MikroTik / RouterOS · Урок 4 ·

Wi-Fi, bridge та VLAN на MikroTik

Wi-Fi на MikroTik плутає навіть досвідчених: два різні стеки, CAPsMAN і VLAN-фільтрація. Розберемось, чим відрізняються пакети wireless і wifi, як підняти точку доступу, коли потрібен CAPsMAN і як поділити мережу на ізольовані VLAN — не відрізавши себе.

Рівень: Middle·~10 хв читання

← Усі уроки курсу «MikroTik / RouterOS з нуля»

Урок 4. Wi-Fi, bridge та VLAN на MikroTik — курс SEOWORK

Два світи Wi-Fi: wireless і wifi

Тут важливо чесно попередити: Wi-Fi на MikroTik залежить від версії RouterOS і моделі заліза, і меню відрізняються.

  • Старий стек (пакет wireless, меню Wireless) — на пристроях до Wi-Fi 5 і на v6/старших v7. Тут інтерфейси wlan1/wlan2, security profiles.
  • Новий стек (пакет wifi, колишній wifiwave2) — на сучасних пристроях Wi-Fi 6 (ax) у v7. Меню й команди інші (/interface wifi).
Перевір, що в тебе. Команда /interface wireless print або /interface wifi print покаже, який стек активний. Далі в уроці — загальна логіка; точні назви пунктів звіряй зі своєю версією.

Базова точка доступу

Мінімум для робочого Wi-Fi (на прикладі старого стеку): задати SSID, діапазон, пароль і завести бездротовий інтерфейс у той самий bridge-lan, що й дротова LAN — тоді Wi-Fi-клієнти опиняться в одній мережі з рештою.

# профіль безпеки з паролем WPA2
/interface wireless security-profiles add name=wpa-home \
mode=dynamic-keys authentication-types=wpa2-psk wpa2-pre-shared-key=“надійний-пароль”
# сам інтерфейс: SSID, діапазон, увімкнути
/interface wireless set wlan1 ssid=Office-WiFi \
security-profile=wpa-home band=2ghz-g/n disabled=no
# завести Wi-Fi у локальний bridge
/interface bridge port add bridge=bridge-lan interface=wlan1

Багато точок — CAPsMAN

Коли точок доступу кілька (офіс, поверхи), налаштовувати кожну руками — біль. Для цього є CAPsMAN (Controlled Access Point system Manager) — централізований контролер: один пристрій тримає всі налаштування, а точки (CAP) підхоплюють їх автоматично. Задав SSID і пароль один раз — розʼїхалось на всі точки, роумінг між ними працює безшовно.

На звірку з версією. У старого стеку це /caps-man, у нового wifi-стеку — /interface wifi capsman з іншою моделлю provisioning. Логіка та сама, синтаксис різний — дивись документацію під свою RouterOS.

Ділимо мережу: bridge VLAN filtering

VLAN дозволяє на одному фізичному залізі мати кілька ізольованих мереж (наприклад, «Офіс», «Гостьовий Wi-Fi», «IP-камери»), які не бачать одна одну. У RouterOS сучасний підхід — Bridge VLAN Filtering. Ключові поняття:

  • access-порт — порт у одному VLAN, куди підключають кінцевий пристрій (компʼютер «не знає» про VLAN);
  • trunk-порт — порт, що несе кілька VLAN із тегами (лінк між комутаторами);
  • PVID — номер VLAN, який присвоюється нетегованому трафіку на порту (визначає, в який VLAN потрапить access-пристрій).
# увімкнути vlan-фільтрацію на мосту
/interface bridge set bridge-lan vlan-filtering=yes
# ether2 — access у VLAN 20 (гостьовий)
/interface bridge port set [find interface=ether2] pvid=20
# описати, які порти в яких VLAN (t=tagged, u=untagged)
/interface bridge vlan add bridge=bridge-lan vlan-ids=20 \
tagged=bridge-lan untagged=ether2
Обережно з vlan-filtering. Вмикати vlan-filtering=yes треба лише після того, як описав усі порти й VLAN — інакше легко відрізати собі керування (порт, з якого ти зайшов, випаде з дозволених). Роби це в Safe Mode.

Типова помилка

Wi-Fi поза bridge. Класика: підняли бездротовий інтерфейс, задали SSID і пароль, клієнти підключаються — але інтернету немає. Причина — wlan не додано в bridge-lan, тож він живе окремою мережею без DHCP і NAT. Рішення одне: завести Wi-Fi-інтерфейс у той самий міст, що й дротова LAN. Друга граблі — увімкнути vlan-filtering до того, як описані VLAN, і замкнути себе.

Домашнє завдання

  1. Перевір командою, який Wi-Fi-стек у тебе: wireless чи wifi.
  2. Підніми точку доступу з WPA2-паролем і заведи її в bridge-lan.
  3. За бажанням — увімкни (у Safe Mode) bridge vlan filtering і винеси один порт у гостьовий VLAN 20.

Часті питання

CAPsMAN (Controlled Access Point system Manager) — це централізований контролер точок доступу. Він тримає всі налаштування Wi-Fi в одному місці, а точки (CAP) підхоплюють їх автоматично. Це зручно, коли точок кілька: задаєш SSID і пароль один раз, і роумінг між точками працює безшовно.

Найчастіша причина — бездротовий інтерфейс не доданий у bridge локальної мережі. Тоді Wi-Fi живе окремо, без DHCP і NAT. Рішення — завести wlan-інтерфейс у той самий bridge, що й дротова LAN, тоді клієнти отримають адреси й вихід в інтернет.

Сучасний спосіб — Bridge VLAN Filtering: увімкни vlan-filtering на мосту, признач портам PVID (номер VLAN для нетегованого трафіку) і опиши у bridge vlan, які порти tagged, а які untagged. Вмикай vlan-filtering лише після опису всіх VLAN і бажано в Safe Mode, щоб не відрізати керування.

Зміст курсу

  1. Перше підключення
  2. Базове налаштування (IP/DHCP/NAT)
  3. Firewall RouterOS
  4. Wi-Fi, bridge та VLAN
  5. Маршрутизація і failover
  6. VPN (WireGuard/IPsec/L2TP)
  7. QoS, бекап і хардненг

Мережу поділено

Урок 5 — маршрутизація: статичні маршрути, два провайдери й автоматичний failover.

Сподобалось? Поділіться — це найкраща підтримка

Розбори кіберзагроз від SEOWORK

Одна практична стаття на тиждень — як не купитися на фішинг, захистити акаунти й дані. У подарунок одразу памʼятка у PDF.

Практична перевірка · урок 4 з 7

Закріпіть матеріал уроку

Три сценарні питання. Для зарахування уроку потрібно дати щонайменше дві правильні відповіді.

1. Порт для робочої станції має передавати одну VLAN без тегів. Який це тип порту?
2. Лінк між роутером і керованим комутатором переносить кілька VLAN. Який режим потрібен?
3. Чому перед копіюванням Wi-Fi-команд треба перевірити модель і пакети RouterOS?