<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Mikrotik.moscow [тема: Гостевой Wi-Fi на отдельном оборудовании точки доступа]</title>
		<link>http://mikrotik.moscow</link>
		<description>Новое в теме Гостевой Wi-Fi на отдельном оборудовании точки доступа форума RouterOS на сайте Mikrotik.moscow [mikrotik.moscow]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Thu, 13 Aug 2026 17:31:52 -0400</pubDate>
		<item>
			<title>Гостевой Wi-Fi на отдельном оборудовании точки доступа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427174">Гостевой Wi-Fi на отдельном оборудовании точки доступа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Пока шлюз может построить маршрут до гостевой точки доступа, всё будет работать. (Запрос был на отсутствие двойного NAT). Прочитав, как развивалась эта ветка, я по-прежнему стою на своём — создайте на основном роутере интерфейс «гостевой сети» — либо в виде VLAN, либо как отдельный Ethernet-интерфейс. Для IP это не принципиально, главное, чтобы у роутера было три IP-интерфейса: WAN, LAN и guest, и чтобы они находились в разных широковещательных доменах (то есть не было нескольких IP в одной LAN). Если подключать простые точки доступа только с режимом моста, то они будут транслировать LAN, если подключены к LAN-интерфейсу роутера, и трансслировать гостевую сеть, если подключены к guest-интерфейсу. (Под этим я имею в виду не SSID, а именно реальную сеть, к которой будут подключаться устройства.) Это очень просто. В сети под вашим контролем это лучший вариант.<br /><br />Второй способ — настроить на беспроводном роутере маршрутизацию гостевого диапазона IP с правилом фаервола, блокирующим трафик guest-&gt;LAN. Применение VLAN вместо физических интерфейсов имеет один плюс — одну точку доступа можно настроить с двумя SSID, используя тег VLAN, чтобы отделить их друг от друга по проводу.<br /><br />Где-то в этой ветке кто-то упоминал портативную гостевую точку доступа, которую можно просто подключать куда угодно. Если вам нужна такая «включи и работай» гостевая точка, то она должна работать как NAT-роутер, где Ethernet-интерфейс — это WAN. Да, это приведёт к двойному NAT, но двойной NAT не особо мешает большинству приложений — VoIP, некоторые игры и, возможно, FTP могут страдать (обычно это приложения, которые требуют NAT-хелперы), а стандартные сервисы, которые вы хотите предоставить гостям (веб, почта), прекрасно работают через двойной NAT.<br /><br />Самый сложный момент у «портативной» гостевой точки — ограничить доступ к непосредственному IP-диапазону того, к чему подключён WAN. Если WAN IP у портативной точки динамический, придётся либо использовать скрипты для обновления фильтра с текущим диапазоном IP, либо просто блокировать dst-address-list=private_ip, где private_ip — это 192.168.0.0/16, 10.0.0.0/8 и 172.16.0.0/12. Я рекомендую второй способ, так как он подойдёт для любой частной IP-сети, к которой подключается портативная точка.<br /><br />Также советую, чтобы такая точка использовала DNS-прокси, где сама точка берёт DNS-сервера, назначаемые основной сетью — ведь неизвестно, какая политика в этой сети. Если просто поставить 8.8.8.8 или другой популярный публичный DNS для гостей, при подключении к сети, где блокируются DNS-запросы и приходится использовать локальный DNS с приватным IP, это сломается.<br /><br />Если хочется перестраховаться и гарантировать, что LAN-адрес у портативной гостевой точки никогда не пересечётся с адресами сетей, к которым её подключают, попробуйте взять какой-то редкий диапазон, например документационный префикс (192.0.2.x/24) — это нарушение стандартов, но вы же всё равно будете NAT’ить, так ведь? Конечно, 192.168.174.x встречается редко, но если это сетка гостевой точки, и вы подключаете её к такой же подсети, будет конфликт — а вам ведь нужна максимальная портативность, правда? <br />
			<i>17.03.2016 15:51:00, ZeroByte.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427174</link>
			<guid>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427174</guid>
			<pubDate>Thu, 17 Mar 2016 15:51:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевой Wi-Fi на отдельном оборудовании точки доступа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427173">Гостевой Wi-Fi на отдельном оборудовании точки доступа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Почему бы не создать маршрут к шлюзу Edge Router, а затем настроить исключение для остальной части подсети в фаерволе? <br />
			<i>17.03.2016 15:01:00, gotsprings.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427173</link>
			<guid>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427173</guid>
			<pubDate>Thu, 17 Mar 2016 15:01:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевой Wi-Fi на отдельном оборудовании точки доступа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427172">Гостевой Wi-Fi на отдельном оборудовании точки доступа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Без VLAN, например вот так <noindex><a href="http://weblance.com.ua/blog/226-guest-wi-fi-sozdanie-gostevoy-seti-wi-fi-s-ogranicheniem-skorosti-na-primere-marshrutizatorov-mikrotik-pod-upravleniem-routeros.html" target="_blank" rel="nofollow" >http://weblance.com.ua/blog/226-guest-wi-fi-sozdanie-gostevoy-seti-wi-fi-s-ogranicheniem-skorosti-na-primere-marshrutizatorov-mikrotik-pod-upravleniem-routeros.html</a></noindex> Создайте новый мост и подключите к нему ваш ETH. Затем добавьте правила в IP-Routers для изоляции гостевой сети. Используйте Simple Queue, чтобы контролировать максимальную скорость загрузки и выгрузки. <br />
			<i>17.03.2016 13:49:00, DmitryAVET.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427172</link>
			<guid>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427172</guid>
			<pubDate>Thu, 17 Mar 2016 13:49:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевой Wi-Fi на отдельном оборудовании точки доступа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427171">Гостевой Wi-Fi на отдельном оборудовании точки доступа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Мне сейчас нужна блок-схема. <br />
			<i>18.03.2016 15:26:00, gotsprings.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427171</link>
			<guid>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427171</guid>
			<pubDate>Fri, 18 Mar 2016 15:26:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевой Wi-Fi на отдельном оборудовании точки доступа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427170">Гостевой Wi-Fi на отдельном оборудовании точки доступа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Вам нужно использовать второй DHCP-сервер и заблокировать неиспользуемые IP-адреса на роутере. Смотрите моё руководство выше. Если использовать статические правила, нет гарантии, что IP гостя будет из DHCP. Гость может задать статический IP из другой сети и получить доступ к локальной сети. <br />
			<i>17.03.2016 20:44:00, DmitryAVET.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427170</link>
			<guid>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427170</guid>
			<pubDate>Thu, 17 Mar 2016 20:44:00 -0400</pubDate>
			<category>RouterOS</category>
		</item>
		<item>
			<title>Гостевой Wi-Fi на отдельном оборудовании точки доступа</title>
			<description><![CDATA[<b><a href="http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427169">Гостевой Wi-Fi на отдельном оборудовании точки доступа</a></b> <i>RouterOS</i> в форуме <a href="http://mikrotik.moscow/forum/forum57/">RouterOS</a>. <br />
			Я установил MikroTik hAP и предоставил гостям доступ к интернету через Wi-Fi. Сеть — 192.168.9.0 (отличается от локальной сети). Всё отлично работает. Но при этом гости всё ещё могут получить доступ к ресурсам локальной сети, потому что MikroTik маршрутизирует трафик между ними. Правильно ли я понимаю, что чтобы изолировать эти две сети друг от друга, нужно применить такое правило в фаерволе? &nbsp;<br /><br />Добавить это на Wi-Fi-точке доступа или на граничном маршрутизаторе? &nbsp;<br />add action=drop chain=forward dst-address=192.168.0.0/24 src-address=192.168.9.0/24 &nbsp;<br />add action=drop chain=forward dst-address=192.168.9.0/24 src-address=192.168.0.0/24 &nbsp;<br /><br />Как лучше всего сделать это (без использования VLAN)? <br />
			<i>13.02.2016 16:04:00, pcunite.</i>]]></description>
			<link>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427169</link>
			<guid>http://mikrotik.moscow/forum/forum57/88465-gostevoy-wi_fi-na-otdelnom-oborudovanii-tochki-dostupa/message427169</guid>
			<pubDate>Sat, 13 Feb 2016 16:04:00 -0500</pubDate>
			<category>RouterOS</category>
		</item>
	</channel>
</rss>
