Можно ли в mikrotik разрешать клиентам wlan только интернет, а тем кто есть в access list еще и доступ к локальной сети + DHCP с контроллера домена?

Приветствую!

Собственно, САБЖ)

можно ли с одной WiFi сетью (без дополнительной гостевой) организовать такую схему: клиент, подключившийся к ней, по умолчанию получает адрес от DHCP микротика и доступ только к интернету, но если он есть в акцеслисте, то получает адрес от контроллера домена и доступ к локальной сети?
  • Вопрос задан
  • 3957 просмотров
Пригласить эксперта
Ответы на вопрос 3
plin2s
@plin2s
IT, инженер
Если без "защиты от дураков", то:
1) запрещаете dhcp пакеты между lan и wlan;
2) вешаете на wlan отдельный DHCP сервер с отдельно подсеткой
3) правилами фаерола запрещаете общение между разными подсетями
(так же можно использовать vlan а не подсети)
4) кому нужно - добавляете static lease в основную сетку ( ту, которая имеет доступ к основной)
Ответ написан
eapeap
@eapeap
Сисадмин, Беларусь
А в чем смысл?
Есть сеть "Гость" с простым паролем для гостей и смартов сотрудников
И сеть "Фирма" со сложным паролем, которого кроме админа никто не знает - доступ в корпоративную сеть.

Не представляю, как сабж должен работать. Клиент прицепился к WiFi - грубо говоря, езернет провод в розетку воткнули. Сетевуха послала запрос к DHCP, получила адрес. Всё. Этот адрес от доменного DHCP, или от гостевого - кто первым ответил, того и адрес у клиента.
Ответ написан
@ldvldv
А если убрать с микротика DHCP сервер, создать бридж из WiFi и локальной сети? В фильтре бриджа, для интерфейса WiFi запретить все, кроме DHCP. Добавлять в фильтр правила, разрешающие определенным MAC адресам соединения с внутренней сетью.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы