Guest Wi‑Fi an toàn hơn khi có boundary ở lớp mạng, không chỉ đổi SSID. Bài này dùng mô hình AP/router OpenWrt có switch hoặc uplink hỗ trợ VLAN; các menu và tên device cần đối chiếu với target thật.
Mô hình mẫu
Mạng quản trị dùng VLAN 10, guest dùng VLAN 20, uplink trunk tới switch/AP. Guest có subnet 192.168.20.0/24, còn LAN là 192.168.1.0/24. Trên phần Network tạo interface guest gắn đúng VLAN, bật DHCP riêng và gắn SSID guest vào interface đó.
Firewall zone guest chỉ forward tới WAN. Tạo rule cho DNS/DHCP tới router, sau đó chặn guest tới RFC1918/LAN; không dùng rule cho phép toàn bộ guest-to-LAN rồi hy vọng client tự an toàn.
Kiểm tra
Kết nối SSID guest, xác nhận IP 192.168.20.x, gateway và DNS. Ping Internet phải hoạt động; truy cập 192.168.1.1, NAS hoặc switch quản trị phải bị chặn. Kiểm tra cả client Wi‑Fi và cổng trunk vì native/untagged VLAN sai có thể làm mất kết nối LAN.
Khôi phục
Cấu hình VLAN sai có thể khóa cả LuCI. Sao lưu trước, đổi từng lớp một, và giữ cáp LAN/console.


Góp Ý / Bình Luận / Đánh giá