Задать вопрос
@Meatstake

Как организовать выделенную Wi-Fi AP для VPN на Mikrotik?

Добрый день, вопрос в самой простой и самой надёжной схеме, благодаря которому можно было бы на отдельно созданной виртуальной Wi-Fi SSID организовать vpn канал для того, чтобы, подключившись к этой точке доступа точно знать, что ВСЕ соединения идут через VPN (мысль возникла после штрафа за скачивание фильма через Popcorn time, когда ровно на одну минуту отвалился vpn, и за эту одну минуту пришла платежка на 1000€).

Итого: есть роутер Mikrotikс выходом в интернет по ppoe VLAN ID 7, на нем есть wlan,. На другой стороне есть VPN, нужна выделенная виртуальнпя SSID "Wi-Fi VPN", подключившись к которой все пойдёт через vpn канал, чтобы провайдер не видел, что это торрент и не снимал пакеты. При этом параллельно работают стандартные точки с интернетом.

Спасибо заранее.
  • Вопрос задан
  • 3602 просмотра
Подписаться 1 Средний 1 комментарий
Пригласить эксперта
Ответы на вопрос 3
Ziptar
@Ziptar
Мимокрокодил широкого профиля, иногда мимопролетал
Отдельная подсеть для виртуальной wlan, policy base routing по src-addr
Ответ написан
Комментировать
@Meatstake Автор вопроса
Спасибо за ответы. Попробую разобраться на досуге.

В итоге я решил вопрос в обход, пожертвовав универсальностью.

Так как второй роутер тоже был Mikrotik, оба имели функционирующий Mikrotik cloud и у меня был удалённый доступ ко второму ротуреу:

-я установил между роутерами EoIP туннель
-создал виртуальную wlan,
-удалил интерфейс виртуальной wlan и EoIP Tunnel из local Bridge
- исоздал Bridge VPN, куда добавил wlan и EoIP туннель

Как результат, при подключении к виртуальной wlan я попадаю в свой VPN канал до второго роутера, изолированный от остального трафика. Не уверен на сто процентов, что мой трафик не виден для провайдера, который нагло сниффит пакеты Торрент треккеров, но пока что скорости интернета и сайты определения ip говорят о том, что я сижу в геолокации VPN роутера.

Решение не элегантное, ибо EoIP проприетарный протокол mikrotik, нужен доступ к настройкам второго роутера, да и с любым другими VPN сервисами не совместимо.
Ответ написан
Комментировать
@madsaint7
Схема настройки:

1. Создать виртуальный Wi-Fi интерфейс:

В терминале:

/interface wireless
add master-interface=wlan1 name=vpn-wifi ssid="Wi-Fi VPN" disabled=no

Или в Winbox:
Wireless → WiFi Interfaces → "+" → Virtual → выбрать wlan1 как master, SSID задать "Wi-Fi VPN".

---

2. Создать отдельный bridge для VPN Wi-Fi:

/interface bridge add name=bridge-vpn
/interface bridge port add interface=vpn-wifi bridge=bridge-vpn

---

3. Создать отдельный DHCP-сервер для этого интерфейса:

/ip pool add name=pool-vpn ranges=192.168.88.10-192.168.88.100
/ip dhcp-server add name=dhcp-vpn interface=bridge-vpn lease-time=1h address-pool=pool-vpn
/ip dhcp-server network add address=192.168.88.0/24 gateway=192.168.88.1 dns-server=8.8.8.8
/ip address add address=192.168.88.1/24 interface=bridge-vpn

---

4. Настроить VPN-клиент на MikroTik:

Пример для WireGuard (рекомендуется, он быстрее и надёжнее):

/interface wireguard add name=wg-vpn
/interface wireguard peers add interface=wg-vpn public-key="XXX" endpoint-address=1.2.3.4 endpoint-port=51820 allowed-address=0.0.0.0/0 persistent-keepalive=25
/ip address add address=10.0.0.2/32 interface=wg-vpn
/ip route add dst-address=0.0.0.0/0 gateway=10.0.0.1 routing-table=via-vpn

---

5. Создать Policy-Based Routing (PBR) для Wi-Fi VPN:

/ip route add dst-address=0.0.0.0/0 gateway=10.0.0.1 routing-table=via-vpn
/routing table add name=via-vpn fib
/routing rule add src-address=192.168.88.0/24 action=lookup table=via-vpn

---

6. Защитить от утечки трафика (Kill Switch):

Добавить правило firewall, чтобы устройства из VPN Wi-Fi не могли выйти напрямую в интернет, если VPN упал:

/ip firewall filter
add chain=forward src-address=192.168.88.0/24 out-interface=!wg-vpn action=drop comment="Block traffic if VPN is down"

---

7. Готово! Проверка:

Подключитесь к обычной Wi-Fi — интернет как обычно.

Подключитесь к Wi-Fi VPN — проверьте IP через ipleak.net — должен быть IP вашего VPN.

Отключите VPN вручную — убедитесь, что интернет по VPN-сети перестаёт работать при падении VPN.
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы