NOVECTRA / БАЗА ЗНАНИЙ

Гостевой Wi-Fi отдельно от рабочей сети: схема с VLAN

Обновлено: октябрь 2026

«Скажите пароль от Wi-Fi» — самая частая фраза, которую слышит офис от посетителей, подрядчиков и курьеров. Отдавать в ответ пароль от рабочей сети — значит пускать чужие устройства туда, где живут бухгалтерия, файловая шара и камеры. Отдельная гостевая сеть решает это целиком, а собирается из четырёх понятных элементов. В статье — схема, пример настройки на RouterOS v7 и проверка, что гости действительно отделены.

НОВЫЙ УРОВЕНЬ
ВАШЕЙ ИНФРАСТРУКТУРЫ
01 / ЗАЧЕМ

Что именно отделяет гостевая сеть

Гостевая сеть — это не про удобство гостей, а про границы доверия. В рабочей сети находятся ресурсы, доступ к которым чужому устройству не нужен ни в одном сценарии: учётная система, общие диски, сетевые принтеры, видеорегистратор, телефония. Ноутбук подрядчика с устаревшей системой защиты, телефон гостя с сомнительным приложением — все они в рабочей сети становятся частью её поверхности атаки, без всякой пользы для бизнеса.

Вторая, менее очевидная причина — собственные сотрудники. Личный телефон, подключённый к рабочей сети, — такое же недоверенное устройство, как ноутбук курьера. Для телефонов гостевая сеть — нормальное постоянное место: интернет там есть, внутренних ресурсов — нет, и никто не обязан отдавать личное устройство под корпоративные правила.

Честная граница метода: гостевая сеть защищает рабочую сеть от гостевых устройств. Она не защищает гостей друг от друга автоматически (это отдельная настройка изоляции) и не заменяет базовую гигиену рабочей сети — обновления, пароли, резервные копии. Но как одно решение, закрывающее целый класс проблем, она — самая выгодная перестройка сети в небольшом офисе.

02 / СХЕМА

Четыре элемента гостевой сети

Независимо от производителя оборудования гостевая сеть складывается из четырёх решений:

Отдельный VLAN — виртуальная сеть, которая живёт на тех же проводах и той же точке доступа, но логически отделена от рабочей: устройства разных VLAN не видят друг друга на втором уровне. Отдельный SSID — имя беспроводной сети «Office-Guest» со своим паролем, привязанное к этому VLAN. Свой DHCP-пул — адреса гостям выдаются из отдельного диапазона, что сразу делает их видимыми и управляемыми. Файрвол между сетями — правило, разрешающее гостям только интернет и запрещающее всё, что лежит в рабочих диапазонах.

Адресный план для такого офиса помещается в две строки:

СегментДиапазонVLANНазначение
Рабочая сеть192.168.10.0/2410серверы, рабочие места, принтеры
Гостевая192.168.30.0/2430гости и личные телефоны

Конкретные номера не важны — важно, что сегменты не пересекаются и их назначение видно из плана. Диапазон 192.168.30.x в сообщениях файрвола и DHCP-арендах сразу читается как «гость», а любой адрес из него в рабочем сегменте — как тревога.

03 / НАСТРОЙКА

Пример на RouterOS v7

На MikroTik (RouterOS v7) вся схема собирается несколькими командами. На других роутерах и в управляемых коммутаторах шаги те же — отличаются только меню. Первый шаг — VLAN и адрес:

/interface vlan add interface=bridge vlan-id=30 name=vlan30-guest
/ip address add address=192.168.30.1/24 interface=vlan30-guest

Второй — DHCP для гостей: пул адресов и сервер на гостевом интерфейсе. Шлюз для гостей — тот же роутер, DNS — тоже:

/ip pool add name=pool-guest ranges=192.168.30.100-192.168.30.200
/ip dhcp-server add name=dhcp-guest interface=vlan30-guest \
    address-pool=pool-guest disabled=no

Третий — беспроводная сеть. Создаётся отдельный виртуальный интерфейс со своим SSID и паролем, и он привязывается к гостевому VLAN. На устройствах с классическим беспроводным стеком это виртуальный AP в разделе /interface wireless, на новых Wi-Fi-устройствах — отдельный интерфейс в /interface wifi с параметром vlan-id: оба варианта описаны в документации MikroTik к соответствующему семейству, и здесь важна не команда, а связка «свой SSID — свой VLAN».

Отдельная оговорка про оборудование: для схемы нужен роутер, умеющий VLAN, или связка «роутер + управляемый коммутатор + точки доступа с поддержкой VLAN». Домашние роутеры без VLAN иногда предлагают «гостевую сеть» кнопкой — на них схема ниже собирается из той же логики, но с ограничениями такого встроенного режима: свой диапазон там обычно есть, а гибкие правила — нет.

04 / ФАЙРВОЛ

Правила: гостям — интернет, и всё

Файрвол — та часть, где гостевая сеть становится защитой, а не декорацией. Логика короткая: гостям разрешено получать адрес, разрешён интернет и запрещено всё частное. В порядке применения:

# 1. уже установленные соединения — пропускаем (стандартное правило)
/ip firewall filter add chain=forward action=accept \
    connection-state=established,related

# 2. DHCP для гостей (иначе гостевые устройства не получат адрес)
/ip firewall filter add chain=input action=accept protocol=udp \
    in-interface=vlan30-guest dst-port=67

# 3. гостям запрещено всё на самом роутере, кроме DHCP
/ip firewall filter add chain=input action=drop \
    src-address=192.168.30.0/24

# 4. гостям запрещены все частные диапазоны (рабочая сеть — там)
/ip firewall filter add chain=forward action=drop \
    src-address=192.168.30.0/24 dst-address=192.168.0.0/16
/ip firewall filter add chain=forward action=drop \
    src-address=192.168.30.0/24 dst-address=10.0.0.0/8

# 5. NAT для гостевого диапазона — выход в интернет
/ip firewall nat add chain=srcnat action=masquerade \
    src-address=192.168.30.0/24

Порядок критичен: разрешающие правила стоят выше запрещающих, запрещающие — выше общего прохода. Правила 2–3 дают гостям доступ только к самому факту получения адреса; правило 4 режет доступ к рабочим сетям; NAT выпускает гостей в интернет.

Изоляция гостей друг от друга — отдельная настройка в беспроводной части: в классическом стеке RouterOS она включается параметром default-forwarding=no у виртуального AP, на других точках доступа настройка обычно называется client isolation. Без неё гости могут видеть устройства друг друга в гостевом сегменте — для ноутбука посетителя рядом с телефоном другого посетителя это редко проблема, но включить изоляцию стоит: она бесплатна.

05 / ПРОВЕРКА

Как убедиться, что гости отделены

Проверка занимает пять минут с телефона. Подключаемся к гостевому SSID и убеждаемся: интернет открывается; адрес получен из гостевого диапазона; файловая шара и учётная система по внутренним адресам недостижимы; принтер не находится; сам роутер по адресу управления не открывается. Симметричная проверка с рабочей сети: внутренние ресурсы открываются, как и раньше — схема не задела работу.

Полезно повторять проверку после крупных обновлений роутера: обновления иногда сбрасывают порядок правил файрвола. Пятиминутный ритуал после обновления дешевле сюрприза, когда однажды выяснится, что гости видят рабочие ресурсы, а никто не заметил, с какого дня.

Две настройки, которые стоит сделать сразу и которые не видны в схеме. Первая — полоса: гостевому сегменту часто выделяют ограничение скорости, чтобы совещание в переговорной не зависело от того, что кто-то в холле обновляет телефон. Вторая — срок аренды адреса: день-два для гостей достаточно, чтобы диапазон 192.168.30.x не забивался устройствами, которые подключались один раз месяц назад.

И организационная мелочь: пароль гостевой сети — это витрина, а не секрет, но и у него есть владелец. Пароль, который не менялся с открытия офиса и висит на доске в переговорной, — нормальная практика; пароль, совпадающий с рабочим, — нет.

06 / ГРАБЛИ

Типовые ошибки

  • Гостевой SSID без VLAN. Отдельное имя сети с тем же диапазоном и без правил — декорация: устройство гостя стоит в рабочей сети, просто с другой надписью.
  • Один пароль на обе сети. Экономия в один пароль перечёркивает всю схему: с паролем рабочей сети гость подключается к ней напрямую.
  • Принтеры и видеорегистратор в гостевом сегменте. Устройство, которое должно быть доступно сотрудникам, попадает в гостевую сеть «потому что так заработало». Обратное правило: принтеры и камеры — рабочая сеть, гостям достаточно своих или облачных способов печати.
  • Запрет без разрешения. Файрвол, в котором только «запретить гостям всё», роняет и DHCP с DNS: гостевая сеть «не работает», и её вскоре отключают. Сначала разрешить необходимое, потом запрещать остальное.
  • Гостевая сеть как склад исключений. Через месяц после запуска в ней обнаруживаются камеры подрядчика и терминал оплаты. Сегмент с whitelist-логикой живёт, пока новые устройства либо получают рабочие места по правилам, либо получают отдельный VLAN — третий сегмент для «техники подрядчика» дешевле, чем дыра в границе.
07 / ВОПРОСЫ И ОТВЕТЫ

Частые вопросы

Нужен ли отдельный интернет-канал для гостей?+

Нет: гостям хватает обычного канала. Если трафик гостей заметен, ограничьте им полосу в настройках роутера — это отдельный параметр шейпинга, не требующий второй линии.

Нужна ли страница согласия (captive portal)?+

Для офиса, куда приходят посетители, пароль на SSID — достаточно. Порталы с согласием уместны там, где поток чужих устройств большой и анонимный: кафе, салоны, гостиницы. Усложнять офисную сеть ради этого не стоит.

Гостям нужен доступ к принтеру — как быть?+

Для разовой печати достаточно, чтобы гость передал файл сотруднику или воспользовался облачной печатью. Выводить принтер в гостевой сегмент или открывать к нему доступ — самый короткий путь к дыре между сетями.

С чего начать, если в офисе один домашний роутер?+

С проверки, есть ли у него встроенный гостевой режим: даже ограниченный, он отделяет гостей лучше, чем общий SSID. Следующий шаг — управляемый коммутатор и точка доступа с VLAN: это недорогое оборудование, и на нём схема из этой статьи собирается целиком.

Усложнит ли VLAN жизнь сотрудникам?+

Нет: рабочая сеть остаётся ровно той же — VLAN добавляет гостевой сегмент, не трогая существующие устройства. Сотрудники замечают только появление сети «Office-Guest» для телефонов.

Как это соотносится с VPN и удалёнными сотрудниками?+

Это разные границы: VPN пускает своих через интернет в рабочую сеть, гостевая сеть отсекает чужих внутри офиса. Настройки не конфликтуют, а вместе дают типовую картину небольшой компании: своих — через туннель, чужих — в гостевой сегмент.

08 / ЧТО ДАЛЬШЕ

Связанные материалы

Сегментация — часть плана сети, а не разовая настройка: как VLAN, адресация и Wi-Fi собираются в проект для склада оптовой компании, описано в нашем кейсе о Wi-Fi и VLAN.

Проектирование и настройка офисных сетей — направление сетей и сетевой инфраструктуры.