Home/Blog/Hướng Dẫn Cấu Hình Nhiều SSID WiFi Phân Tách VLAN Trên RouterOS Standalone
Network

Hướng Dẫn Cấu Hình Nhiều SSID WiFi Phân Tách VLAN Trên RouterOS Standalone

N
Nam
·7 phút đọc·5 lượt xem
Hướng Dẫn Cấu Hình Nhiều SSID WiFi Phân Tách VLAN Trên RouterOS Standalone

1. Nhu Cầu Quản Lý Nhiều SSID Trong Doanh Nghiệp & Gia Đình

Khi triển khai WiFi cho văn phòng hoặc nhà ở, việc dùng chung một tên WiFi cho tất cả thiết bị là rủi ro bảo mật rất lớn.

Chúng ta cần phát nhiều tên WiFi (SSID) trên cùng một Router/AP MikroTik:

  • WiFi_NoiBo (VLAN 10): Cho máy tính công ty, NAS, máy in (Truy cập toàn bộ tài nguyên).
  • WiFi_NhanVien (VLAN 20): Cho điện thoại cá nhân (Chỉ ra Internet, cấm truy cập NAS).
  • WiFi_Khach (VLAN 30): Cho khách đến chơi (Giới hạn băng thông, chỉ ra Internet, isolated).

2. Khái Niệm Virtual AP (VAP) Trên RouterOS

Trong RouterOS, thẻ Wi-Fi vật lý (wlan1, wifi1) gọi là Master Interface.

Để phát thêm các SSID khác, chúng ta tạo các Virtual AP (Interface ảo) phụ thuộc vào Master Interface này. Mỗi Virtual AP sẽ được gán một Profile bảo mật (WPA2/WPA3 Personal/Enterprise) và VLAN riêng biệt.


3. Các Bước Cấu Hình Chi Tiết (Wi-Fi wave2 / RouterOS v7)

Bước 1: Tạo các Security Profile (Mật khẩu cho từng SSID)

Vào Wireless -> Security Profiles (hoặc /interface wifi security trên ROS v7 package wifi):

/interface wireless security-profiles
add name=sec-internal mode=dynamic-keys authentication-types=wpa2-psk unicode=yes wpa2-pre-shared-key="NoiBoPass2026"
add name=sec-guest mode=dynamic-keys authentication-types=wpa2-psk unicode=yes wpa2-pre-shared-key="Khach88888"

Bước 2: Cấu hình Master AP (SSID Nội Bộ)

/interface wireless
set [ find default-name=wlan1 ] ssid="KeoQuy_NoiBo" master-interface=wlan1     security-profile=sec-internal disabled=no mode=ap-bridge

Bước 3: Tạo Virtual AP cho WiFi Khách & Nhân Viên

/interface wireless
add name=wlan1-guest ssid="KeoQuy_Khach" master-interface=wlan1     security-profile=sec-guest disabled=no mode=ap-bridge

Bước 4: Gán Virtual AP vào các Bridge / VLAN Tương Ứng

Để cách ly lưu lượng hoàn toàn:

/interface bridge port
add bridge=bridge-internal interface=wlan1
add bridge=bridge-guest interface=wlan1-guest

Gán DHCP Server riêng cho bridge-guest (Dải IP 192.168.30.0/24) và thêm luật Firewall cấm truy cập dải nội bộ 192.168.10.0/24:

/ip firewall filter
add chain=forward src-address=192.168.30.0/24 dst-address=192.168.10.0/24 action=drop     comment="Block Guest from Internal Network"

4. Tối Ưu Băng Thông Cho WiFi Khách (Simple Queue / PCQ)

Để tránh trường hợp khách xem video 4K làm nghẽn mạng văn phòng, tạo Simple Queue giới hạn cho dải IP khách:

/queue simple
add name="Limit-Guest-WiFi" target=192.168.30.0/24 max-limit=10M/20M     comment="Limit Guest WiFi to 20Mbps Down / 10Mbps Up"

5. Kết Luận

Chỉ với vài thao tác đơn giản trên RouterOS Standalone, bạn đã có thể phân chia hệ thống WiFi chuyên nghiệp, bảo mật cao và quản lý băng thông chặt chẽ!

Chia sẻ bài viết này:
FacebookTelegram

Bình luận

Đăng nhập để tham gia bình luận

Đang tải bình luận...

Bài viết tương tự