Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem mikrotik guest wifi

zdravím,

mám hlavní mikrotik router s wifi
mám AP mikrotik připojený kabelem k hlavnímu mikrotiku

chci nastavit wifi guest síť, přípojení má být jen do internetu
jak udělat aby klient na wifi guest připojený na AP nemohl do lokální sítě?

všechny porty na AP jsou nastaveny jako LAN, takže nemůžu směrovat do WAN, takže jedině filtrovat přes IP adresy?

musím mít konfigurovaný firewal na obou mikroticích, nebo bude fungovat když nastavím CAPSMAN a nastavím firewall jen na mikrotik routeru?

S capsman nemám žádné zkušenosti tak ať zbytečně nevymýšlím kraviny

díky

Změna kategorie, původně: Hardware (host)

Předmět Autor Datum
řešení se jmenuje VLAN. Nejjednodušší je hostovskou síť otagovat a máš elegantně vyřešeno. https://…
touchwood 22.06.2023 08:51
touchwood
Este jednoduchsia moznost je zakazat forward na fw medzi sieto pre hosti a zvyskom domacej LAN. Kedz…
fleg 22.06.2023 09:22
fleg
Co máte všichni proti hostům? :.(:-p
host 22.06.2023 09:26
host
Myslíš toto? [97254-mtik-png]
L-Core 22.06.2023 09:33
L-Core
Nie celkom, v tvojom pripade len izolujes klienta v ramci ap, cize nevidi a nevie komunikovat s inym…
fleg 22.06.2023 09:48
fleg
Vytvoříš pravidlo, které zakáže provoz ze sítě hosta do tvé vnitřní sítě. Mám to (pokud si vzpomínám…
Jan Fiala 22.06.2023 10:06
Jan Fiala
Pokud se připojuje na WiFi guest ap, to pravidlo musím vytvořit na ap nebo až na routeru?
sst 22.06.2023 14:13
sst
Ten wifi guest AP by nemel NATovat, takze na routeru
Jan Fiala 22.06.2023 20:01
Jan Fiala
Akorát že... tohle neřeší broadcasty, ze kterých se dá poměrně dobře zjistit adresace té druhé LAN,…
touchwood 23.06.2023 05:55
touchwood
Laický dotaz k tomuto: "…potenciální útočník si následně může nastavit IP svou" Pokud je zaheslovaný…
L-Core 23.06.2023 09:07
L-Core
Touchwood myslel nastavit si vlastní adresu (tvé vnitřní sítě) na zařízení, ze kterého se připojuješ…
Jan Fiala 23.06.2023 09:40
Jan Fiala
Každá síť (vnitřní a pro hosty) má svůj IP rozsah na DHCP. Pravidlo zaručí, že packety z rozsahu sít…
Jan Fiala 23.06.2023 09:47
Jan Fiala
Nastavenie adresy ti nepomoze, ak mam lan na 192.168 a quest na 172.16 tak Ap takyto packet s podvrh… poslední
fleg 23.06.2023 10:53
fleg

Akorát že... tohle neřeší broadcasty, ze kterých se dá poměrně dobře zjistit adresace té druhé LAN, což zase vede na to, že potenciální útočník si následně může nastavit IP svou. Dále, na každém AP guest wifi bys musel udržovat DHCP server s nějakou částí IP range. Tvé (a flegovo) řešení bude jakžtakž fungovat s jedním routerem, cokoli složitějšího bude kupící se hromadou problémů a kompromisů.

Každá síť (vnitřní a pro hosty) má svůj IP rozsah na DHCP.
Pravidlo zaručí, že packety z rozsahu sítě pro hosty směřované do vnitřní sítě se zahodí.
DHCP server je pouze jeden, ostatní AP se chovají jako AP.
Jestli to chceš ošetřit víc, tak pravidlem umožním komunikaci klientů na guest síti pouze z daného rozsahu IP, pokud si nastaví IP z jiného rozsahu, nebude komunikovat.

Zpět do poradny Odpovědět na původní otázku Nahoru