name=dhcp_guest disabled=no
/ip dhcp-server network add address=10.10.50.0/24 gateway=10.10.50.1 dns-server=8.8.8.8

# 3. Полная блокировка доступа из гостевой сети во внутреннюю сеть офиса:
/ip firewall filter
add action=drop chain=forward in-interface=vlan50-guest out-interface=!WAN comment="Block Guest to LAN"
  1. Настройка точек доступа (Virtual AP / Client Isolation):
    • На точках доступа (UniFi / MikroTik cAP) создается вторая виртуальная беспроводная сеть (Virtual AP) с именем Company_Guest.
    • В настройках этой сети указывается привязка к VLAN ID: 50.
    • Обязательно активируется флаг Client Isolation (Default Forward = No), чтобы подключенные к гостевому Wi-Fi смартфоны не могли передавать трафик между собой.

Ограничение скорости (QoS): Не забудьте ограничить максимальную скорость в гостевой сети через простые очереди (Simple Queues), чтобы просмотр видео гостями в зоне ожидания не замедлял работу бухгалтерии и менеджеров.

💡 Практика специалистов: При настройке гостевых сетей в общественных зонах (кафе, автосервисы, отели) мы обязательно настраиваем Captive Portal с SMS-авторизацией или авторизацией по звонку. Это строгое требование законодательства РФ (ФЗ № 97 и Постановления № 758/801) для публичного доступа в интернет.

Частые вопросы (FAQ)

Что такое VLAN простыми словами?

VLAN (Virtual Local Area Network) — это технология, которая позволяет разделить один физический кабель или роутер на несколько независимых изолированных виртуальных сетей, не пересекающихся друг с другом.

Нужно ли покупать отдельные физические точки доступа для гостей?

Нет. Любая корпоративная точка доступа поддерживает создание нескольких независимых SSID (до 8–16 штук) на одном физическом радиомодуле с привязкой каждого к своему VLAN.

Что такое Client Isolation?

Это функция точки доступа, которая запрещает беспроводным устройствам общаться напрямую друг с другом. Каждое устройство может отправлять пакеты только в интернет через шлюз.

Смогут ли гости отправлять документы на офисный сетевой принтер?

По умолчанию нет — гостевая сеть полностью отрезана от офисных устройств. При необходимости администратор может добавить одно точечное разрешающее правило в Firewall только для IP-адреса принтера.

Полезные материалы
Рекомендуем