Первый раз использую оборудование Ubiquiti и пока что действительно нравятся продукты Unifi. Но столкнулся с некоторыми проблемами при настройке более сложных конфигураций (по крайней мере для домашнего использования). Сейчас настраиваю одну точку доступа у себя дома и тестирую конфигурацию гостевой WiFi-сети с изоляцией клиентов, чтобы они не могли видеть или подключаться к другим ресурсам внутри локальной сети.
Мне трудно заставить работать встроенную функцию гостевых политик в контроллере Unifi. Насколько я понял из прочитанных форумов, включение "Guest policy" должно включать изоляцию клиентов без необходимости запускать гостевой портал. Я хочу, чтобы гости на одной точке доступа не могли "видеть или подключаться" друг к другу. Планирую просто использовать общий ключ WPA-Personal без гостевого портала.
Может, кто-то поможет разобраться с проблемой...
Некоторые детали:
-- оборудование --
EdgeRouter X
UAP-AC-Lite AP
Unifi Controller v4.8.15 на ноутбуке
-- общая схема сети --
eth0 – WAN
eth1-3 – настроены как порты коммутатора [192.168.1.1/24] (несколько устройств, например NAS, включая ноутбук с контроллером по адресу 192.168.1.50)
eth4 – WLAN порт [192.168.2.1/24] (к этому порту подключена UAP-AC-Lite с IP 192.168.2.100)
eth4.100 – VLAN для гостевой сети WLAN
У меня настроены три SSID в двух WLAN группах:
2G (WLAN группа 1):
SSID: Internal (WPA-P; без VLAN – 192.168.2.0/24 DHCP)
SSID: GuestWiFi (WPA-P; VLAN 100 – 192.168.100.0/24 DHCP; Гостевая политика ВКЛЮЧЕНА)
5G (WLAN группа 2):
SSID: Internal5G (WPA-P; без VLAN – 192.168.2.0/24 DHCP)
-- Текущий статус --
VLAN и основная локальная сеть, кажется, работают отлично с их DHCP-серверами. Все устройства получают правильные IP: 192.168.1.x для проводных устройств, 192.168.2.x для внутренних WiFi клиентов, 192.168.100.x для гостевых WiFi клиентов.
– Все устройства, кроме гостевых 192.168.100.x, могут пинговать и подключаться между подсетями без проблем.
– На EdgeRouter X настроен файрвол так, что гостевая подсеть блокирует все попытки подключения к другим LAN-подсетям и разрешен только выход в интернет (похоже, работает корректно).
-- Проблема --
Так вот, проблема в том, что устройство в гостевой сети GuestWiFi с IP 192.168.100.x НЕ должно иметь доступ к другим LAN-подсетям, должно иметь доступ только в интернет и НЕ должно видеть или подключаться к другим устройствам в своей же гостевой подсети 192.168.100.0/24.
Сейчас я могу пинговать и обнаруживать другие устройства в гостевой подсети с телефона на Android, подключенного к GuestWiFi, и даже подключаться к ноутбуку с контроллером, который тоже подключен к гостевой сети по адресу — чего я не ожидал.
У ноутбука в таком случае два IP на двух сетевых интерфейсах: 192.168.1.50 (проводная LAN) и 192.168.100.102 (гостевая WiFi).
Переключаться на другие подсети не могу, что и ожидал, хотя не уверен, это из-за правил файрвола на EdgeRouter или из-за настроек гостевых политик UniFi (в гостевых политиках стоит запрет всего, кроме гостевой подсети).
Есть идеи, из-за чего может не работать изоляция устройств в гостевой сети?
Извиняюсь за длинный пост — старался быть подробным, чтобы сразу избежать массы вопросов по настройке.
Спасибо всем!
Мне трудно заставить работать встроенную функцию гостевых политик в контроллере Unifi. Насколько я понял из прочитанных форумов, включение "Guest policy" должно включать изоляцию клиентов без необходимости запускать гостевой портал. Я хочу, чтобы гости на одной точке доступа не могли "видеть или подключаться" друг к другу. Планирую просто использовать общий ключ WPA-Personal без гостевого портала.
Может, кто-то поможет разобраться с проблемой...
Некоторые детали:
-- оборудование --
EdgeRouter X
UAP-AC-Lite AP
Unifi Controller v4.8.15 на ноутбуке
-- общая схема сети --
eth0 – WAN
eth1-3 – настроены как порты коммутатора [192.168.1.1/24] (несколько устройств, например NAS, включая ноутбук с контроллером по адресу 192.168.1.50)
eth4 – WLAN порт [192.168.2.1/24] (к этому порту подключена UAP-AC-Lite с IP 192.168.2.100)
eth4.100 – VLAN для гостевой сети WLAN
У меня настроены три SSID в двух WLAN группах:
2G (WLAN группа 1):
SSID: Internal (WPA-P; без VLAN – 192.168.2.0/24 DHCP)
SSID: GuestWiFi (WPA-P; VLAN 100 – 192.168.100.0/24 DHCP; Гостевая политика ВКЛЮЧЕНА)
5G (WLAN группа 2):
SSID: Internal5G (WPA-P; без VLAN – 192.168.2.0/24 DHCP)
-- Текущий статус --
VLAN и основная локальная сеть, кажется, работают отлично с их DHCP-серверами. Все устройства получают правильные IP: 192.168.1.x для проводных устройств, 192.168.2.x для внутренних WiFi клиентов, 192.168.100.x для гостевых WiFi клиентов.
– Все устройства, кроме гостевых 192.168.100.x, могут пинговать и подключаться между подсетями без проблем.
– На EdgeRouter X настроен файрвол так, что гостевая подсеть блокирует все попытки подключения к другим LAN-подсетям и разрешен только выход в интернет (похоже, работает корректно).
-- Проблема --
Так вот, проблема в том, что устройство в гостевой сети GuestWiFi с IP 192.168.100.x НЕ должно иметь доступ к другим LAN-подсетям, должно иметь доступ только в интернет и НЕ должно видеть или подключаться к другим устройствам в своей же гостевой подсети 192.168.100.0/24.
Сейчас я могу пинговать и обнаруживать другие устройства в гостевой подсети с телефона на Android, подключенного к GuestWiFi, и даже подключаться к ноутбуку с контроллером, который тоже подключен к гостевой сети по адресу — чего я не ожидал.
У ноутбука в таком случае два IP на двух сетевых интерфейсах: 192.168.1.50 (проводная LAN) и 192.168.100.102 (гостевая WiFi).
Переключаться на другие подсети не могу, что и ожидал, хотя не уверен, это из-за правил файрвола на EdgeRouter или из-за настроек гостевых политик UniFi (в гостевых политиках стоит запрет всего, кроме гостевой подсети).
Есть идеи, из-за чего может не работать изоляция устройств в гостевой сети?
Извиняюсь за длинный пост — старался быть подробным, чтобы сразу избежать массы вопросов по настройке.
Спасибо всем!
