1. Nhu Cầu Quản Lý Nhiều SSID Trong Doanh Nghiệp & Gia Đình
Khi triển khai WiFi cho văn phòng hoặc nhà ở, việc dùng chung một tên WiFi cho tất cả thiết bị là rủi ro bảo mật rất lớn.
Chúng ta cần phát nhiều tên WiFi (SSID) trên cùng một Router/AP MikroTik:
- WiFi_NoiBo (VLAN 10): Cho máy tính công ty, NAS, máy in (Truy cập toàn bộ tài nguyên).
- WiFi_NhanVien (VLAN 20): Cho điện thoại cá nhân (Chỉ ra Internet, cấm truy cập NAS).
- WiFi_Khach (VLAN 30): Cho khách đến chơi (Giới hạn băng thông, chỉ ra Internet, isolated).
2. Khái Niệm Virtual AP (VAP) Trên RouterOS
Trong RouterOS, thẻ Wi-Fi vật lý (wlan1, wifi1) gọi là Master Interface.
Để phát thêm các SSID khác, chúng ta tạo các Virtual AP (Interface ảo) phụ thuộc vào Master Interface này. Mỗi Virtual AP sẽ được gán một Profile bảo mật (WPA2/WPA3 Personal/Enterprise) và VLAN riêng biệt.
3. Các Bước Cấu Hình Chi Tiết (Wi-Fi wave2 / RouterOS v7)
Bước 1: Tạo các Security Profile (Mật khẩu cho từng SSID)
Vào Wireless -> Security Profiles (hoặc /interface wifi security trên ROS v7 package wifi):
/interface wireless security-profiles
add name=sec-internal mode=dynamic-keys authentication-types=wpa2-psk unicode=yes wpa2-pre-shared-key="NoiBoPass2026"
add name=sec-guest mode=dynamic-keys authentication-types=wpa2-psk unicode=yes wpa2-pre-shared-key="Khach88888"
Bước 2: Cấu hình Master AP (SSID Nội Bộ)
/interface wireless
set [ find default-name=wlan1 ] ssid="KeoQuy_NoiBo" master-interface=wlan1 security-profile=sec-internal disabled=no mode=ap-bridge
Bước 3: Tạo Virtual AP cho WiFi Khách & Nhân Viên
/interface wireless
add name=wlan1-guest ssid="KeoQuy_Khach" master-interface=wlan1 security-profile=sec-guest disabled=no mode=ap-bridge
Bước 4: Gán Virtual AP vào các Bridge / VLAN Tương Ứng
Để cách ly lưu lượng hoàn toàn:
/interface bridge port
add bridge=bridge-internal interface=wlan1
add bridge=bridge-guest interface=wlan1-guest
Gán DHCP Server riêng cho bridge-guest (Dải IP 192.168.30.0/24) và thêm luật Firewall cấm truy cập dải nội bộ 192.168.10.0/24:
/ip firewall filter
add chain=forward src-address=192.168.30.0/24 dst-address=192.168.10.0/24 action=drop comment="Block Guest from Internal Network"
4. Tối Ưu Băng Thông Cho WiFi Khách (Simple Queue / PCQ)
Để tránh trường hợp khách xem video 4K làm nghẽn mạng văn phòng, tạo Simple Queue giới hạn cho dải IP khách:
/queue simple
add name="Limit-Guest-WiFi" target=192.168.30.0/24 max-limit=10M/20M comment="Limit Guest WiFi to 20Mbps Down / 10Mbps Up"
5. Kết Luận
Chỉ với vài thao tác đơn giản trên RouterOS Standalone, bạn đã có thể phân chia hệ thống WiFi chuyên nghiệp, bảo mật cao và quản lý băng thông chặt chẽ!



