查看: 43|回复: 0

[Mikrotik Ros] RouterOS无线网络创建多个SSID的VLAN配置

[复制链接]

124

主题

0

回帖

508

积分

管理员

积分
508
发表于 2026-8-28 21:41:25 | 显示全部楼层 |阅读模式
无线多VLAN接入,即根据不同的无线SSID将客户端接入到不同的VLAN中,使不同客户端获取不同的IP地址,根据IP地址创建不同的防火墙规则相互隔离。假设以普通家庭或小型办公区单线上网的hAP ac2为例,需要配置两个不同无线SSID,为不同类型的终端接入上网使用,一个用于内部人员,一个用于访客。
这里配置仅考虑5GHz频率的多VLAN接入(wlan2无线网卡),ether1单线拨号接入上网,ehter2、ether3、ether4和ether5有线以太网网口接入到bridge交换分组,再将wlan2和wlan3(VAP)加入到bridge,并开启vlan-filtering(开启后,hAP ac2下以太网口的HW-Offloading将失效)

配置ether1拨号上网
  1. <font face="Tahoma" size="2">/interface pppoe-client
  2. add add-default-route=yes disabled=no interface=ether1 name=pppoe-out1    use-peer-dns=yes user=yus password=yes</font>
复制代码
创建内外网转换的nat规则
  1. <font face="Tahoma" size="2">/ip firewall nat
  2. add action=masquerade chain=srcnat out-interface=pppoe-out</font>
复制代码
创建无线加密方式为wpa2,设置不同的密码,并分别取名为vlan111和vlan222
  1. <font face="Tahoma" size="2">/interface wireless security-profiles
  2. add authentication-types=wpa2-psk mode=dynamic-keys name=vlan111 \
  3. wpa2-pre-shared-key=yusvlan111
  4. add authentication-types=wpa2-psk mode=dynamic-keys name=vlan222 \
  5. wpa2-pre-shared-key=yus vlan222</font>
复制代码
修改wlan2无线网卡模式为ap-bridge,并设置选择vlan111的安全策略和vlan标签参数
  1. <font face="Tahoma" size="2">/interface wireless
  2. set [ find default-name=wlan2 ] disabled=no mode=ap-bridge security-profile=vlan111 ssid=vlan111 vlan-id=111 vlan-mode=use-tag</font>
复制代码
基于wlan2添加虚拟AP取名wlan3,设置模式为ap-bridge,选择加密策略为vlan222
  1. <font face="Tahoma" size="2">/interface wireless
  2. add disabled=no master-interface=wlan2 name=wlan3 security-profile=vlan222 ssid=vlan222 vlan-id=222 vlan-mode=use-tag</font>
复制代码
创建bridge1口,并启用vlan-filtering,由于ether2-ether5是以太网口和bridge1,默认所有端口的PVID是1,因此启用vlan-filtering不影响管理
  1. <font face="Tahoma" size="2">/interface bridge
  2. add name=bridge1 vlan-filtering=yes
  3. 将ether2,ether3、ether4和ether5,还有wlan2和wlan3加入bridge1

  4. /interface bridge port
  5. add bridge=bridge1 interface=ether2
  6. add bridge=bridge1 interface=ether3
  7. add bridge=bridge1 interface=ether4
  8. add bridge=bridge1 interface=ether5
  9. add bridge=bridge1 interface=wlan2
  10. add bridge=bridge1 interface=wlan3</font>
复制代码
配置wlan2和wlan3的trunk vlan
  1. <font face="Tahoma" size="2">/interface bridge vlan
  2. add bridge=bridge1 tagged=bridge1,wlan2 vlan-ids=111
  3. add bridge=bridge1 tagged=bridge1,wlan3 vlan-ids=222</font>
复制代码
创建三层vlan接口
  1. <font face="Tahoma" size="2">/interface vlan
  2. add interface= bridge1 name=vlan111 vlan-id=111
  3. add interface= bridge1 name=vlan222 vlan-id=222</font>
复制代码
配置vlan111和vlan222的IP地址,为bridge1接口配置192.168.88.1/24地址段(pvid 1)
  1. <font face="Tahoma" size="2">/ip address
  2. add address=192.168.1.1/24 interface=vlan111
  3. add address=192.168.2.1/24 interface=vlan222
  4. add address=192.168.88.1/24 interface=bridge1</font>
复制代码
为vlan111、vlan222和bridge1创建DHCP服务需要的IP地址池
  1. <font face="Tahoma" size="2">/ip pool
  2. add name=vlan111 range=192.168.1.2-192.168.1.254
  3. add name=vlan222 range=192.168.2.2-192.168.2.254
  4. add name=pool1 range=192.168.88.2-192.168.88.254</font>
复制代码
创建DHCP服务接口,选择对应的地址池
  1. <font face="Tahoma" size="2">/ip dhcp-server
  2. add address-pool=vlan111 interface=vlan111 name=server1
  3. add address-pool=vlan222 interface=vlan222 name=server2
  4. add address-pool=pool1 interface=bridge1 name=server3</font>
复制代码
创建DHCP网络分配的网关和DNS
  1. <font face="Tahoma" size="2">/ip dhcp-server network
  2. add address=192.168.1.0/24 gateway=192.168.1.1 dns-server=223.5.5.5
  3. add address=192.168.2.0/24gateway=192.168.2.1 dns-server=223.5.5.5
  4. add address=192.168.88.0/24gateway=192.168.88.1 dns-server=223.5.5.5</font>
复制代码
我们不允许vlan222的无线用户访问有线网络的IP地址,即禁止192.168.2.0/24的IP段访问192.168.88.0/24,在/ip firewall filter下配置过滤规则
  1. <font face="Tahoma" size="2">/ip firewall filter
  2. add action=drop chain=forward src-address=192.168.2.0/24 dst-address=192.168.88.0/24</font>
复制代码



本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关注公众号

相关侵权、举报、投诉及建议等,请发 E-mail:admin@discuz.vip

Powered by Discuz! X5.0 © 2001-2026 Discuz! Team.|蜀ICP备17024538号-6

在本版发帖
关注公众号
QQ客服返回顶部