Xây dựng mạng WiFi dành cho khách (Guest) chỉ truy cập Internet, không truy cập được hệ thống nội bộ doanh nghiệp.
Giới thiệu
Trong nhiều doanh nghiệp, nhu cầu cung cấp WiFi cho khách hàng, đối tác hoặc thiết bị cá nhân là rất phổ biến. Tuy nhiên nếu tất cả cùng sử dụng chung một lớp mạng thì sẽ tiềm ẩn nhiều rủi ro:
- Người dùng Guest có thể truy cập File Server.
- Truy cập NAS, ERP, CRM.
- Dò quét IP nội bộ.
- Nguy cơ lây lan mã độc.
Giải pháp là tách Guest WiFi sang một VLAN riêng và chỉ cho phép truy cập Internet.
Mô hình mình triển khai sử dụng:
- Firewall: FortiGate 200D
- Access Point: UniFi
- UniFi Network Controller: 9.3.x
Mô hình mạng
Internet
│
FortiGate 200D
│
┌─────────────┴─────────────┐
│ │
LAN Company VLAN 30
192.168.1.0/24 192.168.30.0/24
│
UniFi AP
│
SSID: HAI Bamboo
Mục tiêu
| Mạng | Quyền |
|---|---|
| LAN | Truy cập toàn bộ hệ thống |
| WiFi Staff | Theo chính sách công ty |
| WiFi Guest | Chỉ Internet |
Bước 1. Tạo VLAN trên FortiGate
Vào
Network
→ Interfaces
→ Create New
→ Interface
Cấu hình
| Thuộc tính | Giá trị |
|---|---|
| Type | VLAN |
| Parent Interface | Software Switch (hoặc Interface đang nối AP) |
| VLAN ID | 30 |
| IP | 192.168.30.1/24 |
| DHCP | Enable |
DHCP ví dụ:
192.168.30.100
~
192.168.30.200
Bước 2. Tạo WiFi trên UniFi
Settings
→ WiFi
→ Create New
Ví dụ
SSID
HAI Bamboo
Password
********
Network
HAI Bamboo
(VLAN 30)
Hoặc
Manual VLAN
30
Bước 3. Tạo Firewall Policy
Rule 1
Chặn truy cập LAN
Incoming
WIFI_PRIVATE
↓
Outgoing
LAN
↓
Action
DENY
Lưu ý:
Rule này phải đứng trên tất cả các Rule ACCEPT.
Đây là điểm mình mất khá nhiều thời gian để tìm ra nguyên nhân. FortiGate xử lý Firewall Policy theo thứ tự từ trên xuống dưới. Nếu Rule ACCEPT nằm trên thì Rule DENY sẽ không bao giờ được áp dụng.
Rule 2
Cho phép Internet
Incoming
WIFI_PRIVATE
↓
Outgoing
WAN
↓
Action
ACCEPT
NAT
Enable
Kết quả
Thiết bị kết nối WiFi Guest sẽ nhận IP
192.168.30.x
Gateway
192.168.30.1
Có thể
✅ Truy cập Internet
Không thể
❌ Ping LAN
❌ Truy cập NAS
❌ Truy cập Server
❌ Truy cập File Server
Kinh nghiệm thực tế
Trong quá trình triển khai mình gặp một lỗi khá thú vị.
Mặc dù đã tạo đầy đủ Firewall Policy nhưng thiết bị Guest vẫn truy cập được mạng nội bộ.
Nguyên nhân là Rule
DENY
được đặt phía dưới Rule
ACCEPT
FortiGate luôn xử lý Policy từ trên xuống dưới, vì vậy Rule ACCEPT được áp dụng trước và Rule DENY không bao giờ được xét.
Sau khi đưa Rule DENY lên đầu danh sách, hệ thống hoạt động đúng như mong muốn.
Đây là một lỗi khá phổ biến đối với những người mới làm quen với FortiGate.
Khuyến nghị
Đối với doanh nghiệp, nên tách mạng thành nhiều VLAN:
| VLAN | Chức năng |
|---|---|
| VLAN 1 | LAN Nội bộ |
| VLAN 20 | WiFi Staff |
| VLAN 30 | WiFi Guest |
| VLAN 40 | Camera |
| VLAN 50 | IoT |
Việc phân tách này giúp:
- Tăng cường bảo mật.
- Dễ quản lý Firewall Policy.
- Hạn chế lây lan mã độc.
- Đơn giản hóa việc mở rộng hệ thống.
Tổng kết
Việc kết hợp FortiGate và UniFi giúp xây dựng một hệ thống WiFi doanh nghiệp linh hoạt và an toàn. Chỉ với một VLAN riêng và hai Firewall Policy phù hợp, bạn có thể tách hoàn toàn mạng Guest khỏi mạng nội bộ mà vẫn đảm bảo trải nghiệm Internet ổn định cho khách hàng và đối tác.