MikroTik / RouterOS · Урок 4 ·

Wi-Fi, bridge та VLAN на MikroTik

Wi-Fi на MikroTik плутає навіть досвідчених: два різні стеки, CAPsMAN і VLAN-фільтрація. Розберемось, чим відрізняються пакети wireless і wifi, як підняти точку доступу, коли потрібен CAPsMAN і як поділити мережу на ізольовані VLAN — не відрізавши себе.

Рівень: Middle·~10 хв читання

← Усі уроки курсу «MikroTik / RouterOS з нуля»

Урок 4. Wi-Fi, bridge та VLAN на MikroTik — курс SEOWORK

Два світи Wi-Fi: wireless і wifi

Тут важливо чесно попередити: Wi-Fi на MikroTik залежить від версії RouterOS і моделі заліза, і меню відрізняються.

  • Старий стек (пакет wireless, меню Wireless) — на пристроях до Wi-Fi 5 і на v6/старших v7. Тут інтерфейси wlan1/wlan2, security profiles.
  • Новий стек (пакет wifi, колишній wifiwave2) — на сучасних пристроях Wi-Fi 6 (ax) у v7. Меню й команди інші (/interface wifi).
Перевір, що в тебе. Команда /interface wireless print або /interface wifi print покаже, який стек активний. Далі в уроці — загальна логіка; точні назви пунктів звіряй зі своєю версією.

Базова точка доступу

Мінімум для робочого Wi-Fi (на прикладі старого стеку): задати SSID, діапазон, пароль і завести бездротовий інтерфейс у той самий bridge-lan, що й дротова LAN — тоді Wi-Fi-клієнти опиняться в одній мережі з рештою.

# профіль безпеки з паролем WPA2
/interface wireless security-profiles add name=wpa-home \
mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key=“надійний-пароль”
# сам інтерфейс: SSID, діапазон, увімкнути
/interface wireless set wlan1 ssid=Office-WiFi \
security-profile=wpa-home band=2ghz-g/n disabled=no
# завести Wi-Fi у локальний bridge
/interface bridge port add bridge=bridge-lan interface=wlan1

Багато точок — CAPsMAN

Коли точок доступу кілька (офіс, поверхи), налаштовувати кожну руками — біль. Для цього є CAPsMAN (Controlled Access Point system Manager) — централізований контролер: один пристрій тримає всі налаштування, а точки (CAP) підхоплюють їх автоматично. Задав SSID і пароль один раз — розʼїхалось на всі точки, роумінг між ними працює безшовно.

На звірку з версією. У старого стеку це /caps-man, у нового wifi-стеку — /interface wifi capsman з іншою моделлю provisioning. Логіка та сама, синтаксис різний — дивись документацію під свою RouterOS.

Ділимо мережу: bridge VLAN filtering

VLAN дозволяє на одному фізичному залізі мати кілька ізольованих мереж (наприклад, «Офіс», «Гостьовий Wi-Fi», «IP-камери»), які не бачать одна одну. У RouterOS сучасний підхід — Bridge VLAN Filtering. Ключові поняття:

  • access-порт — порт у одному VLAN, куди підключають кінцевий пристрій (компʼютер «не знає» про VLAN);
  • trunk-порт — порт, що несе кілька VLAN із тегами (лінк між комутаторами);
  • PVID — номер VLAN, який присвоюється нетегованому трафіку на порту (визначає, в який VLAN потрапить access-пристрій).
# увімкнути vlan-фільтрацію на мосту
/interface bridge set bridge-lan vlan-filtering=yes
# ether2 — access у VLAN 20 (гостьовий)
/interface bridge port set [find interface=ether2] pvid=20
# описати, які порти в яких VLAN (t=tagged, u=untagged)
/interface bridge vlan add bridge=bridge-lan vlan-ids=20 \
tagged=bridge-lan untagged=ether2
Обережно з vlan-filtering. Вмикати vlan-filtering=yes треба лише після того, як описав усі порти й VLAN — інакше легко відрізати собі керування (порт, з якого ти зайшов, випаде з дозволених). Роби це в Safe Mode.

Типова помилка

Wi-Fi поза bridge. Класика: підняли бездротовий інтерфейс, задали SSID і пароль, клієнти підключаються — але інтернету немає. Причина — wlan не додано в bridge-lan, тож він живе окремою мережею без DHCP і NAT. Рішення одне: завести Wi-Fi-інтерфейс у той самий міст, що й дротова LAN. Друга граблі — увімкнути vlan-filtering до того, як описані VLAN, і замкнути себе.

Домашнє завдання

  1. Перевір командою, який Wi-Fi-стек у тебе: wireless чи wifi.
  2. Підніми точку доступу з WPA2-паролем і заведи її в bridge-lan.
  3. За бажанням — увімкни (у Safe Mode) bridge vlan filtering і винеси один порт у гостьовий VLAN 20.

Часті питання

CAPsMAN (Controlled Access Point system Manager) — це централізований контролер точок доступу. Він тримає всі налаштування Wi-Fi в одному місці, а точки (CAP) підхоплюють їх автоматично. Це зручно, коли точок кілька: задаєш SSID і пароль один раз, і роумінг між точками працює безшовно.

Найчастіша причина — бездротовий інтерфейс не доданий у bridge локальної мережі. Тоді Wi-Fi живе окремо, без DHCP і NAT. Рішення — завести wlan-інтерфейс у той самий bridge, що й дротова LAN, тоді клієнти отримають адреси й вихід в інтернет.

Сучасний спосіб — Bridge VLAN Filtering: увімкни vlan-filtering на мосту, признач портам PVID (номер VLAN для нетегованого трафіку) і опиши у bridge vlan, які порти tagged, а які untagged. Вмикай vlan-filtering лише після опису всіх VLAN і бажано в Safe Mode, щоб не відрізати керування.

Зміст курсу

  1. Перше підключення
  2. Базове налаштування (IP/DHCP/NAT)
  3. Firewall RouterOS
  4. Wi-Fi, bridge та VLAN
  5. Маршрутизація і failover
  6. VPN (WireGuard/IPsec/L2TP)
  7. QoS, бекап і хардненг

Мережу поділено

Урок 5 — маршрутизація: статичні маршрути, два провайдери й автоматичний failover.

Сподобалось? Поділіться — це найкраща підтримка

Розбори кіберзагроз від SEOWORK

Одна практична стаття на тиждень — як не купитися на фішинг, захистити акаунти й дані. У подарунок одразу памʼятка у PDF.