Wi-Fi, bridge та VLAN на MikroTik
Wi-Fi на MikroTik плутає навіть досвідчених: два різні стеки, CAPsMAN і VLAN-фільтрація. Розберемось, чим відрізняються пакети wireless і wifi, як підняти точку доступу, коли потрібен CAPsMAN і як поділити мережу на ізольовані VLAN — не відрізавши себе.
← Усі уроки курсу «MikroTik / RouterOS з нуля»

Два світи Wi-Fi: wireless і wifi
Тут важливо чесно попередити: Wi-Fi на MikroTik залежить від версії RouterOS і моделі заліза, і меню відрізняються.
- Старий стек (пакет wireless, меню Wireless) — на пристроях до Wi-Fi 5 і на v6/старших v7. Тут інтерфейси wlan1/wlan2, security profiles.
- Новий стек (пакет wifi, колишній wifiwave2) — на сучасних пристроях Wi-Fi 6 (ax) у v7. Меню й команди інші (/interface wifi).
Базова точка доступу
Мінімум для робочого Wi-Fi (на прикладі старого стеку): задати SSID, діапазон, пароль і завести бездротовий інтерфейс у той самий bridge-lan, що й дротова LAN — тоді Wi-Fi-клієнти опиняться в одній мережі з рештою.
/interface wireless security-profiles add name=wpa-home \
mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key=“надійний-пароль”
# сам інтерфейс: SSID, діапазон, увімкнути
/interface wireless set wlan1 ssid=Office-WiFi \
security-profile=wpa-home band=2ghz-g/n disabled=no
# завести Wi-Fi у локальний bridge
/interface bridge port add bridge=bridge-lan interface=wlan1
Багато точок — CAPsMAN
Коли точок доступу кілька (офіс, поверхи), налаштовувати кожну руками — біль. Для цього є CAPsMAN (Controlled Access Point system Manager) — централізований контролер: один пристрій тримає всі налаштування, а точки (CAP) підхоплюють їх автоматично. Задав SSID і пароль один раз — розʼїхалось на всі точки, роумінг між ними працює безшовно.
Ділимо мережу: bridge VLAN filtering
VLAN дозволяє на одному фізичному залізі мати кілька ізольованих мереж (наприклад, «Офіс», «Гостьовий Wi-Fi», «IP-камери»), які не бачать одна одну. У RouterOS сучасний підхід — Bridge VLAN Filtering. Ключові поняття:
- access-порт — порт у одному VLAN, куди підключають кінцевий пристрій (компʼютер «не знає» про VLAN);
- trunk-порт — порт, що несе кілька VLAN із тегами (лінк між комутаторами);
- PVID — номер VLAN, який присвоюється нетегованому трафіку на порту (визначає, в який VLAN потрапить access-пристрій).
/interface bridge set bridge-lan vlan-filtering=yes
# ether2 — access у VLAN 20 (гостьовий)
/interface bridge port set [find interface=ether2] pvid=20
# описати, які порти в яких VLAN (t=tagged, u=untagged)
/interface bridge vlan add bridge=bridge-lan vlan-ids=20 \
tagged=bridge-lan untagged=ether2
Типова помилка
Домашнє завдання
- Перевір командою, який Wi-Fi-стек у тебе: wireless чи wifi.
- Підніми точку доступу з WPA2-паролем і заведи її в bridge-lan.
- За бажанням — увімкни (у Safe Mode) bridge vlan filtering і винеси один порт у гостьовий VLAN 20.
Часті питання
CAPsMAN (Controlled Access Point system Manager) — це централізований контролер точок доступу. Він тримає всі налаштування Wi-Fi в одному місці, а точки (CAP) підхоплюють їх автоматично. Це зручно, коли точок кілька: задаєш SSID і пароль один раз, і роумінг між точками працює безшовно.
Найчастіша причина — бездротовий інтерфейс не доданий у bridge локальної мережі. Тоді Wi-Fi живе окремо, без DHCP і NAT. Рішення — завести wlan-інтерфейс у той самий bridge, що й дротова LAN, тоді клієнти отримають адреси й вихід в інтернет.
Сучасний спосіб — Bridge VLAN Filtering: увімкни vlan-filtering на мосту, признач портам PVID (номер VLAN для нетегованого трафіку) і опиши у bridge vlan, які порти tagged, а які untagged. Вмикай vlan-filtering лише після опису всіх VLAN і бажано в Safe Mode, щоб не відрізати керування.
Зміст курсу
Мережу поділено
Урок 5 — маршрутизація: статичні маршрути, два провайдери й автоматичний failover.