Товари
 
Виробники
 
Новини
 
Статті

Разделение локальной сети с помощью VLAN

08.05.2013

Содержание:

 

Функция VLAN (Virtual Local Area Network) позволяет создать несколько виртуальных интерфейсов на одном физическом сетевом интерфейсе. С помощью VLAN можно разделять или объединять сегменты локальной сети, независимо от ее физической топологии. О том, что такое виртуальная локальная сеть, доступно написано в статье что такое VLAN.

В этой статье мы рассмотрим пример разделения гостевой Wi-Fi сети и Wi-Fi сети предприятия с помощью VLAN. Будет подробно описана настройка VLAN в роутере MikroTik и Wi-Fi точке доступа EnGenius.

 

Описание задачи: Есть локальная сеть предприятия, к которой подключены компьютеры по кабелю и ноутбуки по Wi-Fi. В комнате для совещаний нужно предоставить свободный доступ (HotSpot) к интернету по Wi-Fi, но в целях безопасности требуется изолировать гостей от сети предприятия.

Для решения задачи понадобится оборудование с поддержкой функции VLAN. В примере будет использоваться следующее оборудование:

 

Рассмотрим упрощенную схему локальной сети предприятия.Кабель провайдера с интернетом подключается к роутеру. К роутеру по сетевому кабелю подключены компьютеры предприятия . Также к маршрутизатору подключена физически одна Wi-Fi точка доступа. На ней созданы две виртуальные Wi-Fi точки с названиями Office и HotSpot. К Office будут подключаться по Wi-Fi ноутбуки предприятия, а к HotSpot — гостевые ноутбуки для выхода в интернет.

Схема разделения сети с помощью VLAN

Wi-Fi точка HotSpot изолирована в отдельную виртуальную сеть с названием VLAN2. Сеть предприятия не будем выносить в отдельный VLAN, чтобы не усложнять схему и настройку.

 

1. Настройка MikroTik VLAN

Приступим к настройке оборудования. В первую очередь настроим роутер MikroTik RB750.

 

1.1 Сброс настроек роутера

Настройку роутера MikroTik будем выполнять с чистой конфигурации. Поэтому полностью сбросим конфигурацию роутера через программу Winbox:

  1. Откройте в меню New Terminal;
  2. Введите команду system reset;
  3. Нажмите кнопку y на клавиатуре, чтобы подтвердить сброс настроек.

Сброс конфигурации MikroTik

 

После перезагрузки роутера откройте Winbox, и в появившемся окне нажмите кнопку Remove Configuration для очистки конфигурации.

Очистка конфигурации MikroTik

 

1.2 Настройка WAN порта

Настроим WAN порт роутера, к которому подключен кабель провайдера. Как выполнить статические настройки или PPPoE можете посмотреть в статье настройка роутера MikroTik. В нашем случае маршрутизатор получает настройки от провайдера автоматически по DHCP, поэтому делаем динамическую настройку:

  1. Откройте меню IP - DHCP Client;
  2. В появившемся окне нажмите красный плюсик;
  3. В новом окне в списке Interface: выбираем WAN интерфейс ether1;
  4. Нажимаем кнопку OK для сохранения настроек.

Настройка WAN порта MikroTik

 

После этого в столбце IP Adress появится IP адрес WAN порта, полученный от провайдера.

Получение IP адреса по DHCP MikroTik

 

Проверяем наличие соединения с интернетом:

  1. Откройте New Terminal;
  2. Введите команду ping ya.ru, чтобы пропинговать сайт ya.ru.

Пошли пинги по 20ms, значит есть соединение с интернетом. Завершаем выполнение ping нажатием клавиш Ctrl+C.

ping MikroTik

 

Внимание! На компьютерах, подключенных к роутеру MikroTik, интернет не будет работать, пока не будет выполнена настройка NAT.

 

1.3 Объединение LAN портов в Bridge

Чтобы компьютеры офисной сети, подключенные по кабелю к разным LAN портам роутера, могли связываться друг с другом, объединим порты роутера в мост Bridge.

Добавляем интерфейс Bridge:

  1. Откройте меню Bridge;
  2. Нажмите "красный плюсик";
  3. В поле Name укажите название интерфейса bridge_main;
  4. Нажмите кнопку ОК.

Объединение портов MikroTik в Bridge

 

Добавляем LAN порты в Bridge:

  1. Перейдите на вкладку Ports;
  2. Нажмите "красный плюсик";
  3. В списке Interface выберите второй порт роутера ether2;
  4. В списке Bridge выберите интерфейс bridge_main;
  5. Нажмите кнопку ОК.

Добавляем LAN порты в Bridge

 

Добавьте аналогичным образом в bridge_main порты ether3, ether4 и ether5. В итоге у вас должен появиться список портов, как на рисунке ниже.

Список портов Bridge

 

1.4 Добавление VLAN интерфейса

Создадим на интерфейсе bridge_main виртуальный интерфейс с названием vlan2, который позволит изолировать Wi-Fi точку HotSpot от сети предприятия.

Добавление VLAN интерфейса в MikroTik

  1. Откройте меню Interfaces;
  2. Перейдите на вкладку VLAN;
  3. Нажмите "красный плюсик";
  4. В появившемся окне в поле Name указываем название интерфейса vlan2;
  5. В поле VLAN ID указываем идентификатор виртуальной сети, равный 2. Сетевое оборудование с поддержкой VLAN не оперирует именами виртуальных сетей, а использует цифры от 1 до 4094. VLAN ID - это, по сути, имя виртуального интерфейса, которое будет использоваться оборудованием между собой. Единицу в качестве идентификатор использовать не рекомендуется, поскольку некоторые производители используют VLAN ID 1 в качестве значения по умолчанию;
  6. В списке Interface выбираем интерфейс bridge_main;
  7. Нажимаем кнопку OK для создания VLAN интерфейса.

Настройка VLAN MikroTik

 

Назначение IP адресов локальным сетям

Компьютеры сети предприятия и гостевой будут находиться в разных подсетях. Сеть предприятия будет использовать подсеть 192.168.88.1/24, а гостевая сеть 192.168.10.1/24. Настроим IP адреса локальных сетей.

Настройка IP адреса сети предприятия:

  1. Откройте меню IP - Addresses;
  2. Нажмите "красный плюсик";
  3. В поле Address введите 192.168.88.1/24;
  4. В списке Interface выберите интерфейс bridge_main;
  5. Нажимаем кнопку OK.

Назначение IP адреса сети предприятия

 

Настройка IP адреса гостевой сети:

  1. Откройте меню IP - Addresses;
  2. Нажмите "красный плюсик";
  3. В поле Address введите 192.168.10.1/24;
  4. В списке Interface выберите виртуальный интерфейс vlan2;
  5. Нажимаем кнопку OK.

Назначение IP адреса гостевой сети

1.5 Настройка пула адресов

Компьютерам сети предприятия и гостевой сети будем по DHCP присваивать IP адреса из разных подсетей. Сеть предприятия будет использовать диапазон 192.168.88.2–192.168.88.254, а гостевая сеть 192.168.10.2–192.168.10.254. Зададим с помощью пула диапазоны IP адресов.

Добавляем диапазон IP адресов предприятия:

  1. Откройте меню IP - Pool;
  2. Нажмите "красный плюсик";
  3. В появившемся окне в поле Name укажите название dhcp_pool_main;
  4. В поле Addresses пропишите диапазон 192.168.88.2–192.168.88.254 ;
  5. Нажмите кнопку OK для сохранения пула адресов.

Настройка пула IP адресов предприятия

 

Добавляем диапазон IP адресов гостевой сети аналогичным образом:

  1. Нажмите "красный плюсик";
  2. В появившемся окне в поле Name указываем название dhcp_pool_vlan2;
  3. В поле Addresses прописываем диапазон 192.168.10.2–192.168.10.254 ;
  4. Нажимаем кнопку OK для сохранения пула адресов.

IP адресов хотспота

 

1.6 Настройка DHCP серверов

Чтобы компьютеры получали сетевые настройки автоматически, необходимо настроить DHCP сервера. Поскольку у нас будут две сети, то нужно настроить два DHCP сервера.

Настраиваем DHCP сервер внутренней сети предприятия:

  1. Откройте меню IP - DHCP server;
  2. Нажмите "красный плюсик";
  3. В появившемся окне в поле Name укажите название dhcp_server_main;
  4. В списке Interface выберите интерфейс офисной сети bridge_main;
  5. В списке Address Pool выберите пул IP адресов dhcp_pool_main, которые будут присваиваться компьютерам предприятия;
  6. Нажмите кнопку OK.

Настройка DHCP сервера предприятия

 

Настраиваем DHCP сервер гостевой сети аналогичным образом:

  1. Нажмите "красный плюсик";
  2. В появившемся окне в поле Name укажите название dhcp_server_vlan2;
  3. В списке Interface выберите виртуальный интерфейс гостевой сети vlan2;
  4. В списке Address Pool выберите пул IP адресов dhcp_pool_vlan2, которые будут присваиваться гостевым ноутбукам;
  5. Нажмите кнопку OK.

Настройка DHCP сервера хотспота

 

Теперь переходим на вкладку Networks и добавляем наши сети:

Добавляем сеть предприятия:

  1. Нажмите "красный плюсик";
  2. В поле Address укажите сеть предприятия 192.168.88.0/24;
  3. В поле Gateway укажите адрес шлюза 192.168.88.1;
  4. В поле Netmask укажите маску 24;
  5. В поле DNS Servers укажите адрес DNS сервера 192.168.88.1;
  6. Нажмите кнопку OK.

Сеть офиса

 

Добавляем гостевую сеть:

  1. Нажмите "красный плюсик";
  2. В поле Address укажите сеть предприятия 192.168.10.0/24;
  3. В поле Gateway укажите адрес шлюза 192.168.10.1;
  4. В поле Netmask укажите маску 24;
  5. В поле DNS Servers укажите адрес DNS сервера 192.168.10.1;
  6. Нажмите кнопку OK.

Сеть хотспота

 

1.7 Настройка DNS сервера

  1. Откройте меню IP - DNS и нажмите кнопку Settings;
  2. Поставьте галочку Allow Remote Request;
  3. Нажмите кнопку OK.

Настройка DNS сервера MikroTik

 

1.8 Включение NAT

Чтобы компьютеры имели выход в интернет, нужно настроить NAT для двух сетей.

Настройка NAT для внутренней сети предприятия:

Настройка NAT MikroTik
Параметры NAT MikroTik
Настройка маскарадинга MikroTik
  1. Откройте меню IP - Firewall;
  2. Перейдите на вкладку NAT;
  3. Нажмите "красный плюсик";

  4. В списке Chain выберите srcnat;
  5. В поле Src. Address укажите диапазон IP адресов сети предприятия 192.168.88.0/24;
  6. В списке Out Interface выберите WAN порт ether1, на который приходит интернет от провайдера;

  7. Перейдите на вкладку Action;
  8. В списке Action выберите masquerade;
  9. Нажмите кнопку OK.

 

Настройка NAT для гостевой сети выполняется аналогичным образом, только используется другой диапазон IP адресов и порт vlan2:

  1. Нажмите "красный плюсик";
  2. В списке Chain выберите srcnat;
  3. В поле Src. Address укажите диапазон IP адресов гостевой сети 192.168.10.0/24;
  4. В списке Out Interface выберите WAN порт ether1, на который приходит интернет от провайдера;
  5. Перейдите на вкладку Action;
  6. В списке Action выберите masquerade;
  7. Нажмите кнопку OK.

 

1.9 Изоляция подсетей

Чтобы компьютеры из офисной сети и сети хотспота не видели друг друга, нужно изолировать подсети. Это можно сделать двумя способами: через Firewall или правила маршрутизации Route Rules. Мы опишем, как изолировать подсети в MikroTik с помощью Route Rules.

  1. Откройте меню IP - Routes;
  2. Перейдите на вкладку Rules;
  3. Нажмите "красный плюсик";
  4. В поле Src. Address укажите офисную подсеть 192.168.88.0/24;
  5. В поле Dst. Address укажите гостевую подсеть 192.168.10.0/24;
  6. В списке Action выберите unreachable;
  7. Нажмите кнопку OK.

Изоляция подсетей в MikroTik

 

Добавляем второе правило аналогичным образом, только меняем местами подсети.

  1. Нажмите "красный плюсик";
  2. В поле Src. Address укажите офисную подсеть 192.168.10.0/24;
  3. В поле Dst. Address укажите гостевую подсеть 192.168.88.0/24;
  4. В списке Action выберите unreachable;
  5. Нажмите кнопку OK.

 

Настройка роутера MikroTik для использования VLAN выполнена. Теперь приступим к настройке точки доступа EnGenius EAP150 с поддержкой VLAN.

 

2 Настройка EnGenius VLAN

Подробная инструкция по настройке точки доступа EnGenius EAP150 описана в статье настройка точки доступа EnGenius EAP150. Мы остановимся на основных моментах настройки устройства.

Подключаем точку доступа к компьютеру, заходим в ее Web-интерфейс по IP адресу 192.168.1.1. Вводим Username: admin, Password: admin и приступаем к настройке.

 

2.1 Создание двух виртуальных Wi-Fi точек

Чтобы устройство работало беспроводной точкой доступа, перейдите в меню System - Operation Mode и выберите режим Access Point. Нажмите кнопку Apply для применения настроек.

EnGenius: Настройка режима Access Point

 

Переходим в меню Wireless - Basic и настраиваем две Wi-Fi точки Office и HotSpot.

  • В списке Enabled SSID выберите цифру 2, чтобы можно было ввести два названия точки доступа;
  • В поле ESSID1 вводим название Wi-Fi точки Office - это будет беспроводная сеть предприятия;
  • В поле ESSID2 вводим название Wi-Fi точки HotSpot - это беспроводная сеть для подключения гостей;
  • AutoChannel оставьте Enable, если хотите чтобы точка сама выбирала Wi-Fi канал, на котором будет работать. У нас на других каналах есть много других Wi-Fi точек, создающих помехи. Поэтому мы выбрали AutoChannel: Disable и в списке Channel вручную указали более свободный канал 11;
  • Нажмите кнопку Apply для применения настроек.

EnGenius: Настройка Wi-Fi точек

 

2.2 Настройка безопасности

На Wi-Fi точку Office нужно установить пароль для подключения к внутренней сети предприятия.

  • Откройте меню Wireless - Security;
  • В списке ESSID Selection выберите название точки Office;
  • В списке Encryption выберите шифрование WPA pre-shared key;
  • В WPA Type выберите тип шифрования WPA2 Mixed;
  • В списке Pre-shared Key Type выберите тип ключа Passphrase;
  • В поле Pre-shared Key введите пароль для подключения к Wi-Fi точке Office;
  • Нажмите кнопку Apply для применения настроек.

EnGenius: Настройка безопасности

Ко второй Wi-Fi точке HotSpot будем предоставлять доступ без пароля.

Также не забудьте в меню Management - Admin изменить пароль для входа в настройки точки доступа EnGenius.

 

2.3 Настройка VLAN виртуальной точки HotSpot

Как вы помните, в роутере MikroTik создан виртуальный интерфейс vlan2 с идентификатором 2. Чтобы связать Wi-Fi точку HotSpot с интерфейсом роутера vlan2 , нужно точке HotSpot также присвоить идентификатор 2.

  • Откройте меню Wireless - VLAN;
  • Выберите Virtual LAN: Enable;
  • Напротив SSID 1 Tag: уберите галочку Tag, поскольку первая точка доступа Office не вынесена в отдельный VLAN;
  • Напротив SSID 2 Tag: поставьте галочку Tag и укажите идентификатор 2 - это VLAN идентификатор второй точки доступа HotSpot, вынесенной в отдельный VLAN;
  • Нажмите кнопку Apply для применения настроек.

EnGenius: Настройка VLAN

2.4 Настройка LAN

Можно использовать статические или динамические сетевые настройки LAN порта. Мы введем статические настройки сети, чтобы сразу знать, на каком IP адресе будет находиться точка.

  • Откройте меню Network - LAN;
  • Bridge Type выбираем Static IP - ввод сетевых настроек вручную;
  • IP Address вводим 192.168.88.100;
  • IP Subnet Mask указываем маску подсети 255.255.255.0;
  • Default Gateway - это IP адрес шлюза. Шлюзом выступает роутер 192.168.88.1;
  • First DNS Address указываем первичный DNS сервер 192.168.88.1;
  • Second DNS Address вводим альтернативный DNS сервер Google 8.8.8.8;
  • Применяем настройки кнопкой Apply.

EnGenius: Настройка LAN

 

Если вы настроили EnGenius на получение автоматических настроек по DHCP, то после подключения точки доступа к роутеру, нужно посмотреть в роутере, какой IP адрес присвоился точке EnGenius. Это можно сделать в меню IP - DHCP Server на вкладке Leases. Посмотрите по MAC адресу устройства, какой ей присвоен IP адрес.

DHCP сервер MikroTik: Определение IP адреса по MAC адресу

 

Теперь можно отключить Wi-Fi точку доступа EnGenius от компьютера и подключить в любой порт роутера MikroTik.

Подключитесь по очереди к Wi-Fi точкам Office и HotSpot, проверьте работу интернета и какие IP адреса присваиваются клиентам.

 

Описанная задача и процесс настройки разделенной гостевой сети и сети организации часто применяется в кафе, ресторанах, торговых центрах и гостиницах. Надеемся, данная инструкция поможет вам в решении аналогичных задач.

 

Друкована версія Поділіться статтею:
  • Звичайна форма
  • Facebook

Відгуки про статтю

  Оцінка: 5, Голосів: 26, Коментарів: 67
Ольга 28.11.2019 10:47:59
Вопрос: есть роутер микротик, на него заходит интернет. Из 2-го и 3-го порта идет подключение на роутеры юнифай (влан2), на которых есть гостевая сеть и офисная. 4-й порт идет в свитч из которого идет подключение на офисные компы. 5-й порт пустой. 2-5й порты находятся в бридже. Через юнифай в офисной сети есть доступ к интернету, а в гостевой нет. Что может быть не так?
olav 23.08.2019 15:10:08
TP-link TL-WR840 с OpenWrt и MikroTik можно подружить по этой инструкции? Подскажите как?
Argen 16.06.2018 21:15:46
Здравствуйте. Вопрос такой, Я изолировал две сети VLAN11 и VLAN22. В одной порт 2 а во второй Бридж с портами 3,4,5 и Wi-Fi. Нужно создать правило (или что-то подобное). Чтобы 4-5 устройств подключенный к Wi-Fi имели доступ к сети VLAN11 (порт2).
Нельзя Wi-Fi перебросить к VLAN11.
Подскажите, пожалуйста.
123 29.03.2019 12:55:06
В DHCP поищи резервацию айпи по мак адресу. Задавай нужным устройствам айпишник из той сети, где надо доступ, будет прибито гвоздями - но работает! Потом в routes rules добавь в разрешение просмотра первой сети из второй эти адреса, которые ты зафиксировал по маку.
Гоша 17.01.2017 20:22:02
Изоляция подсетей.
А если Vlan штук так 10 или более. Да еще на одном порту в бридже. Как тогда быть? Создавать для каждого Vlan по 10 и более правил в IP - Routes. Или можно обойтись другим способом? Если можно подскажите как?
Дима 18.01.2017 13:27:42
Можно через фаервол изолировать таким правилом:
/ip firewall filter add chain=forward src-address=192.168.88.0/24 dst-address=192.168.0.0/16 action=drop
Вместо 192.168.88.0/24 ставишь подсеть Vlan. Данное правило запретит ходить в подесети с адресами 192.168.Х.Х
Ну и не забудь правило перетащить выше запрещающих.
Дмитрий 28.02.2020 17:21:02
При таком варианте «/ip firewall filter add chain=forward src-address=192.168.88.0/24 dst-address=192.168.0.0/16 action=drop» клиент не видит всю сеть диапазона 192.168.0.0/16 кроме адресов указанных на микротике в качестве шлюза, например 192.168.0.1, 192.168.10.1, причем это не связанно с таблицей маршрутизации, так как если указать в качестве шлюза 192.168.0.50 вместо 192168.0.1 то клиент видит адрес 192.168.0.50. Как быть?
Alex 14.01.2017 22:57:05
Что-то не складывается у вас в статье с виланами. Сеть разделили. А вот что дальше делать с Vlan2. Как -то не работает сеть wi-fi. не до конца написали статью. Как активировать Vlan2 для wi-fi и т.д
Техпідтримка 16.01.2017 12:30:31
Как активировать Vlan2 для wi-fi написано здесь Настройка VLAN виртуальной точки HotSpot
Alex 16.01.2017 22:23:38
Вы наверное не захотели понимать мой вопрос. Я говорил о первой статье про mikrotik. И в ней вы не написали как активироdать Vlan2 для wi-fi. А указываете мне на настройки EnGenius. Считаю статья не полная и догадывайтесь сами.
Техпідтримка 17.01.2017 13:04:56
Как активировать Vlan2 на MikroTik написано в подразделе Добавление VLAN интерфейса.
Adament 25.11.2016 14:45:01
и 2-й вопрос: К примеру стоит микротик, в него в 1 порт входит интернет, через ether1 идет подключение далее по сети к оборудованию (свичи, точки) и идет раздача интернет каналов по сети через UBNT точки. Собственно вопрос: если прокинуть к примеру 10 vlan-ов через микротик, на ubnt прописать vlan-ы, объединить их мосты, а дальше предоставить этот канал клиенту, Снимутся ли iD TAGи без прошитого роутера на конце? То есть без роутера между Ubnt точкой и ПС ?
Adament 25.11.2016 14:44:23
Статья отличная. Только от подскажите плиз, а как будут сниматься ID TAGи у сетевых пакетов, клиентов подключенных по сети Vlan 2?
Александр 22.10.2016 02:52:40
Весьма поучительная статья. Все работает при прямом соединении с интернетом. При подключении по РРоЕ на клиентские машины интернет не поступает, хотя на самом роутере он есть. Идут пинги на сайты. Подскажите, как исправить
Николай 01.11.2016 16:32:38
В настройках NAT там где out-interface="интерфейс провайдера" В вашем случае это имя вашего РРоЕ соединения, а не имя физического WAN порта. Как минимум нужно видеть /ip firewall nat print.
Павел 13.05.2016 11:02:15
Статья интересная но мне не помогла.(( у меня mikrotik 2011.Мне необходимо в один порт включить vlan. все делаю по стать. vlan создал на ether2. nat настроил.
На ether2 192.168.0.0/24
vlan 192.168.22.0/24
В фаерволе правило ограничивающее доступ через адресс лист. адресс лист сделал. интернета на vlan нет. и пк не пингует основной шлюз из сети 192.168.22.0 а из 192.168.0.0 пингует шлюз 192.168.22.1
Сторінки: 1, 2, 3, 4

Залишити коментар
Ваше ім’я: *
Ваша пошта:  

Коментар: *
Оцiнка:  
Введіть символи: *
Поновити
 
Магазин
Техпідтримка
Наші партнери
   
© 2003–2024 «Компанія ТехноТрейд»
інтернет-магазин мережевого обладнання
×
×
Валюта: