Ako nastaviť dve samostatné siete na kancelárskom routeri, aby ste zabránili klientom v prístupe k nim

Posledná aktualizácia: 01/03/2026
Autor: Isaac
  • Oddelenie podnikovej siete a hosťovskej siete je možné vykonať pomocou podsietí a VLAN bez duplikovania celej infraštruktúry.
  • Kombinované použitie NAT, statických trás a pravidiel firewallu vám umožňuje kontrolovať, ktoré zariadenia pristupujú na internet a ktoré zdroje.
  • Priradenie rôznych SSID k rôznym VLAN izoluje WiFi zamestnancov od WiFi zákazníkov a zároveň zachováva jednu fyzickú sieť.
  • Filtrovanie podľa IP adresy, domény a segmentácie pomáha chrániť kamery, tlačiarne a servery pred neoprávneným prístupom.

Nastavenie dvoch samostatných sietí na kancelárskom routeri

Oddelenie kancelárskej siete od hosťovskej alebo klientskej siete sa stalo takmer povinným pre každú firmu, bez ohľadu na jej veľkosť. Nejde len o ochranu údajov, ale aj o predchádzanie každodenným problémom, ako je napríklad sledovanie vašich IP kamier susedom alebo preťaženie pripojenia klientmi, ktoré zamestnanci používajú na prácu. Ak potrebujete zlepšiť zabezpečenie svojej Wi-Fi siete, pozrite si, ako chrániť hosťovskú alebo klientsku sieť.

Nastavenie dvoch úplne samostatných sietí na tom istom routeri alebo infraštruktúre sa môže na prvý pohľad zdať komplikované, najmä ak sa do hry zapoja koncepty ako VLAN, NAT alebo statické trasy. S dobrým plánovaním a pochopením funkcie každého prvku (router, prepínač, firewall, prístupové body atď.) je však možné mať bezpečnú internú sieť pre spoločnosť a samostatnú, izolovanú sieť pre klientov, susedov alebo menej spoľahlivé zariadenia.

Typický scenár: dve nezávislé siete zdieľajúce infraštruktúru

Jedným z najbežnejších scenárov v kanceláriách a malých firmách sú dve samostatné logické siete, ktoré z rôznych dôvodov zdieľajú časť hardvéru alebo dokonca internetové pripojenie. Napríklad spoločnosť, ktorá zdieľa svoju linku s firmou na nižšiem poschodí, alebo kancelária, ktorá chce klientom ponúkať Wi-Fi bez toho, aby im umožnila prístup k svojim serverom alebo kamerám.

Predstavte si veľmi bežný scenár z reálneho života : firma na prízemí má pripojené internetové pripojenie a vlastný router v sieti 192.168.1.x. Na poschodí ďalšia kancelária pripojí svoj vlastný router k prvému routeru a vytvorí si vlastnú sieť 192.168.2.x. Problém nastáva, keď firma na prízemí v dôsledku incidentu potrebuje prístup k IP kamerám a DVR pripojeným k sieti na poschodí, ale nemá prístup k zvyšku zariadenia.

V tejto súvislosti je kľúčové kontrolovať, aká prevádzka je povolená medzi podsieťami a aká prevádzka je blokovaná. Veľmi špecifický prístup (napríklad k portu Reolink DVR) je možné otvoriť pomocou jemne vyladených pravidiel firewallu, takže susedia môžu sledovať kamery, ale nikdy nemajú prístup k počítačom, serverom alebo interným zdrojom.

Ďalší typický scenár zahŕňa dve budovy alebo dve poschodia prepojené prostredníctvom medziľahlého routera alebo bezdrôtového pripojenia (napríklad s anténami Ubiquiti), kde každá budova má vlastnú podsieť (192.168.1.0/24 a 192.168.2.0/24) a firewall alebo router pfSense, ktorý spravuje jej prístup na internet. V tomto prípade už oddelenie siete existuje, ale je potrebné rozhodnúť sa, čo sa môže a nemôže smerovať medzi budovami a ako spravovať prístup k WAN, keď je k dispozícii viacero pripojení.

Používanie viacerých internetových pripojení a zálohovanie medzi sieťami

Mnohé kancelárie kombinujú viacero internetových liniek , buď kvôli zvýšeniu šírky pásma, alebo kvôli zabezpečeniu redundancie v prípade výpadku primárneho pripojenia. Bežne sa vyskytujú dva nezávislé smerovače alebo firewally, každý s vlastným poskytovateľom internetových služieb, a dve samostatné interné siete. To vyvoláva otázku: môže byť poskytovateľ internetových služieb druhej siete použitý ako záloha, ak moja linka vypadne?

Keď modemy poskytovateľa internetových služieb používajú PPPoE a pripájajú sa priamo ku každému firewallu, nie je vždy možné pripojiť druhý firewall priamo k tomu istému modemu. V takom prípade je obvyklým prístupom použitie sprostredkujúceho zariadenia, ktoré vykonáva NAT a distribuuje pripojenie k obom firewallom. Táto myšlienka je platná, ale prináša vyššiu latenciu, viac hardvéru a viac bodov zlyhania, takže sa oplatí zvážiť alternatívy.

Profesionálnou možnosťou je centralizovať prístup na internet na jednom zariadení (napríklad výkonný firewall alebo podnikový router), ktoré má viacero WAN pripojení a zabezpečuje vyrovnávanie záťaže a záložné prepnutie. Týmto spôsobom obe interné siete (firemná aj klientska) pristupujú na internet prostredníctvom toho istého zariadenia, ale zostávajú izolované na úrovni smerovania a firewallu.

Ak už existujú dva úplne samostatné firewally alebo smerovače , jedným z riešení je ich prepojenie pomocou tretieho rozhrania alebo tranzitnej podsiete a použitie pravidiel, ktoré umožňujú použiť WAN jedného smerovača ako zálohu pre konkrétne segmenty druhej siete. V tomto prípade je kľúčové pracovať s metrikami trás (statickými alebo dynamickými) a v pokročilejších riešeniach so smerovacími protokolmi alebo skriptmi, ktoré detegujú poruchy hlavnej linky.

Izolujte siete kvôli bezpečnosti pomocou VLAN a podsietí

Keď hovoríme o oddelení siete zamestnancov od siete pre hostí , často sa to nerobí pomocou dvoch fyzických smerovačov, ale pomocou jednej infraštruktúry, ktorá podporuje viacero VLAN a podsietí. Toto je základ takmer všetkých moderných firemných sietí a tiež mnohých malých a stredných podnikov (MSP) používajúcich zariadenia od spoločností TP-Link, Cisco, Mikrotik a ďalších.

  Čo je Anthropic Project Glasswing a ako sa zameriava na ochranu kritického softvéru?

Bežnou praxou v podnikových sieťach je rozdelenie prevádzky podľa oddelení: výskum a vývoj, marketing, produkt, administratíva atď. Každé oddelenie má svoju vlastnú podsieť a VLAN. Ak sa používajú aj spravované prístupové body (napríklad riešenie CAP/AC od spoločnosti TP-Link), každé SSID siete Wi-Fi môže byť priradené ku konkrétnej sieti VLAN, takže hosťovská Wi-Fi sieť a firemná Wi-Fi sieť prechádzajú samostatnými logickými „tunelmi“, aj keď zdieľajú tú istú sieť.

Typická topológia v tomto type scenára zahŕňa bránový router, ktorý vykonáva NAT do internetu, prepínač vrstvy 3, kde sú definované VLAN a rozhrania L3 (jedna IP adresa na VLAN/podsieť), a niekoľko CAP (spravovaných prístupových bodov), ktoré vysielajú rôzne SSID spojené s príslušnými VLAN.

Aby všetky tieto siete mali prístup na internet , musí bránový router podporovať Multi-Net NAT. Každá podsieť spolu s maskou podsiete je integrovaná do webového rozhrania routera, čo naznačuje, že ide o prevádzku siete LAN, ktorá sa musí preložiť do siete WAN. Súčasne sa vytvárajú statické trasy, kde cieľom je každá interná podsieť a ďalším krokom je IP adresa prepínača vrstvy 3, ktorý funguje ako „jadro“ siete.

Ak už existujú dva úplne samostatné firewally alebo smerovače , jedným z riešení je ich prepojenie pomocou tretieho rozhrania alebo tranzitnej podsiete a použitie pravidiel, ktoré umožňujú použiť WAN jedného smerovača ako zálohu pre konkrétne segmenty druhej siete. V tomto prípade je kľúčové pracovať s metrikami trás (statickými alebo dynamickými) a v pokročilejších riešeniach so smerovacími protokolmi alebo skriptmi, ktoré detegujú poruchy hlavnej linky.

Konfigurácia VLAN, portov a smerovania na prepínači

Ďalším krokom pri oddelení sietí v rámci tej istej fyzickej infraštruktúry je správna konfigurácia sietí VLAN a úlohy každého portu na prepínači. Toto je často jadro siete v prostrediach s viacerými SSID, viacerými kanceláriami alebo kombináciou káblových a bezdrôtových sietí.

V sekcii 802.1Q VLAN prepínača sa najprv definujú porty, ktoré budú fungovať v režime trunk, zvyčajne tie, ktoré sa pripájajú k CAP alebo iným distribučným zariadeniam. Trunk port môže prenášať označenú prevádzku z viacerých VLAN súčasne, zatiaľ čo prístupové porty prenášajú iba jednu neoznačenú VLAN, určenú pre počítače, tlačiarne alebo iné koncové zariadenia.

Ďalej sa vytvoria samotné siete VLAN a do každej z nich sa pridajú porty, ktoré by mali byť členmi. Napríklad pre siete VLAN100 a VLAN200, ktoré sú priradené k dvom rôznym SSID, sú porty 1/0/37 a 1/0/39 (ku ktorým sú pripojené CAP) zahrnuté ako členské porty. Týmto spôsobom bude prevádzka prichádzajúca s označením VLAN100 alebo 200 prechádzať cez tieto porty.

Je tiež bežné definovať sieť VLAN pre správu (napríklad VLAN 10), ktorá zoskupuje port, ku ktorému je pripojený ovládač (AC), CAP a špecifický port pre počítač pre správu. Týmto portom je priradený PVID 10, takže všetka neoznačená prevádzka prechádza cez sieť VLAN pre správu, čo umožňuje iba tomuto počítaču spravovať Wi-Fi a zvyšok bezdrôtovej siete.

Prepínače vrstvy 3 vytvárajú pre každú VLAN rozhrania L3 a priraďujú im statickú IP adresu a masku podsiete, ktoré budú slúžiť ako brána pre každú podsieť. Pre každú VLAN je potom povolený DHCP server na distribúciu IP adries bezdrôtovým a káblovým klientom. Tento server definuje rozsah IP adries, bránu (vlastné rozhranie L3 prepínača) a DNS servery (zvyčajne odchádzajúci smerovač alebo verejné DNS servery, ako napríklad 8.8.8.8).

Je dôležité pamätať na to, že DHCP server je na mnohých prepínačoch predvolene vypnutý , takže po vytvorení skupín adries ho musíte explicitne povoliť. Ak na tento krok zabudnete, zariadenia pripájajúce sa k SSID nezískajú IP adresu a Wi-Fi sa bude zdať nefunkčné.

Nakoniec je na prepínači definovaná predvolená statická trasa (0.0.0.0/0) smerujúca na bránový router. To zabezpečuje, že akákoľvek prevádzka smerujúca do neinternej podsiete je presmerovaná na bránu, aby sa dostala na internet. Táto trasa zaručuje externé pripojenie pre všetky segmenty (VLAN100, VLAN200, VLAN10 atď.) pri súčasnom rešpektovaní všetkých následne použitých pravidiel firewallu.

Priraďte SSID k VLAN na oddelenie WiFi pre zamestnancov a zákazníkov

Jednou z hlavných výhod používania CAP/AC alebo iných spravovaných Wi-Fi riešení je možnosť vytvoriť viacero SSID s rôznymi politikami a priradiť ich k rôznym VLAN. To je presne to, čo potrebujeme, keď chceme oddeliť firemnú Wi-Fi sieť od hosťovskej alebo zákazníckej Wi-Fi siete.

Všeobecný postup je zvyčajne nasledovný : najprv sa spustí ovládač (AC) a prijmú sa všetky CAP. Po centralizácii správy sa do sekcie bezdrôtových služieb pridajú potrebné SSID (napríklad „Kancelária“ a „Klienti“) s príslušnými konfiguráciami zabezpečenia.

  Kompletný sprievodca a odborné tipy na odosielanie skrytých kópií v programe Outlook

Každý SSID je potom prepojený s rádiom na CAP (2,4 GHz alebo 5 GHz, podľa potreby) a, čo je kľúčové pre izoláciu, je priradený k VLAN predtým vytvorenej na prepínači. Typickým príkladom by bolo priradenie SSID „v100“ k VLAN100 a SSID „v200“ k VLAN200, čo spôsobí, že prevádzka každej bezdrôtovej siete prechádza cez inú podsieť a vysielaciu doménu.

Riadiaca jednotka zvyčajne funguje aj ako DHCP server pre segment správy (sieť, v ktorej sa nachádzajú CAP) a automaticky im priraďuje IP adresy. Zvyčajne existuje predvolený DHCP server, ktorého rozsah zodpovedá IP adrese nakonfigurovanej na rozhraní AC, takže CAP prijímajú konfiguráciu bez nutnosti akýchkoľvek ďalších zmien.

Pri tomto návrhu dostane notebook pripájajúci sa k SSID zamestnanca napríklad IP adresu ako 172.16.10.x, zatiaľ čo zariadenie pripájajúce sa k SSID hosťa dostane IP adresu ako 172.16.20.x. Obaja budú mať bez problémov prístup na internet, ale iba firemný segment bude mať prístup k interným serverom, tlačiarňam alebo kamerám, ako to umožňuje firewall.

Ovládajte, ktoré zariadenia pristupujú na internet, pomocou pravidiel brány firewall

Po oddelení sietí je ďalším krokom rozhodnúť sa, kto a kde má prístup na internet. Tu prichádza na rad firewall smerovača alebo samotné bezpečnostné zariadenie (napríklad pfSense alebo firewall integrovaný do smerovača Teltonika).

Napríklad na routeroch Teltonika sa ponuka Sieť – Firewall – Pravidlá presmerovania používa na vytvorenie pravidiel presmerovania, ktoré povoľujú alebo blokujú prevádzku z lokálnej siete (LAN) do siete WAN. V sekcii „Pridať nové pravidlo presmerovania“ sa definuje názov pravidla, zdrojová zóna (LAN) a cieľová zóna (WAN) a potom sa pridá pravidlo, aby sa začala jeho konfigurácia.

Ak chcete úplne zablokovať prístup na internet pre všetky zariadenia v sieti LAN, jednoducho nastavte protokol na „Ľubovoľný“ a akciu na „Zastaviť“. Od tohto okamihu sa žiadne zariadenie v danej sieti LAN nebude môcť pripojiť k sieti WAN. Ak neskôr budete potrebovať znova povoliť internetovú prevádzku, môžete pravidlo odstrániť alebo zakázať bez toho, aby ste museli opakovať celú konfiguráciu.

Je tiež možné byť selektívnejší a blokovať iba jedného alebo viacerých klientov v sieti. V takom prípade sa konkrétna IP adresa, ktorá sa má blokovať, zadá do poľa Zdrojová adresa (napríklad 192.168.1.100) alebo dokonca rozsah s použitím notácie CIDR (napríklad 192.168.1.100/30 na pokrytie adries od .100 do .103). Týmto spôsobom sa počítač alebo skupina počítačov odpojí od internetu, zatiaľ čo ostatné zostanú nedotknuté.

Ďalšou užitočnou možnosťou je obmedziť prístup iba na konkrétne verejné IP adresy alebo siete . Namiesto blokovania na základe zdroja zacielite na cieľ zadaním IP adresy alebo bloku IP adries serverov, ktoré sa majú obmedziť, do poľa Cieľová adresa. Toto je jednoduchý spôsob, ako zabrániť klientom v prístupe k určitým externým službám a zároveň ponechať zvyšok internetu dostupný.

V priemyselnom prostredí sa často vyžaduje opak : blokovať všetok prístup na internet okrem prevádzky smerujúcej na veľmi špecifickú skupinu cloudových serverov, ktoré zhromažďujú údaje z PLC alebo senzorov. Na audit a overenie týchto politík sa odporúča pred nasadením pravidiel auditovať bezpečnosť vašej lokálnej siete pomocou nástrojov Nmap a Wireshark. To zahŕňa vytvorenie dvoch pravidiel: prvé povoľuje prevádzku iba na konkrétne IP adresy v sieti WAN a druhé blokuje všetku ostatnú prevádzku. Poradie pravidiel je kľúčové, pretože router ich vyhodnocuje zhora nadol a po nájdení zhody prestane kontrolovať nasledujúce pravidlá.

Vďaka tomu produkčné zariadenia komunikujú iba s autorizovanými adresami, čím sa znižuje plocha pre útok a spĺňajú sa bezpečnostné požiadavky alebo interné predpisy bez potreby vysoko zložitého vybavenia.

Blokovanie konkrétnych webových stránok a filtrovanie podľa domén

Okrem blokovania podľa IP adresy alebo podsiete chce mnoho spoločností filtrovať podľa domény , aby zabránili neoprávnenému prístupu k stránkam na sťahovanie, obsahu pre dospelých, streamovaniu alebo okamžitým správam v hosťovskej sieti alebo dokonca v podnikovej sieti.

Na routeroch Teltonika sa tento typ filtrovania nevykonáva cez firewall , ale v ponuke Služby – Webový filter. Tam službu povolíte a vyberiete prevádzkový režim: „Čierna listina“ na blokovanie iba určitých domén alebo „Biela listina“ na povolenie iba niekoľkých a blokovanie všetkých ostatných domén.

Proces zahŕňa pridávanie každej domény do príslušného zoznamu jednu po druhej. Pomocou možnosti Prehliadať pridáte stránky, ktoré chcete blokovať alebo povoliť, pričom nezabudnite kliknúť na tlačidlo „Pridať“ a potom na tlačidlo „Uložiť a použiť“, aby sa zmeny prejavili. Je to jednoduchý, ale efektívny systém na riadenie typu webovej prevádzky pretekajúcej cez klientsku sieť.

Tento typ filtra sa veľmi dobre hodí do konceptu duálnej siete : v hosťovskej sieti je možné udržiavať prísnejšie filtrovanie, zatiaľ čo v internej sieti spoločnosti je povolený širší rozsah lokalít, pričom sa vždy rešpektujú pravidlá organizácie. Kombinácia VLAN a filtrovania domén poskytuje pomerne jemnú kontrolu nad tým, čo môže každý používateľský profil robiť.

  Ako odstrániť súhrny umelej inteligencie z vyhľadávaní Bing

Prípady z reálneho života: IP kamery, tlačiarne a problémy s koexistenciou

Potreba oddelenia sietí nie je len teoretická ; zvyčajne vzniká, keď sa začnú objavovať problémy v reálnom svete. Veľmi častým príkladom sú IP kamery a DVR zariadenia hostované v kancelárskej sieti, ku ktorým potrebuje iná spoločnosť alebo sused občas pristupovať bez toho, aby videl zvyšok infraštruktúry.

V prípade kamery alebo DVR zariadenia Reolink pripojeného k sieti 192.168.2.x môže spoločnosť na prízemí (192.168.1.x) potrebovať z bezpečnostných dôvodov sledovať tieto kamery. Riešením nie je zlúčenie sietí, ale vytvorenie pravidiel firewallu, ktoré povoľujú prevádzku iba z konkrétnych IP adries v sieti 192.168.1.x na IP adresu a porty DVR zariadenia na sieti 192.168.2.x.

Ďalší bežný problém sa vyskytuje so sieťovými tlačiarňami, keď dve kancelárie zdieľajú rovnakú podsieť alebo bezdrôtové sieťové zariadenie. Tlačové úlohy odoslané na jednu tlačiareň môžu byť nakoniec vytlačené inou, najmä ak sú obe rovnakého modelu a zle rozlíšené. Rozdelenie sietí dvoch kancelárií do rôznych podsietí, z ktorých každá má vlastnú bránu a VLAN, zabraňuje „skákaniu“ tlačových frontov medzi nimi. Ak sa vyskytnú problémy s detekciou tlačiarne v počítačoch so systémom Windows, pozrite si riešenia, ako napríklad sprievodcu pre systém Windows 11, ktorý nerozpoznáva tlačiareň.

Ak máte iba jeden modem poskytovateľa internetových služieb a jeden zdieľaný prístupový bod , môžete použiť ďalší smerovač (napríklad TP-Link) na vytvorenie samostatnej siete pre Office 2. Táto nová sieť bude mať vlastný rozsah IP adries, vlastný kľúč WiFi a vďaka NAT bude zvyšok infraštruktúry vnímať všetky zariadenia ako zariadenia prichádzajúce z jednej IP adresy na smerovači Office 2, čím sa zníži viditeľnosť medzi segmentmi.

Vo všetkých týchto prípadoch je princíp rovnaký : samostatné podsiete, samostatné brány a firewall, ktorý riadi, ktorá prevádzka môže prechádzať z jednej do druhej. Týmto spôsobom klienti, susedia alebo menej dôveryhodné zariadenia nikdy nemajú priamy prístup k „srdcu“ podnikovej siete.

Vytvorte druhú WiFi sieť na routeroch operátora

Mnoho domácich používateľov a malých kancelárií používa router operátora (napríklad „inteligentnú WiFi“) a pýta sa, či je možné vytvoriť druhú bezdrôtovú sieť, ktorá by oddelila ich pracovné zariadenia od mobilných telefónov, tabletov alebo zariadení návštevníkov.

Väčšina týchto smerovačov ponúka možnosť hosťovskej Wi-Fi siete , ktorá vytvára samostatné SSID od hlavnej siete. Hoci interne môže stále patriť do rovnakej podsiete alebo špecifickej VLAN zariadenia poskytovateľa internetových služieb, pre používateľa predstavuje logické oddelenie, ktoré napríklad bráni hosťom vidieť zdieľané zdroje alebo tlačiarne na hlavnom počítači.

Nastavenie je zvyčajne veľmi jednoduché : prejdite do administračného rozhrania smerovača, vyhľadajte sekciu hosťovskej WiFi siete alebo „druhá WiFi sieť“ a aktivujte ju, pričom nakonfigurujte iný názov siete a heslo. Niektoré zariadenia dokonca umožňujú obmedziť šírku pásma alebo čas pripojenia tejto hosťovskej siete.

Ak router poskytovateľa internetových služieb nepodporuje skutočné oddelenie prevádzky (napríklad neizoluje prevádzku hostí od hlavnej siete LAN), môžete použiť vlastný neutrálny router pripojený k routeru poskytovateľa internetových služieb. Tento router si vytvorí vlastnú podsieť a dokonca aj interné siete VLAN, pričom sieť poskytovateľa internetových služieb zostane iba mostom k internetu.

Filozofia je rovnaká ako v kancelárii : jedna zabezpečená sieť pre pracovné zariadenia a druhá sieť s obmedzenejšími povoleniami pre mobilné telefóny, tablety, zariadenia internetu vecí alebo hostí. Táto štruktúra pomáha minimalizovať riziká a udržiavať minimálnu úroveň poriadku, keď je súčasne pripojených veľa rôznych zariadení.

Všetky tieto techniky (podsiete, VLAN, NAT, pravidlá firewallu a samostatné SSID) vám umožňujú vybudovať, a to aj s relatívne jednoduchým hardvérom, sieťové prostredie, kde kancelária a klienti existujú súčasne bez toho, aby sa navzájom rušili, prevádzka je kontrolovaná a kritické zdroje (kamery, DVR, tlačiarne, servery) zostávajú izolované pred nechceným prístupom, čím sa zlepšuje bezpečnosť aj každodenná stabilita v spoločnosti.

Ako chrániť Wi-Fi sieť
Súvisiaci článok:
Ako chrániť WiFi sieť a zabrániť votrelcom v prístupe k vášmu pripojeniu